Контакты
Подписка
МЕНЮ
Контакты
Подписка

Ответственные за обработку ПДн на бумаге - Форум по вопросам информационной безопасности

Ответственные за обработку ПДн на бумаге - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Пользователь | 72684 13.06.2017 16:27
Здравствуйте!

Кто в организации должен отвечать за обеспечение безопасности при обработке ПДн без использования средств автоматизации?
Получается этот человек должен знать аспекты работы всех подразделений?
А если на единственного в организации (в которой 50 АРМ, несколько серверов,, 50-60 сотрудников) специалиста по IT возложили: системное администрирование, обеспечение безопасности информации при обработке с использованием средств автоматизации, и тоже самое, но без использования средств автоматизации - это нормальная практика?

Автор: oko | 72685 13.06.2017 17:47
Отвечать - лицо, назначенное руководителем организации (если не сказано иного)...
Знать - да - должен. На практике - как обычно...
Если возложили - это не нормально. Можно бороться, но только границы этой борьбы надо изначально определить самостоятельно и с умом...
А вообще, нормальная практика, за защиту ПДн-без-автоматизации ответственность возлагается на лиц, проводящих такую обработку и на их руководителей. И периодически устраивают разбор полетов с вытаскиванием бумажки-с-ПДн, выброшенной в мусорное ведро сотрудницей отдела кадров. Тогда и без IT-специалиста-защитника-и-безопасника всем тошно становится...

Автор: Пользователь | 72689 14.06.2017 01:52
oko
А если таких направлений несколько: начиная от бухгалтерии и кадров и заканчивая специальными функциями организации.


Кстати, на счёт мусорного ведра: нужно обязательно сжигать? Мелко порвать и выбросить в мусорку нельзя?

Автор: oko | 72849 14.06.2017 12:08
to Пользователь
В каждом направлении есть свой руководитель. Ответственность должна первоочередно лежать на нем и его сотрудниках. Тогда дети и перестанут пропадать (с)

В тему уничтожения. См. разъяснения РКН по обработке ПДн без средств автоматизации:
<3.3. Уничтожение или обезличивание персональных данных, если это допускается материальным носителем, может производиться способом, исключающим дальнейшую обработку этих персональных данных с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание).>
Вывод: если мелко порвать и выбросить = исключить дальнейшую обработку - рвите и выбрасывайте. Еще очень большой вопрос, что у вас по орг.мерам прописано и рассчитано. В идеале вы должны утвердить у себя (в той же Модели угроз), что возможные нарушители не в состоянии восстановить порванный документ. Но с этим главное не заиграться :)

Автор: Пользователь | 72854 14.06.2017 16:22
oko
Спасибо.

Хотя, честно говоря, руководитель поручил разработать комплекс мер по обеспечению безопасности с ПДн на материальных носителях - общем, доков на бумаге.

Я пробежался по кабинетам и кроме, как в кадрах и бухгалтерии - НИГДЕ документы не хранятся в запираемых шкафах. Находятся в стеклянных стеллажах без замков.
В некоторых кабинетах работают как сотрудники, которым по должностным доступ к ПД не нужен, так и те, кто работает с Gly/
Ключи от кабинетов сдаются вечером на вахту. Техничка имеет доступ в кабинет.

Я вот просто не знаю даже с какой стороны подойти, чтобы доложить руководителю о тех мерах, которые нужно в таком случае принять. (((

Автор: oko | 72855 14.06.2017 17:49
to Пользователь
Можете (это решение задачи "в лоб", но вполне допустимое) поступить как с классическим режимом защиты коммерческой тайны (по учебнику, ага) - т.е. приказом от руководителя обязать всех:
- маркировать печатные листы с ПДн соответствующим образом (хоть приписка на обороте, хоть штамп на каждом листе, хоть маркер внизу страницы);
- запретить обращение с маркированными печатными листами вне помещений организации, кроме случаев взаимодействия с другими организациями установленным порядком;
- запретить хранение таких маркированных листов где-либо кроме сейфов/опечатываемых шкафов сотрудников, ответственных за обработку ПДн;
- утвердить перечень сотрудников, ответственных за обработку ПДн;
- запретить передачу маркированных листов другим сотрудникам, не утвержденных данным перечнем;
- расписать ответственность всех сотрудников организации за нарушение установленных мер;
- назначить ответственными за обеспечение безопасности ПДн-без-средств-автоматизации - руководителей подразделений, в которых ведется работа с ПДн;
- обязать проведение уборки в помещениях только в присутствии лиц, ответственных за безопасность обработки ПДн;
- внести правки в договор со службой охраны (если отдельная контора) в части доступа в помещения, где хранятся/обрабатываются ПДн в нерабочее время;
и т.д. и т.п. - читайте пособия (Гугл в помощь) по вводу режима коммерческой тайны в организации. Открытую версию СТР-К тоже можете почитать. Главное - не перегибать палку...

Можно придумать более "творческий" подход. Но для этого надо знать весь расклад по организации и особенностям обработки ПДн в ней...

Автор: Пользователь | 72861 15.06.2017 04:07
oko
Спасибо.
1. Т.е. буквально каждый лист маркировать?
2. Шкафы должны быть именно опечатываемыми? Наверное эти шкафы должны быть с замками? А кто печать хранит?
3. Перечень сотрудников для каждого вида документов? Т.е. Вася Пупкин - отвечает за обработку ПДн при выполнении таких-то операций или в общем?

Автор: Пользователь | 72863 15.06.2017 06:53
А если нет постоянного хранения, т.е. у руководителя лежат в течение дня, а потом передают исполнителям, то как эти помещения определять?

Автор: Пользователь | 72873 15.06.2017 13:12
А если такой вариант:
Для исполнения требований законодательства предлагается оборудовать данные помещения металлическими шкафами со встроенными замками. Обеспечить кабинеты начальников отделов персональными сейфами с кодовым замком, где на время отсутствия ответственных специалистов будут храниться ключи от данных шкафов.

Речь не про бумажные меры (это само собой), а именно технические меры.
----------

А если в каждый деревянный шкаф встроить замочек - этого будет достаточно?

Автор: Автор поста | 72874 15.06.2017 13:22
Сложная тема.

Каждый листик не промаркировать. Тут надо что-то придумать самим.
А что если указать в делопроизводстве, что все документы для внутреннего пользования содержащие ПДн являются ограниченными к распространению или являются ДСП и маркировать их не обязательно?

Можно такие документы собирать в папку (личное дело например), на которой будет написано Для служебного пользования.

Все документы с ПДн держать за замком - или кабинет в целом, если нет посторонних, или шакф, сейф, ящик стола с замками. Должны быть определены места хранения ПДн - шкаф №534 в каб 2, сейф №2 в каб № 11 и что там хранится.
Если в помещения есть доступ посторонних лиц, то рабочий стол (столешница), не запираемый шкаф, подоконник - не надежное место хранения ПДн.

Тут можно применять творческий подход.




Страницы: 1 2 >

Просмотров темы: 5053

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*