| Автор: Пользователь | 72684 | 13.06.2017 16:27 |
|
Здравствуйте!
Кто в организации должен отвечать за обеспечение безопасности при обработке ПДн без использования средств автоматизации? Получается этот человек должен знать аспекты работы всех подразделений? А если на единственного в организации (в которой 50 АРМ, несколько серверов,, 50-60 сотрудников) специалиста по IT возложили: системное администрирование, обеспечение безопасности информации при обработке с использованием средств автоматизации, и тоже самое, но без использования средств автоматизации - это нормальная практика? |
|
| Автор: oko | 72685 | 13.06.2017 17:47 |
|
Отвечать - лицо, назначенное руководителем организации (если не сказано иного)...
Знать - да - должен. На практике - как обычно... Если возложили - это не нормально. Можно бороться, но только границы этой борьбы надо изначально определить самостоятельно и с умом... А вообще, нормальная практика, за защиту ПДн-без-автоматизации ответственность возлагается на лиц, проводящих такую обработку и на их руководителей. И периодически устраивают разбор полетов с вытаскиванием бумажки-с-ПДн, выброшенной в мусорное ведро сотрудницей отдела кадров. Тогда и без IT-специалиста-защитника-и-безопасника всем тошно становится... |
|
| Автор: Пользователь | 72689 | 14.06.2017 01:52 |
|
oko
А если таких направлений несколько: начиная от бухгалтерии и кадров и заканчивая специальными функциями организации. Кстати, на счёт мусорного ведра: нужно обязательно сжигать? Мелко порвать и выбросить в мусорку нельзя? |
|
| Автор: oko | 72849 | 14.06.2017 12:08 |
|
to Пользователь
В каждом направлении есть свой руководитель. Ответственность должна первоочередно лежать на нем и его сотрудниках. Тогда дети и перестанут пропадать (с) В тему уничтожения. См. разъяснения РКН по обработке ПДн без средств автоматизации: <3.3. Уничтожение или обезличивание персональных данных, если это допускается материальным носителем, может производиться способом, исключающим дальнейшую обработку этих персональных данных с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание).> Вывод: если мелко порвать и выбросить = исключить дальнейшую обработку - рвите и выбрасывайте. Еще очень большой вопрос, что у вас по орг.мерам прописано и рассчитано. В идеале вы должны утвердить у себя (в той же Модели угроз), что возможные нарушители не в состоянии восстановить порванный документ. Но с этим главное не заиграться :) |
|
| Автор: Пользователь | 72854 | 14.06.2017 16:22 |
|
oko
Спасибо. Хотя, честно говоря, руководитель поручил разработать комплекс мер по обеспечению безопасности с ПДн на материальных носителях - общем, доков на бумаге. Я пробежался по кабинетам и кроме, как в кадрах и бухгалтерии - НИГДЕ документы не хранятся в запираемых шкафах. Находятся в стеклянных стеллажах без замков. В некоторых кабинетах работают как сотрудники, которым по должностным доступ к ПД не нужен, так и те, кто работает с Gly/ Ключи от кабинетов сдаются вечером на вахту. Техничка имеет доступ в кабинет. Я вот просто не знаю даже с какой стороны подойти, чтобы доложить руководителю о тех мерах, которые нужно в таком случае принять. ((( |
|
| Автор: oko | 72855 | 14.06.2017 17:49 |
|
to Пользователь
Можете (это решение задачи "в лоб", но вполне допустимое) поступить как с классическим режимом защиты коммерческой тайны (по учебнику, ага) - т.е. приказом от руководителя обязать всех: - маркировать печатные листы с ПДн соответствующим образом (хоть приписка на обороте, хоть штамп на каждом листе, хоть маркер внизу страницы); - запретить обращение с маркированными печатными листами вне помещений организации, кроме случаев взаимодействия с другими организациями установленным порядком; - запретить хранение таких маркированных листов где-либо кроме сейфов/опечатываемых шкафов сотрудников, ответственных за обработку ПДн; - утвердить перечень сотрудников, ответственных за обработку ПДн; - запретить передачу маркированных листов другим сотрудникам, не утвержденных данным перечнем; - расписать ответственность всех сотрудников организации за нарушение установленных мер; - назначить ответственными за обеспечение безопасности ПДн-без-средств-автоматизации - руководителей подразделений, в которых ведется работа с ПДн; - обязать проведение уборки в помещениях только в присутствии лиц, ответственных за безопасность обработки ПДн; - внести правки в договор со службой охраны (если отдельная контора) в части доступа в помещения, где хранятся/обрабатываются ПДн в нерабочее время; и т.д. и т.п. - читайте пособия (Гугл в помощь) по вводу режима коммерческой тайны в организации. Открытую версию СТР-К тоже можете почитать. Главное - не перегибать палку... Можно придумать более "творческий" подход. Но для этого надо знать весь расклад по организации и особенностям обработки ПДн в ней... |
|
| Автор: Пользователь | 72861 | 15.06.2017 04:07 |
|
oko
Спасибо. 1. Т.е. буквально каждый лист маркировать? 2. Шкафы должны быть именно опечатываемыми? Наверное эти шкафы должны быть с замками? А кто печать хранит? 3. Перечень сотрудников для каждого вида документов? Т.е. Вася Пупкин - отвечает за обработку ПДн при выполнении таких-то операций или в общем? |
|
| Автор: Пользователь | 72863 | 15.06.2017 06:53 |
|
А если нет постоянного хранения, т.е. у руководителя лежат в течение дня, а потом передают исполнителям, то как эти помещения определять?
|
|
| Автор: Пользователь | 72873 | 15.06.2017 13:12 |
|
А если такой вариант:
Для исполнения требований законодательства предлагается оборудовать данные помещения металлическими шкафами со встроенными замками. Обеспечить кабинеты начальников отделов персональными сейфами с кодовым замком, где на время отсутствия ответственных специалистов будут храниться ключи от данных шкафов. Речь не про бумажные меры (это само собой), а именно технические меры. ---------- А если в каждый деревянный шкаф встроить замочек - этого будет достаточно? |
|
| Автор: Автор поста | 72874 | 15.06.2017 13:22 |
|
Сложная тема.
Каждый листик не промаркировать. Тут надо что-то придумать самим. А что если указать в делопроизводстве, что все документы для внутреннего пользования содержащие ПДн являются ограниченными к распространению или являются ДСП и маркировать их не обязательно? Можно такие документы собирать в папку (личное дело например), на которой будет написано Для служебного пользования. Все документы с ПДн держать за замком - или кабинет в целом, если нет посторонних, или шакф, сейф, ящик стола с замками. Должны быть определены места хранения ПДн - шкаф №534 в каб 2, сейф №2 в каб № 11 и что там хранится. Если в помещения есть доступ посторонних лиц, то рабочий стол (столешница), не запираемый шкаф, подоконник - не надежное место хранения ПДн. Тут можно применять творческий подход. |
|
Просмотров темы: 5053