Контакты
Подписка
МЕНЮ
Контакты
Подписка

Правильно ли выделять сайт компании в ИСПДн? - Форум по вопросам информационной безопасности

Правильно ли выделять сайт компании в ИСПДн? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Богатырев | 73078 28.06.2017 11:22
На сайте нашей компании клиенты могут записаться на прием или же оставить свои данные для обратной связи. Тем самым происходит сбор персональных данных: ФИО, дата рождения, телефон, электронная почта. Политика обработки ПДн и галочка с Соглашением на обработку есть, тут все гуд. База этих данных хранится на хостинге. А еще есть такой модуль как Jivosite. У него своя форма для заполнения. Т.е. ПДн собираются на одной странице сайта, а хранятся на разных серверах двух разных юр. лиц.

Вопрос: имеет ли смысл выделение сайта в отдельную ИСПДн?
Получается, что в эту ИСПДн входит только ПК нашего web-программиста и сервер хостинга?
Что писать в Моделе угроз не понятно..?

Автор: Alex | 73080 28.06.2017 11:51
вы в самом деле хотите заниматься защитой ПДн? сделайте приписку, мол мы не осуществляем проверку правильности введённых данных.
а в веб-форме уберите поле фамилия и укоротите поле дата рождения, оставив только год (я правильно понимаю, что это для маркетоулухов?)

Автор: Богатырев | 73086 28.06.2017 12:53
Alex, да, именно для маркетологов -олухов!

Приписка - довольно интересно. Будет ли она иметь вес при проверке регуляторов и т. п.?

Не понимаю зачем сокращать форму если все равно есть телефон и (или) e-mail. В любом случае телефон будет указываться, поэтому даже связка "Имя+Телефон" будет являться ПДн? Или я не прав?

Автор: Alex | 73088 28.06.2017 14:50
я в своё время запрашивал юристов, на тот момент они согласились с такой позицией. по-поводу количества и качества данных - необходимо отталкиваться от определения "персональные данные" в 152-фз и метолических рекомендаций ркн по обезличиванию. если кратко, то по связке имя+телефон+e-mail'у ты субъект ПДн не определишь.
в пределе это будут обезличенные/общедоступные ПДн

Автор: oko | 73089 28.06.2017 15:29
+1 к посту тов. Alex

Автор: Богатырев | 73090 28.06.2017 15:52
Большое спасибо!

Автор: Богатырев | 73122 30.06.2017 13:51
Приветствую всех форумчан!

Ситуация, описанная выше, казалось бы решена. Но, при попытке применить решение на практике, возникли непреодолимые препятствия в виде колл-трекинга. Оказалось, что спрашивать дополнительную информацию у клиента долго=дорого. Отсюда значит, что все поля (ФИО, дата рождения, телефон) остаются.

Может я херней занимаюсь и не стоит уделять этому вопросу внимания вообще? Может регулятор не будет при проверке обращать на сайт никакого внимания? У кого есть практический опыт?

Товарищи, я понимаю, что законодательство РФ в сфере ИБ отстает от реальности, но все же...что делать то?

Автор: oko | 73127 30.06.2017 16:14
<Политика обработки ПДн и галочка с Соглашением на обработку есть, тут все гуд> - это не гуд, это проторенная тропа под названием "мы снимаем с себя ответственность - *тесь сами как хотите"...
<Может регулятор не будет при проверке обращать на сайт никакого внимания?> - все зависит от конкретного человека-проверяющего и того, насколько ваша контора "заметна". Но если обратят - мало не покажется...
<Товарищи, я понимаю, что законодательство РФ в сфере ИБ отстает от реальности> - напротив, все более-менее в ногу со временем. То ли дело, что дорого получается. Если проблему "в лоб" решать...
<ФИО, дата рождения, телефон, электронная почта> - из всего перечисленного ПДн является только совокупность "Фамилия + Имя + Отчество + дата рождения". И то, при должном умении, можно обосновать, что это все еще обезличенная информация...

ЗЫ Не плодите проблему сами там, где ее быть не должно. Собирайте через сайт только "Имя + Отчество + контактные данные (без проживания и даты рождения, разве что год, как подсказал тов. Alex) - и будет вам счастье. Если же тов. юристы/маркетологи начнут лаяться на "ценность их времени" относительно обзвона клиентов, сообщите им примерную стоимость работ по ТЗИ для ваших реалий (без обезличивания ПДн). Навскидку, около 500к руб. Это еще без учета защиты виртуализации (которая скорее всего у вас есть) и работ по инсталляции, настройке и документированию всего этого барахла. + непонятная схема реализации криптозащиты от физ.лиц до вашего сайта, за которую не каждый лицензиат готов взяться и выполнить качественно (чтобы не подставить ни вас, ни себя)...

Автор: Богатырев | 73173 03.07.2017 11:25
oko,

"Но если обратят - мало не покажется..."
Скажите, пожалуйста, конкретнее. Чем может реально быть данный риск? Штраф? Или лишение лицензии? (в нашем случае это медицина)

Хочу аргументированно донести до руководства риск.

Автор: oko | 73178 03.07.2017 13:33
to Богатырев
Лицензии не лишат, но могут вплоть до отключения системы требование выдвинуть. Хотя "за первый раз" скорее всего только штраф и нагоняй с указанием сроков по исправлению выявленных нарушений/недостатков...
Совокупный штраф можете прикинуть по КоАП с учетом изменений, вступивших в силу 01.07.2017. Деньги, конечно, небольшие, но тем не менее, если начнут брать по совокупности, то выйдет "хорошая" сумма для небольшой компании...

Страницы: 1 2 >

Просмотров темы: 7412

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*