| Автор: Морозов Вадим, Информзащита Воронеж | 7024 | 25.08.2008 20:13 |
|
Какая предусмотрена законодательством РФ реальная ответственность физических и юридических лиц за нарушение закона о "Персональных данных"
|
|
| Автор: serge331 | 7036 | 26.08.2008 18:57 |
|
Как и в вопросе с конфиденциальной информацией в целом - "по усмотрению руководства".
|
|
| Автор: serge331 | 7041 | 27.08.2008 09:28 |
|
Уважаемая Наталья!
Тем и ценны 781 постановление Правительства 4 нормативно-методических документа ФСТЭК, что они фактически и практически выделяют ПД из перечня конфиденциальной информации 188 Указа Президента и , следовательно, не требуют выполнения "всего" СТР-К. Процедура классификации ИСПДн прописана там же. А из этого следуют и модель угроз и т.д. 2. В соответствии с теми же документами ответственным за безопасность обработки ПДн является оператор, т.е. ФОИВ, юр или физлицо, определяющее цели и характер обработки ПДн. Значит..... 3. Допускается. Но может потребоваться упоминание при аттестации - надо смотреть конкретно. 4. Аналогично п.3. 5. Требования к АРМ для обработки "конфиы" изложены в нормативных документах ФСТЭК. При этом аттестации средств ОС не требуется, а требуется использование сертифицированных средств защиты - НСД и т.п. 6 Всякое участие в конференциях должно иметь практический смысл. В Вашем случае лучше всего обратиться к специалистам, чтобы не допускать "детских болезней", о чем предупреждал классик марксизма. Надумаете - обращайтесь. С искренним пожеланием успехов, Сергей. |
|
| Автор: serge331 | 7048 | 27.08.2008 17:18 |
|
Ну вы, блин, даете!
Вы, господа, посмотрите внимательно на первую страничку цитируемых Вами документов ФСТЭК. Там типа ограничительной по доступу отметки нету чтоль? |
|
| Автор: virus | 7049 | 27.08.2008 17:21 |
|
Ну, и что...вы считаете, что кто-то что-то разгласил? тем более что цитат ни где нету, а только вольный пересказ. ФСТЭК сам рекомендует разрабатывать свои внутреннии положения на копировании абзацев из СТРК-к например.
|
|
| Автор: Наталья Рудых, администрации | 7057 | 28.08.2008 10:01 |
|
Конференция в Москве? мы на Дальнем Востоке. Если бы организовывались выездные по регионам конференции, семинары и практическое обучение на курсах (именно для непродвинутых), то думаю было бы очень хорошо. Посмотрите как здорово раскрутили систему обучения и повышения квалификации по теме "Государственные и муниципальные закупки" по 2-3 семинаре в год по регионам и все окпается. Правда там штрафы повыше...
|
|
| Автор: serge331 | 7058 | 28.08.2008 10:34 |
|
Уважаемая Наталья!
Обучение - это хорошо, но в данной области все едут учиться в Москву или Питер. Со своей стороны посоветую, именно посоветую, т.к. не сотрудник подобной фирмы, ЦБИ или Маском. У ЦБИ даже гостиница есть с "немосковскими" ценами. Удачи! |
|
| Автор: Владимир, ИТ-компания | 7080 | 01.09.2008 15:06 |
|
Во-первых, присоединяюсь к вопросам virus - очень точные и очень нужные вопросы. Прошу все-таки ответить на них.
Кроме того, прошу ответить на ряд моих вопросов 1)Какие сертифицированные антивирусы под Win XP порекомендуете (что-то по требованиям я не вижу, чтобы распространенные антивирусы подходили)? 2) Для однопользовательской ИСПД 3 класса достаточно будет в качестве подсистемы управления доступом, целостности и регистрации и учета использовать соответствующим образом сконфигурированную сертифицированную Win XP или что-то еще понадобится? 3) Какие сертифицированные системы обнаружения сетевых атак, использующие как сигнатурные методы, так и методы выявления аномалий, Вы бы рекомендовали использовать? 4) На основании чего определяется при определении уровня актуальности угрозы, что принятых мер обеспечения безопасности недостаточно ? 5) Какие требования будут предъявляться к подсистеме регистрации и учета при аттестации в части реализации требования Постановления №781 "Запросы пользователей информационной системы на получение персональных данных..., а также факты предоставления персональных данных по этим запросам регистрируются автоматизированными средствами информационной системы в электронном журнале обращений. " Что и в каком объеме должно регистрироваться? 6) Можно ли использовать СТР-К и игнорировать чрезмерно жесткие (и нереальные поэтому) требования в документах про ПД, если они противоречат тому, что написано в СТР-К? |
|
| Автор: serge331 | 7081 | 01.09.2008 16:30 |
|
Уважаемый Владимир!
Любой лицензиат ФСТЭК или ФСБ ответит на Ваши вопросы. Все ответы содержатся в упомянутых Вами документах и на сайте ФСТЭК. |
|
| Автор: virus | 7083 | 01.09.2008 17:39 |
|
Владимир, на ваши вопросы считаю так:
1. Касперский например - у него есть сертифкат на НДВ ( а как еще антивирусроверять) 2. Достаточно. Судя по "4 документам", но не по ПП 781 - для ИСПДн 3-класса можно не использовать сертифицированные СЗИ 4) Не совсем понятно что имели ввиду...как определяется, что технические решения реализованные для минимизации выбранной частной модели недостаточны? Это будут проверять контролирующие органы в рамках своей компитенции (если до такого дойдет). Вам главное согласовать с заказчиком модель угроз (т.е. чтоб заказчик утвердил эту модель). главное чтоб выполнялись минимальные требования "Основных мероприятий..." 5. В техническом проекте (или ТЗ) это необходимо оговорить. Досточтоно определить кто посылал запрос, когда, и какой это был запрос. 6. Как мне рекомендовали в нашем региональной управлении ФСТЭК - необходимо руководствоваться "4 документами", если чего -то не хватает в них - СТР-К. |
|
Просмотров темы: 32413