Контакты
Подписка
МЕНЮ
Контакты
Подписка

Необходимо ли лицензирование системы, передающей ПД через HTTPS - Форум по вопросам информационной безопасности

Необходимо ли лицензирование системы, передающей ПД через HTTPS - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Константин | 8685 29.01.2009 16:59
Добрый день, уважаемые специалисты.

Наша компания занимается клиническими исследованиями. В рамках исследования происходит следующее: исследователь в больнице собирает обезличенные данные о состоянии здоровья пациента и с помощью электронной формы в браузере через защищенное (HTTPS) соединение отсылает их на сервер, находящийся за пределами РФ.

Возникает 2 вопроса:
1. Нужно ли получать лицензию на работу с защищаемыми конфиденциальными данными?
2. Не возникнет ли проблем при использовании 256-битного ключа шифрования (открытого ключа в цифровом сертификате) в рамках HTTPS-соединения?
3. Нужно ли получать лицензию на работу с персональными данными?

Работаю с вопросом всего 1 рабочий день, прочел
1. Порядок проведения классификации информационных систем персональных данных, утвержденным приказом ФСТЭК России, ФСБ России и Мининформсвязи России от 13 февраля 2008 г. №. 55/86/20
http://www.rg.ru/2008/04/12/informaciya-doc.html
2. ПОСТАНОВЛЕНИЕ от 29 декабря 2007 г. N 957 ОБ УТВЕРЖДЕНИИ ПОЛОЖЕНИЙ О ЛИЦЕНЗИРОВАНИИ ОТДЕЛЬНЫХ ВИДОВ ДЕЯТЕЛЬНОСТИ, СВЯЗАННЫХ С ШИФРОВАЛЬНЫМИ (КРИПТОГРАФИЧЕСКИМИ) СРЕДСТВАМИ
http://www.fsb.ru/fsb/supplement/contact/lsz/post957.htm

Надеюсь на ваши знания и помощь.

Пока же продолжу "врубаться в тему".

Константин.

Автор: Mike | 8694 30.01.2009 09:58
Константин!
Лицензию на работу с персональными данными ещё не придумали, также как и лицензию на работу с защищаемыми конфиденциальными данными. Из того, что близко касается данной темы существует лицензия на деятельность по технической защите конфиденциальной информации.
Почитать необходимо как минимум ещё ФЗ от 27.07. 2006г. №152 "О персональных данных". Для решения Ваших вопросов рекомендую обратиться в специализированную организацию.

Автор: sc63 | 8696 30.01.2009 10:27
согласно пока действующих документов ФСТЭК лицензию на деятельность по тех. защите получать придется. (см. "четырехкнижье"), так же придется проводить аттестацию системы (всей). Но если Ваше средство защиты является криптографическим - то по документам ФСБ все на много проще.

напишите на mikkpr@rambler.ru отвечу более подробно.

Автор: Константин | 8698 30.01.2009 11:06
Большое спасибо, Mike и sc63.

Созвонился с ФСТЭКом петербургским, надеюсь на следующей неделе попасть на прием и лично обсудить проблему.

Пока читаю нормативные акты. Несколько удивлен их количеством и корелляцией -- возможно, из-за того, что раньше с законодательством РФ сталкиваться не приходилось.

Автор: Василь | 8701 30.01.2009 12:19
Аттестация и прочее - нужны, если в системе обрабатываюися персональные данные.

Вопрос:
по каким данным присутствующие собираются определить тождественность субъекта ПДн, если данные - обезличены. априори.

*исследователь в больнице собирает обезличенные данные о состоянии здоровья пациента.
Если ПДн в системе нет - то такая ситуация выходит за рамки действия ФЗ 152.

Автор: cpx | 8713 30.01.2009 14:39
sc63, не понятно зачем клинике нужна лиц. по ТЗКИ? Тем более (как я понил) посылаются данные диагназа, а не ПД (есть больной с *** болезнью -как лечить? и т.п.).

Согласен с Васильем полностью.

П.С. на сколько я знаю, если владельцу ПД требуется защитить информацию и декларировать эту защиту систем 3-4 класса. Не требуется иметь ни каких лицензий, а аттестация по желанию. Поправьте меня если это не так.

Автор: sc63 | 8717 30.01.2009 16:52
для срх,

В клинике, если она обрабатывает данные по больному, даже если она развела базы (то можно их свести и обратно) будет нужна лицензия (см. РД ФСТЭК). А то, что она передает данные на неизвестного, это проблемы другого порядка, главное, эти данные не должны быть отождествлены ни с кем персонально и ни коем образом.

Автор: sc63 | 8719 30.01.2009 16:57
PS.
по обезличиванию, если данным присвоен хоть какой либо отождествляющий признак, например номер, они уже не обезличенные.

Автор: cpx | 8720 30.01.2009 16:58
sc63, ссылку на п. конкретного документа РД?
лиц. нужна для оказание услуг, Клиника не может сама себе оказывать услуги. Если сама не будет защищать, то наймет организацию имеющую лицензию....

Автор: cpx | 8721 30.01.2009 17:06
sc63, в добавок, про если используются криптографические ср-ва. Это не отменяет и не освобождает от требований ФСТЭК, а наоборот добавляет требования ФСБ. Т.е. защищаетесь от НСД по ФСТЭК и в добавок выполняете требования ФСБ. и производится двойная аттестация ФСТЭК - ФСБ.

Страницы: 1 2 >

Просмотров темы: 7207

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*