| Автор: Константин | 8685 | 29.01.2009 16:59 |
|
Добрый день, уважаемые специалисты.
Наша компания занимается клиническими исследованиями. В рамках исследования происходит следующее: исследователь в больнице собирает обезличенные данные о состоянии здоровья пациента и с помощью электронной формы в браузере через защищенное (HTTPS) соединение отсылает их на сервер, находящийся за пределами РФ. Возникает 2 вопроса: 1. Нужно ли получать лицензию на работу с защищаемыми конфиденциальными данными? 2. Не возникнет ли проблем при использовании 256-битного ключа шифрования (открытого ключа в цифровом сертификате) в рамках HTTPS-соединения? 3. Нужно ли получать лицензию на работу с персональными данными? Работаю с вопросом всего 1 рабочий день, прочел 1. Порядок проведения классификации информационных систем персональных данных, утвержденным приказом ФСТЭК России, ФСБ России и Мининформсвязи России от 13 февраля 2008 г. №. 55/86/20 2. ПОСТАНОВЛЕНИЕ от 29 декабря 2007 г. N 957 ОБ УТВЕРЖДЕНИИ ПОЛОЖЕНИЙ О ЛИЦЕНЗИРОВАНИИ ОТДЕЛЬНЫХ ВИДОВ ДЕЯТЕЛЬНОСТИ, СВЯЗАННЫХ С ШИФРОВАЛЬНЫМИ (КРИПТОГРАФИЧЕСКИМИ) СРЕДСТВАМИ Надеюсь на ваши знания и помощь. Пока же продолжу "врубаться в тему". Константин. |
|
| Автор: Mike | 8694 | 30.01.2009 09:58 |
|
Константин!
Лицензию на работу с персональными данными ещё не придумали, также как и лицензию на работу с защищаемыми конфиденциальными данными. Из того, что близко касается данной темы существует лицензия на деятельность по технической защите конфиденциальной информации. Почитать необходимо как минимум ещё ФЗ от 27.07. 2006г. №152 "О персональных данных". Для решения Ваших вопросов рекомендую обратиться в специализированную организацию. |
|
| Автор: sc63 | 8696 | 30.01.2009 10:27 |
|
согласно пока действующих документов ФСТЭК лицензию на деятельность по тех. защите получать придется. (см. "четырехкнижье"), так же придется проводить аттестацию системы (всей). Но если Ваше средство защиты является криптографическим - то по документам ФСБ все на много проще.
напишите на mikkpr@rambler.ru отвечу более подробно. |
|
| Автор: Константин | 8698 | 30.01.2009 11:06 |
|
Большое спасибо, Mike и sc63.
Созвонился с ФСТЭКом петербургским, надеюсь на следующей неделе попасть на прием и лично обсудить проблему. Пока читаю нормативные акты. Несколько удивлен их количеством и корелляцией -- возможно, из-за того, что раньше с законодательством РФ сталкиваться не приходилось. |
|
| Автор: Василь | 8701 | 30.01.2009 12:19 |
|
Аттестация и прочее - нужны, если в системе обрабатываюися персональные данные.
Вопрос: по каким данным присутствующие собираются определить тождественность субъекта ПДн, если данные - обезличены. априори. *исследователь в больнице собирает обезличенные данные о состоянии здоровья пациента. Если ПДн в системе нет - то такая ситуация выходит за рамки действия ФЗ 152. |
|
| Автор: cpx | 8713 | 30.01.2009 14:39 |
|
sc63, не понятно зачем клинике нужна лиц. по ТЗКИ? Тем более (как я понил) посылаются данные диагназа, а не ПД (есть больной с *** болезнью -как лечить? и
Согласен с Васильем полностью. П.С. на сколько я знаю, если владельцу ПД требуется защитить информацию и декларировать эту защиту систем 3-4 класса. Не требуется иметь ни каких лицензий, а аттестация по желанию. Поправьте меня если это не так. |
|
| Автор: sc63 | 8717 | 30.01.2009 16:52 |
|
для срх,
В клинике, если она обрабатывает данные по больному, даже если она развела базы (то можно их свести и обратно) будет нужна лицензия (см. РД ФСТЭК). А то, что она передает данные на неизвестного, это проблемы другого порядка, главное, эти данные не должны быть отождествлены ни с кем персонально и ни коем образом. |
|
| Автор: sc63 | 8719 | 30.01.2009 16:57 |
|
PS.
по обезличиванию, если данным присвоен хоть какой либо отождествляющий признак, например номер, они уже не обезличенные. |
|
| Автор: cpx | 8720 | 30.01.2009 16:58 |
|
sc63, ссылку на п. конкретного документа РД?
лиц. нужна для оказание услуг, Клиника не может сама себе оказывать услуги. Если сама не будет защищать, то наймет организацию имеющую лицензию.... |
|
| Автор: cpx | 8721 | 30.01.2009 17:06 |
|
sc63, в добавок, про если используются криптографические ср-ва. Это не отменяет и не освобождает от требований ФСТЭК, а наоборот добавляет требования ФСБ. Т.е. защищаетесь от НСД по ФСТЭК и в добавок выполняете требования ФСБ. и производится двойная аттестация ФСТЭК - ФСБ.
|
|
Просмотров темы: 7207