| Автор: Ищущий | 11147 | 15.06.2009 15:18 |
|
Добрый день!
Подскажите, кто может, пожалуйста, а то что-то как читаешь все комментарии и прочее - вообще все в кучу мешается в голове. Суть в чем: у нас учет (бухгалтерский и управленческий) ведется в 1С:УПП. Там есть данные сотрудников, контрагентов и прочая информация. К базе, соответственно, имеет доступ порядка 50 человек. Как я понимаю - программа подпадает в сферу действия данного закона как ИС, содержащая сведения о персональных данных субъектов. Соответственно, информация, хранящаяся в ней должна быть защищена типа от НСД. Что здесь имеется ввиду? То, что должен быть ограничен доступ сотрудников к этой информации? Например, должен сотрудник позвонить контрагенту - а ему просто так нельзя давать доступ к его контактному телефону? Или я как сотрудник не должен иметь доступа к данным другого сотрудника (считаем, что я не кадровик, а просто коллега). Ну и, соответственно, вопрос - если в базе доступ должен быть ограничен ко всему и вся - как это делается? Программно, на уровне прав пользователей (хотя я не уверен, что все это на том уровне можно сделать), или же обязательно СКЗИ применять? Опять же, если применять СКЗИ - получается, для этого нужно лицензии получать, если я все правильно понял. А то вроде срок для всего этого до Просто пока даже до конца не могу понять, какой комплекс мер необходимо предпринять и что делать, куда бежать.:( Разжуйте, если сможете... или хоть ссылочку на написанное доступным человеческим языком, чтобы можно было прочитать и понять. P.S. Заранее извиняюсь, если тема уже поднималась, но с ходу на форуме найти не смог. А время "поджимает"... |
|
| Автор: js | 11152 | 15.06.2009 23:55 |
|
ИС у вас относится к "К3, не распределенная, с равными правами доступа".
1. Тип обработки - автоматизированный. 2. Структура ИС - АРМ. 3. Характеристика БИ - конфиденциальность. 4. ИС - типовая. 5. Оценка - декларирование соответствия. 6. Получение лицензии - не требуется. 7. Нанимать лицензиата ТЗКИ - по решению оператора. СЗИ 1. Антивирус - сертификат ФСТЭК. 2. МЭ (при необходимости) - сертификат ФСТЭК. 3. ОС Windwos XP SP1a (или сервер 2к) - сертификат ФСТЭК. 4. Необходимость технических средств защиты - по решению оператора (наличие сертификата обязательно) Для проведения необходимых мероприятий заказать в региональном ФСТЭК методические документы по защите ПДн. |
|
Просмотров темы: 7241