| Автор: Ekvilibr | 20923 | 24.07.2010 13:11 |
|
Коллеги! Нигде не могу найти однозначного ответа на вопрос - являются ли данные пользователей домена персональными и требуется ли их защита со всеми вытекающими последствиями? Практически на всех крупных предприятиях используются домены и соответственно в базе AD хранится информация о, как минимум, имени, фамилии, отчестве и др. связанной с трудовой деятельностью и позволяющей идентифицировать человека..
|
|
| Автор: Александр | 20924 | 24.07.2010 15:27 |
|
Честно пишу, с AD не работал, но насколько я понимаю, в БД AD хранятся просто login и password для входа в ОС.
Собственно, зачем в AD хранить персональные данные сотрудников? Пусть в AD хранится логин и пароль, а в сейфе, в бумажном виде оформлен документ "матрица доступа" или "разрешительная система допуска", в котором приведено соответствие между login'ом и реальным данными человека. |
|
| Автор: malotavr | 20927 | 26.07.2010 09:32 |
|
> с AD не работал
Зачем давать советы в области, о которой не имеете представления? Ekvilibr, если у вас в AD прописана инормаия о пользователе - контактные данные, должность, привязка к OU и т.п., то это - прерсональные данные. Но обычно AD рассматривается в качестве общедоступного источника ПД. Правда, для этого требуется письменное согласие сотрудников. |
|
| Автор: Timon | 20928 | 26.07.2010 10:14 |
|
Подтверждаю последнее!
|
|
| Автор: Ekvilibr | 20932 | 26.07.2010 14:44 |
|
Т.е. если брать с пользователей согласие эти персональные данные становятся общедоступными категории 4?
Но классифицировать ИСПДН то все равно надо? В моем случае это К4? И методы и способы защиты на мое усмотрение? |
|
| Автор: malotavr | 20934 | 26.07.2010 15:42 |
|
Да. Да. К4. На ваше усмотрение. :)
|
|
| Автор: Ekvilibr | 20935 | 26.07.2010 15:54 |
|
А уведомление об обработке персональных данных в управление федеральной службы по надзору в сфере связи.. в этом случае надо направлять?
|
|
| Автор: malotavr | 20940 | 26.07.2010 17:08 |
|
> А уведомление ... в этом случае надо направлять
А в ФЗ заглянуть? Ч. 2 статьи 22 ФЗ-152 - не надо сразу по двум исключениям.. |
|
| Автор: Ekvilibr | 20951 | 27.07.2010 09:47 |
|
Глядел, да видно не туда :)
И увидел п.2 ст.7 где говорится, что обеспечивать конфиденциальность общедоступных ПДн не надо. Не следует ли из этого, что и классифицировать ИСПДН не надо? |
|
| Автор: malotavr | 20952 | 27.07.2010 11:15 |
|
Нет, не следует. Общедоступность ПД - один из факторов классификации, означающий принадлежность этих ПД к категории 4 (см. приказ трех). Второй фактор - количество субъектов. Если у вас в AD менее 1000 пользователей, это означает, что ваша AD - ИСПД 4-го класса. Более 1000 - - ИСПД 3-го класса.
|
|
Просмотров темы: 14831