| Автор: Станислав | 21713 | 03.09.2010 14:28 |
|
Ситуация такая.
Есть организация, которая работает с ПДн (определяет цели обработки ПДн и проводит их обработку). Тут вопросов нет, эта организация – оператор. Есть другая организация, которая предоставляет свои сервера, на которых обрабатываются ПДн и программное обеспечение, ее администраторы осуществляют сопровождение как аппаратной, так и программной части ИСПДн, соответственно и БД и ПДн, находится на этих серверах, осуществляют организацию безопасного канала связи между клиентскими машинами и сервером и т.д.. Формально, администраторы этой организации не должны (что прописано организационными мерами) иметь доступ к обрабатываемым ПДн. Вопросы. 1. Какова роль второй организации в обработке ПДн. Будет ли являться такая организация оператором. Необходимо ли этой организации разрабатывать внутренние документы, разработка и наличие которых которые обязательно для операторов. 2. Достаточно ли того, что в договоре на такой аутсорсинг будет прописано, что вторая организация обязуется обеспечить конфиденциальность, доступность и целостность обрабатываемых данных. Соответственно для первой организации для защиты ПДн необходимо будет только защитить рабочие станции |
|
| Автор: Некто | 21714 | 03.09.2010 15:35 |
|
1. Вторая организация не является оператором.
2. Задекларировав в договоре обязательство обеспечить конфиденциальность, доступность и целостность обрабатываемых данных организация принимает на себя обязательство осуществлять техническую защиту информации заказчика. Значит - должна иметь лицензию по ТЗКИ. |
|
| Автор: Станислав | 21718 | 03.09.2010 16:01 |
|
Спор давно идет по поводу нужна ли лицензия на ТЗКИ для "себя".
Допустим, не нужна. В этом случае может ли вторая организация заявить, что защищает информацию все же "для себя", защищая свои сервера, свою сеть, свое железо и т.п. А то что в сети есть и чужая информация, то ее защищаем "заодно". |
|
| Автор: Некто | 21720 | 03.09.2010 16:17 |
|
Пожалуй тут надо здешних экспертов в области права звать :)
Но на мой взгляд в данном случае имеется услуга. Поэтому "заодно" не катит. |
|
| Автор: Станислав | 21726 | 03.09.2010 17:48 |
|
Тогда получается, что любой хостер, где крутятся БД с ПДн клиентов должен получать лицензию на ТЗКИ. Ведь в любом случае они проводят работу по защите своих серверов и хостящихся сайтов.
|
|
| Автор: Timon | 21732 | 03.09.2010 21:29 |
|
Станислав, Вы (сдаете сервера в аренду) по договору можете написать так, что железо юзают как хотят, и всё исполнение законов относится к пользователю. Вы сдаете ресурсы=железо. При чем тут ПДн, операторы, режиссеры...???
Вы сдаете сервера по БД с ПДн... можете организовать зищиту и брать проценты за решение проблем пользователя. В чем вопрос? |
|
| Автор: Станислав | 21762 | 04.09.2010 22:35 |
|
Автор: Timon | 21732 03-09-2010 21:29
Станислав, Вы (сдаете сервера в аренду) по договору можете написать так, что железо юзают как хотят, и всё исполнение законов относится к пользователю. Вы сдаете ресурсы=железо. При чем тут ПДн, операторы, режиссеры...??? Вы сдаете сервера по БД с ПДн... можете организовать зищиту и брать проценты за решение проблем пользователя. В чем вопрос? 1. Т.е. получантся арендатору надо сказать, что это твои проблемы, в защите ПДн у нас на серверах. Хочешь соответствовать, покупай для нас сертифицированный файрвол и другие рекомендуемые приблуды? 2. Если вторая организация организует защиту для БД другой организации, которая крутиться у нее на серверах, получается что она оказывает услугу по ТЗКИ? И уж точно, без споров "для себя или нет" попадает под лицензию? |
|
| Автор: Timon | 21826 | 07.09.2010 22:41 |
|
1) Как заключите договор - так лодка и поплывет! Либо Вы гребете, либо Вас гребут. Озадачьте своего юриста.
2) Примерно так. Озадачьте своего юриста. |
|
Просмотров темы: 4979