| Автор: Алексей Лыков, Ками-Север | 22711 | 14.10.2010 19:15 |
|
Ранее уже обсуждалось, но тогда, кроме как определить сие как "прецедент" дело не пошло.
Давеча приходит ко мне клиент - медик и тычет под нос 2 бумажки. Моё проедпроектное с моделью угроз и "типовую модель...". И разговор уводит в русло "ты меня развел". Я, как гомо сапиенс, никак не могу принять, что сведения о состоянии здоровья - это К3 специальная. Есть ведь медицинский софт, в котором есть в т.ч. и диагнозы. И какая разница, принимаются ли на основании этих сведений какие-то решения в отношении субъекта ПДн, или не принимаются... эти сведения в ИС есть! Соответственно, в случае утечки информации мы получаем отличный продукт сродни базы билайн, только с более вкусными сведениями. А вот почему-то заместитель директора ФСТЭК, завизировавший типовую модель угроз, считает, что утечка данных из МИС несет малозначительные последствия для субъектра ПДн... |
|
| Автор: Алексей Лыков, Ками-Север | 22712 | 14.10.2010 19:23 |
|
P.S. Предлагаю не обсуждать в данной теме ляпы документа, как нестыковки в плане, что типовая МИС не подключена к сетям общего пользования и в то же время производит электронный обмен карточками со сторонними организациями.
На типовой модели стоит виза замдиректора ФСТЭК, для медика это сродни Библии. Речь идет даже не о здравом смысле, а о том, что делать. |
|
| Автор: Mac | 22722 | 15.10.2010 10:55 |
|
Думал над этим. Есть два варианта развития событий в данной сфере:
1) Сделать по-максимуму эффективную систему защиты, направленную на обеспечение ИНТЕРЕСОВ как субъектов ПДн, так и работников медицинской сферы. Что касается вторых, то она должна способствовать их работе, а не отягчать. Грубо говоря: развить "базарное радио". 2) Будет серьёзная утечка с большими последствиями и все забегают. |
|
| Автор: Алексей Лыков, Ками-Север | 22724 | 15.10.2010 11:23 |
|
>Сделать по-максимуму эффективную
>систему защиты Основание? Когда заказчик тычет под нос типовой моделью? Ведь по определению, не может же замдиректора ФСТЭК быть глупее меня. Ну я могу сказать, что у вас не типовая модель, и вы подключены к интернету, чего в типовой модели не допускается. Но какой-то все это детский лепет. |
|
| Автор: Алексей Лыков, Ками-Север | 22725 | 15.10.2010 11:27 |
|
Кстати, есть еще один интересный момент. Заказчик - то и готов всё сделать правильно, но в данном случае делать правильно для него смерти подобно - любая мало-мальски соображающая проверка (да и собственное руководство) повесит на него нецелевое расходование средств, поскольку прописано - К3 специальная и точка.
|
|
| Автор: Mac | 22726 | 15.10.2010 11:29 |
|
А вы ему законом "О ПДн" и последствиями несоблюдения. А потом описать всю цепочку создания данного документа. И расскажите ему про всю остальную КИ и ГТ. И потом по-заговорчески ему так: "Зам. директора ФСТЭК, конечно, не может ошибаться, но он человек на службе государтсва, и судя по всему из "конторы" иначе бы не взяли. Неужели Вы думаете, что он будет вот так просто открывать все карты?"
|
|
| Автор: Алексей Лыков, Ками-Север | 22727 | 15.10.2010 11:35 |
|
Upd: А заказчик-то этой типовой модели угроз из Министерства ныне уволен :) Попался на создании ИС стоимостью в 55 лямов за 16 дней :)
Блин, в какой стране живем... |
|
| Автор: Mac | 22728 | 15.10.2010 11:39 |
|
Уволили - это хорошо. Вы на медицинской конференции сегодня будите?
|
|
| Автор: Алексей, детская больница | 22735 | 15.10.2010 16:34 |
|
Вопрос, возможно, глупый (не большой спец в этой области). На одном компе установлены три самостоятельных проги обработки мед данных пациентов. Это три самостоятельные ИСПДн или их можно считать выделенными подсистемами одной ИСПДн?
|
|
| Автор: Рыжий | 22765 | 16.10.2010 20:08 |
|
Алексей, мало информации. Можно сделать и как одну ИСПДн.
Алексей Лыков, уходите от такого клиента. А то он Вам плешь проест. Ну или делайте как просит и расходитесь. |
|
Просмотров темы: 10592