| Автор: бумагомаратель , Госструктура | 31235 | 09.09.2011 14:12 |
|
Добрый день!
Вопрос у меня по поводу Методических рекомендаций органам исполнительной власти города Москвы по организации защиты конфиденциальной информации и персональных данных стр. 28 Типовая форма положения о порядке обработки и обеспечении безопасности персональных данных в органах исполнительной власти и их подведомственных учреждениях 5. Порядок обработки персональных данных без использования средств автоматизации 5.5. Неавтоматизированная обработка персональных данных в электронном виде осуществляется на внешних электронных носителях информации. 5.6. При отсутствии технологической возможности осуществления неавтоматизированной обработки персональных данных в электронном виде на внешних носителях информации необходимо принимать организационные (охрана помещений) и технические меры (установка сертифицированных средств защиты информации), исключающие возможность несанкционированного доступа к персональным данным лиц, не допущенных к их обработке. 5.7. Электронные носители информации, содержащие персональные данные, учитываются в журнале учета электронных носителей персональных данных, составленном по форме согласно приложению №3 к настоящему Положению. Информация взята отсюда (думаю с этим сайтом все знакомы) Человек в ИБ я новый (опыта не много), поэтому хочется узнать мнение более компетентных специалистов об этих рекомендациях. Спасибо. |
|
| Автор: Александр | 31236 | 09.09.2011 14:19 |
|
Вопроса не увидел, но за ссылку на документ большое спасибо!
|
|
| Автор: бумагомаратель, Госструктура | 31238 | 09.09.2011 15:03 |
|
неавтоматизированная обработка в данном контексте состоит в том, что мы БД храним на USB или внешнем HDD и без средств ЗИ можем редактировать документы и БД но только с сохранением обратно на съемный носитель а в самом АРМе недолжно быть ПДн
Вот и интересно Ваше мнение |
|
| Автор: бумагомаратель, Госструктура | 31242 | 10.09.2011 11:54 |
|
если так работать (Автор: бумагомаратель, Госструктура | 31238 09-09-2011 15:03) у проверяющих могут возникнуть вопросы?
|
|
| Автор: бумагомаратель | 31251 | 11.09.2011 19:42 |
|
неужели никто не в курсе?
|
|
| Автор: West066 | 31269 | 12.09.2011 12:49 |
|
Я считаю что раз АРМ участвует в обработке данных, так будьте добры защитить от угроз)) и это судя по всему автоматизированная обработка) можно попробовать сделать модель угроз в которой обосновано что вам не нужно устанавливать СЗИ от НСД так как данные после работы с ними переносятся на флешке в сейф. но допустим если АРМ в сети то надо МЭ. и антивир надо ставить раз на нем обработка. Так что в любом случае АРМ защитить надо раз он ОТСС. а требования смотрите взависимости от класса системы (количество субъектов/категория ПД)
|
|
| Автор: Зашедший | 31271 | 12.09.2011 13:16 |
|
В случае работы с внешним носителем, на АРМе должно быть обязательно установлено СЗИ умеющее затирать остаточную информацию.
Хотя, можно ограничиться и оргмерами, т.е. прописать в какой-либо инструкции, что данные из ОП АРМа удаляются через такое-то время. В течении этого времени за АРМом ведется контроль для защиты от НСД. |
|
| Автор: бумагомаратель, Госструктура | 31274 | 12.09.2011 13:53 |
|
И букве закона не противоречит 152 ФЗ Ст. 4 п.3 Особенности обработки персональных данных, осуществляемой без использования средств автоматизации, могут быть установлены федеральными законами и иными нормативными правовыми актами Российской Федерации с учетом положений настоящего Федерального закона.
от 15 сентября 2008 г. N 687Положение об особенностях.... I. Общие положения Обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы (далее - персональные данные), считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека. 2. Обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее. 3. Правила обработки персональных данных, осуществляемой без использования средств автоматизации, установленные нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также локальными правовыми актами организации, должны применяться с учетом требований настоящего Положения. А вот это из Методических рекомендаций (названных выше) п.5.9 "положения о порядке обработки и обеспечении безопасности персональных данных в органах исполнительной власти и их подведомственных учреждениях" 5.9. Документы и внешние электронные носители информации, содержащие персональные данные, должны храниться в служебных помещениях в надежно запираемых и опечатываемых шкафах (сейфах). При этом должны быть созданы надлежащие условия, обеспечивающие их сохранность. Здесь ничего не говориться об АРМе имеющем соединения с сетями общего пользования..., о режиме обработки ... и др. Понятно что здесь идет речь об использовании этого АРМа как печатной машинки (но о том что этот АРМ может иметь доступ в сеть нет ни слова)... Подскажите пожалуйста какие например условия должны быть созданны что бы обеспечить сохранность электронного носителя? (так например для бумажного все ясно). Будит ли достаточно ведение журнала для электронных носителей информации? (нумерации носителя и выдачу его под роспись)? Нужно ли при таком построении системы обработки информации делать резервное копирование? (хотя на этот вопрос логично ответить что нужно) МУ как я понял должна быть для любой системы, будь то автоматизированная или не автоматизированная. Почему ППРФ от 15 сентября 2008 г. N 687 (о неавтоматизированной обработке) уточняет определение? Обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы (далее - персональные данные), считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как <b><a href=#"30902"></a>использование, уточнение, распространение, уничтожение</b> персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека. Я думаю если для неавтоматизированной обработки приведены четкие действия может на АРМах ничего и не надо делать? Понравилась Ваша мысль (Автор: Зашедший | 31271) Хотя, можно ограничиться и оргмерами, т.е. прописать в какой-либо инструкции, что данные из ОП АРМа удаляются через такое-то время. В течении этого времени за АРМом ведется контроль для защиты от НСД. Вы не могли бы ее развить подробнее? |
|
| Автор: West066 | 31275 | 12.09.2011 13:54 |
|
В соответствии с частью 3 статьи 4 ФЗ о персональных данных постановлением Правительства РФ от 15 сентября 2008 г. № 687 утверждено Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, которым установлены особенности обработки персональных данных, осуществляемой без использования средств автоматизации.
Пунктом 1 указанного Положения предусмотрено, что обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы, считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека. При этом обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее. о_О это я к тому что не подумав написал что у вас автоматизированная обработка. сам пока еще не определился что к ней можно отнести раз такое определение. разве что терминальные автоматизированные службы обработки ПД.а насчет мер по ЗИ Зашедший правильно добавил про ваш случай. |
|
| Автор: бумагомаратель | 31276 | 12.09.2011 13:57 |
|
Прошу прощенья за длинные неудобочитаемые посты
|
|
Просмотров темы: 8057