Контакты
Подписка
МЕНЮ
Контакты
Подписка

Необходимо ли проводить мероприятия по защите ПДн - Форум по вопросам информационной безопасности

Необходимо ли проводить мероприятия по защите ПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: TIP | 46227 16.09.2013 10:48
Добрый день, коллеги!
Возник вопрос по защите персональных данных, поясню сначала ситуацию...

Наша организация является дочерней, основная организация находится в Москве, она же является единственным учредителем. У головной организации есть ИС, в которой хранятся и обрабатываются ПДн работников всех дочерних организаций, в том числе и нашей. Мы подключаемся к данной системе по защищенным каналам связи, все данные хранятся и обрабатываются на серверах в Москве. Вопрос:

Надо ли нам готовить для этой ИС всю необходимую документацию в соответствии с требованиями законодательства в области защиты ПДн (акт определения уровня защищенности, модель угроз и тд.) и включать ее в наш список ИСПДн? Мое мнение что не надо, т.к. несмотря на то что мы вносим в данную систему персональные данные наших работников, наша организация не является владельцем ИС, а является пользователем данной системы, соответственно всю работу по определению уровней защищенности, построению модели угроз и выбору мер защиты должна проводить головная организация...

Я могу ошибаться, какие Ваши мнения?
Заранее спасибо!

Автор: sekira | 46228 16.09.2013 11:12
"Мы подключаемся к данной системе по защищенным каналам связи, все данные хранятся и обрабатываются на серверах в Москве."

Если терминал Ваш, то все по полной.

Автор: TIP | 46232 16.09.2013 11:54
"Если терминал Ваш, то все по полной"

Мы подключаемся к серверу в Москве через web-интерфейс по протоколу https, у нас никакого терминала нет...

Автор: sekira | 46240 16.09.2013 12:42
Через ПЭВМ подключаетесь? ПЭВМ ваша? Канал шифруется сертифицированными средствами. На Дисплее ПЭВМ есть ПДн во время обработки? Сохранить базу (выгрузит) на сторонний носитель можно? Зайти и посмотреть данные не "ваших" субъектов ПДн можно? Все ТС с которых возможен доступ к базе стоят в помещениях принадлежащих Вам?

Если да то вы владелец ИСПДн. ИСПДн это "терминал" (ПЭВМ в сети) с которого вы подключаетесь к удаленной базе по якобы (htts) шифрованному каналу.

Автор: TIP | 46241 16.09.2013 12:46
ПЭВМ наши, канал шифруется сертифицированными СЗИ, на дисплее конечно есть ПДн, выгрузить базу на сторонний носитель нельзя, зайти и посмотреть данные "не наших" субъектов нельзя, все ТС находятся в пределах нашей КЗ.

Автор: sekira | 46253 16.09.2013 15:13
ПЭВМ ваши - ИСПДн ваше. Обработка в ИСПДн ведется выполняем ФЗ 152, ППр 1119, Приказ 21 для своей ИСПДн.

Автор: TIP | 46255 16.09.2013 15:21
А почему такая логика, в каких документах это написано?

Автор: Нефедьев С.Г. | 46258 16.09.2013 15:53
TIP | 46227
>Надо ли нам готовить для этой ИС всю необходимую документацию в соответствии с требованиями законодательства в области защиты ПДн (акт определения уровня защищенности, модель угроз и тд.) и включать ее в наш список ИСПДн?

ИСПДн принадлежит организации-учредителю. Она оформляет на неё все документы по принципу "сверху-вниз" и вам обязана довести если не все документы, то выписки в части касающейся.

Таким образом, вопрос выбора защитных мер является обязанностью вашей вышестоящей организации, так как Вы-дочерники - просто клиенты этой распределённой ИСПДн. Вашей обязаннстью является обеспечение безопасности ПДн не ниже предъявляемых вышестоящей организацией требований.


sekira | 46240
>Если да то вы владелец ИСПДн

А если АРМ подключается к "Контур-Экстерн", то организация-владелец АРМа - это будет владельцем ИС "К-Э"?
А если "Банк-клиент"?
Вы уж будьте логичным.

Автор: TIP | 46259 16.09.2013 16:01
Нефедьев С.Г. | 46258
>ИСПДн принадлежит организации-учредителю. Она оформляет на неё все документы по принципу "сверху-вниз" и вам обязана довести если не все документы, то выписки в части касающейся.

Таким образом, вопрос выбора защитных мер является обязанностью вашей вышестоящей организации, так как Вы-дочерники - просто клиенты этой распределённой ИСПДн. Вашей обязаннстью является обеспечение безопасности ПДн не ниже предъявляемых вышестоящей организацией требований.

В регламенте подключения к данной системе есть описание механизма подключения и требования к АРМ, в том числе и по наличию СЗИ. Получается что нам достаточно выполнить эти требования и все? Мы получается будем просто пользователями ИСПДн вышестоящей организации и в список наших ИСПДн эту систему включать не надо?

Автор: sekira | 46262 16.09.2013 18:43
"несмотря на то что мы вносим в данную систему персональные данные наших работников "
Субъекты персональных данных ваши работники.

"ПЭВМ наши"
На ваших технических средствах обрабатываются ПДн ваших работников.

Вы о оператор персональных данных...

2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

А значит...ФЗ 152
Глава 4. ОБЯЗАННОСТИ ОПЕРАТОРА



Страницы: 1 2 >

Просмотров темы: 9102

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*