| Автор: TIP | 46227 | 16.09.2013 10:48 |
|
Добрый день, коллеги!
Возник вопрос по защите персональных данных, поясню сначала ситуацию... Наша организация является дочерней, основная организация находится в Москве, она же является единственным учредителем. У головной организации есть ИС, в которой хранятся и обрабатываются ПДн работников всех дочерних организаций, в том числе и нашей. Мы подключаемся к данной системе по защищенным каналам связи, все данные хранятся и обрабатываются на серверах в Москве. Вопрос: Надо ли нам готовить для этой ИС всю необходимую документацию в соответствии с требованиями законодательства в области защиты ПДн (акт определения уровня защищенности, модель угроз и тд.) и включать ее в наш список ИСПДн? Мое мнение что не надо, т.к. несмотря на то что мы вносим в данную систему персональные данные наших работников, наша организация не является владельцем ИС, а является пользователем данной системы, соответственно всю работу по определению уровней защищенности, построению модели угроз и выбору мер защиты должна проводить головная организация... Я могу ошибаться, какие Ваши мнения? Заранее спасибо! |
|
| Автор: sekira | 46228 | 16.09.2013 11:12 |
|
"Мы подключаемся к данной системе по защищенным каналам связи, все данные хранятся и обрабатываются на серверах в Москве."
Если терминал Ваш, то все по полной. |
|
| Автор: TIP | 46232 | 16.09.2013 11:54 |
|
"Если терминал Ваш, то все по полной"
Мы подключаемся к серверу в Москве через web-интерфейс по протоколу https, у нас никакого терминала нет... |
|
| Автор: sekira | 46240 | 16.09.2013 12:42 |
|
Через ПЭВМ подключаетесь? ПЭВМ ваша? Канал шифруется сертифицированными средствами. На Дисплее ПЭВМ есть ПДн во время обработки? Сохранить базу (выгрузит) на сторонний носитель можно? Зайти и посмотреть данные не "ваших" субъектов ПДн можно? Все ТС с которых возможен доступ к базе стоят в помещениях принадлежащих Вам?
Если да то вы владелец ИСПДн. ИСПДн это "терминал" (ПЭВМ в сети) с которого вы подключаетесь к удаленной базе по якобы (htts) шифрованному каналу. |
|
| Автор: TIP | 46241 | 16.09.2013 12:46 |
|
ПЭВМ наши, канал шифруется сертифицированными СЗИ, на дисплее конечно есть ПДн, выгрузить базу на сторонний носитель нельзя, зайти и посмотреть данные "не наших" субъектов нельзя, все ТС находятся в пределах нашей КЗ.
|
|
| Автор: sekira | 46253 | 16.09.2013 15:13 |
|
ПЭВМ ваши - ИСПДн ваше. Обработка в ИСПДн ведется выполняем ФЗ 152, ППр 1119, Приказ 21 для своей ИСПДн.
|
|
| Автор: TIP | 46255 | 16.09.2013 15:21 |
|
А почему такая логика, в каких документах это написано?
|
|
| Автор: Нефедьев С.Г. | 46258 | 16.09.2013 15:53 |
|
TIP | 46227
>Надо ли нам готовить для этой ИС всю необходимую документацию в соответствии с требованиями законодательства в области защиты ПДн (акт определения уровня защищенности, модель угроз и тд.) и включать ее в наш список ИСПДн? ИСПДн принадлежит организации-учредителю. Она оформляет на неё все документы по принципу "сверху-вниз" и вам обязана довести если не все документы, то выписки в части касающейся. Таким образом, вопрос выбора защитных мер является обязанностью вашей вышестоящей организации, так как Вы-дочерники - просто клиенты этой распределённой ИСПДн. Вашей обязаннстью является обеспечение безопасности ПДн не ниже предъявляемых вышестоящей организацией требований. sekira | 46240 >Если да то вы владелец ИСПДн А если АРМ подключается к "Контур-Экстерн", то организация-владелец АРМа - это будет владельцем ИС "К-Э"? А если "Банк-клиент"? Вы уж будьте логичным. |
|
| Автор: TIP | 46259 | 16.09.2013 16:01 |
|
Нефедьев С.Г. | 46258
>ИСПДн принадлежит организации-учредителю. Она оформляет на неё все документы по принципу "сверху-вниз" и вам обязана довести если не все документы, то выписки в части касающейся. Таким образом, вопрос выбора защитных мер является обязанностью вашей вышестоящей организации, так как Вы-дочерники - просто клиенты этой распределённой ИСПДн. Вашей обязаннстью является обеспечение безопасности ПДн не ниже предъявляемых вышестоящей организацией требований. В регламенте подключения к данной системе есть описание механизма подключения и требования к АРМ, в том числе и по наличию СЗИ. Получается что нам достаточно выполнить эти требования и все? Мы получается будем просто пользователями ИСПДн вышестоящей организации и в список наших ИСПДн эту систему включать не надо? |
|
| Автор: sekira | 46262 | 16.09.2013 18:43 |
|
"несмотря на то что мы вносим в данную систему персональные данные наших работников "
Субъекты персональных данных ваши работники. "ПЭВМ наши" На ваших технических средствах обрабатываются ПДн ваших работников. Вы о оператор персональных данных... 2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными; А значит...ФЗ 152 Глава 4. ОБЯЗАННОСТИ ОПЕРАТОРА |
|
Просмотров темы: 9102