| Автор: Гость | 47049 | 31.10.2013 13:34 |
|
Здравствуйте. Вот и меня коснулись законы о защите ПДн. Сижу читаю литературу, но чем больше читаю тем больше не понимаю.
Вот ситауция: Наша компания заключает договора с физическими лицами на предоставления услуг связи и ну и соответственно эти услуги предоставляет им. Договора заключаются на бумажных носителях которые держаться в шкафу. На сервере ведеться учет потребляемого трафика и т.п. На сервере используется своя программа в которой указаны только номера договоров. Т.е. Вася заключил с нами договор, мы номер договора забили в нашу программу учета трафика и при обращения клиентов что бы распознать их в системе мы интересуемся номерами договоров. Т.е. у нас ни где на ПК не хранится ни какая информация а только храняться набор цыфр (номера договоров) ну и данные о количестве потребляемого трафика, IP выданные физическому лицу и т.п. К серверу с этими данными подключаются примерно10 человек кто как раз и вносит изменения (добавляет новых пользователей/удаляет старых, смотрит статистику и т.п.) Эти люди находяться в разных местах города и подключаются по локальной сети которая ни чем не защищена. Что и как мне в этом случае надо защищать и что делать??? неужели я просто напишу инструкции пользователям что бы хранили договора на бумажках в шкафу и ни куда их не девали и я буду в "шоколаде"??? Хотя бы примерный перечень работ подскажите, куда бежать и с чего начинать? |
|
| Автор: Сергей Никитин, Ковровская Государственная Технологическая Академия | 47070 | 01.11.2013 12:40 |
|
Добрый день. Спасибо за вопрос, мне тоже бы хотелось услышать мнение эксперта по вашему вопросу.
Насколькоя я понял из вашего сообщения, вы не храните и не обрабатываете персональные данные на ПК. Соответственно к программному и апаратному обеспечению не должно быть никаких сертификационных требований в этом плане. По поводу хранения перс.данных вам, как минимум, нужно брать с пользователей расписку на разрешение хранение и обработку этих данных. |
|
| Автор: Антон | 47115 | 05.11.2013 06:47 |
|
Я немного не в теме, но все таки...
Пойдем по классическому пути. 1 Защищаемая информация. - определитесь КАКУЮ информацию в КАКОМ ВИДЕ (на каких носителях) вы конкретно защищаете, и согласно каких требований, законов и т.д. 2 Модель угроз. - определитесь от кого и согласно каких и чьих требований вы защищаете информацию. 3 Реализуйте меры защиты. С ваших слов я понимаю, что ПД в электронном виде вы не обрабатываете. То есть не гоняете по сети ФИО, номера паспортов, страховых и т.д. Насколько я знаю, есть требования по защите ПД при обработке их на ПЭВМ и все. О режимных требованиях по хранению ПД в бумажном виде я не слышал. Так что: 1 Защищаем ПД на бумаге согласно ???? 2 Защищаем от ???? согласно ???? 3 Закрываем шкаф с договорами на ключ, инструктируем персонал, что эти бумажки, даже ненужные, просто так не выбрасывать, получаем у клиентов разрешение на хранение и обработку их ПД. Вроде так, но это чисто мое ИХМО. |
|
| Автор: Практик | 47116 | 05.11.2013 10:09 |
|
Постановление Правительства РФ от 15 сентября 2008 г. N 687
"Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации" Направление то, что написано Антоном, но бумаг (в том числе приказов и инструкций) будет больше |
|
| Автор: Гость | 47118 | 05.11.2013 11:48 |
|
Т.е. придется руководствоваться только этим законом и все:
Постановление Правительства РФ от 15 сентября 2008 г. N 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации" Все пункты выполняем согласно того что там написанно и это будет считаться что мы защитились?? Подскажите, где примерный перечень требуемых документов найти именно для такого случая? |
|
| Автор: Гость | 47119 | 05.11.2013 11:53 |
|
Модель угроз и т.п. требуется???
|
|
| Автор: Антон | 47153 | 06.11.2013 16:00 |
|
Если нет обработки и передачи ПД с использованием ПЭВМ, то модели не надо.
Довольно долго общаясь и работая в этой сфере я понял, что прикрытая бумагами ж*** - самый лучший вариант. Поэтому вместо модели разработайте внутренний документ с примерным названием "Регламент обращения с информацией, содержащей ПД в ОАО "____", который будет содержать описанные мной 3 части + инструкции персоналу. В документе распишите, что МЫ ПД не передаем, обрабатываем не на ПЭВМ, распоряжение 687 не нарушаем. Этот документ заткнет рот любой проверке. А если вы ознакомите под роспись всех сотрудников, переложит ответственность в случае выявления нарушений с фирмы на конкретного человека. |
|
Просмотров темы: 5393