Контакты
Подписка
МЕНЮ
Контакты
Подписка

Выделение ИСПДн - Форум по вопросам информационной безопасности

Выделение ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 >

Автор: oko | 78438 02.10.2017 15:04
to Александр
Все нужно в зависимости от Требований класса защищенности (см. таблицу далее в 17 Приказе) и актуальных угроз...
И да, МЭ, СДЗ, СОВ, АВЗ, ОС и хз сколько еще аббревиатур на будущее - все, под что написаны или будут написаны новые Профили защиты - теперь называется "средствами защиты информации" (СВТ - исторически сложившееся исключение). Вернее, в 17 Приказе теперь называется. Так-то оно и раньше именовалось...

Автор: Кирк | 78448 03.10.2017 10:45
to Константин
1. АРМы для работы с подписью с какого перепуга ИСПДн?!
У вас что там электронная база сертификатов электронных подписей, сомневаюсь?!
бред.
компы для работы с ЭП не подпадают под 152-ФЗ, а именно п.1 ст.1 152-ФЗ читайте.
--
1) Читайте. В п.1 ст.1 152-ФЗ про ЭП ничего не сказано.
2) И да, сертификат ЭП содержит общедоступные персональные данные. А работа с персональными данными "с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях" подпадает под сферу действия 152-ФЗ.
3) Согласен, что выделять отдельно АРМ с ЭП как отдельную ИСПДн нецелесообразно, включайте его в ИСПДн "Бухгалтерия" и вперед. Но вообще его не замечать это ошибка.

Автор: Константин | 78449 03.10.2017 11:11
2 Кирк

1-Ну как же не сказано
"...то есть позволяет осуществлять в соответствии с заданным алгоритмом поиск персональных данных, зафиксированных на материальном носителе и содержащихся в картотеках или иных систематизированных собраниях персональных данных, и (или) доступ к таким персональным данным"

ну где тут у нас поиск по картотеке или иному систематизированному собранию

у вас сертификат на компьютере и усё

2-и откуда вы взяли, что сертификат общедоступные данные содержит?

где это написано?

3- но за то, что согласились хоть с чем-то, спасибо)

Автор: Alex | 78451 03.10.2017 12:44
2 Кирк

>выделять отдельно АРМ с ЭП как отдельную ИСПДн нецелесообразно

правильно

>включайте его в ИСПДн "Бухгалтерия"

вредный совет тов. Г. Остера?

Автор: Кирк | 78452 03.10.2017 13:09
to Константин
1-Ну как же не сказано
"...то есть позволяет осуществлять в соответствии с заданным алгоритмом поиск персональных данных, зафиксированных на материальном носителе и содержащихся в картотеках или иных систематизированных собраниях персональных данных, и (или) доступ к таким персональным данным"

ну где тут у нас поиск по картотеке или иному систематизированному собранию
--
1. Вы комментируете положение закона, относящееся к критериям неавтоматизированнной обработке ПДн.
А выше рассматривался случай с использованием средств автоматизации (АРМ).
----

2-и откуда вы взяли, что сертификат общедоступные данные содержит?

где это написано?
--
2. Смотрите регламенты удостоверяющих центров.
Например, в регламенте УЦ "Тензор"
http://arhangelskstat.gks.ru/wps/wcm/connect/rosstat_ts/arhangelskstat/resources/3b4b9c00402187fbabfbab450bee7f0c/reglament_63_FZ.pdf
10.4.5. Персональные данные, вносимые в сертификат ключа
проверки электронной подписи, на основании согласия пользователя УЦ относятся к категории общедоступных.

Автор: Константин | 78453 03.10.2017 13:49
2 Кирк

1- Ну, товарищ, как же так, давайте побольше текста из статьи приведу..

"с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, или без использования таких средств, если обработка персональных данных без использования таких средств соответствует характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации, то есть позволяет осуществлять в соответствии с заданным алгоритмом поиск персональных данных, зафиксированных на материальном носителе и содержащихся в картотеках или иных систематизированных собраниях персональных данных, и (или) доступ к таким персональным данным"

вот видите где написано, что "если обработка персональных данных без использования таких средств соответствует характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации"

А далее из предыдущего моего сообщения идёт текст..

Вроде должно яснее стать.

Автор: Константин | 78454 03.10.2017 14:14
2 Кирк

По второму пункту..

Про УЦ Тензор, я понял, вы правы, в случае с их сертификатами.

Но например в регламенте УЦ Федерального казначейства такой строки нет, ну и соотв. данные сертификата тогда не общедоступные.

http://www.roskazna.ru/upload/iblock/db8/reglament-uts-fk.pdf

Но это сути конечно не меняет.

Считаю наличие сертификата на компе не подпадает под 152-ФЗ

Автор: Кирк | 78459 03.10.2017 15:58
Константин

>компы для работы с ЭП не подпадают под 152-ФЗ, а именно п.1 ст.1 152-ФЗ читайте.
>- Ну, товарищ, как же так, давайте побольше текста из статьи приведу..

Про ЭП в п.1 ст.1 152-ФЗ прямо нигде не написано, то есть это ваша вольная интерпретация ФЗ на основе собственного представления технологии обработки ПДн. :-)
А это лучше решать локально исходя из особенностей каждой системы.
Но на мой взгляд здесь не имеет значение с автоматизированной или не автоматизированной обработкой обрабатывается ЭП на АРМ. Это лишь детализирует какие требования нужно потом отрабатывать.

>-Считаю наличие сертификата на компе не подпадает под 152-ФЗ.
Не убедили.
А) В сертификате содержатся ПДн и они относятся к конкретному субъекту персональных данных.
Б) Это случай не входит в исключения, оговоренные в законе п.2 ст.1 152-ФЗ:

2. Действие настоящего Федерального закона не распространяется на отношения, возникающие при:
1) обработке персональных данных физическими лицами исключительно для личных и семейных нужд, если при этом не нарушаются права субъектов персональных данных;
2) организации хранения, комплектования, учета и использования содержащих персональные данные документов Архивного фонда Российской Федерации и других архивных документов в соответствии с законодательством об архивном деле в Российской Федерации;
3) утратил силу. - Федеральный закон от 25.07.2011 N 261-ФЗ;
4) обработке персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну;
5) утратил силу. - Федеральный закон от 29.07.2017 N 223-ФЗ.

Автор: Константин | 78461 03.10.2017 16:29
2 Кирк

Тут хотелось ругнуться матом) Там и не должно быть ничего написано про ЭП) Но вам видимо для начала надо подтянуть теорию и разобраться с понятием, что же такое обработка ПДн с использованием средств автоматизации.

в законе говорится на что он распространяется.. соотв. если данный случай не описан, под закон случай не подпадает.


Ну и собственно переубеждать я и не собираюсь. Делайте, как понимаете. Каждому своё.

Автор: oko | 78462 03.10.2017 16:41
imho, важнее для чего в тех или иных ИС используется ЭП, а не какие ПДн или иную информацию она сама по себе содержит. Иначе вы рискуете в дискуссии упереться в маразматичный принцип, аля: "Для того, чтобы защитить информацию посредством СКЗИ, вначале защитите СКЗИ, иногда даже круче, чем вся система защиты вашей информации в целом"...
Если банк-клиент, требующий ЭП, или иная система (того же ПФР) предназначены для передачи и подписи ПДн в Э/В, то сосредоточиться надо на этой передаче; от этого следует делать вывод о необходимости или отсутствии классификации своего сегмента ИС как ИСПДн...

Страницы: < 1 2 3 4 >

Просмотров темы: 9012

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*