| Автор: Гость | 4512 | 08.10.2007 13:32 |
|
Благодарю за ответ.
Спорить действительно можно (но пока отсутствует правовая практика) не имеет смысла. Будем ждать весны. |
|
| Автор: zi | 4521 | 09.10.2007 13:00 |
|
так нужна или нет в конечном счете лицензия, на осуществление деятельности по технической защите конфиденциальной информации, в случае, если предприятие защищает ПД?
|
|
| Автор: malotavr | 4522 | 09.10.2007 17:01 |
|
А вот на этот вопрос вам не только здесь не ответят, но и в ФСТЭК :)
Если следовать букве закона, любое юридическое лицо, ведущее кадровый учет, подпадает под действие положения о лицензировании деятельности по ТЗКИ. Что, очевидно, отдает маразмом. Опять-таки, до 1 января 2010 года действует отсрочка требований по технической защите персональных данных, и предприятия пока могут не получать таких лицензий ("а мы пока не защищаем ПД"). |
|
| Автор: Константин, госструктура | 4651 | 08.11.2007 07:47 |
|
malotavr,
Опять-таки, до 1 января 2010 года действует отсрочка требований по технической защите персональных данных ------------------------------------------------------ А как это сочетается с 188 указом президента? В перечне сведений конфиденциального характера в п.1 указанные персональные данные, а это уже СТР-К со всеми вытекающими требованиями по защите. У меня проблема. Требуется обосновать отсутствие защиты персональных данных в органах ЗАГС. С одной стороны отсрочка до 2010 года явная, но с другой стороны указ 188 и требования СТР-К защищать конфиденциальную информацию. |
|
| Автор: zi | 4654 | 08.11.2007 09:41 |
|
назовите мне конкретный пункт в СТР-К, по которому необходимо защищать ПД
|
|
| Автор: Константин, госструктура | 4655 | 08.11.2007 10:02 |
|
Если рассуждать логически
Указ Президента Российской Федерации от 6 марта 1997 г. № 188 Об утверждении перечня сведений конфиденциального характера 1. Сведения о фактах, событиях и обстоятельствах частной жизни гражданина, позволяющие идентифицировать его личность (персональные данные)… Следовательно персональные данные есть сведения конфиденциального характера. Федеральный закон О персональных данных от 27 июля 2006 года № 152-ФЗ Статья 19. Меры по обеспечению безопасности персональных данных при их обработке 1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий. И далее приходится открывать СТР-К и все такое. |
|
| Автор: zi | 4656 | 08.11.2007 10:14 |
|
надо заметить, что в действующей редакции СТР-К 2002г (не того черновика, что блуждает в Интернете), конкретно про ПД говориться только в п.5.2.3, и то несколько размыто (..так например...).
|
|
| Автор: malotavr | 4660 | 08.11.2007 16:42 |
|
> И далее приходится открывать СТР-К и все такое.
А вот теперь подробнее - с какого перепугу здесь фигурирует СТР-К? Этот вопрос в этом форуме уже обсуждался, хотя к единому мнению мы не пришли. Я придерживаюсь позиции, что нет нормативных документов, придающих СТР-К обязательный характер. Та же статья 19 утверждает, что требования по защите персональных данных утверждаются правительством. СТР-К правительством не утверждались. С чего вы взяли, что я обязан принимать во внимание частное мнение председателя Гостехкомиссии/ФСТЭК, у которого нет полномочий утверждать требования по защите персональных данных? |
|
| Автор: Константин, госструктура | 4662 | 09.11.2007 05:41 |
|
To malotavr
Тогда что может побудить нас защищать ПД? По закону о ПД отсрочкой до 2010 года можно оправдаться, после по положению по аттестации объектов информатизации где говорится о добровольном характере аттестация можно прикрыться нежеланием или еще чем. Второй вопрос. СТР-К п. 5.2.5 Для передачи информации по каналам связи за пределы КЗ необходимо использовать защищенные каналы, а при использовании открытых каналов примерять криптографические средства … и.т.д. Указ Президента 175 «1. Субъектам международного информационного обмена в Российской Федерации не осуществлять включение информационных систем, сетей связи и автономных персональных компьютеров, в которых обрабатывается информация, содержащая сведения, составляющие государственную тайну, и служебная информация ограниченного распространения, а также для которых установлены особые правила доступа к информационным ресурсам, в состав средств международного информационного обмена, в том числе в международную ассоциацию сетей "Интернет" (далее - сеть "Интернет").» Со стороны СТР-К ставь шифрование и передавай данные ограниченного характера, а по указу подобные компьютеры или ЛВС должны работать автономно. Мне кажется есть противоречие. |
|
| Автор: Mike | 4663 | 09.11.2007 10:01 |
|
То Константин
Посмотрите эту ветку, может, что-нибудь найдете полезное http://www.itsec.ru/forum.php?sub=1703&from=-1 |
|
Просмотров темы: 19104