| Автор: Zaind | 21943 | 13.09.2010 15:22 |
|
Vil
А зачем разделять ИСПДн, если операторов это устраивает, к тому же, как я понимаю, цели обработки у них одинаковые? конечно они будут против дополнительных трат и проблем! Вот если цели разные, тогда можно и даже нужно их разделить (согласно ст.5 ФЗ № 152 - недопустимости объединения созданных для несовместимых между собой целей баз данных информационных систем персональных данных). Если Вас смущает употребление термина "баз данных", то прощу обратить внимание, что в понятие ИСПДн входит не только база данных, но и информационные технологии и тех.средства, следовательно у 2 операторов будет одна общая ИСПДн (так как все данные лежат на одном сервере) что недопустимо. |
|
| Автор: Vil | 21944 | 13.09.2010 15:30 |
|
Zaind, дело в том, что одного из операторов не устраивает такая ситуация и он хочет отделиться.
Именно "база данных" и смущает. В законе не написано что нельзя объединять несовместимые ИСПДн, а написано - базы данных. Определения базе данных в законе не дано. |
|
| Автор: Zaind | 21945 | 13.09.2010 15:43 |
|
ок, тогда так. Представим, что у каждого оператора своя ИСПДн со своей базой данных. До того как вышел ФЗ (предположим), они эти базы данных объединили и вели в одном месте-на сервере. Договоримся о том, что цели могут быть разные!! (если одному оператору это надо - он подыграет). После выхода закона смотрим - цели разные, персонал разный, у одного одна ИСПДн, у другого другая (это будет видно по актам классификации) и общая БД! А такого быть не может (см.ст.5).
|
|
| Автор: Vil | 21948 | 13.09.2010 16:00 |
|
Zaind, так то всё гладко, но базы-то разные. У одной организации, например 1с, а у другой - база каких-нибудь пользователей. ИСПДн разные, БД разные. Или я не поняла вашу мысль?..
|
|
| Автор: Zaind | 21951 | 13.09.2010 16:54 |
|
Вам никто не запрещает объединять разные ИСПДн, а следовательно и базы данных, входящих в ИСПДн! Отталкивайтесь от того, что база персональных данных и сама ИСПДн неразлучны. Если объединили 2 разные ИСПДн, то объединяться и базы данных их определяющие! Здесь база данных это не отдельный файл на жестком диске, а общий массив ВСЕХ персональных данных в одной ИСПДн. Т.е. если вы храните на одной машине 2 и более баз данных от разных программ, то база данных ИСПДн будет рассматриваться как единая. В этом суть!
в последнем своем сообщении я описывал вариант, если БД одинаковые полностью и используется с одинаковыми целями! При таком раскладе (БД разные) все проще. Отпишитесь. |
|
| Автор: mitnik | 21958 | 14.09.2010 07:55 |
|
Zaind, а можно ссылку на какой-нибудь нормативный документ? т.к. это не более чем предположение... то что бухгалтерия это одна большая ИСПДн я понимаю, только как бы это описать, чтобы у проверяющих не было вопросов?
|
|
| Автор: Vil | 21960 | 14.09.2010 08:22 |
|
Zaind, спасибо, обоснование вполне логичное. Вы основываетесь на каком-то нормативном документе?
А такой вариант: предположим, мы доказали что это разные ИСПДн. Одна организация хочет привести свою систему в соответствие, а другая - нет. И базу свою к себе забирать не хочет. Можно привести в соответствие только одну ИСПДн? файерволлом отгородиться достаточно будет? |
|
| Автор: Zaind | 21968 | 14.09.2010 12:09 |
|
mitnik
Я пользуюсь лишь здравым смыслом и определением ИСПДн в 152 ФЗ. Когда вы проводите предварительный анализ АС в организации на наличие ИСПДн, что для вас является основным фактором отнесения АС к ИСПДн? Наличие персональных данных! В любом форме, в любой базе данных обрабатываемых любой программой!Вы защищаете не конкретный файл с данными, а персональные данные согласно перечню обрабатываемых персональных данных. Как только вы определили его, далее следует классификация ИСПДн (зависит от состава и количества ПДн в ИСПДн) и проведение мероприятий по защите на основании класса ИСПДн. То есть для защиты вам будет важно знать лишь общее количество обрабатываемых ПДн и их состав. Все остальные технические моменты (количество баз данных, специальное ПО и пр.) необходимо для выбора конретных средств защиты. И еще, вы специалист, ответственный за защиту ПДн, как вы решите так и должно быть! Иначе зачем Вас нанимали? В конце концов проверяющие тоже люди и всего знать не могут, поэтому делайте как считаете нужным, предварительно перебрав все варианты))) Vil С каждым новым сообщениме всплывают новые подробности))) Firewall ставится на границе двух сетей с различным уровнем (классом ИСПДн) конфиденциальности. Как вы разделите фаерволом один сервер в разных сетях?? И если один забирать БД не хочет, тогда пусть заберет другой)) И вообще, если гора не идет к Магомеду, тогда Магомед идет к горе! Нормативных актов конкретных нет, все складывается из опыта и специализированной литературы))) Если есть необходимость подробно разобрать ситуацию, то лучше это сделать по e-mail. Укажите свой. |
|
| Автор: Vil | 21970 | 14.09.2010 12:57 |
|
Zaind, это не подробности новые, это уже развитие событий. Рассматриваем случай в котором организации существуют дальше вместе. Одна взяла себе обе БД. Тогда на основании чего вторая будет обращаться к БД? На основании договора, в котором как раз и будет прописано что первые защищают БД вторых? А почему они должны заключать договор, где это написано?
|
|
| Автор: Zaind | 21973 | 14.09.2010 16:24 |
|
Вторая может работать с БД на основании договора на возмездной или безвозмедной основе, как решит руководство организаций, владеющей БД (да-да, необходимо помнить, что информация это собственность!). В договоре необходимо указать соглашение о неразглашении ПДн, и, кроме этого, об обеспечении их защиты в соответствии с действующим законодательством. Плюс фирме, работающей с БД, необходимо брать письменное согласие от субъектов ПДн о передаче их ПДн третьей стороне (2-й фирме). Плюс обоим фирмам необходимо определить цели обработки ПДн, перечень обрабатываемых ПДн и ответственных лиц. Так что работа предстоит обоим фирмам одинаковая. Такой мой взгляд на данную ситуацию.
|
|
Просмотров темы: 15510