Контакты
Подписка
МЕНЮ
Контакты
Подписка

Необходимо ли проводить мероприятия по защите ПДн - Форум по вопросам информационной безопасности

Необходимо ли проводить мероприятия по защите ПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: Нефедьев С.Г. | 46265 16.09.2013 20:08
TIP | 46259
>Мы получается будем просто пользователями ИСПДн вышестоящей организации и в список наших ИСПДн эту систему включать не надо?

Вы включаете эту систему в списки своих ИСПДн с оговоркой, что это клиентский сегмент ИСПДн более высокого уровня, к которой ваши сотрудники подключаются в терминальном режиме.

Ваш учредитель же когда будет оформлять уведомление в Роскомнадзор столкнется с ситуацией, когда ему придется перечислить находящиеся в составе ИСПДн не только серверные, но и клиентские сегменты в дочерних организациях.

Запомните - меры, не ниже, чем предъявляемые владельцем ИСПДн. Везде живые люди, ошибка вполне возможна. Найдете в предъявляемых к вам требованиях какую-то "поблажку" - можете "закрыть" своими силами.

Наверное Вы что-то недоговариваете, правда? В частности не упоминаете договор, по которому поручили (разрешили) обработку ПДн своих работников вышестоящей организацией. Про согласие своих работников на передачу в вышестоящую организацию для обработки.

Чтобы "не тянуть кота за хвост" (или не за хвост?) предлагаю самостоятельно задать вопрос в территориальный орган Роскомнадзора, не демаскируя организацию и свое к ней отношение, и опубликовать ответ здесь, в этой ветке форума. К чести Роскомнадзора они стараются отвечать на такие вопросы. С учетом своей практики - задайте вопрос в Роскомнадзор по месту размещения своей вышестоящей организации и по месту своего места размещения. Ответы могут различаться, сами понимаете, живые же люди, со своими слабостями и особенностями ))).

Автор: TIP | 46270 17.09.2013 04:00
sekira | 46262
>Вы о оператор персональных данных...

Объяснение логичное, спасибо!

Нефедьев С.Г. | 46265
>Наверное Вы что-то недоговариваете, правда? В частности не упоминаете договор, по которому поручили (разрешили) обработку ПДн своих работников вышестоящей организацией. Про согласие своих работников на передачу в вышестоящую организацию для обработки.

Да все договариваю, договора никакого нет, согласие на передачу собираем со всех работников.

>С учетом своей практики - задайте вопрос в Роскомнадзор по месту размещения своей вышестоящей организации и по месту своего места размещения.

Спасибо за совет, так и сделаю.

Что получается в итоге...
Все-таки включу данную ИС в список ИСПДн организации, в модели угроз сделаю описание способов подключения "нашей" ИСПДн к серверам головной организации, с учетом этого актуальных угроз безопасности должно получиться не так уж и много, с учетом уже применяемых СЗИ. Параллельно отправлю официальный запрос в Роскомнадзор, интересно узнать их мнение, но из опыта общения с территориальным управлением, процентов 80 что они скажут что нам надо проводить весь комплекс мероприятий по защите ПДн в данной системе. Посмотрим...
Прошло несколько месяцев

Автор: Нефедьев С.Г. | 48075 21.12.2013 21:44
Нефедьев С.Г. | 46258
>вопрос выбора защитных мер является обязанностью вашей вышестоящей организации, так как Вы-дочерники - просто клиенты этой распределённой ИСПДн. Вашей обязаннстью является обеспечение безопасности ПДн не ниже предъявляемых вышестоящей организацией требований.

>А если АРМ подключается к "Контур-Экстерн", то организация-владелец АРМа - это будет владельцем ИС "К-Э"?

"Как в воду смотрел".
Из достоверных данных стало известно, что в некоторых организациях готовят полный пакет документов на системы дистанционного банковского обслуживания, при этом имея только договор с банком и криптоключи на подключение к ИС банка. В том числе паспорт системы, регламенты, инструкции и остальные документы из состава проектной документации. Разумеется, из банков, с которыми заключали договор на ДБО, Менеджеры как-то "забыли" получить даже инструкции пользователю.



Прошла пара месяцев

Автор: system | 51097 12.03.2014 10:15
подскажите пожалуйста каким именно образом, что конкретно необходимо сделать, и какие мероприятия выполнить для выполнения Постановление Правительства Российской Федерации от 15 сентября 2008 г. N 687 г. Москва "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации"? -
Прошло несколько месяцев

Автор: Нефедьев С.Г. | 55312 26.01.2015 21:29
http://www.novayagazeta.ru/inquests/66903.html

21.01.2015
Из ФСКН утекли в свободную продажу секретные базы данных

Секретные информационные базы Федеральной службы по контролю за оборотом наркотиков (ФСКН) продаются свободно. И что самое главное: в них указаны не только адреса наркопритонов, фамилии и фото наркоманов, но и личные данные осведомителей, а также обычных граждан, позвонивших на телефон доверия ФСКН.




Страницы: < 1 2

Просмотров темы: 9103

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*