Контакты
Подписка
МЕНЮ
Контакты
Подписка

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]

Автор: Нефедьев С.Г. | 40358 20.11.2012 16:13
krg | 40357
В сущности конечно же танкисты могут разрабатывать автомобильную технику и наоборот. Очень впечатляет, когда авиационную или ракетную технику ставят на автотракторный носитель. Никакой унификации, само собою разумеется.
В данном случае подход такой же - лишь бы "полетело", лишь бы "отработать номер".

Автор: Нефедьев С.Г. | 40359 20.11.2012 16:19
То, что происходит, уже давно было подмечено классиками:

http://lib.ru/LITRA/KRYLOW/basni.txt

ЛЕБЕДЬ, ЩУКА И РАК

Когда в товарищах согласья нет,
На лад их дело не пойдет,
И выйдет из него не дело, только мука.
Однажды Лебедь, Рак да Щука
Везти с поклажей воз взялись
И вместе трое все в него впряглись;
Из кожи лезут вон, а возу все нет ходу!
Поклажа бы для них казалась и легка:
Да Лебедь рвется в облака,
Рак пятится назад, а Щука тянет в воду.
Кто виноват из них, кто прав - судить не нам;
Да только воз и ныне там.


Автор: krg | 40363 20.11.2012 17:42
точно подмечено
к сожалению...

Автор: Атаманов Г.А. | 40376 21.11.2012 17:13
Всем - здравствуйте!
Сразу после выхода ПП-1119 сел писать комментарий по типу того, что я сделал к 152-ФЗ (Инсайд за 2012г. №1-3). Но очень скоро стало жалко время. Если 152-ФЗ - это "бред сивой кобылы", то ПП-1119 - это "бред полный". Как говорят ещё в таких случаях: "Обнять и плакать." Причём долго и навзрыд. У меня вообще сложилось мнение, что главная задача этого и подобных ему "документов" - отвлечь внимание специалистов от решения насущных проблем, заставить их тратить впустую огромное количество времени и делать то, что предписано в этих документах, постепенно при этом деградируя.
Родилась и ещё одна версия: идёт передел сфер влияния. ФСТЭК постепенно отодвигают от контроля ТЗИ. От ЗПДн уже отодвинули. РКН ввел институт добровольных безвозмездных экспертов и планирует увеличить в 10-20 раз штрафы за несоответствие мер требованиям РД. Чем это "пахнет"? Правильно - дикой и необузданной коррупцией. Присылают это к вам такого "эксперта". Он, конечно же, находит недостатки, цена которых в первом случае - до 500 тыс. руб. Вопрос решается за половину (размеры могут варьироваться) и наличными. Половина половины (размеры опять вымышлены) - понятно кому. Попался эксперт, РКН не при делах. Это эксперта "бес попутал".
Позиция ФСБ не совсем понятна. Сначала они благоразумно отмежевались от 152-ФЗ и сняли все свои требования. А теперь - вот эти глупости. Складывается впечатление, что туда пришли люди, которым не дают покоя "лавры" РКН. Например, выходцы из ФАПСИ.
Успокаиваю себя тем, что я сделал всё, что было в моих силах: произвёл более-менее подробный анализ 152-ФЗ (который авторы ПП-1119, видимо не читали) и, примерно, такой же анализ сделал одному из предполагаемых проектов и отправил его на сайт ФСБ. Причём обратил их внимание на то, что принятие таких одиозных документов больше позорит не их авторов, а того, кто эти документы подписывает. Не сработало. А жаль.

Автор: Нефедьев С.Г. | 40377 21.11.2012 20:00
Атаманов Г.А. | 40376

Коллеги, видимо Тему до выхода очередного текстового Перла целесообразно временно прикрыть.

Геннадий Альбертович!
Большое спасибо за "Вывод по теме" и большущую чёрную точку.

Автор: Adelina | 40384 22.11.2012 11:35
!!!
На сайте ФСТЭК появилось Информационное сообщение об особенностях защиты персональных данных при их обработке в информационных системах персональных данных и сертификации средств защиты информации, предназначенных для защиты персональных данных от 20 ноября 2012 г. № 240/24/4669
http://fstec.ru/_docs/infsoob_20_11_2012.doc

Автор: Adelina | 40385 22.11.2012 11:37
ФСТЭК планирует Проект нормативного правового акта, устанавливающего состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных до 7 декабря 2012 г. разместить на официальном сайте ФСТЭК России www.fstec.ru для рассмотрения заинтересованными лицами.

Автор: 7675, 7675 | 40390 22.11.2012 14:30
ИНФОРМАЦИОННОЕ СООБЩЕНИЕ
об особенностях защиты персональных данных при их обработке в информационных системах персональных данных и сертификации средств защиты информации, предназначенных для защиты персональных данных от 20 ноября 2012 г. № 240/24/4669
(выписка)
«Сертификаты соответствия, выданные ФСТЭК России до вступления в силу нормативного правового акта ФСТЭК России, устанавливающего состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, переоформлению не подлежат».

Вопрос: Какие «сертификаты соответствия, выданные ФСТЭК России до вступления в силу нормативного правового акта ФСТЭК России, устанавливающего состав и содержание организационных … мер»?

Автор: 7675, 7675 | 40391 22.11.2012 14:31
Постановлением Правительства «Об утверждении требований к защите персональных данных
при их обработке в информационных системах персональных данных» установлен следующий исчерпывающий перечень мер для обеспечения ПД:
«Для обеспечения 4-го уровня защищенности персональных данных при их обработке в информационных системах необходимо выполнение следующих требований:
а) организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;
б) обеспечение сохранности носителей персональных данных;
в) утверждение руководителем оператора документа, определяющего перечень лиц, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей;
г) использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз.
14. Для обеспечения 3-го уровня защищенности персональных данных при их обработке в информационных системах помимо выполнения требований, предусмотренных пунктом 13 настоящего документа, необходимо, чтобы было назначено должностное лицо (работник), ответственный за обеспечение безопасности персональных данных в информационной системе.
15. Для обеспечения 2-го уровня защищенности персональных данных при их обработке в информационных системах помимо выполнения требований, предусмотренных пунктом 14 настоящего документа, необходимо, чтобы доступ к содержанию электронного журнала сообщений был возможен исключительно для должностных лиц (работников) оператора или уполномоченного лица, которым сведения, содержащиеся в указанном журнале, необходимы для выполнения служебных (трудовых) обязанностей.
16. Для обеспечения 1-го уровня защищенности персональных данных при их обработке в информационных системах помимо требований, предусмотренных пунктом 15 настоящего документа, необходимо выполнение следующих требований:
а) автоматическая регистрация в электронном журнале безопасности изменения полномочий сотрудника оператора по доступу к персональным данным, содержащимся в информационной системе;
б) создание структурного подразделения, ответственного за обеспечение безопасности персональных данных в информационной системе, либо возложение на одно из структурных подразделений функций по обеспечению такой безопасности».
Вопрос: Что кроме «журнала безопасности изменений полномочий сотрудника оператора», «электронного журнала сообщений» и для чего сертифицируем?

Автор: Adelina | 40392 22.11.2012 14:40
<<<Вопрос: Какие «сертификаты соответствия, выданные ФСТЭК России до вступления в силу нормативного правового акта ФСТЭК России, устанавливающего состав и содержание организационных … мер»?

Сертификаты на средства защиты информации

<<<Вопрос: Что кроме «журнала безопасности изменений полномочий сотрудника оператора», «электронного журнала сообщений» и для чего сертифицируем?

О чем вы? Сертифицировать журналы?)) Что-то вы не то и не там прочитали :D

Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]

Просмотров темы: 141918

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*