Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-40]
| Автор: SAD, НИИ | 8098 | 04.12.2008 17:39 |
|
malotavr,
Не могли бы Вы более конкретно уточнить закон или дать ссылочку !!! Заранее благодарен.... |
|
| Автор: malotavr | 8103 | 04.12.2008 22:04 |
|
Это общий закон "О защите "О защите прав юридических лиц и индивидуальных предпринимателей при проведении государственного контроля (надзора)". Он интересен только тем, что надзорный орган имеет право указать на нарушение закона, но в отсутствие явной нормы решение юридического лица является допустимым (принцип добросовестности, по-моему, статья 4 ФЗ)
Более конкретно эта позиция описана в "трехглавом законе" (N 149-ФЗ 2006 г.). обладатель информации (в данном случае - оператор) обязан (статья 6): - принимать меры по защите информации; - ограничивать доступ к информации, если такая обязанность установлена федеральными законами Если иное не оговорено законом, обладатель вправе запрещать или разрешать доступ к информации, использовать информацию и предпринимать иные действия (там же). При этом меры по защите информации устанавливаются ФСБ и ФСТЭК.(статья 16). Требования по обеспечению конфиденциальности для ПД определенной категории установлены в документах ФСТЭК, правда для типовых систем. Их вы должны выполнить. Поскольку ваша специальная ИСПД обрабатывает ПД той же критичности, что и соответствующая типовая ИСПД, "а нам не сказали, как защищать специальную ИСПД" за отмазку не катит. На мой взгляд, "в приказе трех" подразумевается, что вы должны применять к спецуиально ИСПД те же меры обеспечения конфиденциальности, что и к аналогичной типовой (и плюч дополнительные меры по своему усмотрению). Но даже если это не так, при отсутствии требований к специальным системам вы имеете право самостоятельно выбирать меры защиты (статья 6 трпехглавого закона). Поэтому в любом случае такая методика не противоречит действующим нормативным актам, а в силу принципа добросовестности (ФЗ 134) подобное поведение является правильныым и законным. |
|
| Автор: Василь | 8105 | 05.12.2008 10:35 |
|
* вы имеете право самостоятельно выбирать меры защиты
диссер: Шаманский бубен как СРЗИ ИСПДн. |
|
| Автор: Cherik | 8106 | 05.12.2008 10:48 |
|
16. По результатам анализа исходных данных класс специальной информационной системы
определяется на основе модели угроз безопасности персональных данных в соответствии с методическими документами, разрабатываемыми в соответствии с пунктом 2 Постановления Правительства Российской Федерации от 17 ноября 2007 г. N 781 "Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных" - выдержка из приказа "трех". Вообще говоря, неочивидно, что класс специальной ИСПДн соответствует типовой. |
|
| Автор: cherik | 8112 | 05.12.2008 14:17 |
|
Cherik,
Вы правы. Приказ вообще ничего не говорит о том, как присваивать класс специальным системам. Но присвоить системе класс вы обязаны. Соответственно, два вопроса: 1. Как вы лично будете это делать? 2. Что вы лично называете "классом специальной системы"? Это не наезд, просто ответив "классы К1-К4" вы сами проведете это соответствие. А других возможных ответов я не вижу. |
|
| Автор: Стас | 8113 | 05.12.2008 14:27 |
|
Не могу понять. В приказе 3-х, пункт 15 есть табличка, по которой имея значения Хпд и Хнпд определяется класс системы. Из-за большого количества обрабатываемых ПД у нас получается система 2-го класса. Но в п. 14 написано, что класс присваивается по результатам анализа исходных данных. В данном случае получается 3-й класс. Так каким пунктом надо руководствоваться при составлении акта?
|
|
| Автор: Василь | 8114 | 05.12.2008 15:01 |
|
Сегодня нет более настроения ни объяснять, ни ёрничать.
Ушёл Патриарх Московский и Всея Руси Алексий II, просто хороший человек Алексей Михайлович. Светлой Памяти ! |
|
| Автор: Карпова , АНКАД | 8116 | 05.12.2008 17:41 |
|
Стас!
Конечно 2-й класс. В п. 14 просто перечислены классы, в п.15 - таблица для определения классов по совокупности всех параметров исходных данных применимых к Вашей организации. Поздравляю Вас Вы подлежите обязательной аттестации как объект информатизации. |
|
| Автор: malotavr | 8117 | 05.12.2008 18:00 |
|
> Конечно 2-й класс
> Поздравляю Вас Вы подлежите обязательной аттестации как объект информатизации. К сожалению, да. Стас, мои соболезнования :) |
|
| Автор: Стас | 8128 | 07.12.2008 22:14 |
|
Соболезнования это конечно хорошо, но "паранойя" регуляторов удивляет. Зачем тогда писать, что кроме количества обрабатываемых записей, необходимо учитывать еще кучу факторов. Получается важны только два из них. Никто не учитывает, что даже несмотря на "количество" сами данные, не такие же "крутые". А если уйти под "специальные" системы? Тоже самое?
А как все же насчет легитимности требований ФСТЭКа. На Банкире обсуждался этот вопрос. Вроде не совсем правильно были приняты 4 документа. А вообще, не подскажет ли кто, куда можно обратиться за конкретными разъяснениями требований по защите. Есть еще момент, это общедоступные сведения. Оператор должен доказать, что данные взял из общедоступных источников. Так вот интересно, в последние годы, в свободном доступе было выложено огромное количество БД, в том числе и с ПД. Это общедоступный источник? |
|
Просмотров темы: 419749