Контакты
Подписка
МЕНЮ
Контакты
Подписка

Закон о ПД НЕ РАБОТАЕТ - Форум по вопросам информационной безопасности

Закон о ПД НЕ РАБОТАЕТ - Форум по вопросам информационной безопасности

К списку тем | Что обсуждаем... | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-40]

Автор: SAD, НИИ | 8098 04.12.2008 17:39
malotavr,
Не могли бы Вы более конкретно уточнить закон или дать ссылочку !!! Заранее благодарен....

Автор: malotavr | 8103 04.12.2008 22:04
Это общий закон "О защите "О защите прав юридических лиц и индивидуальных предпринимателей при проведении государственного контроля (надзора)". Он интересен только тем, что надзорный орган имеет право указать на нарушение закона, но в отсутствие явной нормы решение юридического лица является допустимым (принцип добросовестности, по-моему, статья 4 ФЗ)

Более конкретно эта позиция описана в "трехглавом законе" (N 149-ФЗ 2006 г.). обладатель информации (в данном случае - оператор) обязан (статья 6):
- принимать меры по защите информации;
- ограничивать доступ к информации, если такая обязанность установлена федеральными законами

Если иное не оговорено законом, обладатель вправе запрещать или разрешать доступ к информации, использовать информацию и предпринимать иные действия (там же).

При этом меры по защите информации устанавливаются ФСБ и ФСТЭК.(статья 16).

Требования по обеспечению конфиденциальности для ПД определенной категории установлены в документах ФСТЭК, правда для типовых систем. Их вы должны выполнить. Поскольку ваша специальная ИСПД обрабатывает ПД той же критичности, что и соответствующая типовая ИСПД, "а нам не сказали, как защищать специальную ИСПД" за отмазку не катит.

На мой взгляд, "в приказе трех" подразумевается, что вы должны применять к спецуиально ИСПД те же меры обеспечения конфиденциальности, что и к аналогичной типовой (и плюч дополнительные меры по своему усмотрению). Но даже если это не так, при отсутствии требований к специальным системам вы имеете право самостоятельно выбирать меры защиты (статья 6 трпехглавого закона). Поэтому в любом случае такая методика не противоречит действующим нормативным актам, а в силу принципа добросовестности (ФЗ 134) подобное поведение является правильныым и законным.

Автор: Василь | 8105 05.12.2008 10:35
* вы имеете право самостоятельно выбирать меры защиты

диссер: Шаманский бубен как СРЗИ ИСПДн.

Автор: Cherik | 8106 05.12.2008 10:48
16. По результатам анализа исходных данных класс специальной информационной системы
определяется на основе модели угроз безопасности персональных данных в соответствии с методическими
документами, разрабатываемыми в соответствии с пунктом 2 Постановления Правительства Российской
Федерации от 17 ноября 2007 г. N 781 "Об утверждении Положения об обеспечении безопасности
персональных данных при их обработке в информационных системах персональных данных" - выдержка из приказа "трех". Вообще говоря, неочивидно, что класс специальной ИСПДн соответствует типовой.

Автор: cherik | 8112 05.12.2008 14:17
Cherik,
Вы правы. Приказ вообще ничего не говорит о том, как присваивать класс специальным системам. Но присвоить системе класс вы обязаны. Соответственно, два вопроса:
1. Как вы лично будете это делать?
2. Что вы лично называете "классом специальной системы"? Это не наезд, просто ответив "классы К1-К4" вы сами проведете это соответствие. А других возможных ответов я не вижу.

Автор: Стас | 8113 05.12.2008 14:27
Не могу понять. В приказе 3-х, пункт 15 есть табличка, по которой имея значения Хпд и Хнпд определяется класс системы. Из-за большого количества обрабатываемых ПД у нас получается система 2-го класса. Но в п. 14 написано, что класс присваивается по результатам анализа исходных данных. В данном случае получается 3-й класс. Так каким пунктом надо руководствоваться при составлении акта?

Автор: Василь | 8114 05.12.2008 15:01
Сегодня нет более настроения ни объяснять, ни ёрничать.

Ушёл Патриарх Московский и Всея Руси Алексий II, просто хороший человек Алексей Михайлович.
Светлой Памяти !

Автор: Карпова , АНКАД | 8116 05.12.2008 17:41
Стас!
Конечно 2-й класс.
В п. 14 просто перечислены классы, в п.15 - таблица для определения классов по совокупности всех параметров исходных данных применимых к Вашей организации.
Поздравляю Вас Вы подлежите обязательной аттестации как объект информатизации.

Автор: malotavr | 8117 05.12.2008 18:00
> Конечно 2-й класс
> Поздравляю Вас Вы подлежите обязательной аттестации как объект информатизации.

К сожалению, да.
Стас, мои соболезнования :)

Автор: Стас | 8128 07.12.2008 22:14
Соболезнования это конечно хорошо, но "паранойя" регуляторов удивляет. Зачем тогда писать, что кроме количества обрабатываемых записей, необходимо учитывать еще кучу факторов. Получается важны только два из них. Никто не учитывает, что даже несмотря на "количество" сами данные, не такие же "крутые". А если уйти под "специальные" системы? Тоже самое?
А как все же насчет легитимности требований ФСТЭКа. На Банкире обсуждался этот вопрос. Вроде не совсем правильно были приняты 4 документа.
А вообще, не подскажет ли кто, куда можно обратиться за конкретными разъяснениями требований по защите.
Есть еще момент, это общедоступные сведения. Оператор должен доказать, что данные взял из общедоступных источников. Так вот интересно, в последние годы, в свободном доступе было выложено огромное количество БД, в том числе и с ПД. Это общедоступный источник?

Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-40]

Просмотров темы: 419749

К списку тем | Что обсуждаем... | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*