Контакты
Подписка
МЕНЮ
Контакты
Подписка

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]

Автор: 87645, 87654 | 40153 12.11.2012 15:58
Для Adelina
Ответ
Полезность «законодателей» будет нужна только в случае обработки информации в «государственных информационных системах» и «муниципальных информационных систем» созданных «на основании соответственно федеральных законов, законов субъектов Российской Федерации, на основании правовых актов государственных органов». В этом случае ответственность будет не размытой а конкретной – «создали в рамках исполнения полномочий и осуществили защиту в соответствии с конкретными а не абстрактными предписаниями» и в случае «утечки» найдется конкретное «лицо» которое и компенсирует «ущерб» субъекту персональных данных.
Для всех остальных …. Постановление Правительства РФ от 18.09.2012 N 940 "Об утверждении Правил согласования проектов решений ассоциаций, союзов и иных объединений операторов об определении дополнительных угроз безопасности персональных данных, актуальных при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении определенных видов деятельности членами таких ассоциаций, союзов и иных объединений операторов, с Федеральной службой безопасности Российской Федерации и Федеральной службой по техническому и экспортному контролю" - и исключительно в рамках рекомендаций!

Автор: Adelina | 40170 13.11.2012 08:24
<<<Т.е в рамках получения оператором «согласия субъекта персональных данных на обработку его персональных данных» должна быть оговорена и «сумма компенсации» в случае распространения (утечки информации) «персональных данных субъекта». Эта сумма и будет «оценкой вреда».

По идее, во-первых, оператор должен закладывать возможный ущерб субъекту в модель угроз и в соответствии с этим определять актуальные угрозы и создавать систему защиты.
Например, ИСПДн бывш.К2:
---угроза утечки ПДн по каналу ПЭМИН неактуальна, так как затраты злоумышленника на организацию такого канала утечки намного превышают стоимость информации---
Во-вторых, как оператор может оценить ущерб субъекту? Это в принципе невозможно, т.к. для кого-то 1000 рублей - крупный вред, а для кого-то и 1.000.000 рублей - малый ущерб)

Вот я и говорю, что пока государство законодательным актом не определит параметры оценки ущерба, то сам оператор это будет делать неправильно.

<<<Полезность «законодателей» будет нужна только в случае обработки информации в «государственных информационных системах» и «муниципальных информационных систем»
<<<В этом случае ответственность будет не размытой а конкретной – «создали в рамках исполнения полномочий и осуществили защиту в соответствии с конкретными а не абстрактными предписаниями» и в случае «утечки» найдется конкретное «лицо» которое и компенсирует «ущерб» субъекту персональных данных.

не согласна. Вот взять какой-нибудь частный медицинский центр. Он несёт ещё какую ответственность за сохранность данных. И ответственное лицо должно быть четко определено. И в случае утечки этот мед.центр понесёт ещё какие убытки. Вот поэтому и надо относиться серьёзно к этому закону) И для таких юр.лиц тоже, как и для ГИСов, должно быть четко прописано ВСЁ!

Автор: 87645, 87645 | 40173 13.11.2012 09:49
Информация о Постановлении ЕСПЧ от 18.10.2011 по делу "Хелили (Khelili) против Швейцарии" (жалоба N 16188/07)
«Во время полицейской проверки в Женеве в 1993 году полиция обнаружила у заявительницы визитные карточки с записью: "Милая симпатичная женщина за 30 лет хотела бы встретиться с мужчиной для совместной выпивки или периодических выходов в свет. Телефон...". Заявительница утверждала, что после этого женевская полиция поставила ее на учет как проститутку, однако отрицала принадлежность к этой профессии. В 2003 году и вновь в 2006 году заявительница просила удалить из учета слово "проститутка", узнав, что оно по-прежнему упоминается в данных полицейского компьютерного учета. Полиция удовлетворила ее требование, но отказалась удалить слово "проститутка" из данных относительно жалоб на угрозы и оскорбительное поведение, поданных против нее в 2001 году, на том основании, что такая информация должна храниться в качестве профилактической меры.
Слово "проститутка", характеризующее профессию заявительницы, было удалено из полицейской компьютерной системы и заменено словом "портниха". Однако судебные решения свидетельствуют о том, что данное слово, используемое в связи с различными уголовными разбирательствами, не было удалено. Хранение данных о личной жизни заявительницы, включая ее профессию, и их сохранение составляли вмешательство в значении статьи 8 Конвенции, поскольку это были персональные данные, относящиеся к определенному или определяемому лицу.
Постановление -По делу допущено нарушение требований статьи 8 Конвенции (принято единогласно).
Компенсация -В порядке применения статьи 41 Конвенции. Европейский Суд присудил выплатить заявительнице 15 000 евро в качестве компенсации морального вреда»
Человек как личность — самооценивающее существо.
. Верная самооценка поддерживает достоинство человека и дает ему нравственное удовлетворение. Адекватное или неадекватное отношение к себе ведет либо к гармоничности духа, обеспечивающей разумную уверенность в себе, либо к постоянному конфликту, порой доводящему человека до невротического состояния. Максимально адекватное отношение к себе — высший уровень самооценки.
Поэтому хотелось бы посмотреть на субъекта который бы описал бы методику оценки. На сегодня безальтернативный механизм суд – моральный ущерб.

Автор: 87645, 87645 | 40174 13.11.2012 10:07
-: Вот я и говорю, что пока государство законодательным актом не определит параметры оценки ущерба, то сам оператор это будет делать неправильно.

А теперь представьте нормативный акт соотносящих различные параметры персональных данных со стоимостью их утраты! Но и здесь возникнет вопрос – одинаковая ли стоимость будет эпикри&#769;за новоявленной поп звезды и слесаря ЖЭКа?!

Автор: Adelina | 40175 13.11.2012 10:17
<<<Поэтому хотелось бы посмотреть на субъекта который бы описал бы методику оценки.

ст.18.1 ФЗ 152:
Оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных настоящим Федеральным законом
...
Оператор самостоятельно определяет состав и перечень мер
...
К таким мерам могут, в частности, относиться:
....
оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения настоящего Федерального закона, соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом;


Законодатель предлагает оператору самостоятельно оценивать возможный ущерб для субъекта. Это не я придумала.
А я, как представитель оператора, как спец. по ЗИ, что должна делать? Читать решения судов? Придумывать? Фантазировать? Или что?

Автор: 87645, 87645 | 40176 13.11.2012 10:26
Убрать исключения из правил, обратившись к Ф. Ницше:- «Нет пастыря, одно лишь стадо! Каждый желает равенства, все равны: кто чувствует иначе, тот добровольно идет в сумасшедший дом»....
или договорится с владельцем персональных данных о "стоимости возможного ущерба" в рамках "получения письменного согласия". Выбор есть всегда.

Автор: Adelina | 40177 13.11.2012 11:09
<<<договорится с владельцем персональных данных о "стоимости возможного ущерба" в рамках "получения письменного согласия"

это сразу приведёт в тупик, т.к. при таком варианте оператор будет занижать цифру, а субъект завышать))) и согласия они не найдут))) и даже Ницше им не поможет))

Автор: 87645, 87645 | 40188 13.11.2012 12:31
«Согласие есть продукт при полном непротивлении сторон»! а несли нет
то кто даст ответ на вопрос - почему Закон "О персональных данных" в 2006 году принят, но до сих пор не работает?

Автор: Adelina | 40192 13.11.2012 13:31
<<<почему Закон "О персональных данных" в 2006 году принят, но до сих пор не работает?

Ну как же не работает - работает! Деньги текут, операторам выносится мозг, продавцы сертифицированных СЗИ рады - всё в традициях русского закона!
Ах да, забыла, куча прецедентов судебных по делам по ПДн)))
А субъекты, наоборот, не при делах)))

Автор: 87645, 87645 | 40193 13.11.2012 13:48
К вопросу об ответственности – почувствуйте как говорится разницу!
(в части субъектов законотворчества)

Федеральный закон от 27.07.2006 N 152-ФЗ
(ред. от 25.07.2011)
"О персональных данных"
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
8. Контроль и надзор за выполнением организационных и технических мер по обеспечению безопасности персональных данных, установленных в соответствии с настоящей статьей, при обработке персональных данных в государственных информационных системах персональных данных осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
9. Федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности, и федеральный орган исполнительной власти, уполномоченный в области противодействия техническим разведкам и технической защиты информации, решением Правительства Российской Федерации с учетом значимости и содержания обрабатываемых персональных данных могут быть наделены полномочиями по контролю за выполнением организационных и технических мер по обеспечению безопасности персональных данных, установленных в соответствии с настоящей статьей, при их обработке в информационных системах персональных данных, эксплуатируемых при осуществлении определенных видов деятельности и не являющихся государственными информационными системами персональных данных, без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.

Федеральный закон от 27.07.2006 N 152-ФЗ
(ред. от 04.06.2011)
"О персональных данных"
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.

Т.е от «всего» к «государственным информационным системам», а в остальных случаях исключительно «решением Правительства Российской Федерации с учетом значимости и содержания обрабатываемых персональных данных». А в остальном - Вы обрабатываете персональные данные, ну тогда мы идем к Вам....

Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]

Просмотров темы: 141925

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*