Контакты
Подписка
МЕНЮ
Контакты
Подписка

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]

Автор: Антон, 098756 | 40195 13.11.2012 14:10
Господа не надо нагнетать страстей!
С выходом Постановления «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» стало намного проще. Смотрите:
Для обеспечения 2-го уровня защищенности персональных данных при их обработке в информационных системах….., необходимо, чтобы доступ к содержанию электронного журнала сообщений был возможен исключительно для должностных лиц (работников) оператора или уполномоченного лица, которым сведения, содержащиеся в указанном журнале, необходимы для выполнения служебных (трудовых) обязанностей.
Для обеспечения 1-го уровня защищенности персональных данных при их обработке в информационных системах помимо требований, ….., необходимо….:
а) автоматическая регистрация в электронном журнале безопасности изменения полномочий сотрудника оператора по доступу к персональным данным, содержащимся в информационной системе;
б) создание структурного подразделения, ответственного за обеспечение безопасности персональных данных в информационной системе, либо возложение на одно из структурных подразделений функций по обеспечению такой безопасности.
Я долго искал «электронный журнал» и «электронный журнал безопасности» «прошедший в установленном порядке процедуру оценки соответствия средств защиты информации» так и не нашел. Если кто то мне скажет что эти два изделия в составе СЗИ, я посоветую его руководителю внимательно с прокурорам в рамках «растраты» ознакомит горе ТЗИ-шника с нормами юридической техники.
Но с другой стороны, кто ответит на вопрос как стыкуется перечень мероприятий изложенный в Постановлении «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» с:
П.2 ст.19 Закона «О персональных данных»;
Постановлением Правительства №211 от 21 марта 2012 г.?

Автор: Егор, 09876 | 40210 14.11.2012 10:55
Персональным данным усилили защиту
Специалисты советуют и самим гражданам более ответственно относиться к своим персональным данным. И чтобы не было проблем - и не давать согласия на их распространение и использование кому попало.
По данным исследований, в мире чаще всего информация "утекает" из медицинских организаций - в каждом 5-м случае, госучреждений и образовательных учреждений - по 1 случаю из 6, а также - из предприятий розничной торговли - 1 утечка из 7. В России в прошлом году был зарегистрирован крупный 41 инцидент, связанный с утечкой конфиденциальных данных из компьютерных сетей различных компаний. Суммарный ущерб - превысил один миллиард долларов.
Опубликовано на Интернет-портале "Российской Газеты" (зарегистрирован 12 ноября 2012 г.
Усилили защиту!

Автор: :-) | 40219 14.11.2012 12:30
Как можно защищать то, чего нет, а точнее не определено?

Как можно "самим гражданам более ответственно относиться к своим персональным данным", если их обрабатывают не они сами, а в основном медицинские, образовательные, государственные и иные учреждения?
Если основная утечка данных происходит у них, то как понимать совет неких специалистов "не давать согласия на их распространение и использование кому попало"?

Откуда взялся 1 миллиард долларов в виде ущерба, чей этот ущерб и по какой методе высчитанный?

Автор: maxwell, MKC | 40221 14.11.2012 13:06
Прошёл вебинар от кода безопасности, весьма информативно, кто нить знает где скачать запись можно? Коллеги, предлагаю зарегистрировать канал в irc или конференцию в jabber, назначит время и день и в режиме онлайн всем пообщаться, такая идея актуальна?

Автор: Adelina | 40222 14.11.2012 13:29
maxwell, вы задаёте столько вопросов, ответы на которые можно найти самому, приложив капельку усилий... и на прошедшем вебинаре тоже.
Запись должна появиться здесь
http://www.securitycode.ru/company/events/webinars/

Автор: 7675, 89665 | 40223 14.11.2012 13:34
По поводу медицинских учреждений:
СМ: Методические рекомендации для организации защиты информации при обработке персональных данных в учреждениях здравоохранения, социальной сферы, труда и занятости (включая "Методические рекомендации по составлению Частной модели угроз безопасности персональных данных при их обработке в информационных системах персональных данных учреждений здравоохранения, социальной сферы, труда и занятости" и Приложения (26 шт.))
СМ: http://www.rosminzdrav.ru/docs/mzsr/informatics/5

ВЫПИСКА

Все учреждения и организации системы здравоохранения, социальной сферы, труда и занятости (далее – Учреждения) обязаны обеспечивать защиту персональных данных во внедряемых информационных системах с момента их ввода в эксплуатацию.
В отношении действующих информационных систем, обрабатывающих персональные данные, Учреждения обязаны осуществить ряд мероприятий:
- провести их классификацию с оформлением соответствующего акта;
- до 01.01.2010 реализовать комплекс мер по защите персональных данных в соответствии с перечисленными правовыми актами и методическими документами;
- провести оценку соответствия ИСПДн требованиям безопасности в форме сертификации (аттестации) или декларирования соответствия

Самое смешное - если не дашь "согласие" лечить не будут!

Автор: 7675, 7675 | 40224 14.11.2012 13:51
http://forum.zakonia.ru/showthread.php?t=104788
Хотел бы получить информацию о текущей ситуации по согласию на обработку персональных данных в поликлинике. Предлагают подписать нижеприведённую бумагу. Меня интересуют последствия отказа от её подписания. Например я не хочу чтобы вся медицинская информация о состоянии моего здоровья, а также здоровья ребёнка была собрана в одной базе данных, а потом эта информация гуляла по свету и каждый желающий мог её посмотреть например за символическую плату, как это сейчас происходит с персональной информацией из других областей жизни, о чём всем давно известно. Утечка подобной информации будет несомненно и никакие законы это предотвратить конечно же не смогут (никакие санкции по наказанию за "утечку" проблему не решат разумеется). Если из серьёзных ведомств информация может "утекать", то уж что тут говорить про какую-то поликлинику?
Итак, могут ли мне и моему ребёнку отказать в оказании необходимой медицинской помощи при моём отказе подписать данную бумагу, или же в случае если я специально напишу бумагу в поликлинику, запрещающую сбор и обработку персональной информации в их компьютерной базе данных?
Хочу чтобы было всё по прежнему - бумажная карточка с личными автографами врачей, оказывающих медпомощь, в которую они пишут в моём присутствии и которая хранится у меня дома, а не какие-то записи, сделанные Оператором в недоступной мне базе данных. А вдруг этот самый Оператор ошибётся или же преднамеренно впишет мне какой-нибудь опасный диагноз (например туберкулёз в открытой форме), подписавшись каким-либо врачом? Что я тогда буду делать?
ФОРМА
Я нижеподписавшийся______________ФИО полностью, проживающий по адресу________________, в соответствии с требованиями ст.9 Федерального закона от 27.07.06 гю№ 152-ФЗ "О персональных данных" подтверждаю свое согласие на обработку __________________( номер поликлинники) (далее Оператор) персональных данных моего ребенка, включающих сведения реквизитов полиса обязательного медицинского страхования, а также сведения о состоянии здоровья моего ребенка, заболеваниях, диагнозах, случаях обращения за медицинской помощью и оказания ребенку медицинских услуг, оказанных в системе обязательного медициского страхования и полученных Оператором в целях исполнения им своих обязательств и осуществления своих прав при условии, что обработка будет производиться лицом, обязанным сохранять профессиональную тайну.
Предоставляю оператору право осуществлять с персональными данными моего ребенка все необходимые действия по их обработке, ключая сбор, систематизацию. накопление, хранение, уточнение. использование, обезличивание, передачу, блокирование и уничтожение. Оператор имеет право во исполнение своих обязяательств по работе в системе ОМС на обмен персональными данными моего ребенка с фондами ОМС или другими организациями для исполнения ими своих обязательств и осуществления своих прав при условии, что их обработка будет производиться лицом, обязанным обеспечить условия конфиденциальности и безопасности персональных данных.
Настоящее согласие дается мною бессрочно и может быть отозвано путем письеменного извещения Оператора. В случае моего отзыва настоящего согласия Оператор обязан прекратить обработку моих персональных данных в течении периода времени, необходимого для завершения взаимопрсчетов по оплате оказаннной мне до этого медицинской помощи.
Подпись субъекта персональных данных_______

Автор: Cug, Гос | 40234 15.11.2012 07:44
7675, а вы по полису ОМС лечиться пойдете, или за денюжку?

Автор: 098, -098 | 40238 15.11.2012 09:56
Уважаемые Коллеги!
Согласно идеологии заложенной в Постановлении «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» «безопасность персональных данных при их обработке в информационной системе обеспечивается с помощью системы защиты персональных данных, нейтрализующей актуальные угрозы, определенные в соответствии с частью 5 статьи 19 Федерального закона «О персональных данных»». При этом под «системой защиты персональных данных» понимается совокупность организационных и (или) технических мер, определенных с учетом актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационных системах.
В связи с этим возникает естественный вопрос – что понимать под «средством защиты информации для системы защиты персональных данных». Гост Р 50922-2006, Закон «О государственной тайне», СТР-К дают различные определения понятию «средство защиты», и тем более «средство защиты» применяется не для АС а для «информационной системы персональных данных». А если нет четкого понимания – тогда на что тратить финансовые средства. Тем более, в рамках ГОСТ РО 0043-003-2012 "Защита информации. Аттестация объектов информатизации. Общие положения" произошло расхождение не только в терминологии, но и понимание предмета. (Согласно названия ГОСТ речь идет о «аттестации объектов информатизации» а по тексту «аттестуются средства защиты информации»).
Далее, Постановление «под актуальными угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих актуальную опасность…». Причем:
«Угрозы 1-го типа …актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе.
Угрозы 2-го типа … актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе.
Угрозы 3-го типа …. актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе».
Сочетание «недокументированных (недекларированных)» в существующей системе обычно применяется для «средств защиты информации». (СМ: "Защита от несанкционированного доступа к информации. Часть 1. Программное обеспечение средств защиты информации. Классификация по уровню контроля отсутствия недекларированных возможностей" (введен Приказом Гостехкомиссии РФ от 04.06.1999 N 114) – «Настоящий Руководящий документ (РД) устанавливает классификацию программного обеспечения (ПО) (как отечественного, так и импортного производства) средств защиты информации (СЗИ), в том числе и встроенных в общесистемное и прикладное ПО, по уровню контроля отсутствия в нем недекларированных возможностей»).
Ну и самое забавное «Определение типа угроз безопасности персональных данных, актуальных для информационной системы, производится оператором с учетом оценки возможного вреда, проведенной во исполнение пункта 5 части 1 статьи 181 Федерального закона «О персональных данных», и в соответствии с нормативными правовыми актами, принятыми во исполнение части 5 статьи 19 Федерального закона «О персональных данных». При обработке персональных данных в информационных системах устанавливаются 4 уровня защищенности персональных данных».
Я долго слушал автора, рекомендуемого участниками форума экскурса в систему защиты персональных данных (http://www.securitycode.ru/company/events/webinars/), но так и не понял как можно «оценить возможный вред» путем перемножения («И») неопределенной нормативной базой системой угроз от 1 до 3 типа с «качественно – количественными» характеристиками «персональных данных»? Представьте себе картину: К Вам подходит «оценщик» и базируясь на своих фо&#769;биях (от греч. &#966;&#972;&#946;&#959;&#962; — «страх». Фобия — это сильно выраженный упорный навязчивый страх, необратимо обостряющийся в определённых ситуациях и не поддающийся полному логическому объяснению) к различным видам используемого программного обеспечения и ссылаясь на качественно – количественными» характеристиками «персональных данных» устанавливает «уровни защищенности персональных данных» и требует финансирования затрат связанных с приобретением «средств защиты информации персональных данных» и при этом не знает что это такое?!

Автор: 7675, 7675 | 40239 15.11.2012 10:12
Для Cug,
"7675, вы по полису ОМС лечиться пойдете, или за денюжку?"

С точки зрения защиты персональных данных разницы ни какой нет, везде одни и те же профессионалы…

Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]

Просмотров темы: 141908

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*