Сообщения

Показаны сообщения с ярлыком "Эксплуатация"

ПДн. Эксплуатация. Перечни ФИО или должностей сотрудников?

Изображение
Ранее эта проблема уже обсуждалась , но всё ещё остается актуальной. Итак. Статьей 88 ТК РФ, Постановлением правительства №687, Постановлением правительства №1119, Постановлением правительства №211, приказом ФСБ №378 требуется установить и утвердить перечень лиц, допущенных к обработке ПДн. Перечней может быть один, а может быть несколько (по допуску к разным ИСПДн, неавтоматизированной обработке ПДн, местам хранения ПДн, в помещения с СКЗИ, к работе с СКЗИ), не суть. Если организация достаточно большая, то в следствии текучки и кадровых перемещений приходится регулярно обновлять такие перечни.  Необходимо каждый день собирать информацию об изменениях, готовить приказ об утверждении перечня и утверждать его у руководителя Оператора. В целях минимизации трудозатрат, небольшая часть встреченных мной организаций предпочитает вести перечни допущенных к … лиц включающие только должность и наименование подразделения.     Несколько лет назад региональное управление Р...

СЗПДн. Культура эксплуатации ИСПДн и СЗПДн

Изображение
Регулярно сталкиваюсь с ситуацией, когда в организации проведены работы по организации обработки и защиты ПДн, создании СЗПДн в соответствии с требованиями законодательства, но через некоторое время система защиты теряет эффективность, разработанные документы не выполняются, появляются несоответствия требованиям. Иногда это связано с отношением организаций к проектам compliance (соответствия требованиям законодательства) как к разовым, которые можно выполнять раз в три года и в промежутках забывать о них. Иногда у организации создается впечатление что требования невозможно выполнить и выполнять постоянно, поэтому основной акцент делается на подготовку к проверкам регуляторов – compliance на время проверки. По-моему мнению, требования законодательства в сфере обработки и защиты ПДн несложные, их можно выполнить и обеспечить  их  выполнение  постоянно. Даже если относится к процессам управления безопасностью ПДн как к циклическим "Планирование-реализация-пр...

СЗПДн. Анализ. Сколько сотрудников необходимо для организации обработки и обеспечения безопасности ПДн (UPD)

Изображение
Ни  для кого не секрет, что федеральный закон 152-ФЗ “О персональных данных” и подзаконные акты требуют от Оператора ПДн выполнения определенных мероприятий и соответственно накладывают на него дополнительные затраты: приобретение оборудования, оплата услуг консультантов, зарплата дополнительным сотрудникам. В данной заметке хочу опустить разовые затраты Оператора на разработку первоначального комплекта документов и первоначального внедрения системы защиты персональных данных. Пусть эти работы уже проведены, внедрена СЗПДн, комплект документов по ПДн в наличие. На этом затраты Оператора связанные с 152-ФЗ закончились? Нет. В ИСПДн постоянно происходят изменения: появляются новые формы отчетности, появляется необходимость информационного взаимодействия, меняется системное и прикладное ПО, увольняются сотрудники, устраиваются на работу новые, выходит из эксплуатации техника и закупается новая. В связи со всеми изменениями ИСПДн законодательство требует принятия определ...

СОИБ. Проектирование. Эксплуатация. Анализ инцидентов ИБ

11 мая компании Cisco Systems и Group-IB провели хороший совместный вебинар “Анализ инцидентов ИБ”. Мой анонс этого и других вебинаров был тут . Первым выступающим был Сергей Грудинов, заместитель директора компании Group-IB по правовым вопросам , который рассказал о правовых аспектах обработки существенных инцидентов относящихся к преступлениям. Ниже основные тезисы с его выступления: ·          В нормативных документах должны быть определены требования (политики) ·          Сотрудники должны быть ознакомлены с политиками, иначе сложно привлечь их к ответственности ·          В качестве доказательства преступления могут использоваться: o    показания потерпевшего, свидетеля; o    заключение и показания эксперта или специалиста; o    вещественные доказательства; o    иные документы. ·    ...

СЗПДн. Эксплуатация. Работы и услуги по технической защите ПДн

3 февраля 2012 принято новое постановление правительства РФ о лицензировании  деятельности по технической защитеконфиденциальной информации . По сравнению с предыдущим вариантом ПП снимается ряд проблем, о которых я писал в одной из заметок. Под технической защитой конфиденциальной  информации понимается: ·         выполнение работ   по ее защите   от несанкционированного доступа, от утечки по техническим каналам, а также от специальных воздействий на такую информацию в целях  ее   уничтожения, искажения или блокирования доступа к ней; ·         оказание   услуг по ее защите от несанкционированного доступа, от утечки по техническим каналам, а также от специальных воздействий на такую информацию в целях  ее уничтожения, искажения или блокирования доступа к ней. То есть под определение попадает как самостоятельное выполнение мероприятий ИБ, так и...

СЗПДн. Эксплуатация. Услуги по технической защите ПДн

Нет единого мнения в том, нужна ли Оператору ПДн лицензия на ТЗКИ при защите  ПДн, обрабатываемых у Оператора. Одни сделали вывод, что лицензия для собственных нужд не нужна. Другие посчитали, что лицензия нужна и получили её. Третьи определили что лицензия нужна или возможно нужна, но не стали её получать, а решили вместо этого воспользоваться услугами лицензиата. Рассмотрим последний вариант. Для Организации это возможность как сэкономить на содержании большого штата специалистов, так и дополнительная гарантия при взаимодействии с Регулятором. ФСТЭК РФ на семинарах и конференциях активно предлагает заключать договора с лицензиатами. Но тут у меня возникает вопрос, какого объема услуг достаточно с точки зрения ФСТЭК? Я встречал такой договор в котором в основную абонентскую плату никаких услуг не включено, кроме удаленных консультаций. В случае критической необходимости по дополнительному соглашению могут привлекаться специалисты Лицензиата за дополнительную плату. Такой до...