Сообщения

Показаны сообщения с ярлыком "законодательство"

Обсуждение изменений законодательства о персональных данных на недавних мероприятиях

Изображение
 На несколько недель после публикации изменений в 152-ФЗ внесенных 519-ФЗ экспертное сообщество замерло, не было видно аналитики, публикаций экспертов… Наконец 28 января 2021 сезон комментариев открыл Роскомнадзор на своем дне открытых дверей. Отдельно прокомментировали изменения законодательства.   А также ответили на некоторые вопросы от сообщества, в том числе про распространение ПДн   Делаю основной вывод : ·         всем операторам надо определится: o    используют ли они персональные данные из публичных источников? o    публикуют ли они данные пользователей? o    предоставляют ли пользователям самим публиковать данные о себе? ·         все соцсети, форумы, менеджеры, маркеты, отзовики, доски почета – видимо да ·         если да, то придется получать отдельное согласие от субъекта ·     ...

Изменения в требованиях безопасности значимых объектов критической инфраструктуры (приказ 239)

Изображение
11 сентября 2020 г. в Минюсте были зарегистрированы изменения в приказ ФСТЭКРоссии №239 "Требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации" Я подготовил для вас небольшой видео обзор основных изменений. Но рекомендую также и самостоятельно ознакомится с измененным документом

ИБ. Основные изменения в приказе ФСТЭК №17

Изображение
13 сентября 2019 г. в Минюсте были зарегистрированы изменения в приказе ФСТЭК России №17 (а утверждены ещё 28 мая 2019 г.) Я подготовил для вас небольшой видео обзор основных изменений. Презентацию можно будет скачать в группе  VK   или  Facebook

ПДн. Обезличивать не надо защищать

Изображение
До недавнего времени, интерес к обезличиванию ПДн был не большой, как со стороны законодателей, так и со стороны операторов. НПА РФ касающиеся обезличивания ПДн: ·          Федеральный закон 152-ФЗ “О персональных данных” требования по обезличиванию в редких случаях ·          Приказ Роскомнадзора от 05.09.2013 N 996 "Об утверждении требований и методов по обезличиванию персональных данных" описаны возможные методы, но требования фактически отсутствуют ·          КОАП РФ есть штраф за нарушение требований и методов обезличивания, но мизерный и только для должностных лиц гос. органов Появилось несколько свежих отраслевых НПА, устанавливающих требования обезличивать ПДн: ·          Приказ Министерства здравоохранения РФ от 14 июня 2018 г. N 341н "Об утверждении Порядка обезличивания сведений о лицах, ...

КИИ. Категорирование объектов, часть 3

Изображение
Продолжаем проводить категорирование объекта КИИ на примере организации сферы здравоохранения. На предыдущем этапе мы выявили критические процессы организации. Теперь определяем объекты КИИ и отправляем их на согласование (этап простой и очевидный, но постараюсь добавить несколько полезных моментов) 3. Определение объектов КИИ Продолжаем начатое на прошлых этапах (а можно и совместить 1-3) общение с руководителями подразделений. Спрашиваем какие ИС или АСУ обрабатывают информацию, необходимую для обеспечения выявленных критических процессов, и (или) осуществляют управление, контроль или мониторинг критических процессов. Отдельно в ИТ подразделении получаем полный перечень ИС (он должен был готовится в рамках мероприятий по ПДн) и АСУ, совместно с ИТ выкидываем из перечня ИС, не связанные с критическими процессами (как правило, кадровые, бухгалтерские, отчетность, банк-клиенты). В результате, того, что данные об ИС и АСУ получены не из одного источника, гарантируется его ...

КИИ. Категорирование объектов, часть 2

Изображение
Продолжаем проводить категорирование объектов КИИ на примере организации сферы здравоохранения. На предыдущем этапе мы начали определять процессы субъекта КИИ. Небольшое отступление чтобы объяснить при чем тут процессы: ·          в итоге категорирования мы должны определить попадают ли возможные последствия от компьютерных инцидентов на объекте КИИ (ИС, АСУ, телеком сети) в категории значимости ·          очевидно, что если объект КИИ автоматизирует или предоставляет информацию для обеспечения определенного процесса организации, то ущерб от инцидента на объекте не может превышать максимального ущерба от нарушения всего процесса, включающего как автоматизированную, так и неавтоматизированную деятельность (например, если от полного прекращения деятельности службы скорой помощи, медицинская помощь не будет оказана 1000 человек, по статистике 10% из которых=100 приведут к ущербу здоровью, то от...

КИИ. Категорирование объектов, часть 1

Изображение
Давайте будем проводить категорирование объекта КИИ на примере организации сферы здравоохранения. Будем руководствоваться следующими НПА: ·         Федеральный закон от 26.07.2017 N 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации" ·         Постановление Правительства РФ от 8 февраля 2018 г. № 127 “Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений” ·         Приказ ФСТЭК России ОТ 06.12.2017 N 227 "Об утверждении порядка ведения реестра значимых объектов критической информационной инфраструктуры Российской Федерации" ·         Приказ ФСТЭК России от 22.12.2017 N 236 "Об утверждении формы направления св...

КИИ. Какие ГОСы попадают сферу КИИ?

Изображение
Срок на категорирование объектов критической информационной инфраструктуры РФ скоро заканчивается ; )   а многие организации только сейчас начинают планировать мероприятия в этой части. Если с коммерческими компаниями вопрос попадания или не попадания их в сферу действия ФЗ о безопасности КИИ решается достаточно просто, то с государственными органами и учреждениями ситуация сложнее. В ряде регионов от регуляторов проводилась рассылка на все гос. органы с требованием провести категорирование объектов КИИ. Но по факту им надо было сначала определится с попаданием с сферу КИИ, а потом уже проводить или не проводить категорирование. Вспомним рекомендации ФСТЭК в этой части: 1.        ОКВЭД. Давайте посмотрим несколько примеров. ·          Минздрав: 84 .11.21 - Деятельность органов государственной власти субъектов Российской Федерации (республик, краев, областей), кроме судебной власти, представительст...

ПДн. В РФ введут штрафы за утечку персональных данных

Изображение
Как вы, наверное, знаете в РФ фактически нет наказания за утечку персональных данных (если не считать 13.14 со штафом в 5 тыс. руб.). В то же время в Евросоюзе за утечки персональных данных предусмотрены GDPR штрафы до 20 млн. евро или 4% от оборота компании. В Минкомсвязи решили исправить этот недочет и подготовили законопроект предусматривающий административное наказание за 2 новых состава правонарушений:   ·          8) за хранение баз данных с ПДн граждан РФ за границами РФ ·          9) за несоблюдение требований по конфиденциальности ПДн, за незаконное раскрытие или распространение ПДн – по сути, утечки персональных данных как раз попадают под этот состав Для сравнения привожу таблицу с действующими и новыми составами правонарушений в области ПДн. Есть правда одна проблема - штраф за утечку ПДн должен быть на порядок выше. Иначе, это не стоит внимания бизнеса.   А ест...

ПДн. Изменения в законодательстве РФ за 2017 г.

Недавно для учреждений здравоохранения делал краткий обзор изменений законодательства РФ за 2017 год. Презентация выступления ниже, возможно кому-то будет полезной. Отдельно хочу обратить внимание на подборку изменений в федеральных законах где так или иначе упоминаются персональные данных. Нажмите чтобы увидеть все 20 ФЗ с изменениями Федеральный закон от 29.07.2017 N 214-ФЗ "О проведении эксперимента по развитию курортной инфраструктуры в Республике Крым, Алтайском крае, Краснодарском крае и Ставропольском крае"  ...обязаны осуществлять учет плательщиков курортного сбора и освобождаемых от уплаты курортного сбора лиц, которым были оказаны услуги, указанные в пункте 3 части 1 статьи 3 настоящего Федерального закона, с соблюдением требований Федерального закона от 27 июля 2006 года N 152-ФЗ "О персональных   данных ". Федеральный закон от 29.07.2017 N 217-ФЗ "О ведении гражданами садоводства и огородничества для собственных нужд и о внесении изменен...