Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Открыть новую тему     Написать ответ в эту тему

Вы уже обеспечили защиту персональных данных на предприятии?
 ОтветГолосаПроценты
Нет и не собираемся148
12.50%
Нет, но собираемся158
13.34%
Находимся в стадии оценки угрозы173
14.61%
Да, проводим подготовительные работы185
15.62%
Да, соответствуем новым требованиям69
5.83%
В первый раз слышу!451
38.09%
Гости не могут голосовать, зарегистрируйтесть!Всего Голосов: 1184
emx



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые коллеги!
К 1 января 2010 года все предприятия Российской Федерации должны привести cвою инфраструктуру и регулятивную базу в соответствие с требованиями Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон).
 
Общий коленкор таков.
Согласно Закону к персональным данным относится:
"любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация;"
п. 1, ст. 3 Закона
 
Чем это грозит для предприятия?
В любой компании есть те или иные системы кадрового учета (HR-контур), который содержит подробную информацию о сотруднике (ФИО, дата рождения, ИНН, № Страхового свидетельства Пенсионного фонда, №№ страховых свидетельств ОМС/ДМС, сведения о постановке на воинский учет, №№ банковских счетов, сведения о заработной плате и так далее).  
 
Кроме того, в ряде предприятий имеются различные CRM-cистемы, в которых аккумулируется информация о клиентах (в том числе клиентах - физических лицах), причем часто персонифицированная и детализированная, вплоть до предпочтений тех или иных лиц. Мы же стараемся удовлетворить клиента всеми возможными способами и учесть максимум нюансов?
 
Ряд компаний также осуществляет сбор и обработку тех или иных персональных данных клиентов через веб-сайты (интернет-продажи и тому подобное).
 
В ряде случаев есть ещё и бухучет (если клиент физическое лицо, которое оплачивает товары/услуги прямым банковским платежом, на основании договора или без такового).
 
Стало быть предприятие осуществляет сбор, хранит и обрабатывает персональные данные.
 
Далее...
 
п. 2, ст. 3 Закона вводит определение "оператора" (по обработке персональных данных):

Цитата:
2) оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных;

 
Поздравляю. Мы все - операторы.
 
Помимо определенных прав субъекта персональных данных, исполнение которых оператор должен обеспечивать (в основном это чисто бумажные штуки вещей - особого вреда компании причинить не могут), существуют ещё и обязательные требования в отношении оператора - они гораздо страшнее.
 
Закон определяет перечнь таких требований:
 

Цитата:
Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
1. Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.
3. Контроль и надзор за выполнением требований, установленных Правительством Российской Федерации в соответствии с частью 2 настоящей статьи, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в информационных системах персональных данных.
4. Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения.

ст. 19 Закона
 
Относительно того, как выполнить требования 1 пункта пока данных не слишком много. В общем случае на предприятии должны быть:
- Положение о персональных данных
- Положение о контрольно-пропускном режиме (где определен конечный круг лиц, который имеет доступ в помещения, где эта красота хранится физически)
- Регламент по информационной безопасности
 
Кроме того, предприятие должно использовать сертифицированные (да, разумеется с потайным ключиком у ФСБ) криптографические решения на серверах, на которых расположены базы данных. Также инфраструктура должна быть аттестована (за счет предприятия у уполномоченного органа), что уж совсем ужасно.
 
Санкции.
Санкции за нарушение Закона незначительны:
 

Цитата:
Статья 13.11. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)
Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных) -
влечет предупреждение или наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от пятисот до одной тысячи рублей; на юридических лиц - от пяти тысяч до десяти тысяч рублей.

ст. 13.11 КоАП РФ
 
Но при проверке вам могут вынести предприсание об устранении выявленных нарушений. За неисполнение предписания санкции более другие:
 

Цитата:
Статья 19.5. Невыполнение в срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль)
1. Невыполнение в установленный срок законного предписания (постановления, представления, решения) органа (должностного лица), осуществляющего государственный надзор (контроль), об устранении нарушений законодательства -
влечет наложение административного штрафа на граждан в размере от трехсот до пятисот рублей; на должностных лиц - от одной тысячи до двух тысяч рублей или дисквалификацию на срок до трех лет; на юридических лиц - от десяти тысяч до двадцати тысяч рублей.

ст. 19.5 КоАП РФ
И так далее, вплоть до отзыва лицензии у предприятия на осуществление основной деятельности и уголовной ответственности для ген. директора.
 
Давайте что-ли обсудим - как жить дальше...
Или может кто уже лазейку какую нашел?

Всего записей: 11825 | Зарегистр. 05-06-2002 | Отправлено: 09:13 01-07-2009 | Исправлено: emx, 12:00 01-07-2009
Collapse_Troll

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Добрый день!
 
Наверное не туда, но во флейм ещё более не подойдёт)
 
Подскажите пожалуйста что это за хрень - Microsoft Intune? Хочу подключиться к облачному Аутлуку - мне предлагаеццо поставить этот Intune. Вообще насколько знаю в конторе используются свои устройства (про кр мере ноутбуки). Можно ли мне ставить этот Intune на свой обычный телефон, и какой контроль получит контора над моим устройством?
 
и также что будет если я поставлю эту хрень на комп (если вообще станет на Windows Server 2019..)
 
С уважением

Всего записей: 791 | Зарегистр. 05-08-2006 | Отправлено: 21:41 02-03-2022
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Collapse_Troll Забей! Майкра объявила о прекращении продаж и услуг для РФ.

Всего записей: 11735 | Зарегистр. 10-12-2003 | Отправлено: 18:51 04-03-2022
MAGNet



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Теперь весь пиратский Микрософт следует считать трфейным.

Всего записей: 2074 | Зарегистр. 31-03-2004 | Отправлено: 19:01 04-03-2022
MAGNet



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Теперь весь пиратский Микрософт следует считать трфейным.

я прямо как в воду глядел

Цитата:
Минцифры в сотрудничестве с различными ведомствами подготовили меры поддержки, среди которых обсуждается отмена уголовной и административной ответственности за использование пиратского программного обеспечения «из стран, поддержавших санкции».
 
Как отмечает «Коммерсантъ», в документе под названием «План первоочерёдных действий по обеспечению развития российской экономики в условиях внешнего санкционного давления» российские власти рассматривают возможность отменить уголовную и административную ответственность за использование «пиратского» софта. Отмена наказания будет действительна только для программ, правообладатели которых поддержали санкции против России. Речь идёт о Microsoft, IBM, Oracle и других. По словам источников на IT-рынке, «пока это проект, который вызывает массу вопросов у игроков рынка, особенно у тех, кто сам лицензирует своё ПО»
 
Власти также планируют ввести принудительное лицензирование в отношении ПО. По задумке, на такие технологии распространят действие статьи 1360 ГК РФ. Согласно ей, правительство имеет право принимать решение об использовании изобретения, промышленного образца или полезной модели без согласия владельца патента «в случае крайней необходимости».

Всего записей: 2074 | Зарегистр. 31-03-2004 | Отправлено: 06:18 05-03-2022
Collapse_Troll

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Забей! Майкра объявила о прекращении продаж и услуг для РФ.

Да там контора не из Эрэфии..
Точнее направление Российское, а лицензии наверное не российские. Так что вопрос "что такое MS Intune" ещё в силе))
 
p.s.: да и вся эта истерия будет месяца на три, imho..

Всего записей: 791 | Зарегистр. 05-08-2006 | Отправлено: 12:52 10-03-2022 | Исправлено: Collapse_Troll, 12:53 10-03-2022
useretail



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
какие решения есть для обеспечения защиты персональных данных в документах?

Всего записей: 4614 | Зарегистр. 14-09-2007 | Отправлено: 01:00 18-03-2022
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
useretail Если речь о бумажных документах.  
Постановление Правительства N 687 15 сентября 2008
Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации
 

Код:
 
1    ОБЛАСТЬ ПРИМЕНЕНИЯ ИНСТРУКЦИИ    4
2    ОБЩИЕ РЕКОМЕНДАЦИИ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ    5
2.1    ПРОЦЕСС ВЕДЕНИЯ КАДРОВОГО УЧЁТА    5
2.2    ПРОЦЕСС ОБЕСПЕЧЕНИЯ ОБРАЗОВАТЕЛЬНОЙ ДЕЯТЕЛЬНОСТИ    6
2.2.1    Ведение классного журнала    6
2.2.2    Личное дело учащегося    7
2.2.3    Алфавитная книга записи учащихся    8
2.2.4    Книга движения учащихся    8
2.2.5    Книга выдачи аттестатов    8
2.3    ПРОЦЕСС МЕДИЦИНСКОГО ОБСЛУЖИВАНИЯ    9
3    НОРМАТИВНО-ОРГАНИЗАЦИОННАЯ ДОКУМЕНТАЦИЯ    10
3.1    СОГЛАСИЕ НА ОБРАБОТКУ ПЕРСОНАЛЬНЫХ ДАННЫХ    10
3.2    СОГЛАШЕНИЕ О НЕРАЗГЛАШЕНИИ ПЕРСОНАЛЬНЫХ ДАННЫХ    10
3.3    ДОГОВОР О ПОРУЧЕНИИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ ТРЕТЬИМ ЛИЦАМ    10
3.4    БЛАНКИ    11
3.5    ЖУРНАЛЫ    11
 
 
как-то так,  + Приказ о месте хранения,  журнал учета ключей  к ним и сейфам,  железная дверь и должна запираться на ключ  )))  и доступ туда ограничен, перечень лиц кто имеет доступ. в ПП короче всё написано
 


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11735 | Зарегистр. 10-12-2003 | Отправлено: 13:50 24-03-2022
useretail



Silver Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
ipmanyak
в том-то и дело что в электронных. проблема в том, что эл. документ (напр. тот-же вордовский файл) уже содержит персональные данные. зачастую решением является ограничение и разграничение доступа сотрудников к этой информации, но хотелось-бы узнать как другие решают эту проблему.
возможно есть уже какие-то готовые решения?

Всего записей: 4614 | Зарегистр. 14-09-2007 | Отправлено: 14:32 24-03-2022 | Исправлено: useretail, 14:34 24-03-2022
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
useretail  Позиция Роскомнадзора
    Роскомнадзор при проведении проверок опирается на определение БП с ПДн. Согласно ему БД можно считать таблицу в формате Excel, Word, в которой содержится информация о ПДн граждан или иным образом упорядоченный массив ПДн, в том числе поддающийся обработке при помощи ЭВМ3.
 
Защищай так же как и базу данных. Размещай на серверах и  ограничивай доступ. Если есть желание еще и  защитить  от утечек и краж файлов, то IRM , RMS от Microsoft.
Тут почитай  сначала  
http://forum.ru-board.com/topic.cgi?forum=8&topic=25362&start=1540#3
 
потом еще тут, если будет  надобность
https://support.microsoft.com/ru-ru/topic/3bdb5c4e-94fc-4741-b02f-4e7cc3c54aa1
https://docs.microsoft.com/ru-ru/exchange/irm
https://docs.microsoft.com/ru-ru/microsoft-365/compliance/set-up-irm-in-sp-admin-center?view=o365-worldwide


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 11735 | Зарегистр. 10-12-2003 | Отправлено: 10:37 25-03-2022
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Вы уже обеспечили защиту персональных данных на предприятии?


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru