ГлавнаяО насНовостиСтатьиРешенияКонтакты
Украинский интегратор защиты персональных данных

ФСБ предъявила свои требования к защите персональных данных

Требования к защите ПДн

В проектах нормативных документов, предложенных правительству ФСБ, определяются типы угроз и уровни защищенности систем обработки персональных данных. Положительными изменениями эксперты называют самостоятельное определение оператором угроз, а недоработками – отсутствие привязки к роду деятельности организации и размеру ущерба.

На сайте Федеральной службы безопасности (ФСБ) опубликованы новые проекты постановлений правительства, касающиеся защиты персональных данных. Проекты документов определяют уровни защищенности такой информации и требования к их безопасности. В случае подписания таких новых требований председателем правительства, аналогичное постановление осени 2007 г. утратит свою силу.

Первый проект постановления выделяет четыре уровня защищенности, предварительно определяя категории специальных, биометрических, общедоступных и персональных данных сотрудников оператора такой информации. Также даны определения трех типов угроз: связанные с недокументированными возможностями системного ПО, прикладного ПО или же иными уязвимостями.

Наконец, проект постановления определяет один из четырех требуемых уровней защиты информации в зависимости от типов угроз, которым подвержена система обработки персональных данных, а также категорий хранимой информации и количества записей о людях. Подробнее об этом делении можно прочесть в самом документе.

Наивысшему – первому уровню защищенности должны соответствовать все системы, обрабатывающие биометрику или специальные данные (национальная принадлежность, политические взгляды и т.п.), которые могут быть уязвимы на уровне системного ПО. Помимо этого по максимуму должны быть защищены потенциально уязвимые на прикладном уровне системы, в которых обрабатывается свыше 100 тыс. записей со специальной информацией о не работающих на оператора людей.

По сути, первый документ выступает терминологической базой для второго, касающегося степени защиты ПО. Обеспечить безопасность информации должен сам оператор либо уполномоченное им лицо. Выбор средств защиты остается за оператором, а контроль выполнения требований не реже раза в три года может проводиться им самостоятельно или с привлечением сторонних лицензированных исполнителей.

Если для четвертого уровня защищенности достаточно обезопасить помещение и носители информации, определить список имеющих доступ к ним, то для первого уровня помимо этого (а также многого другого) необходимо настроить автоматическую регистрацию изменений полномочий доступа, использовать проверенные государством средства защиты данных. Подробнее об этом можно прочесть в самом документе.

Называя новый вариант требований ФСБ менее обременительным для операторов, эксперты по ИБ тем не менее указывают на то, что в нем по-прежнему не учитываются виды деятельности операторов и размер ущерба. Также контролируемая зона для хранения персональных данных должна быть уже для четвертого уровня защищенности, что делает невозможной работу с мобильными рабочими местами. Плюсами называется самостоятельное определение организацией угроз без использования методик регуляторов. А также то, что для третьего и четвертого уровня защищенности не требуется использование средств защиты, соответствующих гостребованиям.


CNews (24.09.2012 в 15:46) | вверх страницы | к списку статей

Общие вопросы:

Что нас ждет в 2011 году и о чем необходимо задуматься сегодня?
Что такое защита персональных данных?
Для чего это необходимо?
Если не выполнять требования Закона?
Типовые нарушения
Какие риски неисполнения требований законодательства?
Сколько потребуется времени и средств?
Что необходимо делать?
Кому доверить внедрение защиты персональных данных?
ГлавнаяО насНовостиСтатьиРешенияКонтакты
Контактная информация
© 2003-2012 ООО "Ди Эй Кей продакшн"