Параметры защиты персональных данных (ПД) – это некоторая совокупность определенных условий по соблюдению требований правовых норм, позволяющая эффективно защитить информационные системы, содержащие, перерабатывающие и использующие эту информацию, от несанкционированного доступа.
К основным данным персонального характера относятся ФИО, дата рождения, адрес проживания, имущественное состояние, наличие образования, принадлежность к какой-либо профессии. Операторами этих и многих других данных являются госорганы, муниципальные органы, физические и юридические лица, обрабатывающие ПД.
Субъектами ПД являются физические лица. Оператор обязан создать необходимые условия по защите этой информации в соответствии с нормами законодательства РФ.
Постановлением № 1119 от 1 декабря 2012 г. вместо применяемых в России ранее классов информационных систем персональных данных (ИСПДн) применяются уровни защищенности ПД. Этот документ определяет конкретные требования к защите ПД при работе с ними в информсистемах и к уровням их защищенности.
Уровень защищенности зависит от:
Информсистемы ПД делятся на четыре категории:
Объемы обрабатываемых личных данных в ИСПДн делятся на две группы: до 100 000 человек и более 100 000.
По форме взаимодействия между оператором и субъектами работа с ПД делится на два вида:
К числу актуальных угроз безопасности ПД можно отнести намеренный или случайный несанкционированный доступ, в результате чего данные могут быть уничтоженными, сфальсифицированными, измененными, блокированными, скопированными, распространенными средствами массовой информации и т. п.
Возможность устанавливать типы существующих актуальных угроз предоставляется самому оператору с привлечением специалистов по информационной безопасности.
К актуальным типам угроз относят:
Всего существует четыре уровня защищенности (УЗ) ПД.
УЗ-1 устанавливается:
УЗ-2 устанавливается при угрозах типов:
УЗ-3 устанавливается при наличии угроз следующих типов:
УЗ-4 устанавливается при угрозах:
Требования | Уровни защищенности |
|||
1 | 2 | 3 | 4 | |
Запрет присутствия посторонних личностей в местах обработки ПД | + | + | + | + |
Сохранность носителей данных | + | + | + | + |
Составление руководством списка работников, которые имеют свободный доступ к личным данным | + | + | + | + |
Использование сертифицированных, согласно законодательству, устройств защиты данных | + | + | + | + |
Назначение ответственного сотрудника за надлежащее обеспечение защиты ПД | + | + | + | - |
Ограничение доступности электронного журнала сообщений | + | + | - | - |
Если служебные полномочия сотрудника изменяются, то делается автоматическая запись в электронный журнал безопасности | + | - | - | - |
В составе учреждения, обрабатывающего ПД, должен быть отдел, занимающийся вопросами безопасности | + | - | - | - |
Если уровень защищенности ПД уже установлен, становится возможным подбор подходящих мер организационного и технического характера обеспечения безопасности ПД в соответствии с приказом № 21 от 18.02.2013 ФСТЭК РФ.
Требования приводятся в исполнение самим оператором, или к этой работе привлекаются по договорам юридические или физические лица, имеющие лицензию на технические способы защиты конфиденциальной информации. Оператор ИСПДн определяет уровень защищенности ПД и оформляет соответствующий акт.
Проверка выполнения предусмотренных норм безопасности должна осуществляться не реже одного раза в три года.
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных