Вопрос, насколько допустимо хранение персональных данных (ПД), переданных компаниям-операторам в облаке, не всегда имеет однозначный ответ. Необходимо убедиться в том, насколько серверы облачных провайдеров отвечают требованиям, предъявляемым к защите персональных данных, и определиться с правовыми основаниями, по которым информация будет передаваться на хранение в облаке.
Необходимость передачи персональных данных на хранение в облако возникает, например, при работе с бухгалтерскими программами или CRM-системами, в которых основные информационные массивы размещаются на сервере поставщика услуг. Таким образом, в облаке оказывается персональная информация, хранящаяся:
В связи с этим у руководителей юридического лица возникают следующие системные вопросы:
В большинстве случаев, если компания обрабатывает только персональные данные своих сотрудников и не является оператором, таких вопросов у нее не возникнет. Но если речь идет о медицинской организации или интернет-магазине, риск проверки ФСТЭК РФ или Роскомнадзора заставит искать правильные ответы на эти вопросы.
Организациям, готовым переложить защиту персональных данных на облачного провайдера, необходимо самостоятельно выполнять требуемые приказами организационные меры, проверяя при этом, насколько облачный провайдер подготовлен к решению технических задач. Большинство крупных компаний уже привели свои системы защиты персональных данных в соответствие с требованиями.
Компании, оказывающие услуги, предусматривающие размещение персональных данных в облаке, не желая потерять клиентов, привели свои системы в соответствие с предъявляемыми требованиями. База распределенной системы выглядит следующим образом:
Защищаться от внешних угроз в этой ситуации должны три ключевых элемента системы:
Чтобы обеспечить безопасность тех элементов распределенной системы, которые находятся в зоне их ответственности, провайдерам приходится решать определенные технические задачи. Но ряд задач возлагается и на самих операторов. Среди них:
За эти два риска полностью отвечает компания-оператор. На долю облачного провайдера остаются следующие задачи, реализуемые при помощи технических и организационных средств:
Можно подытожить: если поставщик облачных услуг соблюдает требования ФЗ «О персональных данных» регулирующих органов и использует сертифицированное программное обеспечение и технические средства защиты, соответствующие требованиям контролирующих органов, размещение баз, содержащих персональные данные, на облаке допустимо. Поскольку на облака распространяются требования, связанные с виртуальными объектами, необходимым становится также использование сертифицированных гипервизоров. Все это в конечном счете поднимает стоимость «облачных» услуг, связанных с обработкой персональных данных, при этом самостоятельная аттестация системы невозможна, она предусмотрена законодательством только для информационных систем операторов.
При принятии решения о перенесении части массивов информации, содержащих доверенные персональные данные, на облачные серверы, необходимо тщательно проверить техническую подготовку провайдера и заключить с ним соглашения о пользовании услугами соответствующего типа.
Сookie-файл — текстовый файл, сохраненный в браузере компьютера (мобильного устройства)
пользователя интернет-сайта при его посещении пользователем для отражения совершенных
им действий, используемые для обеспечения или повышения работоспособности сайтов,
а также для получения аналитической информации.
С перечнем обрабатываемых cookie-файлов можно ознакомиться в
Политике обработки cookie-файлов Searchinform.
Файлы, осуществляющие хранение информации для обеспечения функционирования веб-ресурсов, информацию о выборе пользователя относительно принятия/отклонения cookie-файлов и не использующие какую-либо информацию о пользователе, которая может быть использована в маркетинговых целях или для учета посещаемых сайтов в сети Интернет.
Файлы, осуществляющие хранение информации о выборе пользователя. СёрчИнформ не устанавливает функциональные cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Файлы, предназначенные для оценки работы веб-ресурсов и осуществляющие хранение информации о пользовательских предпочтениях и наиболее просматриваемых страницах веб-ресурса. СёрчИнформ не устанавливает аналитические cookie, однако мы подключаем сервисы предоставляющие шрифты и карты, которые устанавливают собственные cookie. В случае отключения данного вида мы заблокируем данные сервисы, что повлечет изменение шрифта и перестанет работать карта.
Чтобы продолжить регистрацию, пожалуйста, разрешите обработку функциональных файлов cookie
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных