Закон о защите персональных данных предъявляет серьезные требования к сохранности информации, доверенной гражданами работодателям или поставщикам услуг. Комплекс организационных и технических мер, необходимых для этого, разрабатывается и утверждается государственными ведомствами, ФСБ России и ФСТЭК РФ. На долю первого ведомства приходится определение криптографических средств защиты информации.
Опираясь на нормы закона, ФСБ разработала и приняла приказ № 378 от 10.07.2014. Он обязателен для исполнения операторами персональных данных (ПД), которые работают с информацией, требующей использования техники шифрования.
Приказ состоит из следующих разделов:
Для систем каждого уровня защиты информации определяется свой комплекс организационных и технических мер, класс программных и аппаратных средств, используемых для шифрования.
В рамках полномочий по регулированию информационного поля ведомство получило следующие функции:
В рамках контроля правильности работы операторов персональных данных ФСБ РФ проводит плановые и внеплановые проверки качества защиты информации. Плановые проводятся раз в три года, о них можно узнать на сайте Генеральной прокуратуры. Внеплановые назначаются в ситуации поступления сигнала, свидетельствующего о существенном нарушении прав граждан на защиту ПД.
В процессе контроля проверяются:
Несоблюдение требований может привести к вынесению предписания об устранении нарушений и дальнейшему приостановлению работы оператора в случае его невыполнения. Несмотря на это, нарушения встречаются часто (неверно оформленная документация на СКЗИ, отсутствие дистрибутивов). Ведомство планирует ужесточить требования к операторам в сфере защиты информации и систему наказаний.
03.12.2019
Подпишитесь на нашу рассылку и получите
свод правил информационной безопасности
для сотрудников в шуточных