ITBlogs

Сообщество IT-профессионалов
Welcome to ITBlogs Sign in | Join | Help
in Search

Людям о людях

Защита от перснональных данных

Вчера была массовая дискуссия о борьбе с ФЗ152 и способах выполнения регуляций, как фактических, так и формальных (для галочки и вовочки).

 Вкратце приведу несколько ключевых вопросов, которые обсуждались: 

1) А что, собственно, регулирует ФЗ 152?

 ФЗ говорит, что пришла пора защищать персональые данные в части хранения и обработки. К персональным данным относится (укрупненно) любая информация, персонифицирующая ваших сотрудников или клиентов.

2) Что будет с 1 января 2010?

Причем пора пришла уже три года как. То есть, ФЗ действует. Банки, страховщиков и гос. компании трясут с ним вовсю. А с 1 января 2010 будет ужесточение санкций за неисполнение. Вплоть до уголовной ответственности генерального директора.

3) Что государство будет делать после 1 января?

С наступлением нового года государство имеет формальное право прийти в вашу компанию провести аудит руками своих полномочных представителей.

4) Кто попал больше всех и почему?

 Все, кто обрабатывает чужие персональные данные в промышленных масштабах: страховщики, банки, мед.учереждения, гос.компании, поставщики телеком усоуг.

А вообще так или иначе попали все. Просто стоимость решения будет для всех разной.

5) Что делать, чтобы спастись выполнить требования регуляторов?

Для начала прочитать ФЗ и понять, какая его часть относится к вам. А потом...: 

а) Получить от всех сотрудников подпись под разрешение обработки данных (форму см.в ФЗ) 

Внимание: если вы- ритейлер и по разным акциям собираете с людей в анкетах ФИО И паспортные данные, то вам надо письменное согласие каждого из них на хранение и обработку данных. С 1 января базы с данными без заявлений о согласии - ваше прямое нарушение ФЗ.

б) Понять, какие именно данные у вас хранятся. Вчера обсуждалось 4 разных категории "строгости" применения ФЗ. Соответственно, чем строже категория, тем сложнее и масштабнее решение вам надо будет реализовать.

Если вы еще не знаете, какая у вас категория, то точно не самая суровая. Иначе вас бы уже навестили. Так что самое время озадачиться.

в) Понять, в каких бизнес-процессах и информационных системах хранятся и обрабатываются эти самые данные. И либо сертифицировать всю ИС, либо ее часть, которая непосредственно работает с персональными данными. Тут, как было сказано вчера, есть большая засада: если вы в сертифицированной системе меняете хотя бы 1 байт, то ее надо ресертифицировать. Поэтому лучше сертифицировать "куски".

Если у вас личные данные только на бумаге, то к вам относится часть требований только по обеспечению "физических" условий сохранности.

 в) Написать требуемые документы и провести обучение сотрудников.

6) А что если я им скажу, что не храню и не обрабатываю персональные данные?

- Попробуйте налоговой сказать, что не пользуетесь деньгами и не имеете к ним отношение.

7) А что, если я отдам процессы, обрабатывающие персональные данные, на аутсорсинг компании, которая сертифицирована?

 Вам нужно будет в договоре прописать условия, гарантирующее ИХ исполнение ФЗ152. Поиграть в страуса не получится..

 

Вместо послесловия. В общем и целом интересный ФЗ. Есть, над чем подумать...А уж работы с ним - до горизонта.

  Уже есть ряд консультантов, которые вам помогут решить возникающие с этим ФЗ вопросы. (и даже покажут, куда деньги складывать)

Published 26 августа 2009 г. 12:41 by marian_wed

Comments

 

Cellar2001 said:

>а) Получить от всех сотрудников подпись под разрешение обработки данных (форму см.в ФЗ)

Насколько я помню текст закона, если у меня с клиентом договор найма, то я спокойно могу обрабатывать эти самые "данные"... Или закон опять поменяли ?

Недавно слышал рассказ одного менеджера проекта о том, как они проходили эту сертификацию. Готовьте деньги!

августа 26, 2009 19:31
 

kdv said:

я посмотрел, какие СУБД сертифицированы ФСТЭК. И обнаружил, что там есть только некоторые версии Oracle 7, 8, 9, 10, MS SQL 6.5, 2000, 2005, IBM DB2 9, PostgreSQL 7.

Более того, некоторые версии сертифицированы только под конкретную ОС. Например Oracle 8 - только для HP-UX, Windows NT и Solaris/Sparc.

Продукции 1С в списке также нет.

А уже некоторые разработчики, использующие Firebird спрашивают, что делать.

августа 26, 2009 20:27
 

marian_wed said:

2 Cellar2001: Если у вас в договоре уже написано, что вы можете с его данными делать "все, что хотите", то ничего не надо. А если нет, то вы должны получить его письменное согласие.. Видите ли, у ритейлеров, которые по акциям анкетки с ФИО и паспортными данными с клиентов собирают, нет никакого договора, а под действие ФЗ они попадают..

2kdv: Так и есть. 1С, насколько я знаю, проходит сертификацию сейчас. Насколько полно и в каком виде, не могу сказать.

августа 26, 2009 21:36
 

SALar said:

Серьезно попали ВСЕ проходные, фиксирующие номера паспортов. Т.е. арендодатели офисов с такими проходными.

Как ни смешно, но этот закон можно притянуть и к социальным сетям и даже к форумам. Может быть даже itblogs прикроют.

Деньги... Денег тут не просто много. Их море. Взятки, откаты... Т.е. простите, консультации.

августа 26, 2009 22:17
 

booter said:

Что-то мне подсказывает, что будет как всегда - "строгость российских законов компенсируется необязательностью их исполнения".

августа 26, 2009 22:18
 

marian_wed said:

2 SALar: Социальные сети попали капитально. Говорили вчера, что Однокласников уже проверили. Итоги не знаю.

Проходные - тоже попали. Причем все. Ну, сделают сейф для бумажных журналов, а компы от сетки отрубят. Как-нть выкрутятся. Про сертификацию софта ничего не скажу,ибо софт для проходных не видела никогда:)) Перейдут все на бумажный учет. Там проще организовать процесс труда в соответствии с законом. Вот вам и переход от бумажного труда к электронному и обратно!

Денег..? Дааа..

2 booter: Вот поиском этих лозеек народ и занимается. Те, кто нашел пути, продают их за большие деньги. И хорошо, если помогут. А то ведь потренируются, как на кошках..

августа 26, 2009 22:46
 

booter said:

> И хорошо, если помогут.

Я, кстати, по ту, другую сторону баррикад. :) Потому что на безопастников работаю.

августа 27, 2009 14:55
 

marian_wed said:

2 booter> О, расскажи, пожалуйста, как безопасники справляются с этим ФЗ?

августа 27, 2009 15:07
 

booter said:

Мне сложно судить, потому как я сам к безопасникам не отношусь, а занимаюсь больше инфраструктурой под выдвигаемые ими требования. Но по подслушанным разговорам понимаю, что они сами слегка не в себе - потому что есть закон, а методики защиты персональных данных - нет. Поэтому методику приходится изобретать самостоятельно на основании имеющейся информации. Правда, пока региональные клиенты этим не сильно озабочены - очереди на аттестацию систем ЗПД и даже консультации по этим вопросам не наблюдается.

августа 27, 2009 15:29
 

???????????? [????] ???????????????????????? ???????????? « ???????????????? ?????????????? / ???? – ???????? said:

февраля 1, 2010 0:46
 

Seville Best Western Nelson Atkins Museum, 2004 Cadillac Seville Accessories Brake Pads - 378.ja3ra.com said:

мая 24, 2010 15:05
Anonymous comments are disabled

About marian_wed

Училась в Таллинне и Питере, живу и работаю в Москве. Делаю карьеру: от программиста в сфере банковского ПО и руководителя отдела аналитики до консультанта в области стратегии и эффективности развития бизнеса при помощи ИТ и не только.
Powered by Community Server (Personal Edition), by Telligent Systems