39
Безопасность персональных данных Артем Агеев @4rt3m

Безопасность персональных данных

Embed Size (px)

DESCRIPTION

Безопасность персональных данных. Артем Агеев. @4rt3m. Остерегайтесь мошенников!. «Консалтинг» Статья 13.13 КоАП. Незаконная деятельность в области защиты информации Штраф до 20 000 рублей, конфискация средств защиты информации. - PowerPoint PPT Presentation

Citation preview

Page 1: Безопасность персональных данных

Безопасность персональных

данныхАртем Агеев@4rt3m

Page 2: Безопасность персональных данных

Остерегайтесь мошенников!

«Консалтинг»Статья 13.13 КоАП. Незаконная деятельность в области защиты информации Штраф до 20 000 рублей, конфискация средств защиты информации.

Установка или обслуживание средств защиты без лицензии ФСТЭК (ФСБ)Статья 171 УК РФ. Незаконное предпринимательствоШтраф до 500 000 рублей, либо лишение свободы до 5 лет.

Page 3: Безопасность персональных данных

Особенности законодательства

Персональные данные – сведения, конфиденциальность которых устанавливается государством

Персональные данные есть в каждой организации

ВЫВОД

Каждая организация обязана выполнить ряд мероприятий по защите персональных данных

Page 4: Безопасность персональных данных

Особенности законодательства - 2

• Нет единых требований• Нет рекомендованных шаблонов• Ежемесячные изменения в нормативной базе• Отсутствуют либо быстро устаревают отраслевые рекомендации

Page 5: Безопасность персональных данных

Рособразование

Page 6: Безопасность персональных данных

Нормативное дерево

152-ФЗ «О ПДн»

ПП687Без автоматизации

ПП512БиоПДн

ПП781ИСПДн

ПП211Меры для Г(М)О

ПП1119Уровни защищенности

ФСТЭК 21СОИСО

Приказ ФСТЭК ФСБ Минсвязи 55/86/20Классификация ИСПДн

ФСТЭК 58

ФСТЭК МУФСТЭК МУ

ФСТЭК ЮФО

ФСБ СКЗИ

ФСБ Регламент проверок

РКН Регламент проверок

ФСБ СКЗИ

ФСТЭК 17ГИС

РКНОбезличивание

РКНРазъяснения

РКНПеречень государств

ФСТЭК Методические рекомендации

Page 7: Безопасность персональных данных

Регуляторы

РОСКОМНАДЗОРwww.rsoc.ru

@roscomnadzor

• орган по защите прав субъектов ПДн;• основной «проверяющий»;• реестр операторов ПДн.

ФСТЭКwww.fstec.ru

• техническая защита ИСПДн (кроме криптографии);

• сертификация СЗИ и аттестация ИСПДн.

ФСБwww.fsb.ru

• техническая защита ИСПДн (криптография);

• запасной «проверяющий»;• сертификация СКЗИ.

Page 8: Безопасность персональных данных

По письменному запросу оператор обязан (ч.4 ст.18.1 152-ФЗ) предоставить:

Роскомнадзор

• Уведомление либо справку о причинах неуведомления;• уровень защищённости ИСПДн;• меры по защите ПДн;• средства защиты и средства шифрования;• и другая информация..

• Информацию об ответственном за организацию обработки персональных данных;• Внутренние документы по защите персональных данных;• Сведения о правовых, организационных и технических мерах по обеспечению безопасности ПДн;• Сведения о внутреннем контроле и аудите безопасности персональных данных;• Оценку вреда субъектам в случае нарушения организацией норм 152-ФЗ;• Сведения об ознакомлении персонала с документами в области ПДн.

Page 9: Безопасность персональных данных

178 протоколов

Page 10: Безопасность персональных данных

Улыбнитесь, вас «мониторят»!

Page 11: Безопасность персональных данных

Роскомнадзор готовит поправки в КоАП

Штрафы

1. Количество статей КоАП за нарушения обработки ПДн увеличится с 1 до 4 2. Увеличат размеры штрафов до 500 000 рублей3. РКН получит право составлять протоколы по новым статьям

Page 12: Безопасность персональных данных

Организация обработки ПДн

Page 13: Безопасность персональных данных

Уведомление о начале обработки

Статья 19.7 КоАП. Непредставление сведений (информации). Штраф 5 тысяч рублей (+ проверка)

Статья 22 152-ФЗ. Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган о своем намерении осуществлять обработку персональных данных.

http://pd.rkn.gov.ru/operators-registry/notification/form/

Page 14: Безопасность персональных данных

ТК РФСтатья 86. Работники и их представители должны быть ознакомлены под роспись с документами работодателя, устанавливающими порядок обработки персональных данных работников.

Page 15: Безопасность персональных данных

Разъяснения Роскомнадзора

http://rkn.gov.ru/docs/Raz6jasnenija_RKN_po_biometrii_okonchatel6naja_versija.docО ксерокопиях паспортов, фотографиях в личном деле, рентгеновских снимках и др.

http://rkn.gov.ru/news/rsoc/news17877.htmКадровые вопросы

Page 16: Безопасность персональных данных

ПДн на бумагеПостановление Правительства №687

Требования к анкетам1. сведения о цели обработки персональных данных;2. имя (наименование) и адрес оператора;3. фамилию, имя, отчество и адрес субъекта персональных

данных;4. источник получения персональных данных;5. сроки обработки персональных данных;6. перечень действий с персональными данными;7. общее описание используемых оператором способов

обработки персональных данных;8. поле, для отметки о своем согласии на обработку

персональных данных.

Требования к местам хранения Должен быть установлен перечень лиц, имеющих доступ к материальным

носителям; Должны быть утверждены места хранения персональных данных; Должны соблюдаться условия, обеспечивающие сохранность персональных

данных и исключающие несанкционированный к ним доступ.

Page 17: Безопасность персональных данных

Передача персональных данных

Если организация передает персональные данные субъектов в рамках договора, то: Договор должен включать (ч.4 ст.6 152-ФЗ):

1. перечень действий с персональными данными;2. цели обработки;3. обязанность соблюдения конфиденциальности и обеспечения безопасности;4. требования к защите ПДн в соответствие с ст.19 152-ФЗ.

Организация несет ответственность перед субъектам (ч.6 ст.6 152-ФЗ); Организация-обработчик должна иметь лицензию ФСТЭК по ТЗКИ (см.

информационное сообщение Федеральной службы по техническому и экспортному контролю от 30 мая 2012 г. № 240/22/2222).

Page 18: Безопасность персональных данных

Dnevnik.ru и прочие152-ФЗ, Статья 6.

3. Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных. Лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные настоящим Федеральным законом. В поручении оператора должны быть определены перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со статьей 19 настоящего Федерального закона.

5. В случае, если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет оператор.

Page 19: Безопасность персональных данных

Dnevnik.ru и прочие

Page 20: Безопасность персональных данных

Списки учащихся и преподавателей

Page 21: Безопасность персональных данных

Нарушения и наказания

Page 22: Безопасность персональных данных

Как попасть под проверку?

1. Быть в плане проверок ФСТЭК, ФСБ, РКН (http://plan.genproc.gov.ru/plan2014/)2. Не отреагировать на письменный запрос РКН3. Попасть под «мониторинг»

4. Нарушить права субъекта персональных данных

Page 23: Безопасность персональных данных

Типовые нарушения

http://rkn.gov.ru/docs/Otchet_2013_UZPSPD_RSPECTR.doc

Page 24: Безопасность персональных данных

Типовые нарушения

ФГБОУ ВПО «Сибирский государственный индустриальный университет» вывесил у деканата списки студентов

В шаблоне анкеты ООО «Аварийный комиссар» не было адреса организации, целей обработки ПДн и др

Ст. 13.11 КоАП. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)

В типовой форме согласия на обработку ПДн ЗАО «Юлмарт» отсутствовало наименование и адрес лица, осуществляющего обработку персональных данных по поручению оператора

У Администрации Юргинского муниципального района отсутствовал утвержденный перечень мер, необходимых для обеспечения сохранности персональных данных

Page 25: Безопасность персональных данных

Типовые нарушения

Сведения в уведомлении ОАО «ТАВС «Кубань» не соответствовали действительности (сменился адрес)

ООО Управляющая компания «Кречет» - не утверждены места хранения бумажных носителей, не утвержден перечень лиц, имеющих доступ к бумажным ПДн

Банк «Платежные системы» обрабатывал персональные данные близких родственник без их согласия

ООО «УК «Свой Дом». В договоре с организацией отсутствовало условие обеспечения конфиденциальности

Ст. 13.11 КоАП. Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)

Page 26: Безопасность персональных данных

Прецеденты

http://pd.rkn.gov.ru/press-service/subject1/news3836/

Page 27: Безопасность персональных данных

Прецеденты УО

Page 28: Безопасность персональных данных

Прецеденты УО

Page 29: Безопасность персональных данных

Прецеденты УО

Page 30: Безопасность персональных данных

http://30.rkn.gov.ru/news/news57301.htm

Прецеденты

Page 31: Безопасность персональных данных

Прецеденты

http://rkn.gov.ru/news/regions/news15011.htm

Page 32: Безопасность персональных данных

Прецеденты

http://ufa.procrb.ru/rss/?ELEMENT_ID=2363

Page 33: Безопасность персональных данных

Контроль эффективности СЗИ, Аттестация/переаттестация

Организационное обеспечение защиты ПДн

Участие в проверках РКН, ФСБ, ФСТЭК

Обучение, инструктаж, контроль знаний персонала

Расследование инцидентов

Защищенный документооборот. Услуги удостоверяющего центра.

Установка и настройка СЗИ (СКЗИ)

Page 34: Безопасность персональных данных

Онлайн сервис по разработке документов

WWW.DOCSHELL.RU

Page 35: Безопасность персональных данных

WWW.DOCSHELL.RU/WEBINARS

Page 36: Безопасность персональных данных
Page 37: Безопасность персональных данных
Page 38: Безопасность персональных данных

Спасибо за внимание!Есть вопросы?

Артем Александрович Агеев

(861) 279-32-00

[email protected]

www.rosint.net

@RosIntegratsia

@4rt3mwww.itsec.pro

Page 39: Безопасность персональных данных

ШТРАФЫДОКУМЕНТЫ

СРЕДСТВА ЗАЩИТЫ

АТТЕСТАЦИЯ

АУДИТ

ОСТАНОВКА РАБОТЫ

ОТЗЫВ ЛИЦЕНЗИИ

ПРОВЕРКА ФСТЭК и ФСБ

ШТРАФ на должностное лицо

МОРАЛЬНЫЙ УЩЕРБ