Организационно-правовая база защиты персональных данных

Автор работы: Пользователь скрыл имя, 15 Июля 2015 в 17:37, курсовая работа

Описание работы

Защита персональных данных в информационных системах предприятий в настоящее время является актуальной задачей, как в среде государственных учреждений, так и в коммерческих организациях.
Задача по построению системы защиты персональных данных необходима не только для выполнения требований законодательства, но также для защиты ценных ресурсов каждой организации — информации о сотрудниках, клиентах, данных о состоянии здоровья граждан..

Файлы: 1 файл

Ефремов.doc

— 63.00 Кб (Скачать файл)

«Оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных полученных оператором в связи с заключением договора, стороной которого является субъект персональных данных…»

Ссылаясь на этот пункт статьи, забывают о том, что персональные данные сами отправляют в Управление Федеральной налоговой службы, Управление Пенсионного фонда России, в страховые компании, в аутсорсинговые компании и т.д., то есть третьим лицам.

Завершается п. 2 ст. 22 Закона словами:

«… если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных»

Таким образом, все юридические лица обязаны подавать уведомление в Управление Роскомнадзора субъекта Федерации и создавать систему защиты персональных данных.

Шаг 6. Получить согласие субъектов на обработку их персональных данных.

Необходимо разработать "Согласие субъекта на обработку персональных данных", в котором обязательными полями будут перечень персональных данных, цель их обработки, а также методы и способы обработки персональных данных и получить подписи каждого субъекта, персональные данные которого обрабатывает Ваша организация.

Шаг 7. Документально регламентировать работу с персональными данными.

 Шаг 8. Ограничить доступ своих сотрудников и пользователей информационных систем к персональным данным.

Лица, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения служебных (трудовых) обязанностей, допускаются к соответствующим персональным данным на основании «Перечня лиц, допущенных персональным данным».

Шаг 9. Сформировать модель угроз персональным данным.

Частная модель угроз организации – оператора составляется в соответствии с руководящим документом ФСТЭК России от 14.02.2008 «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных». Поскольку данный документ имеет гриф «для служебного пользования», то получить его можно, отправив запрос в территориальное Управление ФСТЭК с просьбой о предоставлении комплекта документов по защите персональных данных.

Квалифицированное составление частной модели угроз имеет важное значение для организации - оператора. Именно от этого зависит выбор необходимых и достаточных способов защиты информационной системы, подбор оборудования, а, следовательно, конечная стоимость всех работ по обеспечению безопасности персональных данных.

Шаг 10. Классифицировать ИСПДн согласно приказу ТЭК/ФСБ/Мининформсвязи от 13.02.2008 №55/86/20 «Об утверждении порядка проведения классификации ИСПДн».

На основании закона «О персональных данных» любая информационная система персональных данных должна быть классифицирована. Процесс классификации - это процесс отнесения информационной системы персональных данных к одному из четырех классов, определенных Приказом Мининформсвязи/ФСТЭК/ФСБ от 13.02.2008 № 55/86/20 «Об утверждении Порядка проведения классификации информационных систем персональных данных».

Класс присваивается в зависимости от количества субъектов, персональные данные которых обрабатываются в ИСПДн, а также с учетом категории обрабатываемых данных. Категории персональных данных установлены приказом Федеральной службы по техническому и экспортному контролю (ФСТЭК России) Федеральной службы безопасности Российской Федерации (ФСБ России) Министерства информационных технологий и связи Российской Федерации (Мининформсвязи России) от 13 февраля 2008 г. N 55/86/20 г. Москва "Об утверждении Порядка проведения классификации информационных систем персональных данных".

Шаг 11. Получить лицензию ФСТЭК на техническую защиту конфиденциальной информации (в случае самостоятельной установки программно-аппаратных средств защиты информации) или воспользоваться услугами сторонней организации, имеющей данную лицензию.

Шаг 12. Организовать эксплуатацию ИСПДн и контролировать безопасность обработки персональных данных путем проведения ежегодного аудита информационной безопасности.

Необходимо контролировать соблюдение условий использования средств защиты информации, предусмотренных эксплуатационной и технической документацией. Проводить разбирательство и составлять заключения по фактам несоблюдения условий хранения носителей ПДн, использования средств защиты информации, которые могут привести к нарушению конфиденциальности ПДн.

Шаг 13. Обучить лиц, использующих средства защиты информации, применяемые в информационных системах, правилам работы с ними.

Для того, чтобы организация могла выполнять требования законодательства по защите персональных данных, мало разработать организационно-распорядительные и эксплуатационные документы и купить технические средства защиты информации. Очень важно на постоянной основе проводить обучение сотрудников новым средствам защиты информации, которые они используют в силу выполнения своих должностных обязанностей, а также правилам работы с этими средствами.

 


Информация о работе Организационно-правовая база защиты персональных данных