Читать онлайн полностью бесплатно Андрей Обласов - Организационное и правовое обеспечение информационной безопасности. Методическое пособие для студентов

Организационное и правовое обеспечение информационной безопасности. Методическое пособие для студентов

Данное пособие содержит рекомендации для самостоятельной подготовки к прохождению проверок государственных регуляторов в области защиты информации.

Составитель Андрей Александрович Обласов


ISBN 978-5-0051-1071-8

Создано в интеллектуальной издательской системе Ridero

Введение

Данное пособие содержит рекомендации для самостоятельной подготовки к прохождению проверок государственных регуляторов в области защиты информации.

Федеральный закон от 07.06.2006 №152 «О персональных данных» обязывает индивидуальных предпринимателей, юридических и даже физических лиц, обрабатывающих персональные данные (далее – оператор), разработать пакет организационно-распорядительной документации по вопросу обработки и защиты персональных данных.

Закон вступил в силу 27.07.2006 и требует, чтобы каждый оператор, обрабатывающий персональные данные, и независимо от формы обработки:

• осуществлял обработку данных в соответствии с требованиями закона;

• осуществлял защиту данных при их обработке;

• был зарегистрирован в реестре операторов персональных данных;

• организовал взаимодействие с субъектами персональных данных и уполномоченным регулятором (Роскомнадзором) в соответствии с требованиями закона;

• брал согласие на обработку с субъектов персональных данных;

• оформлял взаимоотношения с контрагентами, к или от которых передаются персональные данные, в соответствии с требованиями закона.

Для подготовки к выполнению 152-ФЗ существуют следующие варианты:

1. Обратиться к организации, оказывающей услуги по полноценной подготовке по 152-ФЗ по договору с гарантией прохождения проверок регуляторов.

2. При наличии штатного специалиста по информационной безопасности оператор может подготовиться к прохождению проверок и оформлению требуемой документации самостоятельно.

Порядок самостоятельной подготовки оператором выглядит следующим образом:

1. Назначить ответственное лицо за обработку персональных данных в организации.

2. Изучить закон и оценить соответствие требованиям (статья 18.1 и 19 закона).

3. Провести классификацию информационных систем персональных данных в соответствии с постановлением Правительства №1119.

4. Скорректировать договоры с контрагентами путем подписания дополнительных соглашений в части обработки персональных данных.

5. Осуществить правовую подготовку организации в соответствии со статьей 18.1 закона.

6. Осуществить техническую подготовку (защиту и оценку защищенности) информационных систем персональных данных  в соответствии со статьей 19 закона.

7. Взять согласие на обработку персональных данных с сотрудников и клиентов.

8. Разработать регламенты взаимодействия с субъектами и регулятором в области обработки персональных данных.

9. Правильно оформить бумажный документооборот с персональными данными в соответствии с постановлением Правительства 687.

10. Подать уведомление об обработке персональных данных в Роскомнадзор.

1 Подача уведомления в «Роскомнадзор»

Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) – федеральное подразделение (служба) Минкомсвязи России, созданное в декабре 2008 года указом Президента России Дмитрия Медведева.

Персональные данные – это любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.

Правила обработки персональных данных и обязанности компаний-операторов изложены в Федеральном законе от 27.07.2006 №152-«О персональных данных». В частности, в ст. 22 этого закона указали, что компания-оператор перед началом своей деятельности обязана известить «Роскомнадзор». Уведомление «Роскомнадзора» об обработке персональных данных осуществляют в соответствии с Методическими рекомендациями по уведомлению уполномоченного органа…, утв. приказом Роскомнадзора от 30 мая 2017 г. №94. Обратите внимание, что согласно приказу №94 утратили силу рекомендации по заполнению формы уведомления, утв. Роскомнадзором от 29 января 2016 г. Также с 21 августа 2017 года больше не действует приказ Минкомсвязи России от 21 декабря 2011 г. №346.

Пример уведомления об обработке персональных данных представлен в приложении А.

2 Аудиторская проверка «Роскомнадзора»

В задачи службы входят надзор за соблюдением Российского законодательства в сфере связи, информационных технологий и СМИ, а также надзор по защите персональных данных согласно закону о персональных данных в России и деятельность по организации радиочастотной службы.

Статья 23 федерального закона от 27.07.2006 «О персональных данных» №152-ФЗ выделяет два направления деятельности Роскомнадзора: защита прав субъектов персональных данных; контроль и надзор за соответствием обработки персональных данных требованиям законодательства. Для выполнения этих функций указанная статья закона наделяет Роскомнадзор определенными полномочиями. Рассмотрим самые, на наш взгляд, важные из них. Роскомнадзор: проверяет сведения, указанные организацией в Уведомлении; может требовать от оператора уничтожения недостоверных или полученных незаконным путем персональных данных; может ограничивать доступ к информации, обрабатываемой с нарушением законодательства; вправе обращаться в суд с исковыми заявлениями в защиту прав субъектов персональных данных и представлять их в суде; наделен полномочиями по привлечению к административной ответственности лиц, виновных в нарушении настоящего Федерального закона; обязан рассматривать жалобы и обращения по вопросам, связанным с обработкой персональных данных, а также принимать по ним решения в пределах своих полномочий. На практике основные действия Роскомнадзора в соответствии с федеральным законом «О персональных данных» следующие: работа с обращениями и жалобами граждан; проведение контрольных и надзорных мероприятий; ведение Реестра операторов персональных данных. Роскомнадзор рассматривает жалобы по закону от 02.05.2006 №59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации». Жалобы могут быть направлены как в письменном виде, так и через специальную форму на сайте Роскомнадзора или портала Госуслуг. Срок рассмотрения обращения – 30 календарных дней, за исключением случаев, установленных в законе. Сейчас в Правительстве ждет утверждения проект нового Административного регламента. Но на данный момент Роскомнадзор проводит проверочные мероприятия на основании Административного регламента, утвержденного приказом Министерства связи и массовых коммуникаций РФ №312 от 14.11.2011 года.



Другие книги автора Андрей Обласов
Ваши рекомендации