Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...OnticoЗа последние пару лет государство все активнее обращает внимание на вопросы безопасности персональных данных, их обработки, все больше компаний задумываются о данных вопросах.
Вопросов очень много, но все не так страшно, как кажется на первый взгляд. Мы разберемся с основой персональных данных, какие существуют классы, и какие типы данных относятся к ним. Важно понять, что действительно нужно Вам и Вашему бизнесу, а не гнаться "за всеми данными", которые можно получить от клиента.
Безопасность — второй не менее важный вопрос в персональных данных. Можно защищать по закону, можно по "IТ понятиям". Рынок средств защиты данных большой, но что выбрать? Покупаем готовое или создаем свое? Мы поговорим о том, какие плюсы и минусы у данных подходов.
Все не так страшно, как преподносят. В большинстве случаев достаточно заранее подумать о подходах, что Вам действительно нужно и как будете защищать — все это очень сильно поможет при аттестации систем. Главное — почувствовать грань между законом и бизнесом.
Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...OnticoТема персональных данных и правильной работы с ними вызывает много вопросов и создает большое количество мифов из-за того, что затрагивает одновременно юридические, технические аспекты, а также серьезно зависит от законодательных инициатив и позиции регуляторов.
Чтобы разобраться с мифами и вопросами по поводу персональных данных, обрабатываемых на сайте, я кратко пройдусь по тому, для чего создавался закон "О персональных данных", что и от кого требуют, и каковы его основные риски. Это даст общее понимание.
Затем будут разобраны основные мифы, касающиеся выполнения данного закона.
В завершении разложим по полочкам, что нужно делать, чтобы регуляторы (Роскомнадзор, ФСБ и ФСТЭК России) были довольны, не пришли с внеплановыми проверками, не приостановили деятельность и не наложили штрафы за неправильный сбор, хранение и иную обработку персональных данных на сайте.
По итогам этого доклада слушатели смогут:
- понимать основные риски, присущие обработке персональных данных.
- привести свой сайт и веб-системы в соответствие с требованиями законодательства малой кровью.
- познать позицию регулирующих органов, чтобы уверенно чувствовать себя в случае проверок, "писем счастья" и наездов со стороны клиентов.
Проект № 553424-6DialogueScienceФЗ "О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях"
Обзор и комментарии.
Романов Илья, CISA, CISM
Заместитель руководителя отдела консалтинга
ЗАО "ДиалогНаука"
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...ExpolinkМихаил Емельянников - Основные тенденции государственного регулирования в сфере персональных данных и коммерческой тайны
Positive Hack Days. Царев. Сложности выполнения российских требований по ЗПДPositive Hack DaysРегулирование информационной безопасности в России давно превысило все мыслимые и немыслимые пределы и сделало эту тему для многих компаний притчей во языцех. ФЗ-152, закон о госуслугах, закон о национальной платежной системе, PCI DSS, новые приказы ФСБ, ФСО и Минкомсвязи… все это сваливается на головы ничего не подозревающих потребителей как снежный ком.
Емельянников_Привлечь обработчиков и выполнить закон 12.02.2015Mikhail EmeliyannikovПрезентация М. Емельянникова на Cyber Security Forum 2015 по проблемам организации обработки персональных данных в условиях их передачи большому количеству контрагентов и привлечения большого количества обработчиков, хостинга или колокации информационных систем персональных данных в коммерческом ЦОДе.
Мониторинг законодательства РФ по интернет-регулированиюArtem KozlyukО данной работе: http://rublacklist.net/12586/
Мониторинг включает в себя обзор основной законодательной базы в области госрегулирования сетевого пространства, которая начала интенсивно формироваться начиная с 2012 года, обзор правоприменительной практики данных законов и рекомендации по совершенствованию законодательной базы в части снижения рисков нарушения прав граждан и субъектов взаимоотношений в Сети.
Риск-ориентированный подход к выполнению требований 152-ФЗAndrew FadeevИспользование риск-ориентированного подхода к реализации требований 152-ФЗ к процессам обработки и защите персональных данных
Russian Personal Data Legislation: Localization RequirementVladislav ArkhipovThe presentation includes some clarifications of the Federal Law No 242-FZ, dated 21 July 2014 and case studies from IP/IT practice which demonstrate experience of Dentons in resolving complex personal data and privacy issues in dynamic Russian environment. The presentation was first delivered at the Conference “Personal Data – New Realities” which was held at Hotel Four Seasons in St. Petersburg on 21 May 2015 and organized by IBM.
Михаил Яценко Закон «О персональных данных». Практика примененияНадт АссоциацияМихаил Яценко, исполнительный директор Национальной Ассоциации Дистанционной Торговли, выступил с докладом на тему «Закон о персональных данных. Практика применения». В своем выступлении Михаил Яценко рассказал об опыте организации работы с персональными данными и типичных проблемах, возникающих при этом.
Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...OnticoТема персональных данных и правильной работы с ними вызывает много вопросов и создает большое количество мифов из-за того, что затрагивает одновременно юридические, технические аспекты, а также серьезно зависит от законодательных инициатив и позиции регуляторов.
Чтобы разобраться с мифами и вопросами по поводу персональных данных, обрабатываемых на сайте, я кратко пройдусь по тому, для чего создавался закон "О персональных данных", что и от кого требуют, и каковы его основные риски. Это даст общее понимание.
Затем будут разобраны основные мифы, касающиеся выполнения данного закона.
В завершении разложим по полочкам, что нужно делать, чтобы регуляторы (Роскомнадзор, ФСБ и ФСТЭК России) были довольны, не пришли с внеплановыми проверками, не приостановили деятельность и не наложили штрафы за неправильный сбор, хранение и иную обработку персональных данных на сайте.
По итогам этого доклада слушатели смогут:
- понимать основные риски, присущие обработке персональных данных.
- привести свой сайт и веб-системы в соответствие с требованиями законодательства малой кровью.
- познать позицию регулирующих органов, чтобы уверенно чувствовать себя в случае проверок, "писем счастья" и наездов со стороны клиентов.
Проект № 553424-6DialogueScienceФЗ "О внесении изменений в отдельные законодательные акты Российской Федерации в части уточнения порядка обработки персональных данных в информационно-телекоммуникационных сетях"
Обзор и комментарии.
Романов Илья, CISA, CISM
Заместитель руководителя отдела консалтинга
ЗАО "ДиалогНаука"
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...ExpolinkМихаил Емельянников - Основные тенденции государственного регулирования в сфере персональных данных и коммерческой тайны
Positive Hack Days. Царев. Сложности выполнения российских требований по ЗПДPositive Hack DaysРегулирование информационной безопасности в России давно превысило все мыслимые и немыслимые пределы и сделало эту тему для многих компаний притчей во языцех. ФЗ-152, закон о госуслугах, закон о национальной платежной системе, PCI DSS, новые приказы ФСБ, ФСО и Минкомсвязи… все это сваливается на головы ничего не подозревающих потребителей как снежный ком.
Емельянников_Привлечь обработчиков и выполнить закон 12.02.2015Mikhail EmeliyannikovПрезентация М. Емельянникова на Cyber Security Forum 2015 по проблемам организации обработки персональных данных в условиях их передачи большому количеству контрагентов и привлечения большого количества обработчиков, хостинга или колокации информационных систем персональных данных в коммерческом ЦОДе.
Мониторинг законодательства РФ по интернет-регулированиюArtem KozlyukО данной работе: http://rublacklist.net/12586/
Мониторинг включает в себя обзор основной законодательной базы в области госрегулирования сетевого пространства, которая начала интенсивно формироваться начиная с 2012 года, обзор правоприменительной практики данных законов и рекомендации по совершенствованию законодательной базы в части снижения рисков нарушения прав граждан и субъектов взаимоотношений в Сети.
Риск-ориентированный подход к выполнению требований 152-ФЗAndrew FadeevИспользование риск-ориентированного подхода к реализации требований 152-ФЗ к процессам обработки и защите персональных данных
Russian Personal Data Legislation: Localization RequirementVladislav ArkhipovThe presentation includes some clarifications of the Federal Law No 242-FZ, dated 21 July 2014 and case studies from IP/IT practice which demonstrate experience of Dentons in resolving complex personal data and privacy issues in dynamic Russian environment. The presentation was first delivered at the Conference “Personal Data – New Realities” which was held at Hotel Four Seasons in St. Petersburg on 21 May 2015 and organized by IBM.
Михаил Яценко Закон «О персональных данных». Практика примененияНадт АссоциацияМихаил Яценко, исполнительный директор Национальной Ассоциации Дистанционной Торговли, выступил с докладом на тему «Закон о персональных данных. Практика применения». В своем выступлении Михаил Яценко рассказал об опыте организации работы с персональными данными и типичных проблемах, возникающих при этом.
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...Марина Зимницкая«Требования законодательства РФ в области защиты персональных данных»
Хостеры и регистраторы - операторы персональных данныхwebdrvОрганизационно-правовые аспекты приведения деятельности хостеров и регистраторов в соответствие с требованиями закона 152-ФЗ "О персональных данных".
Закон "О персональных данных": грядут переменыValery BychkovПрезентация с вебинара в сообществе Смартсорсинг. Ведущий: Макс Лагутин, серийный предприниматель, CEO проекта Б-152, специалист по информационной безопасности, обладатель mini-MBA "Менеджмент в сфере интернет-технологий", резидент бизнес-инкубатора HSE-Inc, участник программы акселерации TexDrive.
Основные темы вебинара:
Изменения законодательства в области персональных данных: что ждет компании в 2013 году
Послабление по требованиям защиты персональных данных
Тренды 2013: изменение взгляда операторов персональных данных
ГОРЯЧАЯ ЛИНИЯ С РЕГУЛЯТОРОМКонстантин БажинГОРЯЧАЯ ЛИНИЯ С РЕГУЛЯТОРОМ
ОТВЕТЫ УПРАВЛЕНИЯ РОСКОМНАДЗОРА
ПО ТЮМЕНСКОЙ ОБЛАСТИ, ХМАО-ЮГРЕ И ЯНАО
НА ВОПРОСЫ УЧАСТНИКОВ ВЕБИНАРА
ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ
КЛЮЧЕВЫЕ ИЗМЕНЕНИЯ В ЗАКОНОДАТЕЛЬСТВЕ 2013
Positive Hack Days. Токаренко. Compliance риски в информационной безопасностиPositive Hack DaysРегулирование информационной безопасности в России давно превысило все мыслимые и немыслимые пределы и сделало эту тему для многих компаний притчей во языцех. ФЗ-152, закон о госуслугах, закон о национальной платежной системе, PCI DSS, новые приказы ФСБ, ФСО и Минкомсвязи… все это сваливается на головы ничего не подозревающих потребителей как снежный ком.
Рекомендации по работе с персональными базами данныхAndrey KryvonosРекомендации по работе с персональными базами данных от Украинской ассоциации директ-маркетинга
2. Федеральный закон № 152-ФЗ «О персональных
данных» устанавливает требования к частным и
государственным организациям, осуществляющих
обработку персональных данных.
Если организации хранят, собирают, передают или
обрабатывают персональные данные, то они
должны быть зарегистрированы в реестре
операторов, осуществляющих обработку
персональных данных.
Реестр размещен на сайте Роскомнадзора:
http://www.pd.rsoc.ru/
3. Помимо регистрации в качестве оператора
персональных данных необходимо выполнить ряд
организационных мероприятий по обеспечению
режима защиты персональных данных и
разработать комплект организационно-
распорядительной документации
1 2
4. Документация, необходимая для исполнения требований законодательства
Российской Федерации в области персональных данных
1. Приказ о назначении комиссии по приведению в соответствие с требованиями законодательства в области персональных данных
2. Положение о комиссии по приведению в соответствие с требованиями законодательства в области персональных данных
3. План мероприятий по приведению в соответствие с требованиями законодательства в области персональных данных
4. Перечень должностей и третьих лиц, допущенных к обработке персональных данных
5. Форма Обязательства о неразглашении персональных данных
6. Форма Соглашения о соблюдении конфиденциальности персональных данных, переданных на обработку
7. Перечень обрабатываемых персональных данных
8. Форма Согласия на обработку персональных данных
9. Форма Согласия на обработку персональных данных для сайта
10. Перечень информационных систем персональных данных
11. Перечень применяемых средств защиты информации
12. Технический паспорт информационных систем персональных данных
13. Приказ о назначении лиц, ответственных за обработку и защиту персональных данных
14. Инструкция администратора информационной безопасности
15. Инструкция менеджера обработки персональных данных
16. Положение по обработке персональных данных (внутренний документ)
5. Документация, необходимая для исполнения требований законодательства
Российской Федерации в области персональных данных
17. Политика компании в отношении обработки персональных данных (для публичного доступа)
18. Положение об обеспечении безопасности персональных данных
19. Уведомление об обработке персональных данных
20. Регламент по определению уровня защищенности информационных систем персональных данных
21. Модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных
22. Протокол определения ущерба
23. Акты определения уровня защищѐнности информационных систем персональных данных
24. Техническое задание на систему защиты персональных данных
25. Приказ об утверждении Инструкции пользователя информационных систем персональных данных
26. Инструкция пользователя информационных систем персональных данных
27. Регламент по учѐту, хранению и уничтожению носителей персональных данных
28. Регламент по допуску сотрудников и третьих лиц к обработке персональных данных
29. Регламент по реагированию на запросы субъектов персональных данных
30. Регламент по взаимодействию с органами государственной власти в области персональных данных
31. Регламент по резервному копированию персональных данных
32. Регламент по проведению контрольных мероприятий и реагированию на инциденты информационной безопасности
6. Если организация выполнила все законодательные требования
к защите персональных данных, тем не менее существует риск
вмешательства регуляторов в деловую деятельность
организации.
В соответствии с п. 4 части 3 ст. 23 ФЗ-152 «О
персональных данных», уполномоченный орган по
защите прав субъектов ПД (Роскомнадзор) имеет
право «принимать в установленном
законодательством РФ порядке меры по
приостановлению или прекращению обработки
ПД, осуществляемой с нарушениями требований
настоящего ФЗ»
Существует также риск блокирования работы организации путем «перегрузки» ее
запросами граждан – субъектов ПДн
7. Ожидается увеличение штрафов в случаях
нарушения законодательных требований:
- 4-5 тыс. руб. для физлиц,
- 10-15 тыс. руб. для должностных
лиц,
- Штраф в размере 1,5%
совокупного дохода за год, но не
менее 300 тыс. руб. для ИП;
- Штраф в размере 1,5%
совокупного дохода, но не менее
500 тысяч рублей для юрлиц.
8. Можно ли самостоятельно выполнить требования закона № 152-ФЗ и
подзаконных актов?
Для этого нужно изучить большое количество специфических документов.
В некоторых из них разобраться смогут только специалисты из области защиты
информации или юристы.
Или можно воспользоваться сервисом
И тогда Ваши сотрудники смогут самостоятельно, отвечая на
вопросы анкет, подготовить весь комплект необходимых документов,
запланировать и провести необходимые организационно-
технические мероприятия.
9. Преимуществом сервиса «БЕЗ УГРОЗ»
является техническая поддержка специалистов,
досконально разбирающихся в вопросах
обеспечения защиты персональных данных и
тонкостях требований законодательства
Фактически, Вы получаете удаленного сотрудника для
своей организации, который постоянно доступен для
решения любых вопросов в сфере персональных
данных.
10. Работать с системой «БЕЗ УГРОЗ»
очень просто. Достаточно ответить на
простые и понятные вопросы анкет в
нужной последовательности.
Система проводит пользователей от
этапа к этапу, позволяя формировать
правильно заполненные документы
11. Остались вопросы?
Задайте их по телефону или по
электронной почте
Отвечает Минаев Сергей
Михайлович
руководитель проекта «БЕЗ УГРОЗ»
Телефон: 8 (499) 784-72-89
e-mail: info@bezugroz.ru