Защита персональных данных
- Помогаем выполнить требования 152-ФЗ «О персональных данных»
- Проводим аудит процессов обработки ПДн, осуществляем внедрение СЗИ и аттестацию ИСПДн
- Разрабатываем организационно-распорядительные документы (ОРД)
Всем компаниям, работающим с персональными данными (ПДн) сотрудников, клиентов и партнеров, необходимо обеспечивать защиту этой информации в соответствии с Федеральным законом № 152-ФЗ «О персональных данных». Специалисты «Галэкс» выполняют полный цикл услуг в области защиты персональных данных — от аудита и подготовки документации до настройки процессов и внедрения системы защиты. Эксперты подбирают оптимальные решения, исходя из специфики и масштабов вашего бизнеса.
Что такое персональные данные
- ФИО
- Дата рождения
- Место жительства
- Контактные данные (телефон, email)
- Место работы и должность
- Биометрические данные
- Сведения о состоянии здоровья
- Фотографии, позволяющие идентифицировать личность
Требования к защите персональных данных
Персональные данные должны обрабатываться, храниться и передаваться в соответствии с законодательными требованиями. Данные требования обязаны соблюдать все организации, работающие с персональными данными своих сотрудников и клиентов.
Организационные меры
Должны быть правильно выстроены процессы работы с персональными данными
Разработана документация: политика обработки ПДн, инструкции для сотрудников
Получены согласия: обработка ПДн ведется на основании юридически корректных согласий.Технические меры
Для защиты ПНд необходимо применять средства защиты информации (СЗИ).
В зависимости от уровня защищённости могут применяться: межсетевые экраны, антивирусная защита, системы обнаружения вторжений и криптографическая защита.Управление жизненным циклом
Контроль ПДн на всех этапах:
Целеполагание: собирать только необходимые данные Актуальность: точность и обновление Сроки: не хранить дольше, чем требуется Уничтожение: безвозвратно удалять по достижении целей или отзыве согласияРеагирование на инциденты
В случае утечки или неправомерного доступа к данным необходимо:
в течение 24 часов уведомить Роскомнадзор об инциденте
в течение 72 часов предоставить результаты внутреннего расследования.
Уровни защищенности для ИСПДн
В зависимости от обрабатываемых данных информационным системам присваивают один из 4 видов уровней защищенности согласно постановлению Правительства РФ № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных». Это позволяет определить необходимые меры для защиты информации: чем выше уровень и чувствительность данных, тем строже будут требования к защите ПДн.
Меры по защите информации устанавливаются на основе Приказа ФСТЭК России № 21 и зависят от типа данных и количества субъектов, а также от актуальных угроз безопасности информации, определенных в Модели угроз безопасности информации для каждой ИСПДн.
Уровень защищённости зависит от трёх ключевых параметров: Категория персональных данных. Выделяют четыре категории: специальные (сведения о здоровье, убеждениях), биометрические (отпечатки пальцев, фото), общедоступные (из открытых источников) и иные (ФИО, телефон, адрес). Количество субъектов. Оценивается по порогу в 100 000 субъектов. Тип актуальных угроз. Угрозы делятся на три типа.
Когда применяется: для информационных систем, для которых актуальны угрозы 3 типа* а также в которых обрабатываются:
- общедоступные и иные персональные данные сотрудников
- иные категории персональных данных субъектов, не являющихся сотрудниками оператора, не более 100 000 человек
Требования к защите: базовые. Необходимо реализовать организационные меры ( режим безопасности помещений, в которых размещена информационная система, сохранность носителей ПДн, определить перечень лиц, которые могут иметь доступ к ИСПДн) и применять технические средства защиты (средство защиты информации от несанкционированного доступа или сертифицированная операционная система, антивирус, шифрование информации при ее передаче за пределы контролируемой зоны).
*Угрозы 3-го типа - угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе
Когда применяется: для информационных систем, для которых актуальны угрозы 2 типа, а также в которых обрабатываются:
- общедоступные персональные данные сотрудников и менее 100 000 субъектов персональных данных, не являющихся сотрудниками
- иные категории персональных данных сотрудников и менее 100 000 субъектов персональных данных, не являющихся сотрудниками .
Также для информационных систем, для которых актуальны угрозы 3 типа, в которых обрабатываются:
- специальные категории персональных данных сотрудников оператора и менее чем 100 000 субъектов персональных данных, не являющихся сотрудниками оператора;
- биометрические персональные данные (например, отпечатки пальцев для СКУД, изображение лица для систем распознавания);
- иные категории персональных данных более чем 100 000 субъектов персональных данных, не являющихся сотрудниками оператора
Требования к защите: строгие. Дополнительно к требованиям для уровня защиты 4 необходимо назначить ответственного за обеспечение безопасности ПДн в ИСПДн. Требуется внедрение дополнительных средств контроля доступа, регистрации событий безопасности и анализа защищённости.
Когда применяется: устанавливается для информационных систем, для которых актуальны угрозы 11 типа, в которых обрабатываются общедоступные персональные данные;
Для информационных систем, для которых актуальны угрозы 2 типа, а также в которых обрабатываются:
- специальные категории персональных данных (например, сведения о здоровье, политических взглядах, судимости) сотрудников оператора или менее чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;
- биометрические персональные данные;
- общедоступные персональные данные более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;
- иные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора;
Для информационных систем, для которых актуальны угрозы 3 типа3, а также в которых обрабатываются специальные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора
Требования к защите: очень строгие. Дополнительно к требованиям для УЗ-3 необходимо обеспечить доступ к содержанию электронного журнала сообщений только для определенных лиц. Обязательное периодическое резервирование информации, применение средств обнаружения вторжений и мониторинга событий безопасности.
Когда применяется: устанавливается для информационных систем, для которых актуальны угрозы 11 типа, в которых обрабатываются специальные, биометрические или иные категории персональных данных, а также для информационных систем, для которых актуальны угрозы 22 типа, в которых обрабатываются специальные категории персональных данных более чем 100000 субъектов персональных данных, не являющихся сотрудниками оператора
Требования к защите: самые высокие. Дополнительно к требованиям для УЗ-2 необходимо формирование структурного подразделения, ответственного за обеспечение безопасности персональных данных в информационной системе. Обязательное ограничение установки программного обеспечения не из списка разрешенного, контроль безотказного функционирования технических средств системы и периодическое их тестирование на отказоустойчивость.
Услуги
Выполнение требований по защите персональных данных - сложный процесс, требующий глубоких юридических и технических знаний. Команда «Галэкс» готова стать вашим надёжным партнёром на всех этапах этого пути: от аудита и подготовки документации до настройки процессов и внедрения системы защиты.
Аудит на соответствие требованиям ФЗ-152 «О персональных данных»
Проведем документальный, технический, комплексный аудит процессов обработки персональных данныхРазработка организационно-распорядительных документов (ОРД)
создание полного пакета внутренних документов, регулирующих защиту персональных данных в компанииПроектирование и внедрение систем безопасности ПНд
- Межсетевое экранирование
- Криптографическая защита каналов связи
- Защита удалённого доступа
- Обнаружение/предотвращение вторжений
- Антивирусная защита информации
- Защита от несанкционированного доступа
- Защита виртуальной среды
- Управление событиями ИБ
- Защита от утечек информации
- Анализ защищенности
- Управление уязвимостями
- Защита от целевых атак
- Контроль привилегированного доступа
Оценка эффективности мер защиты ПДн
в том числе аттестация на соответствие требованиям по защите информацииПомогаем выполнить требования Роскомнадзора
подготовиться к проверке или выполнить предписания и исправить ошибкиОстались вопросы или нужна консультация?
Оставьте заявку и мы свяжемся с вами чтобы ответить на возникшие вопросы.