Задать вопрос
  • Обязательно ли выполнять все меры защиты ПДн, указанные в части 2 статьи 19 152-ФЗ?

    @kira_clover Автор вопроса
    Спустя 2 месяца, из 6 ответных писем от гос структур только 1 дельное. По крайней мере видно, что они отнеслись к вопросам серьезно и реально разъяснили, имеющуюся ситуацию.

    Полный текст ответа скину в комментарии

    Короткий перевод:

    1. Состав и содержание мер определены приказом ФСТЭК №21 от 18.02.2013.
    Для чего применяются меры защиты
    Безопасность персональных данных обеспечивается оператором
    Определение оператора персональных данных
    Требования к мерам защиты съемных машинных носителей (указали единственное в НПА, что касается требований к уничтожению).
    Упоминают меры защиты для ГИСов, утв ФСТЭК 11.02.2014. Рекомендуют, по желанию, ПДн защищать так же
    2. Рассказывают про сертификацию СЗИ
    Рекламируют reestr.fstec.ru, приводят в пример 3 СЗИ для уничтожении информации со съемных машинных носителей
    Требования по безопасности информации к средствам, предназначенным для уничтожения бумажных носителей информации, ФСТЭК России не определены.

    Рассказывают, как уничтожают бумаги Архивные фонды (с помощью шредеров)
    Напоминают про необходимость составления актов уничтожения информации
    3.
    Порядок интеграции программного обеспечения, предназначенного для обработки персональных данных, со средствами защиты информации, прошедшими процедуру оценки соответствия, а также требования к проведению такой процедуры с указанным программным обеспечением, ФСТЭК России не определены.


    Оценка - 10/10
    Если б могла, еще б чаевые оставила

    Если появиться еще информация - добавлю сюда
    Ответ написан
    1 комментарий
  • Загрузка файлов блокируется браузером, почему?

    @kira_clover
    Чтобы браузер доверял https соединению нужно:
    1) использовать ssl сертификат с цепочкой из корневого и промежуточного центров сертификации. Через openssl это тоже можно сделать
    2) чтобы цепочка сертификатов была доверенной на устройстве или в самом браузере. Для этого нужно установить и корневой и промежуточный сертификаты в доверенные
    3) чтобы веб-сервер был настроен на шифрование по tls версии не ниже 1.3
    Ответ написан
    Комментировать
  • Как можно получить файл .cer зная только номер сертификата?Или проверить сертификат по номеру?

    @kira_clover
    Картинка-штамп на документе это просто визуализация подписи, но для тех, кто разбирается в ЭП она не несет никакого смысла. Зачем в штампе указывается серийный номер? Потому что серийный номер это точный однозначный реквизит сертификата, одного только ФИО владельца недостаточно. А проверка электронной подписи проводится в самом сервисе ЭДО. Сам сертификат вам просто так не дадут, он вообще-то содержит персональные данные
    Если можете выгрузить файл с его электронной подписью, то сам сертификат вам не нужен, можете перейти на сайт ФНС и проверить - https://m4d.nalog.gov.ru/check/ds/main/steps
    Ответ написан
  • Работодатель, как я понял, настроил мне туннели через мой роутер (извиняюсь, если криво пишу). Может ли работодатель отслеживать мой трафик?

    @kira_clover
    Технически он мог настроить прокси. В таком случае он получает трафик из вашей сети, но сам контент ему будет недоступен - он зашифрован и его может расшифровать только ваше устройство. Для того, чтобы получать вашу информацию необходимо внедрение специальных программ именно на конечное устройство (ваш компьютер, телефон). Законно сделать такое можно только с вашего согласия
    Ответ написан
  • Может ли приложение хранить данные, полученные с Госуслуг, даже если пользователь отозвал разрешение?

    @kira_clover
    Если я правильно понимаю, госуслуги участвуют как подтверждение личности пользователя при регистрации? Тогда если эти данные необходимы в рамках пользовательского соглашения, то можно продолжать обрабатывать эти данные до тех пор, пока пользователь не захочет удалить свою учетную запись
    Но тогда рекомендую при первой авторизации пользователя требовать от пользователя согласиться с пользовательским соглашением (а потом и при его обновлении), где указать информацию про обработку ПДн: какие ПДн, для чего обрабатываются с ссылкой на политику обработки ПДн
    Ответ написан
    Комментировать