Задать вопрос
  • Обязательно ли выполнять все меры защиты ПДн, указанные в части 2 статьи 19 152-ФЗ?

    @kira_clover Автор вопроса
    Полный текст ответа
    В своем обращении Вы просите разъяснить:
    для каких операторов обязательно применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации, имеющих функцию уничтожения информации, для уничтожения персональных данных;
    имеются ли в Российской Федерации прошедшие процедуру оценки соответствия средства уничтожения материальных (бумажных) носителей информации;
    необходимо ли разработчикам программного обеспечения, предназначенного для обработки персональных данных, организовать интеграцию со средствами защиты информации, прошедшими в установленном порядке процедуру оценки соответствия, и (или) проводить такую процедуру с данным программным обеспечением.
    По результатам рассмотрения обращения сообщаю следующее.
    В соответствии с Положением об Управлении Федеральной службы по техническому и экспортному контролю по Сибирскому федеральному округу, утвержденным приказом Федеральной службы по техническому и экспортному контролю (далее - ФСТЭК России) от 5 февраля 2018 г. № 18дсп, Управление является территориальным органом ФСТЭК России межрегионального уровня, обеспечивающим в пределах своей компетенции реализацию полномочий ФСТЭК России в Сибирском федеральном округе. В соответствии 1 Положения с пунктом о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. № 1085 (далее - Указ № 1085), ФСТЭК России является федеральным органом исполнительной власти, осуществляющим реализацию государственной политики, организацию межведомственной координации и взаимодействия, специальные и контрольные функции в области государственной безопасности по вопросам обеспечения защиты (некриптографическими методами) информации, содержащей сведения, составляющие государственную тайну, иной информации с ограниченным доступом, предотвращения ее утечки по техническим каналам, несанкционированного доступа к ней, специальных воздействий на информацию (носители информации) в целях ее добывания, уничтожения, искажения и блокирования доступа к ней на территории Российской Федерации (техническая защита информации).
    1. В соответствии с частью 4 статьи 19 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (далее - 152-ФЗ) ФСТЭК России разработаны и утверждены приказом от 18 февраля 2013 г. № 21 состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных (далее - Приказ № 21).
    Меры по обеспечению безопасности персональных данных принимаются для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
    Безопасность персональных данных при их обработке в информационной системе персональных данных обеспечивает оператор или лицо, осуществляющее обработку персональных данных по поручению оператора в соответствии с законодательством Российской Федерации.
    В соответствии со статьей 3 152-ФЗ оператор – это государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
    В соответствии с пунктом 8.4 Приказа № 21 меры по защите машинных носителей персональных данных (средств обработки (хранения) персональных данных, съемных машинных носителей персональных данных) должны исключать возможность несанкционированного доступа к машинным носителям и хранящимся на них персональным данным, а также несанкционированное использование съемных машинных носителей персональных данных.
    В соответствии с приложением 1 к Приказу № 21 меры по защите машинных носителей персональных данных включают уничтожение (стирание) или обезличивание персональных данных на машинных носителях при их передаче между пользователями, в сторонние организации для ремонта или утилизации, а также контроль уничтожения (стирания) или обезличивания (ЗНИ.8).
    Требования к реализации указанной меры по защите информации содержатся в методическом документе «Меры защиты информации в государственных информационных системах», утвержденном ФСТЭК России 11 февраля 2014 г. По решению оператора персональных данных настоящий методический документ применяется для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных, защита которых обеспечивается в соответствии с Приказом № 21.
    Мера ЗНИ. 8 подлежит реализации операторами персональных данных в рамках системы защиты персональных данных, создаваемой в соответствии с Требованиями к защите персональных данных при их обработке в информационных системах персональных данных, утвержденными постановлением Правительства Российской Федерации от 1 ноября 2012 г. № 1119, в информационных системах персональных данных, в которых в соответствии с указанными требованиями установлена необходимость обеспечения 1-го, 2-го или 3-го уровня защищенности персональных данных.
    2. Приказом ФСТЭК России от 3 апреля 2018 г. № 55 утверждено Положение о системе сертификации средств защиты информации, определяющее состав участников системы сертификации средств защиты информации, создаваемой ФСТЭК России в соответствии с пунктом 1 Положения о сертификации средств защиты информации, утвержденного постановлением Правительства Российской Федерации от 26 июня 1995 г. № 608, а также организацию и порядок сертификации продукции, используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, являющейся государственным информационным ресурсом и (или)
    персональными данными, продукции, сведения о которой составляют государственную тайну (далее - средства защиты информации), подлежащей сертификации в рамках указанной системы.
    Средства защиты информации, прошедшие сертификацию на соответствие требованиям по безопасности информации, установленным нормативными правовыми актами ФСТЭК России, включаются в Государственный реестр сертифицированных средств защиты информации, размещенный на сайте реестров ФСТЭК России в сети «Интернет» по адресу reestr.fstec.ru.
    На момент подготовки ответа в реестре содержится информация о таких средствах уничтожения носителей информации как:
    «Средство уничтожения информации на машинных магнитных носителей информации «Стек-НС3», сертификат ФСТЭК России от 28 марта 2022 г. № 4529, действителен до 28 марта 2027 г.;
    «Программа поиска и гарантированного уничтожения информации на дисках < «Устройство уничтожения информации на магнитных носителей информации способом магнитно-силового воздействия «ПРИБОЙ Модуль-3.5», сертификат ФСТЭК России от 23 августа 2018 г. № 4004, действителен
    до 23 августа 2028 г., и других.
    Требования по безопасности информации к средствам, предназначенным для уничтожения бумажных носителей информации, ФСТЭК России не определены.
    Вместе с тем, в соответствии с пунктом 31 Правил организации хранения, комплектования, учета и использования документов Архивного фонда Российской Федерации и других архивных документов в государственных органах, органах местного самоуправления и организациях, утвержденных приказом Федерального архивного агентства от 31 июля 2023 г. № 77, документы, содержащие персональные данные, имеющие пометку «Для служебного пользования», а также содержащие информацию ограниченного доступа, должны уничтожаться в государственном органе, органе местного самоуправлении, организации путем механического измельчения (шредирования) или иным способом, исключающим возможность восстановить содержание документов. Бумажные отходы передаются в организацию, занимающуюся переработкой вторсырья.
    Документ, подтверждающий факт утилизации, прикладывается к акту о выделении к уничтожению документов, не подлежащих хранению.
    Кроме того, в соответствии с Требованиями к подтверждению уничтожения персональных данных, утвержденными приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 28 октября 2022 г. № 179, документом, подтверждающим уничтожение персональных данных субъектов персональных данных, является акт об уничтожении персональных данных. Содержание акта определено указанными требованиями.
    3. Порядок интеграции программного обеспечения, предназначенного для обработки персональных данных, со средствами защиты информации, прошедшими процедуру оценки соответствия, а также требования к проведению
    такой процедуры с указанным программным обеспечением, ФСТЭК России не определены.
    Написано
  • Собираю свой первый ПК. Не могли бы вы взглянуть на него?

    @kira_clover
    Amos_Kein, просто прочитать, что там написано и учесть те детали, которые касаются перифирии - в данном случае порты для монитора
    Написано
  • Собираю свой первый ПК. Не могли бы вы взглянуть на него?

    @kira_clover
    Эти замечания основаны на том, что dns не гарантирует на 100%, что все будет нормально, потому что они не могут сделать 100% автоматическую проверку совместимости
    А также они предупреждают на что нужно обратить внимание
    Написано
  • Почему пропадает соединение у конкретной виртуалки в Proxmox?

    @kira_clover
    Может что-то с маршрутизацией? Получается что другие хосты даже не знают, что нужно к Proxmoxу обращаться, чтоб до неё достучаться. Трассировку пробовали делать с какого-нибудь хоста вне Proxmox до проблемной машины? Пробуйте еще до другой виртуалки и сравнивайте результаты
    Написано
  • Почему пропадает соединение у конкретной виртуалки в Proxmox?

    @kira_clover
    IP-адрес на виртуалке статический? Если динамический - посмотрите параметры резервирования адреса (срок действия, посчитайте через какое время начинает посылать запросы на продление) и проверьте на соответствие периодам, с которыми пропадает сеть. Если есть подозрения - смотрите реакцию dhcp-сервера на запросы
    Написано
  • Почему пропадает соединение у конкретной виртуалки в Proxmox?

    @kira_clover
    Что-то похожее было в VMware

    Тоже такое там бывало, надежнее даже сначала добавить новую сетевую карту, потом удалить старую
    Написано
  • Как можно получить файл .cer зная только номер сертификата?Или проверить сертификат по номеру?

    @kira_clover
    Если вы не имеете файла подписи (или подпись не присоединена к файлу) - вы не имеете достоверных сведений. Какой смысл добывать сертификат подписанта? Для чего? Вы понимаете как работает электронная подпись?
    Электронная подпись это зашифрованный хэш файла - шестнадцатеричное число. Проверка подписи это вычисление хэша файла и сравнение полученного значения с расшифрованной подписью. Сертификат всего лишь файл подтверждающий соответствие открытого ключа для расшифровки и её владельца. Сервисы Госуслуг и ФНС делают это за вас не раскрывая ненужные вам персональные данные подписанта
    А документ без подписи это просто документ (без подтверждения его целостности и подписанта), даже если к нему прилепили штамп подписи. Без файла подписи вы никогда ничего не проверите
    Написано
  • Почему невозможно подписать документ на Госуслугах?

    @kira_clover
    Поддерживаю Михаила в том, что лучше использовать Яндекс. Еще можно Chromium Gost (на сайте криптопро его поддерживают). По личному опыту у этих браузеров проблем с электронной подписью гораздо меньше
    Написано
  • Обязательно ли выполнять все меры защиты ПДн, указанные в части 2 статьи 19 152-ФЗ?

    @kira_clover Автор вопроса
    Василий Банников, в настоящий момент в части именного этого требования методических рекомендаций нет
    Написано
  • Обязательно ли выполнять все меры защиты ПДн, указанные в части 2 статьи 19 152-ФЗ?

    @kira_clover Автор вопроса
    SymphoGraph, конечно, для уничтожения такой информации нужно что-то надежное. Но есть ведь много надежных средств, которые не имеют никаких сертификатов. А закон будто намекает, что можно использовать только сертифицированные
    Написано
  • Обязательно ли выполнять все меры защиты ПДн, указанные в части 2 статьи 19 152-ФЗ?

    @kira_clover Автор вопроса
    Разумеется отличный совет, просто хотелось узнать мнение коллег))) К тому же в части персональных данных даже юридические ответы нуждаются в подкреплении официальными информационными письмами регуляторов или судебными делами, чтоб знать наверняка
    (я параллельно написала обращение регуляторам с просьбой разъяснить этот момент, но одной веры, что они ответят однозначно, недостаточно)
    Написано
  • Обязательно ли выполнять все меры защиты ПДн, указанные в части 2 статьи 19 152-ФЗ?

    @kira_clover Автор вопроса
    Sergey IT, в масштабах всех операторов и информационных систем персональных данных РФ это всё равно нереально
    Получить сертификат ФСТЭК не так уж просто, даже компании, специализирующиеся на разработке средств защиты информации, не успевают получить сертификат на новые версии как надо уже ещё новее делать
    А это станет ещё сложнее и дольше, когда ресурсов ФСТЭКа будет не хватать на всех кандидатов
    Аттестация не сложная штука, но тоже требует много усилий, времени и денег. Тут ещё и ресурсы компаний, которые имеют лицензию на аттестацию нужны. Да и аттестация сейчас под контролем ФСТЭКа, опять же их ресурсы нужны
    Написано
  • Являюсь ли я оператором персональных данных? Что делать, если да?

    @kira_clover
    И ещё к самому вопросу: раз уж у вас есть собственный сайт - вы уже "под прицелом"))
    Написано
  • Являюсь ли я оператором персональных данных? Что делать, если да?

    @kira_clover
    Василий Банников,
    а потом ещё передаётся в какую-то третью компанию субподрядчик или для рассылки рекламы - это уже требует соглашения на обработку ПД.


    Это тоже другая история, для разъяснения которой нужно много работы по обзору всей деятельности оператора

    А вот если далее этот договор оцифровывается, сохраняется в какой-то ИС ООО Бегемотик

    А вот эти ваши слова меня пугают. Даже если персональные данные исключительно на бумаге, это всё ещё обработка данных, всё ещё оператор и закон соблюдать нужно. Просто не обязательно уведомлять Роскомнадзор и не требования чуть-чуть другие (вообще по этому поводу даже отдельное Постановление Правительства есть). Так что не надо "выдыхать", если все не автоматизированно
    Написано
  • Являюсь ли я оператором персональных данных? Что делать, если да?

    @kira_clover
    Василий Банников,
    Есть термин "публичные персональные данные" и на их обработку тоже накладывается ряд ограничений


    Да

    Причём удаление ПД тоже входит в определение "обработка ПД".


    И да

    Но автора вопроса прежде всего интересует, является ли он оператором и потребуют ли от него исполнения закона. А как именно это делать, это уже другой вопрос, на который, на самом деле, нельзя верно ответить не проведя большую работу
    Написано
  • Обязательно ли выполнять все меры защиты ПДн, указанные в части 2 статьи 19 152-ФЗ?

    @kira_clover Автор вопроса
    Насколько я помню все законы надо выполнять в части защиты ПД


    Конечно, только требования для всех разные в зависимости от многих факторов. Просто новую меру из 19 статьи закона невозможно выполнить на все 100%, а сформулирована она очень конкретно.

    1. Для всех операторов. Если у вас есть форма на сайте где человек оставляет свою почту, вы уже оператор по обработке данных и должны брать согласие на их обработку.


    Вопрос бы для кого обязательно применение для уничтожения персональных данных прошедших в установленном порядке процедуру оценки соответствия средств защиты информации, в составе которых реализована функция уничтожения информации

    2. Имеются. Гуглите по теме Шредеры 4-го уровня (и выше) секретности.


    Только это обычный международный стандарт. Формулировка законодательства "прошедший в установленном порядке процедуру оценки соответствия средств защиты информации" означает, что средство имеет сертификат ФСТЭК или аттестат соответствия требованиям на конкретном защищаемом объекте

    3. Не подскажу, но помоему такое ПО должно будет иметь сертификацию ФСТЭК, но это не точно. И помоему такое рабочее место должно быть специально оборудовано.


    Вот это меня и беспокоит в нововведении закона и приводит к мысли, что это же невозможно...
    Написано
  • Являюсь ли я оператором персональных данных? Что делать, если да?

    @kira_clover
    Данные, которые покупатель прописывает в договоре, являются персональными данными?

    Да, даже данные о руководителе юридического лица это персональные данные. Однако такие данные о руководителе юридического лица или индивидуальном предпринимателе являются общедоступными, поэтому если ты никак не узнаешь другие данные о нем или его сотрудниках, то можешь особо не париться
    Данные, которые потенциальный покупатель оставляет мне на сайте, чтобы я ему перезвонил или написал письмо - это персональные данные? Если есть кнопка обратного звонка и форма запроса, я уже оператор персональных данных?

    Да, это персональные данные. Сейчас, по законам, номер телефона сам по себе идентификатор человека. Чтобы было понятнее, рекомендую такой подход - представь что в публичный доступ попадает информация "<номер телефона/логин/или что-то другое о человеке> - клиент такой-то организации", если в мире есть хоть один человек, который увидел эту запись и на 100% знает, о ком речь, то это персональные данные и этот человек узнал что-то, возможно личное, о том человеке.
    И ты эти данные обрабатываешь, ты оператор. Единственная ситуация, когда ты не обрабатываешь персональные данные - потенциальный покупатель позвонил тебе, но ты никуда никак ничего не записал (не записал имя, не сохранил номер телефона, не записал разговор)
    К слову, требования к операторам персональных данных тебе нужно выполнять только в рамках предпринимательской/профессиональной деятельности. Данные друзей (именно как твоих друзей, а не покупателей, например) можешь так строго не охранять (в рамках разумного, конечно)
    Если после звонка/письма я буду удалять запросы от клиентов - я перестану быть оператором персональных данных

    Как я уже написала ранее, если эта информация хоть где-то хоть на секунду зафиксирована - ты обрабатываешь персональные данные. Просто обработка данных конкретно этого человека прекращается, когда ты удаляешь его данные отовсюду
    Данные клиентов, отправленные покупателями для целей тех.поддержки - это персональные данные и я становлюсь оператором?

    Да, ты оператор. А про твои отношения к этим клиентам такие - или ты обрабатываешь их данные как пользователей твоего ПО, или твой покупатель с целью тех.поддержки передает персональные данные тебе (в этом случае чуть меньше груза ответственности)
    Насколько на все эти вопросы влияет проверяемость получаемых мною данных? За исключением данных, которые мне присылают покупатели для заключения договора, все получаемые мною данные никак мною не проверяются. Если покупатель оставит запрос на обратный звонок с левым именем-почтой-телефоном, я никак не проверю. Также, как и данные для тех.поддержки - они могут прийти пустые или Тест Тестович.

    Если ты не проверяешь персональные данные, то это не значит, что это не персональные данные (всегда есть хоть какой-то шанс, что в мире есть человек, которого зовут Тест Тестович). Также по закону на субъект персональных данных ложиться ответственность за предоставление верных персональных данных (но засудить его будет трудно, так как согласие не письменное). Поэтому если форма обращения (её поля) подразумевает персональные данные, то чем бы она не была заполнена, это персональные данные
    Где-то мелькал коммент, что если данные собираются в рамках договора, то это не считается сбором персональных данных - так ли это?

    Тут зависит от договора и того с кем он заключен. Если договор заключен с юридическим лицом или ИП и в договоре нет никаких данных кроме его общедоступных "реквизитов", то можешь считать, что сбором это не является (для того чтобы быть официальным оператором). А вообще очень похоже, что ты видел информацию о том, необходимо ли согласие на обработку ПДн. Если обрабатываются только данные для заключения договора, желательно с ссылкой на закон, что таки данные там должны быть, то согласие не нужно
    Написано