Сокращения, которые будут употребляться:
ПДн - персональные данные;
СЗПДн -системы защиты персональных данных;
ИСПДн -Информационная система по обработке персональных данных;
<"Информзащита"> - Ипользован материал учебного центра "Информзащита"
<"Ссылка на материал"> - Линк на развернутую версию отцитированого материала.

Прежде чем продолжить, я хочу поблагодарить Ершова Дмитрия Вячеславовича, заместителя директора учебного центра "Информзащита", за огромный труд, который они провели систематизируя и "раскладывая по полочкам" наше непростое законодательство. С его позволения, я могу поделиться этой работой с вами.

Документ впервые был опубикован в клубе Info.Security. В основе ниже перечисленных шагов, лежит дополненная и расширенная мной последовательность действий, сформулированная коллективом учебного центра "Информзащита" и представленная Дмитрием Вячеславовичем на конференции Infosecurity 2009.
Еще раз огромное спасибо, за возможность оперировать материалом вашего учебного центра.

Основные этапы, полностью приведены так, как они сформулированы учебным центром.
Толкования и комментирование, результат моей проработки.

Оновные этапы построения ИСПДн можно представить следующим образом<"Информзащита">:

  1. Определение ответственных за обеспечение безопасности ПДн в ИСПДн.
  2. Подготовка (обучение) должностных лиц, ответственных за обеспечение безопасности ПДн в ИСПДн.
  3. Сбор и анализ исходных данных по информационной системе, формирование перечня персональных данных и выявление ИСПДн.
  4. Классификация ИСПДн
  5. Построение (формирование) частной модели угроз и модели нарушителей.
  6. Разработка (проектирование) системы защиты персональных данных (СЗПДн).
  7. Разработка документов, регламентирующих вопросы организации обеспечения безопасности ПДн и эксплуатации СЗПДн в ИСПДн
  8. Развертывание, настройка и ввод в опытную эксплуатацию СЗПДн в ИСПДн
  9. Испытания СЗПДН в процессе опытной эксплуатации ИСПДн
  10. Получение лицензий
  11. Оценка соответствия (аттестация) ИСПДн по требованиям безопасности ПДн
  12. Уведомление уполномоченного органа по защите прав субъектов персональных данных
  13. Организация контроля за соблюдением условий использования средств защиты информации.

Теперь последовательно рассмотрим каждый из этапов.

Определение ответственных за обеспечение безопасности ПДн в ИСПДн.
Работу лучше начинать с определения списка лиц, отвественных за выполнение поставленной задачи.
Поэтому предлагается начать работу с выпуска документа в котором будет утвержден состав и список лиц, ответственных за обеспечение выполнения требований по обеспечению безопасности ПДн.

В качестве опорного пункта берется "Постановление Правительства Российской Федерации от 17.11.2007 г. № 781"
п. 13. Для разработки и осуществления мероприятий по организации и обеспечению безопасности ПДн при их обработке в ИСПДн оператором или уполномоченным им лицом может назначаться структурное подразделение или должностное лицо (работник), ответственное за обеспечение безопасности ПДн.

Виды обеспечения работ по защите ПДн:<"Информзащита">

  1. Финансовое - осуществляется по результатам проведенного обоснования необходимых затрат на организацию защиты в целях:
  2. Кадровое – проводится в интересах:
  3. Программно-аппаратное – закупка и испытания средств защиты
  4. Информационное - направлено на информирование всех заинтересованных лиц, участвующих в организации и проведении мероприятий по защите ПДн, и касается:
    1. правовых аспектов организации защиты,
    2. подготовки и доведения до ответственных лиц требований организационных распорядительных и нормативных документов,
    3. обеспечения справочной и иной информацией оперативного характера, возникающей в ходе работ
  5. Материальное - связано с закупкой или изготовлением изделий, необходимых для организации и проведения мероприятий по защите ПДн, например, шкафов, кондиционеров, канцелярских принадлежностей и т.п.

Подготовка (обучение) должностных лиц, ответственных за обеспечение безопасности ПДн в ИСПДн.
При отсутствии специализированного отдела, требуется произвести дополнитетельное обучение лиц вовлеченных в процесс построения и последующего обслуживания ИСПДн.
Подготовка (обучение) должностных лиц, ответственных за обеспечение безопасности ПДн в ИСПДн с целью:<"Информзащита">

  1. компетентного планирования, руководства и исполнения работ по защите ПДн;
  2. получения лицензии ФСТЭК России на деятельность по технической защите конфиденциальной информации;
  3. получения лицензии ФСБ России на деятельность по техническому обслуживанию криптосредств (при их использовании в ИСПДн).

Выходные документы: Свидетельства и удостоверения об обучении и повышении квалификации по направлению обеспечения безопасности ПДн

Сбор и анализ исходных данных по информационной системе, формирование перечня персональных данных и выявление ИСПДн.
Выделение ИСПДн, задача нетривиальная, по причине того, что все они примелькались или за таковые не считаются, что не является верным. Поэтому, вкрадце перечислю основные ИС, которые могут содержать ПДн.

Выходные документы:<"Информзащита">
- "Перечень персональных данных"
- "Описание технологического процесса (технологии) обработки информации в ИСПДн"
- "Списк лиц, допущенных к обработке персональных данных"

Классификация ИСПДн
Классификация осуществляется в соответствии с приказом ФСТЭК России, ФСБ России, Мининформсвязи России от 13.02.2008 г. № 55/86/20 «Об утверждении Порядка проведения классификации информационных систем персональных данных», а также регулируется постановлением Правительства Российской Федерации от 17.11.2007 г. №781 «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных», в частности пунктом 6 абзац 2, который гласит: "Порядок проведения классификации информационных систем устанавливается совместно Федеральной службой по техническому и экспортному контролю, Федеральной службой безопасности Российской Федерации и Министерством информационных технологий и связи Российской Федерации."

Установлены следующие категории персональных данных (Xпд):

Также, учитывается объем обрабaтываемых данных Xнпд
  1. - в информационной системе одновременно обрабатываются персональные данные более чем 100 000 субъектов персональных данных или персональные данные субъектов персональных данных в пределах субъекта Российской Федерации или Российской Федерации в целом;
  2. - в информационной системе одновременно обрабатываются персональные данные от 1000 до 100 000 субъектов персональных.данных или персональные данные субъектов персональных данных, работающих в отрасли экономики Российской Федерации, в органе государственной власти, проживающих в пределах муниципального образования;
  3. - в информационной системе одновременно обрабатываются данные менее чем 1000 субъектов персональных данных или персональные данные субъектов персональных данных в пределах конкретной организации.
Информационные системы персональных данных подразделяются на типовые и специальные. К типовым системам относятся системы, в которых требуется обеспечить только конфиденциальность персональных данных. Все остальные системы относятся к специальным.
В зависимости от последствий нарушений заданной характеристики безопасности персональных данных типовой информационной системе присваивается один из классов: Класс типовой информационной системы определяется оператором в соответствии с таблицей, приведенной в Приказе ФСТЭК России, ФСБ России, Мининформсвязи России от 13.02.2008 №55/86/20. (см. ниже.)
Класс специальной информационной системы определяется на основе модели угроз безопасности персональных данных по результатам анализа исходных данных в соответствии с приведенными выше методическими документами ФСТЭК России.

Специальные информационные системы - информационные системы, в которых вне зависимости от необходимости обеспечения конфиденциальности персональных данных требуется обеспечить хотя бы одну из характеристик безопасности персональных данных, отличную от конфиденциальности (защищенность от уничтожения, изменения, блокирования, а также иных несанкционированных действий).

К специальным информационным системам автоматически относятся:
- информационные системы, в которых обрабатываются персональные данные, касающиеся состояния здоровья субъектов персональных данных;
- информационные системы, в которых предусмотрено принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы.

В случае выделения в составе информационной системы подсистем, каждая из которых является информационной системой, информационной системе в целом присваивается класс, соответствующий наиболее высокому классу входящих в нее подсистем. Вследствие этого интегрированные информационные системы, как правило, подпадают под классы К1 и К2 и требуют больших затрат на защиту персональных данных. Защита систем упрощается, если сложная система сегментирована на несколько отдельных, не связанных друг с другом систем, различных по целям и регламентам обработки персональных данных.

п 15. Класс типовой информационной системы определяется в соответствии с таблицей.
Xпд\Xнпд321
Категория 4К4К4К4
Категория 3К3К3К2
Категория 2К3К2К2
Категория 1К1К1К1

- К1 и К2: соответствие степени защищенности требованиям безопасности устанавливается путем обязательной сертификации (аттестации);
- К3: соответствие требованиям безопасности подтверждается путем сертификации (аттестации) или (по выбору оператора) декларированием соответствия, проводимым оператором персональных данных;
- К4: оценка соответствия не регламентируется и осуществляется по решению оператора персональных данных.

По неофициальным данным: Классификация К1-К4 присваивается как типовой так и специальной. Отличие состоит в том, что специальная ИСПДн классифицируется по частной модели угроз. В результате получаем те же классы.

Построение (формирование) частной модели угроз и модели нарушителей.
Мероприятия по построению модели угроз и модели нарушителей в ИСПДн:<"Информзащита">


Построение модели угроз осуществляется на основании документа ФСТЭК "Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных" от 15 февраля 2008 года".
Всего, базовых моделей 6:Jet Info №5, 2009 г Далее на основании документа ФСТЭК "Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных" от 15 февраля 2008 года", производится разработка частных моделей угроз

Более детально с мероприятиями по защите информации в ИСПДн, рекомендую ознакомиться в информационном бюллетене №5 компании Jet Info, полностью посвященному защите персональных данных, страница 16 глава "Что подлежит защите в ИСПДн ?(Jetinfo.Ru: HTML версия Jetinfo.Ru: PDF версия)"

Разработка (проектирование) системы защиты персональных данных (СЗПДн).
Мероприятия по разработке (проектированию) СЗПДн освещены в постановлении правительства N 781 «Об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных» 17 ноября 2007 г.

п. 12. Мероприятия по обеспечению безопасности персональных данных при их обработке в информационных системах включают в себя:
б) разработку на основе модели угроз системы защиты персональных данных, обеспечивающей нейтрализацию предполагаемых угроз с спользованием методов и способов защиты персональных данных, предусмотренных для соответствующего класса информационных систем;
Этапы при разработке (проектировании) СЗПДн:

Разработка документов, регламентирующих вопросы организации обеспечения безопасности ПДн и эксплуатации СЗПДн в ИСПДн
Перечень разрабатываемых документов:Reignvox.Ru: Комментарии экспертов: Документы, регламентирующие обработку персональных данных
Документы, регламентирующие обработку ПДн в ИСПДн компании (для каждой ИСПДн)

  1. Акт классификации информационной системы персональных данных (ИСПДн).
  2. Модель угроз безопасности ПДн при их обработке в ИСПДн (для специальных систем).
  3. Определение границ контролируемой зоны ИСПДн.
  4. Технический паспорт ИСПДн.
  5. Электронный журнал регистрации обращений пользователей ИСПДн на получение ПДн.
  6. Регламент разграничения прав доступа.
  7. Приказ о назначении администратора безопасности ИСПДн.
  8. Руководство администратора ИСПДн.
  9. Руководство пользователя ИСПДн.
  10. Приказ об утверждении списка лиц, которым необходим доступ к ПДн, обрабатываемым в ИСПДн, для выполнения служебных (трудовых) обязанностей.
  11. Перечень применяемых средств защиты информации (СЗИ) (правовое обоснование см. в п.11)
  12. Перечень эксплуатационной и технической документации применяемых СЗИ (правовое обоснование см. в п.11)
  13. Перечень носителей ПДн(правовое обоснование см. в п.11)
  14. Заключение о готовности СЗИ к эксплуатации (правовое обоснование см. в п.11)
Документы, регламентирующие обработку ПДн в компании
  1. Положение о защите персональных данных в компании.
  2. Положение по организации и проведению работ по обеспечению безопасности ПДн при их обработке в ИСПДн.
  3. Должностные инструкции персоналу в части обеспечения безопасности ПДн при их обработке в ИСПДн (правовое обоснование см. в п.2.)
  4. Рекомендации по использованию программных и аппаратных средств защиты (правовое обоснование см. в п.2.)
  5. Положение по организации контроля эффективности защиты информации в компании
  6. Положение об организации режима безопасности помещений, где осуществляется работа с ПДн
  7. Положение о порядке хранения и уничтожения носителей ПДн
  8. Формы учета для организации обработки ПДн (шаблоны, бланки)
  9. Отчет об обследования информационных систем компании
  10. Перечень сведений конфиденциального характера
  11. Приказ о назначении структурного подразделения или должностного лица, ответственного за обеспечение безопасности ПДн.
  12. Копия «Уведомления об обработке ПДн», выписка из реестра операторов ПДн

Развертывание, настройка и ввод в опытную эксплуатацию СЗПДн в ИСПДн

Соответсвующие мероприятия сформулированы в п. 12 постановления правительства N 781 «Об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных» 17 ноября 2007 г.

п.12 Мероприятия по обеспечению безопасности персональных данных при их обработке в информационных системах включают в себя:
  г) установку и ввод в эксплуатацию средств защиты информации в соответствии с эксплуатационной и технической документацией;
  д) обучение лиц, использующих средства защиты информации, применяемые в информационных системах, правилам работы с ними;
  е) учет применяемых средств защиты информации, эксплуатационной и технической документации к ним, носителей персональных данных;
  ж) учет лиц, допущенных к работе с персональными данными в информационной системе;
  з) контроль за соблюдением условий использования средств защиты информации, предусмотренных эксплуатационной и технической документацией;

Испытания СЗПДН в процессе опытной эксплуатации ИСПДн
На данном этапе выполняются:<"Информзащита">

Получение лицензий<"Информзащита">
Основные определения находятся в документе ФСТЕК "Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных" от 15 февраля 2008 года

3.14. В соответствии с положениями Федерального закона от 8 августа 2001 г. № 128-ФЗ «О лицензировании отдельных видов деятельности» и требованиями постановления Правительства Российской Федерации от 16 августа 2006 г. № 504 «О лицензировании деятельности по технической защите конфиденциальной информации» операторы ИСПДн при проведении мероприятий по обеспечению безопасности ПДн (конфиденциальной информации) при их обработке в ИСПДн 1, 2 классов и распределенных информационных систем 3 класса должны получить лицензию на осуществление деятельности по технической защите конфиденциальной информации в установленном порядке.

  1. Лицензии ФСТЭК России – на деятельность по технической защите конфиденциальной информации
  2. Лицензии ФСБ России – на деятельность по техническому обслуживанию криптографических (шифровальных) средств
  3. Лицензии ФСБ России – на деятельность по распространению криптографических (шифровальных) средств (для холдингов и групп компаний)
  4. Лицензии ФСБ России – на деятельность по предоставлению услуг в области шифрования информации (для холдингов и групп компаний)

Оценка соответствия (аттестация) ИСПДн по требованиям безопасности ПДн
Как было упомянуто ранее для ИСПДн:

Следует заметить, что обоснование применения криптографических средств, нигде жестко не регламентируется и для начала их применения, требуется сформулировать модель угроз в которой их применение будет обоснованным.
В частности, к системам в которых обосновано применение СКЗИ можно отнести следующие системы (краткий, примерный список):

Уведомление уполномоченного органа по защите прав субъектов персональных данных
Данная часть мероприятий регулируется Федеральным законом Российской Федерации от 27.07.2006 г. N 152-ФЗ «О персональных данных»

Статья 22. Уведомление об обработке персональных данных

1. Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи.

Статья 25. Заключительные положения

4. Операторы, которые осуществляют обработку персональных данных до дня вступления в силу настоящего Федерального закона и продолжают осуществлять такую обработку после дня его вступления в силу, обязаны направить в уполномоченный орган по защите прав субъектов персональных данных, за исключением случаев, предусмотренных частью 2 статьи 22 настоящего Федерального закона, уведомление, предусмотренное частью 3 статьи 22 настоящего Федерального закона, не позднее 1 января 2008 года.

Организация контроля за соблюдением условий использования средств защиты информации.
Регулируется постановлением Правительства Российской Федерации от 17.11.2007 г. № 781 «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных»

12. Мероприятия по обеспечению безопасности персональных данных при их обработке в информационных системах включают в себя:

з) контроль за соблюдением условий использования средств защиты информации, предусмотренных эксплуатационной и технической документацией;

и) разбирательство и составление заключений по фактам несоблюдения условий хранения носителей персональных данных, использования средств защиты информации, которые могут привести к нарушению конфиденциальности персональных данных или другим нарушениям, приводящим к снижению уровня защищенности персональных данных, разработку и принятие мер по предотвращению возможных опасных последствий подобных нарушений;



Законодательная база:
Hosted by uCoz