Kako postaviti pametne telefone i računala. Informativni portal
  • Dom
  • Windows 7, XP
  • Primjer sastavljanja klasifikacije informacijskog sustava osobnih podataka. Postupak razvrstavanja informacijskih sustava osobnih podataka

Primjer sastavljanja klasifikacije informacijskog sustava osobnih podataka. Postupak razvrstavanja informacijskih sustava osobnih podataka

vojni obveznik 9. studenog 2010. u 12:31 sati

Osobni podaci (ISPD klasifikacija)

  • Drvna soba *

O klasifikaciji informacijskih sustava osobnih podataka puno je napisano: čitavi članci, web stranice i forumi posvećeni su ovoj gorućoj temi. Počnimo s činjenicom da u skladu s naredbom FSTEC \ FSB \ MItiS br. 55 \ 86 \ 20 postoje tipično i poseban ISPDn. Odnosimo se na tipične ISPD-ove, u kojima je potrebno osigurati samo povjerljivost osobnih podataka, te na posebne, ako je potrebno osigurati barem jednu od sigurnosnih karakteristika osobnih podataka osim povjerljivosti (cjelovitost, autentičnost, dostupnost , itd.)
Naredba uključuje razvrstavanje ISPD-a na temelju procjene moguće štete za subjekte PD-a čiji se podaci u njemu obrađuju: što je veća moguća šteta, to je viša klasa i, sukladno tome, viši su zahtjevi za tehnička zaštita. Stavak 14. Naredbe govori o 4 razreda:
-nema negativnih posljedica (4. ocjena)
-manje negativne posljedice (3. stupanj)
-negativne posljedice (2. stupanj)
-značajne negativne posljedice (1. stupanj).
Dodjela jedne ili druge klase ISPD-a, prema istom stavku, provodi se na temelju rezultata analize početnih podataka.
Ovdje smo već govorili o klasifikaciji tipičnih ISPD-ova, pa idemo odmah na one posebne.

Kako klasificirati poseban ISPD?
Ako vaš ISPD sadrži osobne podatke koji se odnose na rasu, nacionalnost,
politički stavovi, vjerska i filozofska uvjerenja, zdravstveno stanje, intimni život, onda je sve jednostavno:
klasa vašeg sustava je K1. I nije važno je li to 10 zapisa ili 100 000. Tada ili štitite sustav prema K1 u skladu sa zahtjevima FSTEC naredbe br. 58, ili snižavate klasu, primjerice, depersonalizacijom takvih podataka.
Sada zamislite određeni ISPD, koji trebamo klasificirati. Neka to bude veliko poduzeće koje pruža usluge svojim klijentima.
Početni podaci našeg sustava:
1. Opseg osobnih podataka- više od 100.000.
2. Kategorija osobnih podataka- 2 (odnosno, ovo su osobni podaci koji vam omogućuju da identificirate subjekta osobnih podataka i dobijete dodatne informacije o njemu).
3. Struktura informacijski sistem - distribuiran;
4. Dostupnost priključaka informacijskog sustava do komunikacijskih mreža uobičajena upotreba i (ili) mreže međunarodnih razmjena informacija- tamo je;
5. Način obrade osobnih podataka- višekorisnički;
6. Način diferenciranja prava pristupa korisnici informacijskog sustava - s razlikovanjem prava pristupa;
7. Položaj tehničkih sredstava informacijski sustav – unutar Ruska Federacija.

Ali takav sustav ne možemo klasificirati prema pločici iz reda br. 55 \ 86 \ 20, jer. “Prema rezultatima analize početnih podataka tipično informacijskom sustavu dodjeljuje se jedna od sljedećih klasa. Nismo uzrujani, čitamo dalje naredbu i vidimo sljedeći odlomak:
16. Na temelju rezultata analize početnih podataka utvrđuje se klasa posebnog informacijskog sustava na temelju modela prijetnji sigurnosti osobnih podataka u skladu s metodološkim dokumentima izrađenim u skladu sa stavkom 2. Uredbe Vlade. Ruske Federacije od 17. studenog 2007. N 781 "O odobravanju Pravilnika o osiguranju sigurnosti osobnih podataka tijekom njihove obrade u informacijskim sustavima osobnih podataka"
Dakle, nakon analize početnih podataka, sastav obrađene PD, utvrđivanje strukture ISPD-a i tehnoloških procesa, možemo razumno zaključiti da Negativne posljedice može uzrokovati povredu povjerljivosti podataka (na primjer, širenje informacija o invalidnosti zaposlenika). Provedba svih ostalih prijetnji će dovesti do manji negativan posljedice, jer kako je usvojeno (ili će biti usvojeno u budućnosti tijekom stvaranja sustava tehničke mjere zaštita da ih neutralizira. Nakon odraza ovih informacija u modelu prijetnje, poseban ISPD s naznačenim karakteristikama možemo sigurno klasificirati kao K2.

Oznake: osobni podaci, ispdn

Registarski broj 11462

U skladu sa stavkom 6. Pravilnika o osiguranju sigurnosti osobnih podataka tijekom njihove obrade u informacijskim sustavima osobnih podataka, odobrenih Uredbom Vlade Ruske Federacije od 17. studenog 2007. N 781 „O odobravanju Pravilnika o osiguravanju sigurnost osobnih podataka tijekom njihove obrade u informacijskim sustavima osobnih podataka "(Sabrani zakoni Ruske Federacije, 2007., N 48, dio II, čl. 6001), naručujemo:

Odobreti priloženi postupak razvrstavanja informacijskih sustava osobnih podataka.

Direktor

Federalna služba

za tehničku i izvoznu kontrolu

S. Grigorov

Direktor Federalne službe sigurnosti

Ruska Federacija

N. Patrušev

Ministar informacijske tehnologije i komunikacije Ruske Federacije

L. Reiman

Postupak razvrstavanja informacijskih sustava osobnih podataka

1. Ovim se Postupkom utvrđuje klasifikacija informacijskih sustava osobnih podataka, koji su skup osobnih podataka sadržanih u bazama podataka, te informacijskih tehnologija i tehničkih sredstava koja omogućuju obradu takvih osobnih podataka pomoću alata za automatizaciju (u daljnjem tekstu: informacijski sustavi). )1.

2. Provodi se klasifikacija informacijskih sustava tijela državne uprave, općinske vlasti, pravni i pojedinci organiziranje i (ili) provođenje obrade osobnih podataka, kao i određivanje svrhe i sadržaja obrade osobnih podataka (u daljnjem tekstu: operater)2.

3. Klasifikacija informacijskih sustava provodi se u fazi stvaranja informacijskih sustava ili tijekom njihovog rada (za prethodno puštene u rad i (ili) modernizirane informacijske sustave) radi utvrđivanja metoda i sredstava zaštite informacija potrebnih za osiguranje sigurnosti. osobnih podataka.

4. Klasifikacija informacijskih sustava uključuje sljedeće korake:

prikupljanje i analiza početnih podataka o informacijskom sustavu:

dodjelu odgovarajuće klase informacijskom sustavu i njegovoj dokumentaciji.

5. Prilikom razvrstavanja informacijskog sustava u obzir se uzimaju sljedeći početni podaci:

volumen obrađenih osobnih podataka (broj subjekata osobnih podataka čiji se osobni podaci obrađuju u informacijskom sustavu) - X npd;

sigurnosne karakteristike osobnih podataka koji se obrađuju u informacijskom sustavu koji je odredio operater;

struktura informacijskog sustava;

dostupnost veza informacijskog sustava s javnim komunikacijskim mrežama i (ili) međunarodnim mrežama za razmjenu informacija;

način obrade osobnih podataka;

način diferenciranja prava pristupa korisnika informacijskog sustava;

mjesto tehničkih sredstava informacijskog sustava.

6. Definirane su sljedeće kategorije osobnih podataka koji se obrađuju u informacijskom sustavu (X pd):

7. H npd može poprimiti sljedeće vrijednosti:

1 - informacijski sustav istovremeno obrađuje osobne podatke više od 100.000 ispitanika osobnih podataka ili osobne podatke ispitanika unutar sastavnice Ruske Federacije ili Ruske Federacije u cjelini;

2 - informacijski sustav istovremeno obrađuje osobne podatke od 1.000 do 100.000 subjekata osobnih podataka ili osobne podatke subjekata osobnih podataka koji rade u sektoru gospodarstva Ruske Federacije, u javnom tijelu sa sjedištem u općini;

3 - informacijski sustav istovremeno obrađuje podatke manje od 1000 ispitanika osobnih podataka ili osobne podatke ispitanika unutar određene organizacije.

8. Prema sigurnosnim karakteristikama osobnih podataka koji se obrađuju u informacijskom sustavu koji je odredio operater, informacijski sustavi se dijele na standardne i posebne informacijske sustave.

Tipični informacijski sustavi su informacijski sustavi koji zahtijevaju samo povjerljivost osobnih podataka.

Posebni informacijski sustavi su informacijski sustavi u kojima je, bez obzira na potrebu osiguranja povjerljivosti osobnih podataka, potrebno osigurati barem jednu od sigurnosnih karakteristika osobnih podataka osim povjerljivosti (zaštita od uništenja, izmjene, blokiranja, kao i kao druge nedozvoljene radnje).

Posebni informacijski sustavi trebaju uključivati:

informacijski sustavi u kojima se obrađuju osobni podaci koji se odnose na zdravstveno stanje ispitanika;

informacijskih sustava, koji predviđaju usvajanje na temelju isključivo automatizirana obrada odluke o osobnim podacima koje izazivaju pravne posljedice u odnosu na subjekta osobnih podataka ili na drugi način utječu na njegova prava i legitimne interese.

9. Prema strukturi informacijski sustavi se dijele na:

na autonomne (nepovezane s drugim informacijskim sustavima) komplekse tehničkih i softverski alati, namijenjena obradi osobnih podataka (automatizirane radne stanice);

na kompleksima automatiziranih radnih mjesta, spojenih u jedinstven informacijski sustav komunikacijskim sredstvima bez uporabe tehnologije daljinski pristup(lokalni informacijski sustavi);

na kompleksima automatiziranih radnih mjesta i (ili) lokalnih informacijskih sustava, kombiniranih u jedinstveni informacijski sustav komunikacijskim sredstvima pomoću tehnologije daljinskog pristupa (distribuirani informacijski sustavi).

10. Prema dostupnosti priključaka na javne komunikacijske mreže i (ili) međunarodne mreže razmjene informacija, informacijski sustavi se dijele na sustave koji imaju veze i sustave koji nemaju veze.

11. Prema načinu obrade osobnih podataka u informacijskom sustavu informacijski sustavi se dijele na jednokorisničke i višekorisničke.

12. Prema razgraničenju prava pristupa korisnika, informacijski sustavi se dijele na sustave bez razgraničenja prava pristupa i sustave s razgraničenjem prava pristupa.

13. Informacijski sustavi, ovisno o mjestu gdje se nalaze njihova tehnička sredstva, dijele se na sustave, sve tehnička sredstva koji se nalaze unutar Ruske Federacije i sustavi čija se tehnička sredstva djelomično ili u cijelosti nalaze izvan Ruske Federacije.

14. Na temelju rezultata analize početnih podataka tipičnom informacijskom sustavu dodjeljuje se jedna od sljedećih klasa:

klasa 1 (K1) - informacijski sustavi za koje kršenje zadane sigurnosne karakteristike osobnih podataka koji se u njima obrađuju može dovesti do značajnih negativnih posljedica za subjekte osobnih podataka;

klasa 2 (K2) - informacijski sustavi za koje kršenje zadane sigurnosne karakteristike osobnih podataka koji se u njima obrađuju može dovesti do negativnih posljedica za subjekte osobnih podataka;

klasa 3 (K3) - informacijski sustavi za koje kršenje zadane sigurnosne karakteristike osobnih podataka koji se u njima obrađuju može dovesti do manjih negativnih posljedica za subjekte osobnih podataka;

klasa 4 (K4) - informacijski sustavi za koje kršenje zadane sigurnosne karakteristike osobnih podataka koji se u njima obrađuju ne dovodi do negativnih posljedica za subjekte osobnih podataka.

15. Klasa tipičnog informacijskog sustava utvrđuje se prema tablici.

16. Na temelju rezultata analize početnih podataka, utvrđuje se klasa posebnog informacijskog sustava na temelju modela prijetnje sigurnosti osobnih podataka u skladu s metodološkim dokumentima izrađenim u skladu sa stavkom 2. Uredbe 16. Vlada Ruske Federacije od 17. studenog 2007. N 781 "O odobravanju Pravilnika o osiguranju sigurnosti osobnih podataka tijekom njihove obrade u informacijskim sustavima osobnih podataka"3.

17. U slučaju raspodjele podsustava unutar informacijskog sustava, od kojih je svaki informacijski sustav, informacijskom sustavu u cjelini dodjeljuje se klasa koja odgovara najviše visoka klasa njegovih podsustava.

18. Rezultati razvrstavanja informacijskih sustava dokumentirani su odgovarajućim aktom operatora.

19. Klasa informacijskog sustava može se revidirati:

odlukom operatera na temelju njegove analize i procjene prijetnji sigurnosti osobnih podataka, uzimajući u obzir karakteristike i (ili) promjene u pojedinom informacijskom sustavu;

na temelju rezultata mjera kontrole poštivanja zahtjeva za osiguranje sigurnosti osobnih podataka tijekom njihove obrade u informacijskom sustavu.

1 Stavak jedan od stavka 1. Uredbe o osiguranju sigurnosti osobnih podataka tijekom njihove obrade u informacijskim sustavima osobnih podataka, odobrene Uredbom Vlade Ruske Federacije od 17. studenog 2007.

N 781 (Sobraniye zakonodatelstva Rossiyskoy Federatsii, 2007., N 48, dio II,

2St. prvi stavka 6. Pravilnika.

3Sobranie zakonodatelstva Rossiyskoy Federatsii 2007, N 48, dio II,Umjetnost. 6001.

Informacijske sustave osobnih podataka (ISPD) u svom radu koriste mnoga poduzeća i organizacije. Pogledajmo što je to i koje nijanse trebaju uzeti u obzir oni koji rade s ISPD-om.

Što je ISDN?

Jednostavno rečeno, informacijski sustav ISPD služi za pohranu i obradu osobnih podataka. Uključuje sljedeće komponente:

  • Zapravo, ukupnost osobnih podataka pohranjenih u sustavu, u bazi podataka.
  • Tehnička sredstva koja se koriste za rad s tim podacima.
  • Sredstva za automatizaciju procesa računovodstva i obrade informacija pohranjenih u ISPD (možda nije dostupna u svim sustavima).

ISDN je ozbiljan

Prilikom korištenja predmetnih sustava važno je osigurati zaštitu osobnih podataka od neovlaštenog pristupa, gubitka i dr. hitne situacije. To je napisano čak i na zakonodavnoj razini. A kako bi se poduzele savjetodavne mjere za ograničavanje pristupa informacijama i njihova zaštita, provodi se ISPD revizija (za više pojedinosti, na primjer, kontaktirajte stručnjake Rentacloud: http://rentacloud.su/services/zashchita-personalnykh-dannykh /revizija/). Kao rezultat toga, sastavlja se akt koji sadrži sljedeće podatke:

  • Kategorija osobnih podataka koji se pohranjuju i obrađuju u anketiranom sustavu.
  • Njihova klasa i tip (više o tome u nastavku).
  • Parametri i struktura proučavanog sustava.
  • Volumi PD-a (broj zapisa itd.) pohranjeni i obrađeni u ISPD-u.
  • Informacije o lokaciji sustava.
  • Informacija o mogućnosti pristupa bazi podataka putem mreža dostupnih za javnu upotrebu (LAN, Internet, itd.).

Revizija se provodi strogo u skladu sa zajedničkim dokumentom koji su pripremili Ministarstvo komunikacija, FSTEC i FSB. Vrlo je obimna i zahtijeva temeljitu studiju. S tim u vezi, reviziju sustava i izradu preporuka na kojima će se temeljiti zaštita ISPD-a treba povjeriti stručnjacima. Njihove usluge se mogu koristiti, na primjer, kontaktiranjem Rentaclouda: (http://rentacloud.su).

Vrste, klase ISPD-a i što još trebate znati o takvim sustavima

Informacijski sustavi osobnih podataka (PD) podijeljeni su u 4 razreda i 2 vrste. Podjela na klase provodi se na temelju takvih značajki kao što su kategorija obrađenih PD i njihov volumen.

Nastava

Ova tablica će vam pomoći da to shvatite:

Objašnjenja za tablicu.

Kategorija broj 4 uključuje depersonalizirane PD, po kojima je nemoguće identificirati konkretan subjekt (primjer su statistički podaci). Cat 3 uključuje osobne podatke na temelju kojih je moguća samo identifikacija osobe (prilično su rijetki). U kategoriju 2 spadaju podaci na temelju kojih je moguće identificirati osobu i dobiti neke podatke o njoj. dodatne informacije(primjer - obračunski sustavi plaće organizacije i poduzeća). U prvu kategoriju spadaju podaci koji sadrže podatke o nacionalnosti, zdravstvenom stanju i druge socijalne podatke, te podatke drugačije prirode (npr. baze podataka zdravstvenih ustanova).

Što se tiče klasa navedenih u tablici, dodjela ISDN-a im se provodi na temelju moguće štete na subjektima u slučaju kršenja sigurnosnih uvjeta:

  • Cl 4. Sve negativne posljedice za subjekta su isključene.
  • Cl 3. Mogu se pojaviti manji štetni učinci.
  • Cl 2. Nastanak takvih posljedica.
  • Cl 1. Moguće su vrlo ozbiljne negativne posljedice.

Vrste ISPD-a

Prvi tip uključuje sustave u kojima su ISPD zaštitne funkcije svedene samo na postizanje potrebnih pokazatelja njegove povjerljivosti. Ako je, osim povjerljivosti, potrebno osigurati barem jedan dodatni sigurnosni pokazatelj (autentičnost, dostupnost, integritet podataka itd.), pričamo o drugoj vrsti.

Vrijedi napomenuti da je većina danas korištenih sustava dodijeljena drugoj vrsti.

Može se vidjeti da je razvoj ISPD-a, njihova klasifikacija i pružanje pouzdanih, učinkovita zaštita su vrlo složeni i višestruki procesi. A kako biste izbjegli pogreške, preporučljivo je to povjeriti stručnjacima. Da biste to učinili, možete kontaktirati, na primjer, tvrtku "Rentacloud", koja zauzima jednu od vodećih pozicija na ovom tržištu.

Zakon o klasifikaciji ISPD-a u pravilu jest povjerljivi dokument, i mora imati pečat povjerljivosti (“Povjerljivo”, “DSP”, “Poslovna tajna”) i broj računa.

Za provedbu razvrstavanja u poduzeću mora se osnovati komisija. U povjerenstvu mora biti osoba odgovorna za zaštitu osobnih podataka. Povjerenstvo mora biti imenovano nalogom pročelnika i obavljati svoju djelatnost na temelju Pravilnika o razredbenom povjerenstvu. Prema rezultatima razvrstavanja, mora se sastaviti akt. ISPD akt o klasifikaciji mora odobriti predsjednik povjerenstva i potpisati ga svi članovi povjerenstva.

Kako sastaviti akt o klasifikaciji ISPD-a

Za svaki identificirani ISPD sastavlja se klasifikacijski akt. Na temelju primljenih podataka utvrđuje se svaki ISPD potrebna razina sigurnost osobnih podataka. To je potrebno kako bi se uspostavili zahtjevi za osiguranje zaštite informacijskog sustava osobnih podataka. Određivanje razine zaštite osobnih podataka provodi se u skladu s Uredbom Vlade Ruske Federacije od 01.11.2012. br. 1119 „O odobravanju zahtjeva za zaštitu osobnih podataka tijekom njihove obrade u podacima o osobnim podacima sustava."

U aktu se navodi:

  • osobni podaci koji se obrađuju u sustavu;
  • količinu osobnih podataka koji se obrađuju;
  • tip stvarne prijetnje za ISPD;
  • struktura informacijskog sustava;
  • dostupnost priključaka na javne komunikacijske mreže i (ili) međunarodne mreže za razmjenu informacija;
  • način obrade osobnih podataka u sustavu;
  • razlikovanje prava pristupa korisnika;
  • mjesto ISPD-a;
  • PD razina sigurnosti.

ISPD akt o klasifikaciji može uključivati ​​sustave u kojima se takvi podaci pohranjuju:

  • posebne kategorije osobnih podataka - informacije koje se odnose na rasu, nacionalnost, političke stavove, vjerska ili filozofska uvjerenja, zdravstveno stanje, intimni život ispitanika;
  • biometrijski osobni podaci - podaci koji karakteriziraju fiziološke i biološke karakteristike osobe, na temelju kojih je moguće utvrditi njezin identitet i koje koristi operator za identifikaciju subjekta osobnih podataka;
  • javno dostupni osobni podaci - informacije dobivene samo iz javno dostupnih izvora osobnih podataka stvorenih u skladu s člankom 8. Federalnog zakona "O osobnim podacima".

Vrlo rijetko postoje sustavi u kojima se obrađuju osobni podaci 3. kategorije. To je zbog činjenice da za stvarni zadaci potrebni su nam ne samo podaci koji identificiraju subjekt (puno ime, podaci iz putovnice), nego i dodatne informacije o njemu (na primjer, podaci o plaći).

Najčešći informacijski sustavi u kojima se obrađuju osobni podaci 2. kategorije. Na primjer, sustavi obračuna plaća za zaposlenike.

Obim obrađenih PD-a određuje broj subjekata čiji se osobni podaci obrađuju u sustavu. Primjenjuje se sljedeća gradacija:

  • više od 100.000 ispitanika PD;
  • manje od 100 000 PD ispitanika.

Vrste sigurnosnih prijetnji osobnih podataka

Vrsta trenutnih prijetnji ISPD-u:

  • Prijetnje tipa 1 relevantne su za informacijski sustav ako na njega utječu i prijetnje povezane s prisutnošću nedokumentiranih (nedeklariranih) sposobnosti u sustavu softver koristi se u informacijskom sustavu;
  • prijetnje tipa 2 relevantne su za informacijski sustav ako na njega utječu i prijetnje povezane s prisutnošću nedokumentiranih (nedeklariranih) sposobnosti u aplikacijskom softveru koji se koristi u informacijskom sustavu;
  • Prijetnje tipa 3 relevantne su za informacijski sustav ako je podložan prijetnjama koje nisu povezane s prisutnošću nedokumentiranih (nedeklariranih) sposobnosti u sustavu i aplikacijskom softveru koji se koristi u informacijskom sustavu.

Prema vrsti informacijski sustavi osobnih podataka opisani u ISPD klasifikacijskom zakonu dijele se na standardne i posebne. Standardni ISPD - informacijski sustavi u kojima se traži samo povjerljivost PD-a. Posebni ISPD-ovi su informacijski sustavi u kojima je, osim povjerljivosti, potrebno osigurati barem još jedno obilježje sigurnosti osobnih podataka (cjelovitost, dostupnost).

Osim toga, posebni sustavi obuhvaćaju sve ISPD-ove koji obrađuju podatke o zdravstvenom stanju ispitanika, te ISPD-ove koji omogućuju donošenje odluka koje stvaraju pravne posljedice za subjekta na temelju automatizirane obrade.

Većina postojećih ISPD-ova je posebna. To je zbog činjenice da je osim povjerljivosti važno i da je PD uvijek dostupan za obradu, potpun i pouzdan. Za sve posebni sustavi potrebno je razviti “Privatni model stvarnih prijetnji”.

Klasifikacija informacijskih sustava osobnih podataka prema strukturi:

  • Autonomna. To je jedna automatizirana radno mjesto(Računalo).
  • Lokalni. Automatizirane radne stanice (AWP), ujedinjene u lokalnu mrežu.
  • distribuiran. Automatizirane radne stanice odn lokalne mreže međusobno povezani pomoću tehnologija daljinskog pristupa.

Prema načinu obrade osobnih podataka u ISPD sustavu dijele se na jednokorisničke i višekorisničke. Jednokorisnički sustavi su rijetkost. U pravilu i na jednom autonomnom radnom mjestu (u slučaju godišnjih odmora i bolesti) rade najmanje dvije osobe.

Klasifikacija višekorisničkih ISPD-ova podijeljena je na:

  • Bez diferencijacije prava pristupa. U takvim sustavima svi korisnici imaju pristup svim informacijama.
  • Uz razgraničenje prava pristupa. Svaki korisnik ima pristup strogo definiranoj informaciji u sustavu.

Prema lokaciji, ISPD-ovi se dijele na.

Vrhunski povezani članci