Cum se configurează smartphone-uri și PC-uri. Portal informativ
  • Acasă
  • Windows 7, XP
  • Un exemplu de întocmire a unei clasificări a sistemelor informaționale pentru datele cu caracter personal. Procedura de clasificare a sistemelor informatice de date cu caracter personal

Un exemplu de întocmire a unei clasificări a sistemelor informaționale pentru datele cu caracter personal. Procedura de clasificare a sistemelor informatice de date cu caracter personal

recrutat 9 noiembrie 2010 la 12:31

Date personale (Clasificare ISPDN)

  • Cameră de depozitare *

S-au scris multe despre clasificarea sistemelor de informații cu date cu caracter personal: articole întregi, site-uri web și forumuri sunt dedicate acestui subiect arzător. Să începem cu faptul că, în conformitate cu ordinul FSTEC \ FSB \ MITiS Nr. 55 \ 86 \ 20 există tipicși special ISPDN. Includem ISPD-urile ca tipice, în care este necesar să se asigure doar confidențialitatea datelor cu caracter personal, și la cele speciale - dacă se cere să se asigure cel puțin una dintre caracteristicile de securitate ale datelor cu caracter personal, altele decât confidențialitatea (integritate, autenticitate, disponibilitate etc.)
Ordinul presupune încadrarea ISPD pe baza unei evaluări a posibilelor prejudicii aduse subiecților PD, ale căror date sunt prelucrate în acesta: cu cât este mai mare prejudiciul posibil, cu atât clasa este mai mare și, în consecință, cu atât sunt mai mari cerințele pentru protectie tehnica... Clauza 14 din Ordin vorbește despre 4 clase:
- lipsa consecințelor negative (clasa 4)
- consecințe negative nesemnificative (gradul 3)
-consecințe negative (gradul 2)
-consecințe negative semnificative (gradul 1).
Atribuirea uneia sau alteia clase de ISPDn, conform aceluiași paragraf, se realizează în funcție de rezultatele analizei datelor inițiale.
Am vorbit deja despre clasificarea ISPD-urilor tipice aici, așa că să trecem direct la cele speciale.

Cum se clasifică un ISPD special?
Dacă ISPD-ul dumneavoastră conține date personale referitoare la rasă, naționalitate,
opinii politice, convingeri religioase și filozofice, stare de sănătate, viață intimă, atunci totul este simplu:
clasa dvs. de sistem este K1. Și nu contează dacă acestea sunt 10 înregistrări sau 100 000. Atunci fie protejați sistemul conform K1 în conformitate cu cerințele ordinului FSTEC nr. 58, fie coborâți clasa, de exemplu, prin depersonalizarea acestor date.
Acum să ne imaginăm un anumit ISPD pe care trebuie să-l clasificăm. Să fie o companie mare care oferă servicii clienților săi.
Datele inițiale ale sistemului nostru:
1. Cantitatea de date personale- peste 100.000.
2. Categoria de date personale- 2 (adică acestea sunt date cu caracter personal care fac posibilă identificarea subiectului datelor cu caracter personal și obținerea de informații suplimentare despre acesta).
3. Structura Sistem informatic - distribuit;
4. Disponibilitatea conexiunilor sistem informațional către rețelele de comunicații uz comunși/sau rețele internaționale schimb de informatii- există;
5. Modul de prelucrare a datelor cu caracter personal- multiplayer;
6. Modul de diferențiere a drepturilor de acces utilizatorii sistemului informatic - cu diferențierea drepturilor de acces;
7. Amplasarea mijloacelor tehnice sistem informatic – în interiorul Federația Rusă.

Dar nu putem clasifica un astfel de sistem conform plăcuței din Ordinul nr. 55 \ 86 \ 20, deoarece „Conform rezultatelor analizei datelor inițiale tipic sistemului informatic i se atribuie una dintre următoarele clase.” Nu suntem supărați, citim în continuare comanda și vedem următorul punct:
16. Conform rezultatelor analizei datelor inițiale, clasa sistemului informatic special se determină pe baza modelului de amenințări la adresa securității datelor cu caracter personal în conformitate cu documentele metodologice elaborate în conformitate cu alin. Decretul Guvernului Federației Ruse din 17 noiembrie 2007 N 781 „Cu privire la aprobarea Regulamentului privind asigurarea securității datelor cu caracter personal în timpul prelucrării acestora în sistemele de informații cu date cu caracter personal”
Prin urmare, după analiza datelor inițiale, compoziția PD prelucrată, determinând structura ISPD și procese tehnologice, putem concluziona în mod rezonabil că Consecințe negative poate încălca confidențialitatea informațiilor (de exemplu, difuzarea de informații despre handicapul angajatului). Implementarea tuturor celorlalte amenințări va duce la negativ minor consecințe, deoarece suficiente masuri tehnice protecție pentru a le neutraliza. După ce au reflectat aceste informații în modelul de amenințare, un ISPD special cu caracteristicile specificate poate fi clasificat în siguranță de noi ca K2.

Tags: date personale, ispdn

Înmatriculare N 11462

În conformitate cu clauza 6 din Regulamentul privind asigurarea securității datelor cu caracter personal în timpul prelucrării acestora în sistemele de informații cu caracter personal, aprobat de Guvernul Federației Ruse din 17 noiembrie 2007 N 781 „Cu privire la aprobarea Regulamentului privind asigurarea securității datele cu caracter personal în timpul prelucrării lor în sistemele de informații cu date cu caracter personal „(Legislația colectată a Federației Ruse, 2007, N 48, Partea II, Art. 6001), comandăm:

Să aprobe Procedura atașată de clasificare a sistemelor de informare a datelor cu caracter personal.

Director

Serviciul Federal

pentru controlul tehnic și la export

S. Grigorov

Director al Serviciului Federal de Securitate

Federația Rusă

N. Patrushev

Ministerul tehnologia Informatieiși comunicațiile Federației Ruse

L. Reiman

Procedura de clasificare a sistemelor informatice de date cu caracter personal

1. Prezenta Procedură determină clasificarea sistemelor informatice de date cu caracter personal, care reprezintă o colecție de date cu caracter personal conținute în baze de date, precum și tehnologiile informaționale și mijloacele tehnice care permit prelucrarea acestor date cu caracter personal cu ajutorul instrumentelor de automatizare (denumite în continuare - sisteme informatice)1. .

2. Se realizează clasificarea sistemelor informaţionale organisme guvernamentale, autorităţile municipale, juridice şi indivizii organizarea și (sau) desfășurarea prelucrării datelor cu caracter personal, precum și determinarea scopurilor și conținutului prelucrării datelor cu caracter personal (denumit în continuare operator) 2.

3. Clasificarea sistemelor informatice se realizeaza in stadiul realizarii sistemelor informatice sau in timpul functionarii acestora (pentru sistemele informatice puse in functiune anterior si (sau) modernizate) in vederea stabilirii metodelor si metodelor de protectie a informatiilor necesare asigurarii securitatii personale. date.

4. Efectuarea clasificării sistemelor informaționale cuprinde următoarele etape:

colectarea și analiza datelor inițiale privind sistemul informațional:

atribuirea unei clase adecvate sistemului informațional și documentației acestuia.

5. La efectuarea clasificării sistemului informațional se iau în considerare următoarele date inițiale:

volumul datelor cu caracter personal prelucrate (numărul persoanelor vizate ale căror date cu caracter personal sunt prelucrate în sistemul informațional) - X npd;

caracteristicile de securitate ale datelor cu caracter personal prelucrate în sistemul informatic stabilit de operator;

structura sistemului informatic;

disponibilitatea conexiunilor sistemului informatic la rețelele publice de comunicații și (sau) rețelele de schimb internațional de informații;

modul de prelucrare a datelor cu caracter personal;

modul de diferențiere a drepturilor de acces pentru utilizatorii sistemului informațional;

amplasarea mijloacelor tehnice ale sistemului informatic.

6. Se determină următoarele categorii de date cu caracter personal prelucrate în sistemul informațional (X pd):

7. X npd poate lua următoarele valori:

1 - sistemul informatic prelucrează simultan date cu caracter personal ale a peste 100.000 de persoane vizate de date cu caracter personal sau date cu caracter personal ale persoanelor vizate de date cu caracter personal din cadrul unei entități constitutive a Federației Ruse sau a Federației Ruse în ansamblu;

2 - sistemul informatic prelucrează simultan date cu caracter personal de la 1000 la 100.000 de subiecți de date cu caracter personal sau date cu caracter personal ale subiecților de date cu caracter personal care lucrează în industria Federației Ruse, într-un organism guvernamental cu reședința în municipiu;

3 - sistemul informatic prelucrează simultan date a mai puțin de 1000 de persoane vizate de date cu caracter personal sau date cu caracter personal ale persoanelor vizate de date cu caracter personal din cadrul unei anumite organizații.

8. Conform caracteristicilor de securitate ale datelor cu caracter personal prelucrate în sistemul informatic specificat de operator, sistemele informatice se împart în sisteme informatice standard și speciale.

Sistemele informaționale tipice sunt sistemele informaționale în care este necesară doar confidențialitatea datelor cu caracter personal.

Sistemele informatice speciale sunt sisteme informatice în care, indiferent de necesitatea asigurării confidențialității datelor cu caracter personal, se cere să se asigure cel puțin una dintre caracteristicile de securitate ale datelor cu caracter personal, altele decât confidențialitatea (protecția împotriva distrugerii, modificării, blocării, precum precum și alte acțiuni neautorizate).

Sistemele informatice speciale ar trebui să includă:

sistemele informatice în care sunt prelucrate date cu caracter personal privind starea de sănătate a subiecților datelor cu caracter personal;

sisteme informatice, care prevăd adoptarea pe baza exclusiv prelucrare automată decizii privind datele cu caracter personal care dau naștere la consecințe juridice în legătură cu subiectul datelor cu caracter personal sau care îi afectează în alt mod drepturile și interesele legitime.

9. După structură, sistemele informaționale se subdivizează:

pentru complexe autonome (neconectate la alte sisteme informaţionale) de tehnică şi instrumente software destinat prelucrării datelor cu caracter personal (stații de lucru);

pentru complexe de statii de lucru automatizate, unite intr-un singur sistem informatic prin mijloace de comunicare fara utilizarea tehnologiei acces de la distanță(sisteme informaționale locale);

pe complexe de stații de lucru automatizate și (sau) sisteme informaționale locale, unite într-un singur sistem informațional prin mijloace de comunicare folosind tehnologia de acces la distanță (sisteme de informații distribuite).

10. În funcție de disponibilitatea conexiunilor la rețelele publice de comunicații și (sau) rețelele de schimb internațional de informații, sistemele informaționale se subdivizează în sisteme cu conexiuni și sisteme fără conexiuni.

11. După modul de prelucrare a datelor cu caracter personal în sistemul informațional, sistemele informaționale se împart în utilizator unic și multiutilizator.

12. Prin diferențierea drepturilor de acces ale utilizatorilor, sistemele informaționale se subdivizează în sisteme fără diferențiere a drepturilor de acces și sisteme cu diferențiere a drepturilor de acces.

13. Sistemele informaţionale, în funcţie de amplasarea mijloacelor lor tehnice, se subdivizează în sisteme, toate mijloace tehnice care sunt situate în Federația Rusă și sisteme ale căror mijloace tehnice se află parțial sau în întregime în afara Federației Ruse.

14. Pe baza rezultatelor analizei datelor inițiale, unui sistem informațional tipic i se atribuie una dintre următoarele clase:

clasa 1 (K1) - sisteme informatice pentru care o încălcare a caracteristicilor de securitate specificate a datelor cu caracter personal prelucrate în acestea poate duce la consecințe negative semnificative pentru subiecții datelor cu caracter personal;

clasa 2 (K2) - sisteme informatice pentru care o încălcare a caracteristicilor de securitate specificate a datelor cu caracter personal prelucrate în acestea poate duce la consecințe negative pentru subiecții datelor cu caracter personal;

clasa 3 (K3) - sisteme informatice pentru care o încălcare a caracteristicilor de securitate specificate a datelor cu caracter personal prelucrate în acestea poate duce la consecințe negative minore pentru subiecții datelor cu caracter personal;

clasa 4 (K4) - sisteme informatice pentru care o încălcare a caracteristicilor de securitate specificate ale datelor cu caracter personal prelucrate în acestea nu duce la consecințe negative pentru subiecții datelor cu caracter personal.

15. Clasa unui sistem informatic tipic este determinată în conformitate cu tabelul.

16. Pe baza rezultatelor analizei datelor inițiale, clasa sistemului informatic special se determină pe baza unui model de amenințări la adresa securității datelor cu caracter personal în conformitate cu documentele metodologice elaborate în conformitate cu alin. Decretul Guvernului Federației Ruse din 17 noiembrie 2007 N 781 „Cu privire la aprobarea Regulamentului privind asigurarea securității datelor cu caracter personal în timpul prelucrării acestora în sistemele de informații cu date cu caracter personal „3.

17. În cazul separării subsistemelor în sistemul informațional, fiecare dintre acestea fiind un sistem informațional, sistemului informațional în ansamblu i se atribuie o clasă corespunzătoare celei mai de inalta clasa subsisteme incluse în acesta.

18. Rezultatele clasificării sistemelor informatice se formalizează prin actul corespunzător al operatorului.

19. Clasa sistemului informatic poate fi revizuită:

la decizia operatorului pe baza analizei și evaluării sale a amenințărilor la adresa securității datelor cu caracter personal, luând în considerare caracteristicile și (sau) modificările unui anumit sistem de informații;

pe baza rezultatelor măsurilor de monitorizare a respectării cerințelor de asigurare a securității datelor cu caracter personal în timpul prelucrării acestora în sistemul informațional.

1 Alineatul unu al clauzei 1 din Regulamentul privind asigurarea securității datelor cu caracter personal în timpul prelucrării acestora în sistemele de informații cu caracter personal, aprobat prin Decretul Guvernului Federației Ruse din 17 noiembrie 2007 nr.

Nr. 781 (Legislația colectată a Federației Ruse, 2007, Nr. 48, partea II,

2 Alineatul unu al clauzei 6 din Regulament.

3 Legislația colectată a Federației Ruse 2007, N 48, Partea II,Artă. 6001.

Sistemele informatice de date cu caracter personal (ISPDN) sunt utilizate în activitatea lor de multe întreprinderi și organizații. Să ne dăm seama ce este și ce nuanțe trebuie să țină cont de cei care lucrează cu ISPD.

Ce este ISPDN?

Mai simplu spus, sistemul de informații ISPDN este utilizat pentru stocarea și prelucrarea datelor cu caracter personal. Se compune din următoarele componente:

  • De fapt, totalitatea datelor personale stocate în sistem, în baza de date.
  • Mijloacele tehnice folosite pentru a lucra cu aceste date.
  • Instrumente de automatizare pentru contabilitate și prelucrare a informațiilor stocate în ISPD (s-ar putea să nu fie disponibile în toate sistemele).

ISPDN este serios

Atunci când utilizați sistemele luate în considerare, este important să se asigure protecția datelor cu caracter personal împotriva accesului neautorizat, pierderii și a altor Situații de urgență... Acest lucru este precizat chiar și la nivel legislativ. Și pentru a lua măsuri de consiliere pentru a restricționa accesul la informații și pentru a le proteja, un ISPD este auditat (pentru mai multe detalii, vă rugăm să contactați specialiștii Rentacloud: http://rentacloud.su/services/zashchita-personalnykh-dannykh / audit /) . Pe baza rezultatelor sale se întocmește un act care conține următoarele informații:

  • Categoria de date cu caracter personal care este stocată și prelucrată în sistemul sondat.
  • Clasa și tipul lor (mai multe despre asta mai jos).
  • Parametrii și structura sistemului investigat.
  • Volume PD (număr de înregistrări etc.) stocate și procesate în ISPD.
  • Informații despre locația sistemului.
  • Informații despre posibilitatea accesării bazei de date prin rețelele disponibile pentru uz public (LAN, Internet etc.).

Auditul este efectuat în strictă conformitate cu un document comun întocmit de Ministerul Comunicațiilor, FSTEC și FSB. Este destul de voluminos și necesită un studiu amănunțit. În acest sens, auditul sistemului și pregătirea recomandărilor pe care se va baza protecția ISPD ar trebui să aibă încredere de către specialiști. Serviciile acestora pot fi folosite, de exemplu, contactând Rentacloud: (http://rentacloud.su).

Tipuri, clase de ISPDN și ce altceva trebuie să știți despre astfel de sisteme

Sistemele de informații cu date cu caracter personal (PD) sunt împărțite în 4 clase și 2 tipuri. Împărțirea în clase se realizează pe baza unor caracteristici precum categoria de PD prelucrate și volumele acestora.

Clase

Tabelul vă va ajuta să rezolvați acest lucru:

Explicații pentru tabel.

Categoria 4 include date personale anonimizate, pentru care este imposibil să se identifice un anumit subiect (de exemplu, date statistice). Cat 3 include PD, pe baza cărora este posibilă doar identificarea unei persoane (sunt destul de rare). Categoria 2 include date pe baza cărora este posibilă identificarea unei persoane și obținerea unora Informații suplimentare(exemplu - sisteme de angajamente salariileîn organizaţii şi întreprinderi). Prima categorie include date care conțin informații despre naționalitate, starea de sănătate și alte informații sociale, precum și informații de altă natură (de exemplu, baze de date ale instituțiilor de îngrijire a sănătății).

În ceea ce privește clasele indicate în tabel, ISPDN-ul le este atribuit pe baza posibilelor daune aduse subiecților în cazul încălcării condițiilor de siguranță:

  • Cl 4. Sunt excluse orice consecințe negative pentru subiect.
  • Cl 3. Pot apărea consecinţe negative minore.
  • Cl 2. Apariţia unor asemenea consecinţe.
  • Cl 1. Sunt posibile consecinţe negative foarte grave.

Tipuri ISPDN

Primul tip include sisteme în care funcțiile de protecție a ISPD se reduc doar la atingerea indicatorilor necesari ai confidențialității acestuia. Dacă, pe lângă confidențialitate, este necesar să se asigure cel puțin un indicator suplimentar de securitate (autenticitate, disponibilitate, integritatea datelor etc.), este vorba despre al doilea tip.

Este de remarcat faptul că majoritatea sistemelor utilizate astăzi sunt clasificate ca al doilea tip.

Se poate observa că dezvoltarea ISPD, clasificarea lor și furnizarea de fiabile, protectie eficienta- procese foarte complexe și cu multiple fațete. Și pentru a evita greșelile, este indicat să încredințați acest lucru specialiștilor. Pentru aceasta, puteți contacta, de exemplu, compania Rentacloud, care ocupă una dintre pozițiile de lider pe această piață.

Actul de clasificare a ISPD, de regulă, este document confidențial, și trebuie să aibă o ștampilă de confidențialitate („Confidențial”, „DSP”, „Secret comercial”) și un număr de cont.

Pentru a efectua clasificarea, trebuie creată o comisie la întreprindere. Comisia trebuie să includă o persoană responsabilă cu protecția datelor cu caracter personal. Comisia trebuie să fie numită prin ordin al șefului și să își desfășoare activitățile în baza Regulamentului privind comisia de clasificare. Conform rezultatelor încadrării, trebuie întocmit un act. Actul de clasificare ISPD trebuie aprobat de președintele comisiei și semnat de toți membrii comisiei.

Cum se întocmește un act de clasificare a ISPD

Actul de clasificare se intocmeste pentru fiecare ISPD identificat. Pe baza datelor primite, se determină fiecare ISPDN nivelul cerut securitatea datelor cu caracter personal. Acest lucru este necesar pentru stabilirea cerințelor pentru asigurarea protecției sistemului informatic al datelor cu caracter personal. Determinarea nivelului de protecție a datelor cu caracter personal se realizează în conformitate cu Decretul Guvernului Federației Ruse din 01.11.2012 nr. 1119 „Cu privire la aprobarea cerințelor pentru protecția datelor cu caracter personal atunci când le prelucrează în sistemele de informații cu caracter personal. ."

Actul indică:

  • datele personale prelucrate în sistem;
  • volumul datelor cu caracter personal prelucrate;
  • un fel amenințări reale pentru ISPD;
  • structura sistemului informatic;
  • disponibilitatea conexiunilor la rețele publice de comunicații și (sau) rețele de schimb internațional de informații;
  • modul de prelucrare a datelor cu caracter personal în sistem;
  • diferențierea drepturilor de acces ale utilizatorilor;
  • locația ISPDN;
  • Nivel de securitate PD.

Actul de clasificare ISPD poate include sisteme care stochează următoarele date:

  • categorii speciale de date cu caracter personal - informații legate de rasă, naționalitate, opinii politice, convingeri religioase sau filozofice, starea de sănătate, viața intimă a subiecților datelor cu caracter personal;
  • date cu caracter personal biometrice - informații care caracterizează caracteristicile fiziologice și biologice ale unei persoane, pe baza cărora se poate stabili identitatea acesteia și care este utilizată de operator pentru stabilirea identității subiectului datelor cu caracter personal;
  • date cu caracter personal disponibile publicului - informații obținute numai din surse publice de date cu caracter personal create în conformitate cu articolul 8 din Legea federală „Cu privire la datele cu caracter personal”.

Este destul de rar să găsești sisteme în care sunt prelucrate date cu caracter personal din categoria a 3-a. Acest lucru se datorează faptului că pt sarcini reale aveți nevoie nu doar de datele de identificare a subiectului (nume, date pașaport), ci și Informații suplimentare despre el (de exemplu, informații despre salariu).

Cele mai comune sisteme informatice în care sunt prelucrate date cu caracter personal din categoria a 2-a. De exemplu, sistemele de salarizare pentru angajați.

Volumul datelor cu caracter personal prelucrate determină numărul de subiecți ale căror date cu caracter personal sunt prelucrate în sistem. Se aplică următoarea gradație:

  • peste 100.000 de persoane vizate de date cu caracter personal;
  • mai puțin de 100.000 de persoane vizate de date cu caracter personal.

Tipuri de amenințări la adresa securității datelor cu caracter personal

Tip de amenințări reale pentru ISPDN:

  • Amenințările de tip 1 sunt relevante pentru un sistem informațional dacă, printre altele, amenințările asociate cu prezența capacităților nedocumentate (nedeclarate) în sistem software utilizate în sistemul informațional;
  • Amenințările de tip 2 sunt relevante pentru un sistem informațional dacă, printre altele, amenințările asociate cu prezența capabilităților nedocumentate (nedeclarate) în aplicația software utilizată în sistemul informațional sunt relevante pentru acesta;
  • Amenințările de al treilea tip sunt relevante pentru un sistem informațional dacă amenințările care nu sunt asociate cu prezența capacităților nedocumentate (nedeclarate) în sistem și aplicația software utilizată în sistemul informațional sunt relevante pentru acesta.

După tip, sistemele de informare a datelor cu caracter personal descrise în actul de clasificare ISPD sunt împărțite în standard și speciale. ISPD tipice sunt sistemele informaționale în care este necesară doar confidențialitatea PD. ISPDN speciale sunt sisteme informatice în care, pe lângă confidențialitate, este necesar să se asigure cel puțin încă o caracteristică de securitate a datelor cu caracter personal (integritate, disponibilitate).

În plus, sistemele speciale includ toate ISPD-urile care prelucrează date despre sănătatea subiecților și ISPD-urile, care prevăd adoptarea de decizii care dau naștere la consecințe juridice pentru subiect pe baza prelucrării automate.

Majoritatea ISPDN-urilor existente sunt speciale. Acest lucru se datorează faptului că, pe lângă confidențialitate, este important și ca PD să fie întotdeauna disponibil pentru prelucrare, complet și fiabil. Pentru toți sisteme speciale este necesar să se elaboreze un „Model particular de amenințări reale”.

Clasificarea sistemelor informatice de date cu caracter personal dupa structura:

  • Autonom. Reprezintă unul automatizat la locul de muncă(calculator).
  • Local. Stații de lucru automate (AWS), unite într-o rețea locală.
  • Distribuit. Locuri de muncă automatizate sau rețelele locale conectate între ele folosind tehnologii de acces la distanță.

După modul de prelucrare a datelor cu caracter personal în sistemul ISPD, acestea sunt împărțite în utilizator unic și multiutilizator. Sistemele cu un singur utilizator sunt rare. De regulă, cel puțin două persoane lucrează chiar și pentru un loc de muncă autonom (în caz de vacanță și îmbolnăvire).

Clasificarea ISPD-urilor multi-utilizator este împărțită în:

  • Fără diferențiere a drepturilor de acces. În astfel de sisteme, toți utilizatorii au acces la toate informațiile.
  • Cu diferențierea drepturilor de acces. Fiecare utilizator are acces la o informație strict definită în sistem.

În funcție de locație, ISPD este împărțit în.

Top articole similare