SlideShare ist ein Scribd-Unternehmen logo
1 von 14
О проекте
«Персональные данные БЕЗ УГРОЗ»
Телефон: 8 (499) 784-72-89, e-mail: info@bezugroz.ru
Федеральный закон № 152-ФЗ «О персональных
данных» устанавливает требования к частным и
государственным организациям, осуществляющих
обработку персональных данных.
Если организации обрабатывают персональные данные
(сбор, запись, систематизация, накопление, хранение,
уточнение, изменение, извлечение, использование,
передача), то они должны быть зарегистрированы в
реестре операторов, осуществляющих обработку
персональных данных.
Реестр размещен на сайте Роскомнадзора:
http://www.pd.rsoc.ru/
Помимо регистрации в качестве оператора
персональных данных необходимо выполнить ряд
организационных мероприятий по обеспечению
режима защиты персональных данных и
разработать комплект организационно-
распорядительной документации
1 2
Документация, необходимая для исполнения требований законодательства
Российской Федерации в области персональных данных
1. Приказ о назначении комиссии по приведению в соответствие с требованиями законодательства в области персональных данных
2. Положение о комиссии по приведению в соответствие с требованиями законодательства в области персональных данных
3. План мероприятий по приведению в соответствие с требованиями законодательства в области персональных данных
4. Перечень должностей и третьих лиц, допущенных к обработке персональных данных
5. Форма Обязательства о неразглашении персональных данных
6. Форма Соглашения о соблюдении конфиденциальности персональных данных, переданных на обработку
7. Перечень обрабатываемых персональных данных
8. Форма Согласия на обработку персональных данных
9. Форма Согласия на обработку персональных данных для сайта
10. Перечень информационных систем персональных данных
11. Перечень применяемых средств защиты информации
12. Технический паспорт информационных систем персональных данных
13. Приказ о назначении лиц, ответственных за обработку и защиту персональных данных
14. Инструкция администратора информационной безопасности
15. Инструкция менеджера обработки персональных данных
16. Положение по обработке персональных данных (внутренний документ)
Документация, необходимая для исполнения требований законодательства
Российской Федерации в области персональных данных
17. Политика компании в отношении обработки персональных данных (для публичного доступа)
18. Положение об обеспечении безопасности персональных данных
19. Уведомление об обработке персональных данных
20. Регламент по определению уровня защищенности информационных систем персональных данных
21. Модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных
22. Протокол определения ущерба
23. Акты определения уровня защищѐнности информационных систем персональных данных
24. Техническое задание на систему защиты персональных данных
25. Приказ об утверждении Инструкции пользователя информационных систем персональных данных
26. Инструкция пользователя информационных систем персональных данных
27. Регламент по учѐту, хранению и уничтожению носителей персональных данных
28. Регламент по допуску сотрудников и третьих лиц к обработке персональных данных
29. Регламент по реагированию на запросы субъектов персональных данных
30. Регламент по взаимодействию с органами государственной власти в области персональных данных
31. Регламент по резервному копированию персональных данных
32. Регламент по проведению контрольных мероприятий и реагированию на инциденты информационной безопасности
*угрозы 1-го типа связанны с наличием недекларированных (недокументированных) возможностей в системном ПО, используемом в ИСПДн
**угрозы 2-го типа связанны с наличием недекларированных возможностей в прикладном ПО, используемом в ИСПДн
***Угрозы 3-го типа не связаны с наличием недекларированных возможностей в программном обеспечении, используемом в ИСПДн
Нужно определить уровень защищенности информационных систем,
в которых осуществляется обработка персональных данных (ИСПДн).
Тип ИСПДн
Сотрудники
оператора
Количество
субъектов
Тип актуальных угроз
1* 2** 3***
НДВ ОС НДВ ПО Без НДВ
ИСПДн специальные
Нет > 100 000 УЗ-1 УЗ-1 УЗ-2
Нет < 100 000
УЗ-1 УЗ-2 УЗ-3
Да любое
ИСПДн
биометрические
Да/Нет любое УЗ-1 УЗ-2 УЗ-3
ИСПДн иные
Нет > 100 000 УЗ-1 УЗ-2 УЗ-3
Нет < 100 000
УЗ-2 УЗ-3 УЗ-4
Да любое
ИСПДн
общедоступные
Нет > 100 000 УЗ-2 УЗ-2 УЗ-4
Нет < 100 000 УЗ-2 УЗ-3 УЗ-4
Да любое УЗ-2 УЗ-3 УЗ-4
Типы информационных систем персональных данных (ИСПДн)
Специальные ИСПДН
в ИСПДн обрабатываются персональные данные,
касающиеся расовой, национальной
принадлежности, политических взглядов,
религиозных или философских убеждений,
состояния здоровья, интимной жизни субъектов
персональных данных
1 Биометрические
ИСПДн
в ИСПДн обрабатываются сведения, которые
характеризуют физиологические и биологические
особенности человека, на основании которых можно
установить его личность и которые используются
оператором для установления личности субъекта
персональных данных, и не обрабатываются сведения,
относящиеся к специальным категориям персональных
данных
2
Общедоступные
ИСПДН
в ИСПДн обрабатываются персональные данные
субъектов персональных данных, полученные
только из общедоступных источников
персональных данных, созданных в соответствии
со статьей 8 Федерального закона "О
персональных данных"
3 Иные ИСПДН
в ИСПДн обрабатываются персональные данные
субъектов персональных данных, не
представленные в трех предыдущих группах.
4
Если организация выполнила все законодательные требования
к защите персональных данных, тем не менее существует риск
вмешательства регуляторов в деятельность организации.
В соответствии с п. 4 части 3 ст. 23 ФЗ-152 «О
персональных данных», уполномоченный орган по
защите прав субъектов ПД (Роскомнадзор) имеет
право «принимать в установленном
законодательством РФ порядке меры по
приостановлению или прекращению обработки
ПД, осуществляемой с нарушениями требований
настоящего ФЗ»
Существует также риск блокирования работы организации путем «перегрузки» ее
запросами граждан – субъектов ПДн
Ожидается увеличение штрафов в случаях
нарушения законодательных требований:
- 4 - 5 тыс. руб. для физлиц,
- 10 - 15 тыс. руб. для должностных
лиц,
- Штраф в размере 1,5%
совокупного дохода за год, но не
менее 300 тыс. руб. для ИП,
- Штраф в размере 1,5%
совокупного дохода, но не менее
500 тысяч рублей для юр. лиц.
Работа с персональными данными регулируется следующими документами:
• ТК РФ
• УК РФ
• КоАП
• ФЗ 152 «О персональных данных»
• ФЗ149 «Об информации, информационных технологиях и о защите
информации»
• ФЗ 99 «О лицензировании отдельных видов деятельности»
• десятки постановлений правительства, указов президента, приказов ФСТЭК,
ФСБ, Минкомсвязи, Минтруда
и т.п.
Можно ли самостоятельно выполнить требования закона № 152-ФЗ и
подзаконных актов?
Для этого нужно изучить большое количество специфических документов.
В некоторых из них разобраться смогут только специалисты из области защиты
информации или юристы.
Или можно воспользоваться сервисом
И тогда Ваши сотрудники смогут самостоятельно, отвечая на вопросы анкет,
подготовить весь комплект необходимых документов, запланировать и провести
необходимые организационно-технические мероприятия.
Преимуществом сервиса «БЕЗ УГРОЗ»
является техническая поддержка специалистов,
досконально разбирающихся в вопросах
обеспечения защиты персональных данных и
тонкостях требований законодательства
Фактически Вы получаете удаленного сотрудника для
своей организации, который постоянно доступен для
решения любых вопросов в сфере персональных
данных.
Работать с системой «БЕЗ УГРОЗ»
очень просто. Достаточно ответить на
простые и понятные вопросы анкет в
нужной последовательности.
Система проводит пользователей от
этапа к этапу, позволяя формировать
правильно заполненные документы
Остались вопросы?
Задайте их по телефону или по
электронной почте
Отвечает Минаев Сергей
Михайлович
руководитель проекта «БЕЗ УГРОЗ»
Телефон: 8 (499) 784-72-89
e-mail: info@bezugroz.ru

Weitere ähnliche Inhalte

Was ist angesagt?

Информационная безопасность бизнеса
Информационная безопасность бизнесаИнформационная безопасность бизнеса
Информационная безопасность бизнесаDmitri Budaev
 
Безопасность платежей 2017
Безопасность платежей 2017Безопасность платежей 2017
Безопасность платежей 2017Ksenia Shudrova
 
Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...
Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...
Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...Ontico
 
Что такое государственная информационная система?
Что такое государственная информационная система?Что такое государственная информационная система?
Что такое государственная информационная система?Cisco Russia
 
нпа обеспечение пдн
нпа обеспечение пдннпа обеспечение пдн
нпа обеспечение пднExpolink
 
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...Константин Бажин
 
Защита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаЗащита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаSPIBA
 
лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...elenae00
 
Защита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУЗащита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУГБОУ № 509
 
Какие виды информационных систем бывают в России?
Какие виды информационных систем бывают в России?Какие виды информационных систем бывают в России?
Какие виды информационных систем бывают в России?Aleksey Lukatskiy
 

Was ist angesagt? (19)

Информационная безопасность бизнеса
Информационная безопасность бизнесаИнформационная безопасность бизнеса
Информационная безопасность бизнеса
 
Безопасность платежей 2017
Безопасность платежей 2017Безопасность платежей 2017
Безопасность платежей 2017
 
Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...
Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...
Мифы обработки персональных данных и их безопасность / Станислав Ярошевский (...
 
О проекте БЕЗ УГРОЗ РУ
О проекте БЕЗ УГРОЗ РУО проекте БЕЗ УГРОЗ РУ
О проекте БЕЗ УГРОЗ РУ
 
Что такое государственная информационная система?
Что такое государственная информационная система?Что такое государственная информационная система?
Что такое государственная информационная система?
 
пр мастер класс по пдн 2014-04
пр мастер класс по пдн 2014-04пр мастер класс по пдн 2014-04
пр мастер класс по пдн 2014-04
 
нпа обеспечение пдн
нпа обеспечение пдннпа обеспечение пдн
нпа обеспечение пдн
 
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
 
Защита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаЗащита персональных данных в области рекрутмента
Защита персональных данных в области рекрутмента
 
ГОРЯЧАЯ ЛИНИЯ С РЕГУЛЯТОРОМ
ГОРЯЧАЯ ЛИНИЯ С РЕГУЛЯТОРОМГОРЯЧАЯ ЛИНИЯ С РЕГУЛЯТОРОМ
ГОРЯЧАЯ ЛИНИЯ С РЕГУЛЯТОРОМ
 
Защита персональных данных
Защита персональных данныхЗащита персональных данных
Защита персональных данных
 
лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...
 
Защита персональных данных
Защита персональных данныхЗащита персональных данных
Защита персональных данных
 
Fomchenkov
FomchenkovFomchenkov
Fomchenkov
 
Защита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУЗащита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУ
 
тб меры защиты пдн при скзи (проект)
тб меры защиты пдн при скзи (проект)тб меры защиты пдн при скзи (проект)
тб меры защиты пдн при скзи (проект)
 
Какие виды информационных систем бывают в России?
Какие виды информационных систем бывают в России?Какие виды информационных систем бывают в России?
Какие виды информационных систем бывают в России?
 
17 приказ ФСТЭК
17 приказ ФСТЭК17 приказ ФСТЭК
17 приказ ФСТЭК
 
GDPR (scope) - Russia
GDPR (scope) - RussiaGDPR (scope) - Russia
GDPR (scope) - Russia
 

Andere mochten auch

Practica4
Practica4Practica4
Practica4jcflaco
 
Sosiale medier pres sb1 nn mars 2011
Sosiale medier pres sb1 nn mars 2011Sosiale medier pres sb1 nn mars 2011
Sosiale medier pres sb1 nn mars 2011thoralfg
 
El proyectists de estructura metalicas r.nonnast
El proyectists de estructura metalicas r.nonnastEl proyectists de estructura metalicas r.nonnast
El proyectists de estructura metalicas r.nonnastWilliam Ovalle
 
SiS Software Factory Brochure
SiS Software Factory BrochureSiS Software Factory Brochure
SiS Software Factory BrochureAriel Silahian
 
VisualOptions Dashboard: dashboard for investing strategies
VisualOptions Dashboard: dashboard for investing strategiesVisualOptions Dashboard: dashboard for investing strategies
VisualOptions Dashboard: dashboard for investing strategiesAriel Silahian
 
Kagi system of_trading
Kagi system of_tradingKagi system of_trading
Kagi system of_tradingAshar Jadwet
 
Old Dhaka (Bangladesh)
Old Dhaka (Bangladesh)Old Dhaka (Bangladesh)
Old Dhaka (Bangladesh)Mastermind
 
Les bonnes pratiques d'un bon story-telling visuel
Les bonnes pratiques d'un bon story-telling visuelLes bonnes pratiques d'un bon story-telling visuel
Les bonnes pratiques d'un bon story-telling visuelCyrille Frank
 
Letras de Canciones Ingles-EspañOl
Letras de Canciones Ingles-EspañOlLetras de Canciones Ingles-EspañOl
Letras de Canciones Ingles-EspañOlRonalis Bracamonte
 
Power De Litiasis Renal
Power De Litiasis RenalPower De Litiasis Renal
Power De Litiasis Renalduttoandres
 
Marketing de contenus : les grandes tendances
Marketing de contenus : les grandes tendancesMarketing de contenus : les grandes tendances
Marketing de contenus : les grandes tendancesCyrille Frank
 
VisualOptions: software for option traders
VisualOptions: software for option tradersVisualOptions: software for option traders
VisualOptions: software for option tradersAriel Silahian
 

Andere mochten auch (16)

Shafts
ShaftsShafts
Shafts
 
Practica4
Practica4Practica4
Practica4
 
Sosiale medier pres sb1 nn mars 2011
Sosiale medier pres sb1 nn mars 2011Sosiale medier pres sb1 nn mars 2011
Sosiale medier pres sb1 nn mars 2011
 
Article430734
Article430734Article430734
Article430734
 
Pract4
Pract4Pract4
Pract4
 
El proyectists de estructura metalicas r.nonnast
El proyectists de estructura metalicas r.nonnastEl proyectists de estructura metalicas r.nonnast
El proyectists de estructura metalicas r.nonnast
 
SiS Software Factory Brochure
SiS Software Factory BrochureSiS Software Factory Brochure
SiS Software Factory Brochure
 
VisualOptions Dashboard: dashboard for investing strategies
VisualOptions Dashboard: dashboard for investing strategiesVisualOptions Dashboard: dashboard for investing strategies
VisualOptions Dashboard: dashboard for investing strategies
 
100 Years War
100 Years War100 Years War
100 Years War
 
Kagi system of_trading
Kagi system of_tradingKagi system of_trading
Kagi system of_trading
 
Old Dhaka (Bangladesh)
Old Dhaka (Bangladesh)Old Dhaka (Bangladesh)
Old Dhaka (Bangladesh)
 
Les bonnes pratiques d'un bon story-telling visuel
Les bonnes pratiques d'un bon story-telling visuelLes bonnes pratiques d'un bon story-telling visuel
Les bonnes pratiques d'un bon story-telling visuel
 
Letras de Canciones Ingles-EspañOl
Letras de Canciones Ingles-EspañOlLetras de Canciones Ingles-EspañOl
Letras de Canciones Ingles-EspañOl
 
Power De Litiasis Renal
Power De Litiasis RenalPower De Litiasis Renal
Power De Litiasis Renal
 
Marketing de contenus : les grandes tendances
Marketing de contenus : les grandes tendancesMarketing de contenus : les grandes tendances
Marketing de contenus : les grandes tendances
 
VisualOptions: software for option traders
VisualOptions: software for option tradersVisualOptions: software for option traders
VisualOptions: software for option traders
 

Ähnlich wie О проекте БЕЗ УГРОЗ

Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Александр Лысяк
 
законодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данныхзаконодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данныхDimOK AD
 
Семинар "Выполнение требований законодательства о персональных данных"
Семинар "Выполнение требований законодательства о персональных данных"Семинар "Выполнение требований законодательства о персональных данных"
Семинар "Выполнение требований законодательства о персональных данных"Victor Poluksht
 
защита Пд работника
защита Пд работниказащита Пд работника
защита Пд работникаNatasha Fedorova
 
Изменения в фз 152
Изменения в фз 152Изменения в фз 152
Изменения в фз 152ivanishko
 
20091012_Personal data_02
20091012_Personal data_0220091012_Personal data_02
20091012_Personal data_02sbur
 
Russian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization RequirementRussian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization RequirementVladislav Arkhipov
 
Закон "О персональных данных": грядут перемены
Закон "О персональных данных": грядут переменыЗакон "О персональных данных": грядут перемены
Закон "О персональных данных": грядут переменыValery Bychkov
 
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...Марина Зимницкая
 
Риск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗРиск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗAndrew Fadeev
 
роскомнадзор
роскомнадзорроскомнадзор
роскомнадзорExpolink
 
Михаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика примененияМихаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика примененияНадт Ассоциация
 
Презентация ГЭНДАЛЬФ подключение к РЦОИ
Презентация ГЭНДАЛЬФ подключение к РЦОИ Презентация ГЭНДАЛЬФ подключение к РЦОИ
Презентация ГЭНДАЛЬФ подключение к РЦОИ «ГК ГЭНДАЛЬФ»
 
rrrrrrrrrrrr
rrrrrrrrrrrrrrrrrrrrrrrr
rrrrrrrrrrrr1111
 
COOL!w45
COOL!w45COOL!w45
COOL!w451111
 
программно аппаратная зи 01
программно аппаратная зи 01программно аппаратная зи 01
программно аппаратная зи 01guest211bf6d
 
Ключевые планируемые изменения законодательства по персональным данным
Ключевые планируемые изменения законодательства по персональным даннымКлючевые планируемые изменения законодательства по персональным данным
Ключевые планируемые изменения законодательства по персональным даннымAleksey Lukatskiy
 

Ähnlich wie О проекте БЕЗ УГРОЗ (20)

Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.
 
законодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данныхзаконодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данных
 
Семинар "Выполнение требований законодательства о персональных данных"
Семинар "Выполнение требований законодательства о персональных данных"Семинар "Выполнение требований законодательства о персональных данных"
Семинар "Выполнение требований законодательства о персональных данных"
 
защита Пд работника
защита Пд работниказащита Пд работника
защита Пд работника
 
Изменения в фз 152
Изменения в фз 152Изменения в фз 152
Изменения в фз 152
 
20091012_Personal data_02
20091012_Personal data_0220091012_Personal data_02
20091012_Personal data_02
 
Russian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization RequirementRussian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization Requirement
 
Закон "О персональных данных": грядут перемены
Закон "О персональных данных": грядут переменыЗакон "О персональных данных": грядут перемены
Закон "О персональных данных": грядут перемены
 
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
презентация 1 роскомнадзор персональные данные калашникова (для учебных завед...
 
Риск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗРиск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗ
 
роскомнадзор
роскомнадзорроскомнадзор
роскомнадзор
 
яценко 20 21 сентября
яценко 20 21 сентябряяценко 20 21 сентября
яценко 20 21 сентября
 
Михаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика примененияМихаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика применения
 
Vbяценко 20 21 сентября
Vbяценко 20 21 сентябряVbяценко 20 21 сентября
Vbяценко 20 21 сентября
 
Сертификация и персональные данные
Сертификация и персональные данныеСертификация и персональные данные
Сертификация и персональные данные
 
Презентация ГЭНДАЛЬФ подключение к РЦОИ
Презентация ГЭНДАЛЬФ подключение к РЦОИ Презентация ГЭНДАЛЬФ подключение к РЦОИ
Презентация ГЭНДАЛЬФ подключение к РЦОИ
 
rrrrrrrrrrrr
rrrrrrrrrrrrrrrrrrrrrrrr
rrrrrrrrrrrr
 
COOL!w45
COOL!w45COOL!w45
COOL!w45
 
программно аппаратная зи 01
программно аппаратная зи 01программно аппаратная зи 01
программно аппаратная зи 01
 
Ключевые планируемые изменения законодательства по персональным данным
Ключевые планируемые изменения законодательства по персональным даннымКлючевые планируемые изменения законодательства по персональным данным
Ключевые планируемые изменения законодательства по персональным данным
 

О проекте БЕЗ УГРОЗ

  • 1. О проекте «Персональные данные БЕЗ УГРОЗ» Телефон: 8 (499) 784-72-89, e-mail: info@bezugroz.ru
  • 2. Федеральный закон № 152-ФЗ «О персональных данных» устанавливает требования к частным и государственным организациям, осуществляющих обработку персональных данных. Если организации обрабатывают персональные данные (сбор, запись, систематизация, накопление, хранение, уточнение, изменение, извлечение, использование, передача), то они должны быть зарегистрированы в реестре операторов, осуществляющих обработку персональных данных. Реестр размещен на сайте Роскомнадзора: http://www.pd.rsoc.ru/
  • 3. Помимо регистрации в качестве оператора персональных данных необходимо выполнить ряд организационных мероприятий по обеспечению режима защиты персональных данных и разработать комплект организационно- распорядительной документации 1 2
  • 4. Документация, необходимая для исполнения требований законодательства Российской Федерации в области персональных данных 1. Приказ о назначении комиссии по приведению в соответствие с требованиями законодательства в области персональных данных 2. Положение о комиссии по приведению в соответствие с требованиями законодательства в области персональных данных 3. План мероприятий по приведению в соответствие с требованиями законодательства в области персональных данных 4. Перечень должностей и третьих лиц, допущенных к обработке персональных данных 5. Форма Обязательства о неразглашении персональных данных 6. Форма Соглашения о соблюдении конфиденциальности персональных данных, переданных на обработку 7. Перечень обрабатываемых персональных данных 8. Форма Согласия на обработку персональных данных 9. Форма Согласия на обработку персональных данных для сайта 10. Перечень информационных систем персональных данных 11. Перечень применяемых средств защиты информации 12. Технический паспорт информационных систем персональных данных 13. Приказ о назначении лиц, ответственных за обработку и защиту персональных данных 14. Инструкция администратора информационной безопасности 15. Инструкция менеджера обработки персональных данных 16. Положение по обработке персональных данных (внутренний документ)
  • 5. Документация, необходимая для исполнения требований законодательства Российской Федерации в области персональных данных 17. Политика компании в отношении обработки персональных данных (для публичного доступа) 18. Положение об обеспечении безопасности персональных данных 19. Уведомление об обработке персональных данных 20. Регламент по определению уровня защищенности информационных систем персональных данных 21. Модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных 22. Протокол определения ущерба 23. Акты определения уровня защищѐнности информационных систем персональных данных 24. Техническое задание на систему защиты персональных данных 25. Приказ об утверждении Инструкции пользователя информационных систем персональных данных 26. Инструкция пользователя информационных систем персональных данных 27. Регламент по учѐту, хранению и уничтожению носителей персональных данных 28. Регламент по допуску сотрудников и третьих лиц к обработке персональных данных 29. Регламент по реагированию на запросы субъектов персональных данных 30. Регламент по взаимодействию с органами государственной власти в области персональных данных 31. Регламент по резервному копированию персональных данных 32. Регламент по проведению контрольных мероприятий и реагированию на инциденты информационной безопасности
  • 6. *угрозы 1-го типа связанны с наличием недекларированных (недокументированных) возможностей в системном ПО, используемом в ИСПДн **угрозы 2-го типа связанны с наличием недекларированных возможностей в прикладном ПО, используемом в ИСПДн ***Угрозы 3-го типа не связаны с наличием недекларированных возможностей в программном обеспечении, используемом в ИСПДн Нужно определить уровень защищенности информационных систем, в которых осуществляется обработка персональных данных (ИСПДн). Тип ИСПДн Сотрудники оператора Количество субъектов Тип актуальных угроз 1* 2** 3*** НДВ ОС НДВ ПО Без НДВ ИСПДн специальные Нет > 100 000 УЗ-1 УЗ-1 УЗ-2 Нет < 100 000 УЗ-1 УЗ-2 УЗ-3 Да любое ИСПДн биометрические Да/Нет любое УЗ-1 УЗ-2 УЗ-3 ИСПДн иные Нет > 100 000 УЗ-1 УЗ-2 УЗ-3 Нет < 100 000 УЗ-2 УЗ-3 УЗ-4 Да любое ИСПДн общедоступные Нет > 100 000 УЗ-2 УЗ-2 УЗ-4 Нет < 100 000 УЗ-2 УЗ-3 УЗ-4 Да любое УЗ-2 УЗ-3 УЗ-4
  • 7. Типы информационных систем персональных данных (ИСПДн) Специальные ИСПДН в ИСПДн обрабатываются персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни субъектов персональных данных 1 Биометрические ИСПДн в ИСПДн обрабатываются сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта персональных данных, и не обрабатываются сведения, относящиеся к специальным категориям персональных данных 2 Общедоступные ИСПДН в ИСПДн обрабатываются персональные данные субъектов персональных данных, полученные только из общедоступных источников персональных данных, созданных в соответствии со статьей 8 Федерального закона "О персональных данных" 3 Иные ИСПДН в ИСПДн обрабатываются персональные данные субъектов персональных данных, не представленные в трех предыдущих группах. 4
  • 8. Если организация выполнила все законодательные требования к защите персональных данных, тем не менее существует риск вмешательства регуляторов в деятельность организации. В соответствии с п. 4 части 3 ст. 23 ФЗ-152 «О персональных данных», уполномоченный орган по защите прав субъектов ПД (Роскомнадзор) имеет право «принимать в установленном законодательством РФ порядке меры по приостановлению или прекращению обработки ПД, осуществляемой с нарушениями требований настоящего ФЗ» Существует также риск блокирования работы организации путем «перегрузки» ее запросами граждан – субъектов ПДн
  • 9. Ожидается увеличение штрафов в случаях нарушения законодательных требований: - 4 - 5 тыс. руб. для физлиц, - 10 - 15 тыс. руб. для должностных лиц, - Штраф в размере 1,5% совокупного дохода за год, но не менее 300 тыс. руб. для ИП, - Штраф в размере 1,5% совокупного дохода, но не менее 500 тысяч рублей для юр. лиц.
  • 10. Работа с персональными данными регулируется следующими документами: • ТК РФ • УК РФ • КоАП • ФЗ 152 «О персональных данных» • ФЗ149 «Об информации, информационных технологиях и о защите информации» • ФЗ 99 «О лицензировании отдельных видов деятельности» • десятки постановлений правительства, указов президента, приказов ФСТЭК, ФСБ, Минкомсвязи, Минтруда и т.п.
  • 11. Можно ли самостоятельно выполнить требования закона № 152-ФЗ и подзаконных актов? Для этого нужно изучить большое количество специфических документов. В некоторых из них разобраться смогут только специалисты из области защиты информации или юристы. Или можно воспользоваться сервисом И тогда Ваши сотрудники смогут самостоятельно, отвечая на вопросы анкет, подготовить весь комплект необходимых документов, запланировать и провести необходимые организационно-технические мероприятия.
  • 12. Преимуществом сервиса «БЕЗ УГРОЗ» является техническая поддержка специалистов, досконально разбирающихся в вопросах обеспечения защиты персональных данных и тонкостях требований законодательства Фактически Вы получаете удаленного сотрудника для своей организации, который постоянно доступен для решения любых вопросов в сфере персональных данных.
  • 13. Работать с системой «БЕЗ УГРОЗ» очень просто. Достаточно ответить на простые и понятные вопросы анкет в нужной последовательности. Система проводит пользователей от этапа к этапу, позволяя формировать правильно заполненные документы
  • 14. Остались вопросы? Задайте их по телефону или по электронной почте Отвечает Минаев Сергей Михайлович руководитель проекта «БЕЗ УГРОЗ» Телефон: 8 (499) 784-72-89 e-mail: info@bezugroz.ru