Межрегиональная ассоциация архитекторов и проектировщиков

Рубрика (не в тему). Новые требования ФСБ к защите персональных данных

На сайте Федеральной службы безопасности (ФСБ) опубликованы новые проекты постановлений правительства, касающиеся защиты персональных данных. Проекты документов определяют уровни защищенности такой информации и требования к их безопасности. В случае подписания таких новых требований председателем правительства, аналогичное постановление осени 2007 г. утратит свою силу.
Первый проект постановления выделяет четыре уровня защищенности, предварительно определяя категории специальных, биометрических, общедоступных и персональных данных сотрудников оператора такой информации. Также даны определения трех типов угроз: связанные с недокументированными возможностями системного ПО, прикладного ПО или же иными уязвимостями.
Наконец, проект постановления определяет один из четырех требуемых уровней защиты информации в зависимости от типов угроз, которым подвержена система обработки персональных данных, а также категорий хранимой информации и количества записей о людях. Подробнее об этом делении можно прочесть в самом документе.
Наивысшему – первому уровню защищенности должны соответствовать все системы, обрабатывающие биометрику или специальные данные (национальная принадлежность, политические взгляды и т.п.), которые могут быть уязвимы на уровне системного ПО. Помимо этого по максимуму должны быть защищены потенциально уязвимые на прикладном уровне системы, в которых обрабатывается свыше 100 тыс. записей со специальной информацией о не работающих на оператора людей.
По сути, первый документ выступает терминологической базой для второго, касающегося степени защиты ПО. Обеспечить безопасность информации должен сам оператор либо уполномоченное им лицо. Выбор средств защиты остается за оператором, а контроль выполнения требований не реже раза в три года может проводиться им самостоятельно или с привлечением сторонних лицензированных исполнителей.
Если для четвертого уровня защищенности достаточно обезопасить помещение и носители информации, определить список имеющих доступ к ним, то для первого уровня помимо этого (а также многого другого) необходимо настроить автоматическую регистрацию изменений полномочий доступа, использовать проверенные государством средства защиты данных. Подробнее об этом можно прочесть в самом документе.
Называя новый вариант требований ФСБ менее обременительным для операторов, эксперты по ИБ тем не менее указывают на то, что в нем по-прежнему не учитываются виды деятельности операторов и размер ущерба. Также контролируемая зона для хранения персональных данных должна быть уже для четвертого уровня защищенности, что делает невозможной работу с мобильными рабочими местами. Плюсами называется самостоятельное определение организацией угроз без использования методик регуляторов. А также то, что для третьего и четвертого уровня защищенности не требуется использование средств защиты, соответствующих гостребованиям.
© 2008 - 2024 МААП - СРО Проектировщиков. (Сайт для лиц 16+)
г. Москва, улица Ивана Бабушкина, дом 4, корпус 1
Top.Mail.Ru

Поиск по сайту