Защита персональных данных

  • Помогаем выполнить требования 152-ФЗ «О персональных данных»
  • Проводим аудит процессов обработки ПДн, осуществляем внедрение СЗИ и аттестацию ИСПДн
  • Разрабатываем организационно-распорядительные документы (ОРД)

Всем компаниям, работающим с персональными данными (ПДн) сотрудников, клиентов и партнеров, необходимо обеспечивать защиту этой информации в соответствии с Федеральным законом № 152-ФЗ «О персональных данных». Специалисты «Галэкс» выполняют полный цикл услуг в области защиты персональных данных — от аудита и подготовки документации до настройки процессов и внедрения системы защиты. Эксперты подбирают оптимальные решения, исходя из специфики и масштабов вашего бизнеса.

Что такое персональные данные

  • ФИО
  • Дата рождения
  • Место жительства
  • Контактные данные (телефон, email)
  • Место работы и должность
  • Биометрические данные
  • Сведения о состоянии здоровья
  • Фотографии, позволяющие идентифицировать личность

Требования к защите персональных данных

Персональные данные должны обрабатываться, храниться и передаваться в соответствии с законодательными требованиями. Данные требования обязаны соблюдать все организации, работающие с персональными данными своих сотрудников и клиентов.


Организационные меры

Должны быть правильно выстроены процессы работы с персональными данными

Разработана документация: политика обработки ПДн, инструкции для сотрудников

Получены юридически корректные согласия на обработку ПДн.

Технические меры

Для защиты ПНд необходимо применять средства защиты информации (СЗИ).

В зависимости от уровня защищённости могут применяться: межсетевые экраны, антивирусная защита, системы обнаружения вторжений и криптографическая защита.

Управление жизненным циклом

Контроль ПДн на всех этапах:

Целеполагание: собирать только необходимые данные
Актуальность: точность и обновление
Сроки: не хранить дольше, чем требуется
Уничтожение: безвозвратно удалять по достижении целей или отзыве согласия

Реагирование на инциденты

В случае утечки или неправомерного доступа к данным необходимо:

в течение 24 часов уведомить Роскомнадзор об инциденте

в течение 72 часов предоставить результаты внутреннего расследования.

Уровни защищенности для ИСПДн

Согласно Постановлению Правительства РФ № 1119, каждая информационная система персональных данных должна иметь один из четырех уровней защищенности (УЗ). Это базовый ориентир для подбора мер защиты информации по Приказу ФСТЭК России № 21.

Почему это важно: занижение уровня ведет к штрафам от регуляторов, а завышение — к неоправданным расходам на закупку СЗИ и аттестацию

Уровень присваивается на основе анализа трех параметров: категория персональных данных, количество субъектов ПДн, тип актуальных угроз.


1. УЗ-4. Базовый уровень

Когда применяется:
для информационных систем с актуальными угрозами 3 типа обрабатывающих:
- общедоступные и иные ПДн сотрудников
- иные категории ПДн лиц, не являющихся сотрудниками (не более 100 000 субъектов)

Требования к защите: базовые.
Необходимо реализовать организационные меры ( режим безопасности помещений, в которых размещена информационная система, сохранность носителей ПДн, определить перечень лиц, которые могут иметь доступ к ИСПДн) и применять технические средства защиты (средство защиты информации от несанкционированного доступа или сертифицированная операционная система, антивирус, шифрование информации при ее передаче за пределы контролируемой зоны).

Угрозы 3-го типа - угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе

2. УЗ-3 Средний уровень

Когда применяется:
для информационных систем с актуальными угрозами 2 типа, обрабатывающих:
- общедоступные ПДн сотрудников и менее 100 000 лиц, не являющихся сотрудниками
- иные категории ПДн сотрудников и менее 100 000 лиц, не являющихся сотрудниками .

для информационных систем с актуальными угрозами 3 типа, обрабатывающих:
- специальные ПДн сотрудников и менее 100 000 лиц, не являющихся сотрудниками;
- биометрические ПДн (например, отпечатки пальцев для СКУД, изображение лица для систем распознавания);
- иные категории ПДн более 100 000 лиц, не являющихся сотрудниками

Требования к защите: строгие.
Дополнительно к требованиям для уровня защиты 4 необходимо назначить ответственного за обеспечение безопасности ПДн в ИСПДн. Требуется внедрение дополнительных средств контроля доступа, регистрации событий безопасности и анализа защищённости.

Угрозы 2-го типа - угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе.

Угрозы 3-го типа - угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе.

3. УЗ-2 Высокий уровень

Когда применяется:
Для информационных систем с актуальными угрозами 1 типа обрабатывающих общедоступные ПДн.

Для информационных систем с актуальными угрозами 2 типа обрабатывающих:
- специальные ПДн (например, сведения о здоровье, судимости) сотрудников или менее 100 000 лиц, не являющихся сотрудниками;
- биометрические ПДн;
- общедоступные ПДн более 100 000 лиц, не являющихся сотрудниками;
- иные категории ПДн более 100 000 лиц, не являющихся сотрудниками

Для информационных систем с актуальными угрозами 3 типа обрабатывающих специальные категории ПДн более 100 000 лиц, не являющихся сотрудниками

Требования к защите: очень строгие.
Дополнительно к требованиям для УЗ-3 необходимо обеспечить доступ к содержанию электронного журнала сообщений только для определенных лиц. Обязательное периодическое резервирование информации, применение средств обнаружения вторжений и мониторинга событий безопасности.

Угрозы 1-го типа - угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе.

Угрозы 2-го типа - угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе.

Угрозы 3-го типа - угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе.

4. УЗ-1 Наивысший уровень

Когда применяется:
для информационных систем с актуальными угрозами 1 типа обрабатывающих специальные, биометрические или иные категории ПДн
для информационных систем с актуальными угрозами 2 типа обрабатывающих специальные категории ПДн более 100 000 лиц, не являющихся сотрудниками

Требования к защите: самые высокие.
Дополнительно к требованиям для УЗ-2 необходимо формирование структурного подразделения, ответственного за обеспечение безопасности персональных данных в информационной системе. Обязательное ограничение установки программного обеспечения не из списка разрешенного, контроль безотказного функционирования технических средств системы и периодическое их тестирование на отказоустойчивость.

Угрозы 1-го типа - угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе.

Угрозы 2-го типа - угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе.

Услуги

Выполнение требований по защите персональных данных - сложный процесс, требующий глубоких юридических и технических знаний. Команда «Галэкс» готова стать вашим надёжным партнёром на всех этапах этого пути: от аудита и подготовки документации до настройки процессов и внедрения системы защиты.


Аудит на соответствие требованиям ФЗ-152 «О персональных данных»

Проведем документальный, технический, комплексный аудит процессов обработки персональных данных

Разработка организационно-распорядительных документов (ОРД)

создание полного пакета внутренних документов, регулирующих защиту персональных данных в компании

Проектирование и внедрение систем безопасности ПНд

  • Межсетевое экранирование
  • Криптографическая защита каналов связи
  • Защита удалённого доступа
  • Обнаружение/предотвращение вторжений
  • Антивирусная защита информации
  • Защита от несанкционированного доступа
  • Защита виртуальной среды
  • Управление событиями ИБ
  • Защита от утечек информации
  • Анализ защищенности
  • Управление уязвимостями
  • Защита от целевых атак
  • Контроль привилегированного доступа

Оценка эффективности мер защиты ПДн

в том числе аттестация на соответствие требованиям по защите информации

Помогаем выполнить требования Роскомнадзора

подготовиться к проверке или выполнить предписания и исправить ошибки

Остались вопросы или нужна консультация?

Оставьте заявку и мы свяжемся с вами чтобы ответить на возникшие вопросы.

Наши проекты

Мы используем файлы cookie, чтобы сделать работу с сайтом удобнее. Продолжая находиться на сайте, вы соглашаетесь с этим. Подробную информацию о файлах cookie можно прочитать здесь.