Слово редактора

Операторы персональных данных и регуляторы пришли, наконец, к пониманию того, что необходимо наладить конструктивное сотрудничество. Другими словами, медленно, но верно мы начинаем двигаться к тому, чтобы модель «проверяющий - проверяемый» во взаимоотношениях этих двух субъектов правоотношений постепенно менялась в сторону налаживания партнерского взаимодействия. И хотя партнерство в полном понимании смысла этого слова пока еще недостижимый идеал, уже сейчас четко прослеживается, что операторы персональных данных стали осознавать - проверка является не только лишней нагрузкой на бизнес. Подготовка к контрольно-надзорному мероприятию помогает отладить многие внутренние процессы компании, в том числе, упорядочить IT-инфраструктуру. В свою очередь регуляторы при разработке различных нормативных правовых актов, регулирующих вопросы организации работы с персональными данными, все больше прислушиваются к мнению операторского сообщества. Надеемся, что это поможет принимать документы, выполнение требований которых будет способствовать реальному обеспечению безопасности обрабатываемых организациями персональных данных субъектов.

Однако в каждой бочке меда есть и своя ложка дегтя. Нами замечена еще одна тенденция, которая вызывает скорее раздражение, чем положительный отклик. Все чаще представители различных компаний, предлагающих те или иные услуги по организации работы с персональными данными, проектированию и построению систем защиты, заявляют на мероприятиях, что они являются аккредитованными экспертами, членами различных консультативных советов и рабочих групп и, как следствие, могут реально помочь пройти проверку, так как точно знают, что будут спрашивать и требовать проверяющие. Это уже воспринимается как весьма и весьма навязчивая реклама. Причем, каждый из таких демагогов стремится доказать аудитории, что чуть ли не за руку здоровается со всеми регуляторами. Хочется сказать: господа, если вам нечем больше привлечь клиентов, не надо пытаться делать это с помощью громких заявлений с трибуны.

Говоря о том, чем еще был ознаменован прошедший месяц, нельзя не отметить, что многие организации поспешили присоединиться к общероссийской акции «Информационная безопасность для всех». Наш журнал был в числе первых, кто поддержал эту инициативу. Надеемся, к 14 мая, когда будет дан официальный старт акции, число ее участников будет измеряться не десятками, а сотнями.

Оставайтесь с нами и не разбрасывайтесь своими персональными данными.

Также напоминаем вам, что продолжается подписка на наш журнал.

Будем рады видеть вас среди наших читателей и авторов.

Партнеры:

1
АРСИБИнформационно-правовой портал Гарант ИнфоТехноПроект  Информационный проект «Персональные данные»
4
Кадровое агентство "Кордэк"Картотека.Социальная сеть для бизнесаНациональный центр по защите персональных данных в Республике Молдова
7
Портал систем безопасностиУкраинский интегратор защиты персональных данных
10

Тема номера

Персональные данные как инсайдерская информация: нарушитель рядом с вами

Никто не будет спорить с тем, что задачу обеспечения безопасности информационных активов в целом и персональных данных, в частности, в последнее время превратили в своего рода «страшилку» как для различных организаций, так и для простых граждан. Первые, испугавшись описанного во всех красках в прессе злоумышленника, который спит и видит, как взломать информационную систему компании, бросились закупать всевозможные средства защиты, как следует не разобравшись, что и от кого собираются защищать. Рядовые граждане, в свою очередь, иногда даже в поликлинике боятся лишний раз назвать свою фамилию и адрес, и ситуация доходит до абсурда, когда пациент требует уничтожить его персональные данные как только он выйдет из кабинета врача. Но если с гражданами все более или менее понятно – пару раз услышав, что их персональные данные являются «лакомым кусочком» для преступника, ощущая нехватку информации, россияне решили самостоятельно защищать свои персональные данные, пусть и таким нелепым способом. Беспокоит другое. Почему компании, являющиеся операторами персональных данных, решили, что защищать свои информационные ресурсы и обрабатываемые в них персональные данные они должны непременно от внешнего врага?. А как же свой «родной враг», так называемый инсайдер? Ведь именно сотрудники чаще всего и являются первым звеном в цепочке, которая в итоге приводит к тому, что конфиденциальная информация (в том числе и персональные данные клиентов и сотрудников) оказывается в открытом доступе, размещенная в сети Интернет или записанная на диски, продается на различных рынках. 

Защита информации: будущее за доверенной средой

Появление тысячи новых средств защиты информации от несанкционированного доступа (СЗИ НСД) и сотни новых средств криптографической защиты информации (СКЗИ) позволяет говорить о том, что сектор экономики, связанный с защитой информации, переживает период бурного развития. Справедливым будет утверждение и о том, что данное развитие в последние годы стимулируется Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных», а в настоящее время активное воздействие начинает оказывать Федеральный закон от 27 июня 2011 года № 161-ФЗ «О национальной платежной системе». Не стоит забывать и о различных федеральных и региональных программах построения информационного общества. Но, как и любое движение вперед, данный процесс связан с рядом трудностей и проблем. Именно об этом шла речь на конференции «Актуальные проблемы информационной безопасности», приуроченной к 10-летию Межрегиональной общественной организации «Ассоциация защиты информации» (АЗИ). 

В коридорах власти

Угрозы безопасности и проблемы защиты информации в информационных системах, построенных с использованием облачных технологий

Рассматривая проблематику защиты информации (в том числе и персональных данных) в информационных системах (ИС), построенных с использованием облачных технологий, необходимо учитывать особенности построения и функционирования таких ИС. Следует подчеркнуть, что «облачные вычисления» представляют собой взаимосвязь технологий распределённого хранения информации конечных пользователей и распределённых вычислений, осуществляемых по запросу пользователей, путём создания виртуальных ИС, обладающих необходимыми пользователю производительностью и объёмом дискового пространства для хранения данных, а также включающих требуемый пользователю набор программного обеспечения. Работа с такой виртуальной ИС осуществляется путём подключения имеющегося у пользователя компьютера к серверам облачных технологий. О том, чем ИС, построенные с использованием облачных технологий, отличаются от обычных, какие уязвимости могут быть характерны для таких систем, почему сегодня становится весьма актуальной задача исследования возможности реализации различных угроз безопасности в виртуальной инфраструктуре рассказывают сотрудники ФАУ «ГНИИИ ПТЗИ ФСТЭК России» В.А.Минаков, А.Л.Сердечный, Ю.К.Язов. 

Меры и средства защиты персональных данных

ЦОДы в России: проблемы есть, но они решаемы

Тема использования ЦОДов (Центров обработки данных) для работы с большими массивами данных, в том числе и персональных, в России за последние десять лет стала достаточно популярной. Как отмечает издание InfoWorld, из десяти IT-технологий, которые, по мнению издания, окажут в ближайшей перспективе наибольшее влияние на нашу жизнь, лидирующее место отводится технологии Cloud Computing (облачные вычисления), с помощью которой персональные компьютеры, не обладающие какими-либо выдающимися ресурсами, смогут обрабатывать любую информацию при помощи больших ЦОДов. Эти центры не обязательно должны находиться на территории России, их функционирование осуществляется путем запросов и откликов системы.

Не смотря на оптимистичные прогнозы можно отметить, что в России данная технология еще не нашла массового применения, и центры обработки данных используются в основном как высокотехнологичные площадки, предназначенные для хостинга веб-сайтов и серверного оборудования клиентов, хранения и обработки данных. Действительно ли сегодня оператор персональных данных, передавая на обработку и хранение информацию персонального характера в ЦОД, может «спать спокойно» и утверждать, что таким образом защитил персональные данные клиентов на все 100%? 

Операторы персональных данных

Социальные сети: возможен ли контроль за обработкой ПД?

Социальные сети уже давно стали неотъемлемой частью жизни практически каждого пользователя Интернета. Их используют для общения, продвижения бизнес-услуг, купли-продажи, рекламы, предоставления услуг и информации… Возможно, с этой позиции социальные сети – продукт позитивный и даже полезный. Но другая сторона медали – социальные сети можно использовать для шантажа, пропаганды насилия и экстремизма, вымогательства и иных видов мошенничества и сетевых преступлений. И здесь вопрос контроля за обработкой персональных данных весьма актуален, так как фактически каждая социальная является оператором персональных данных, который обрабатывает информацию персонального характера иногда о миллионах граждан. Но сначала обратимся к статистике. 

Защищая свои права

Вы спрашиваете – мы отвечаем

Надо ли брать согласие на обработку персональных данных учредителей контрагентов? Имеет ли право ЖЭК на информационном стенде разместить список должников по квартплате с указанием сумм и номеров квартир? Должен ли индивидуальный предприниматель в полной мере выполнять требования Федерального закона «О персональных данных», в том числе касающиеся защиты ИСПДн? Консультации экспертов службы правового консалтинга ГАРАНТ и юристов компании «ИнфоТехноПроект» помогут разобраться в этих непростых вопросах. 

Новости, события

Что было

Сегодня преступники в основном крадут данные, а не деньги

Насколько изменился рынок ИБ для финансового сектора за последний год? Почему вопросы, касающиеся организации работы с персональными данными, по-прежнему остаются одними из самых актуальных и проблемных для любого финансового учреждения? Чем может помочь отраслевая стандартизация? Каковы основные причины широкого распространения мошенничества в системах ДБО? Можно ли в обобщенном виде представить «модель нарушителя»? Именно эти вопросы были в центре внимания на прошедшем в конце марта V Форуме «ИТ-безопасность для финансового сектора», организованного компанией AHConferences. 

РИФ+КИБ 2012: новые технологии, новые возможности

Главное весеннее мероприятие Рунета - конференция «РИФ+КИБ 2012» - проходило с 18 по 20 апреля в подмосковном пансионате «Лесные дали». Среди подавших заявку на участие – более 9 тысяч человек. Трехдневное мероприятие включало в себя выставки, конференции, «круглые столы», тематические секции, массу конкурсов. 

Russia Cloud 2012 - от теории к практике

«Облака: применять нельзя игнорировать. Где ставим запятую?». Под таким названием 18 апреля прошла вторая Международная практическая конференция Russia Cloud 2012. Интерес к облачным технологиям растет, но по-прежнему остается много вопросов, на которые пока нельзя, как показал итог мероприятия, дать однозначный ответ. 

РусКрипто-2012: регуляторы готовы к прямым диалогам с операторским сообществом

XIV международная конференция «РусКрипто-2012», посвященная основным вопросам информационной безопасности, прошла 28-31 марта в Солнечногорском районе Подмосковья. Более 250 специалистов в области криптографии, защиты информации и IT прибыли не только из России и стран СНГ, но и дальнего зарубежья. «РусКрипто» уже в 14 раз стала уникальной специализированной площадкой для обсуждения наиболее значимых проблем и разработок в сфере информационной безопасности и защиты данных. 

Директора по ИБ: обмен опытом в рамках форума

V Межотраслевой форум директоров по информационной безопасности, прошедший 16-17 апреля в Москве при поддержке АРСИБ и RISSPA, можно назвать одним из интереснейших мероприятий в наступившем году в данном направлении. Более 300 ведущих специалистов в области информационной безопасности из разных регионов России собрались для обсуждения ключевых проблем ИБ-сферы и обмена практическим опытом. 

Безопасность персональных данных – залог спокойствия пациентов

Одной из положительных тенденций последнего времени можно назвать проведение мероприятий, посвященных вопросам организации работы с персональными данными в одной конкретной отрасли, например, в здравоохранении. Участники «круглого стола», прошедшего в рамках 8-го Международного форума MEDSOFT-2012, получили возможность узнать о том, как правильно и, самое главное, эффективно организовать деятельность медицинского учреждения по обработке персональных данных с учетом всех последних изменений российского законодательства. 

Что будет

Третий российский Форум по управлению Интернетом: все, что вы хотели узнать об информационной безопасности

23 апреля 2012 года опубликована программа Третьего российского форума по управлению интернетом – Форума по безопасности, который состоится 14 мая 2012 года в Экспоцентре на Красной Пресне в рамках выставки «Связь-Экспокомм-2012». Форум проводится Координационным центром национального домена сети Интернет при поддержке Министерства связи и массовых коммуникаций Российской Федерации. В этом году основной темой Форума станет проблематика информационной безопасности Сети: будут обсуждать вопросы обеспечения кибербезопасности, соблюдения авторских прав и защиты интеллектуальной собственности. 

Информационная безопасность для всех: присоединяйтесь к общероссийской акции!

Как свидетельствуют ведущие российские и зарубежные эксперты, одним из важнейших вопросов современного общества является развитие информационной грамотности и культуры информационной безопасности населения. Неинформированность граждан о новых вызовах и угрозах в информационной сфере может осложнить благоприятное развитие информационного общества в стране. Осведомленность по вопросам, связанным с обеспечением безопасности персональных данных граждан, является необходимым условием дальнейшего успешного внедрения в повседневную жизнь различных информационных технологий, призванных, в числе прочего, облегчить доступ граждан к различным государственным услугам, оказываемым в электронном виде. 

Инфофорум-Евразия: эффективное взаимодействие и партнерство

7-8 июня 2012 года в Москве пройдет 8-й Евразийском форум информационной безопасности «Инфофорум-Евразия». Традиционно Форум является значимым международным мероприятием, в котором участвуют представители стран СНГ, ОДКБ, ШОС и других государств Европы и Азии, с интересом обсуждающие общие для всех стран региона технологические и гуманитарные проблемы обеспечения информационной безопасности. Именно в ходе дискуссий здесь вырабатываются предложения по формированию согласованных мер безопасного информационного взаимодействия, анализируется практика правоприменения, демонстрируются новые российские и зарубежные технологии и решения. 

Инновации в ИТ: за устойчивое развитие и безопасность бизнеса

17-19 мая 2012 года в Москве состоится II Всероссийский CIO Конгресс. Более пятисот ИТ-директоров, CIO, CTO крупнейших компаний России соберутся для подведения итогов 2011 года и определения основных задач на 2012 год – год решения важнейших проблем в процессе создания информационного общества. Организаторами CIO Конгресса традиционно станут Союз директоров ИТ России (СоДИТ), Фонд поддержки информационно-коммуникационных технологий (Фонд поддержки ИКТ). 

Правовая база

Шагать или ползти?

Федеральный закон «О персональных данных» действует уже почти 5 лет, а регулирование деятельности операторов персональных данных - органов государственной власти оставляет желать лучшего. Изменит ли ситуацию принятое в марте этого года Постановление Правительства Российской Федерации № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами»? Насколько данный нормативный правовой акт поможет в итоге защищать права субъектов персональных данных? 

Международная практикa

CEN: аудит как способ эффективной организации работы с персональными данными

В последнее время в прессе, когда речь заходит о Европе, о различных законодательных инициативах, о правовом регулировании тех или иных процессов, в первую очередь упоминается Евросоюз (ЕС) и решения, принимаемые его коллегиальными органами. В связи с этим, освещая на страницах нашего издания вопросы, касающиеся международной практики, мы не могли обойти вниманием и деятельность Европейского комитета по стандартизации (CEN) в части, касающейся разработки документов (стандартов) по персональным данным и их защите. 

Оператору: от „А“ до „Я“

Может ли Реестр помочь оператору в работе с клиентами?

В мартовском номере журнала мы рассказывали о том, для чего оператору персональных данных нужно подавать уведомление о начале обработки персональных данных в Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор), как правильно заполнить данный документ и в каких случаях выполнение этой процедуры является необязательным. Как показывает практика, многие организации, обрабатывающие информацию персонального характера, в конечном счете «смирились» с необходимостью выполнения данной нормы Федерального закона от 27 июля 2006 года №152-ФЗ «О персональных данных» (далее – ФЗ-152). Однако они все равно не очень ясно представляют, какие плюсы и минусы может конкретно для них означать факт включения в Реестр операторов, осуществляющих обработку персональных данных. Отсутствует понимание и того, зачем данный реестр необходим в принципе. Попробуем прояснить ситуацию. 

Практика проверок

Подготовка к проверке регулятора может быть полезна

Любой проект по защите персональных данных разделяется на две части – разработка организационно распорядительной документации и проектирование системы защиты. Принятие решения о начале проекта по защите персональных данных компании также может помочь обосновать выделение определенного бюджета на модернизацию IT-инфраструктуры в целом. Если вы защитите уже устаревшую инфраструктуру, через короткое время придет понимание того, что ваша инфраструктура нуждается в модернизации и вам придется практически заново выполнять все проведенные ранее работы. Представитель компании Руссколлектор Александр Богаченко, хотя и ругает Федеральный закон № 152-ФЗ «О персональных данных» за излишне высокие требования, предъявляемые к операторам персональных данных, все-таки считает, что предварительная тщательная подготовка к проверке регуляторов может не просто помочь пройти эту самую «инквизицию» безболезненно, но и позволяет отладить многие внутренние процессы компании. В частности, упорядочить IT-инфраструктуру и снизить класс ИСПДн, что, в свою очередь, значительно уменьшает затраты компании.