Dura Lex

индекс
316,89

ФЗ-152, новый год и проблемы небогатых заказчиков

В связи с приближением стартовой точки для новых проверок и поборов — на этот раз уже не только по поводу лицензирования ПО, но и в связи с защитой персональных данных — приходится внимательно перечитывать скудную нормативную базу, подведенную под это дело. Уже начиная с ФЗ-152 (хотя поразительно беззубый документ, но и тут умудрились поставить мышеловку), обнаруживается интересное.

Так, в статье 25 п. 3. написано “Информационные системы персональных данных, созданные до дня вступления в силу настоящего ФЗ, должны быть приведены в соответствие с требованиями настоящего ФЗ не позднее 1 января 2010 года”. Закон вступил в силу в самом начале 2007. Про ИС, созданные ПОСЛЕ его вступления в силу, в тексте закона ничего не сказано. А это, например, в трактовке “компетентных органов” может означать, что по умолчанию все ИС, созданные в 2007, 2008 и 2009 годах, должны изначально этому закону соответствовать. Типа “вас предупредили”. Значит ли это, что не просто внедренные на предприятиях системы, но и выпущенные разработчиками решения должны быть так или иначе сертифицированы на соответствие ФЗ-152 — пока неизвестно. И известно будет не раньше первых проверок — тогда и увидим по результатам, какую трактовку проверяющие выберут. Юридическая уязвимость тут имеется, как мне представляется.

Едем дальше. Не все за последние три года внедряли новые решения. А со старым зоопарком — добро пожаловать на регистрацию операторов персональных данных. При этом, как следует из “приказа на троих”, п. 17: “В случае выделения в составе информационной системы подсистем, каждая из которых является информационной системой, ИС в целом присваивается класс, соответствующий наиболее высокому классу входящих в нее подсистем”. Тут на память живо приходит красный плакат с красноармейцем, грозно вопрошающим “А ты уже классифицировал свои ИС?” Из того же приказа № 55/86/20 п.6 читаем: “Определяются следующие категории обрабатываемых в информационной системе персональных данных (Xпд):
— категория 1 — персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни;
— категория 2 — персональные данные, позволяющие идентифицировать субъекта персональных данных и получить о нем дополнительную информацию, за исключением персональных данных, относящихся к категории 1”
.

Вам нравится категория 2? Мне — очень. При желании под “дополнительную информацию” можно подогнать что угодно. Есть у вас в БД адреса сотрудников? Вот и отлично, а почему тогда ПО не сертифицировано на соответствующую категорию?

Разбираться со старыми системами, подсистемами, их категориями и вопросами их сертификации — это реальный головняк. К тому же, как совершенно понятно, главными операторами персональных данных высокой категории у нас являются госучреждения и финансовые структуры. Финансисты, я думаю, как-нибудь справятся. А вот как будут выкручиваться бюджетники, особенно когда в бюджете дыра — это вопрос очень интересный. Проверяющим любителям пивка, как известно, плевать на объяснения — они хотят увидеть бумажку, в которой черным по белому сказано, что установленное ПО соответствует требованиям партии и правительства. И желательно одну бумажку на все. А если у вас 25 бумажек на каждый компонент — разбираться, соответственно, будете в 25 дольше. И, согласно Кодексу об административных правонарушениях, с радужной перспективой конфискации ненадлежаще оформленных средств защиты информации. Вместе с сервером, ага.

При таком раскладе кажется совершено естественным, что за два года разработчики и интеграторы должны были подсуетиться и впустить решения для страждущих уложиться до 1 января 2010. Да и просто сертифицировать новые решения под ФЗ-152 и соответствующие нормативные документы. На практике оказывается — ничего подобного! Конечно, компонентов сертифицированных полно. Решение же — ну так, чтобы и серверная и настольная платформа, и хотя бы базовый пользовательский софт — поиском выносит пока только одно — Open Referent on Software United. Понятно, что IBM Lotus Domino/Notes, который туда входит, давно сертифицирован сам по себе, но разработчики получили от ФСТЭК сертификат именно на все решение, включая RHEL, систему документооборота Open Referent и офисный функционал. Ровно то, что бюджетникам и нужно — документооборот для них вещь основополагающая, и денег решение стоит небольших.

Естественно, у Microsoft сертифицировано многое из аналогичного набора — пусть они и по продуктам сертифицируют, но собирается это все в ИС достаточно легко. Но даже Microsoft еще не успела сертифицировать свою систему документооборота — все никак “Атлас” не могут поторопить. То ли действительно так сложно именно решение через ФСТЭК и ФСБ провести, то ли российские ИТ-поставщики совсем мышей не ловят, упуская такую нишу.

Ну а заказчикам, похоже, пора прикидывать, как не попасть в волну “дело Поносова v. 2.0”.
+20
5 ноября 2009, 09:01
18

комментарии (40)

0
GHS #
Если не перенесут сроки, то с 1го января можно будет в суд подавать на такие организации.
0
islander #
Именно. Запрос информации по обработке моих ПДн, и вперед с песней.
Хотя физикам трудно будет пробивать это по инстанциям. Но любители найдутся.
0
GHS #
Само собой найдутся. У нас препод по праву подкидывает иногда советы типа «как заработать денег с помощью наших законов». Не он один такой, сам подумываю над этим. Кстати, у нас на кафедре расположен региональный центр защиты информации, который занимается курсами подготовки персонала для работа с гос. тайной и ПДн, статистика обращений к ним пока не радует. Немного фирм изъявило желание подготовить людей.
+1
islander #
А потому что все, как обычно, пока петух не клюнет. И к тому же именно организационный аспект, не технический, то есть как раз людей и процессы, все как-то упускают из виду. Это как бы некая абстракция получается.
0
DMITRIK #
Как web-разработчика, меня интересует "№ 8-ФЗ". Об обеспечении доступа к информации о деятельности государственных органов и органов местного самоуправления. А сколько библиотек у вас в городе без сайтов? )
+1
islander #
Бедные библиотеки :)
Придется home pages ночами на коленке ваять.
0
motiv #
можно выдержку из закона, по которой бибилиотеки попадают под приведенные Вами критерии?
0
DMITRIK #
Да не одними библиотекарями едины ))) Под него очень много подведомственных уч-ий попадает. Я вчера по городу, с начальником 28 штук насчитал. =)
0
LeeMiller #
Так это коснется только Гос/учебных учереждений, баз данных, и сего подобного? а говорили вроде еще и предпринимателей будут потрошить в связи с ужесточением каких то мер от Майкрософт, или я заблуждаюсь?
0
motiv #
это относиться ко всем официально зарегистрированным предприятиям. Зарплату у нас везде считают, как и учет персонала.
Скоро будет компания, в которой любой сможет получить бесплатную консультацию и поддержку по данному вопросу. Анонс будет на хабре.
0
WondeRu #
вбил наугад фз152.ру (латиницей) и попал на сайт бывшей конторы… мда… тесен мир, однако…
0
potapuff #
Кто-нибудь знает, есть аналог ФЗ 152 в Украине?
+1
motiv #
0
potapuff #
Для информации: в Украине есть аналог для учебных заведений полученный в результате комбинации указа министра образования с НД ТЗІ 2.5-010-03
0
AlexcYeCu #
— категория 1 персональные данные, касающиеся
расовой
0
Unknown007 #
Объясните мне, пожалуйста, такую вещь: Предположим, я — индивидуальный предприниматель и веду в эксель-табличке список сотрудник или контрагентов. Мне, что, надо на эту эксель-табличку получать какой-то сертификат, показывающий, что моя табличка не противоречит закону?
+2
motiv #
Не совсем. Если по этим данным нельзя однозначно идентифицировать человека — нет(4 категория). Если можно и не содержит дополнительных сведений(3 категория), при этом для обработки данных не используются средства автоматизации(не Ваш случай) — нет. Во всех остальных случаях Вы должны аттестовать свою систему обработки персональных данных. А так же в любом случае подготовить пакет документов(классификация, модель угроз и тд, большой список).
Используемое ПО должно быть с сертификатом ФСТЭК(а не просто лицензионное) и Вы должны доказать, что используемые средства защиты достаточны для защиты данных(на основе модели угроз). А для систем, введенных в эксплуатацию после введения закона о персональных данных, обязательно соответствие требованиям ФСТЭК(ДСП документы, предоставляются по запросу операторам и лицензиатам ФСТЭК). Там вообще мрак.
P.S — в любом случае Вам необходимо зарегестрироваться как оператор ПД.
0
dmib #
Откуда информация что я должен аттестовывать ИС? у кого аттестовывать? Откуда информация про сертифицированное ПО?
В законе Ф-152 ничего этого нет.
И как я могу соответствовать требованиям ФСТЭК если 4 методички ФСТЭК ДСП я их и видеть не должен.
И регистрироваться в Роскомнадзоре нужно если я обрабатываю ПД БЕЗ согласия владельца а так же передаю их третьйм лицам.
0
rennok #
ФЗ — не единственный документ в области ПДн.

И регистрироваться в Роскомнадзоре нужно если я обрабатываю ПД БЕЗ согласия владельца а так же передаю их третьйм лицам.

Уведомить РКН нужно в любом случае, если вы обрабатываете персональные данные. Если обрабатываете без согласия — просто нарушаете закон.

Насчет методичек ФСТЭК — вроде, любой оператор ПДн может их заказать. Тем более ДСП там остались только 2 методы.
остальное на сайте выложено.
0
dmib #
В соответствии п. 1 ст. 22 Федерального закона от 27.07.2006 г. 152-Ф
2. Оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных:
1) относящихся к субъектам персональных данных, которых связывают с оператором трудовые отношения;
2) полученных оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных;
3) относящихся к членам (участникам) общественного объединения или религиозной организации и обрабатываемых соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться без согласия в письменной форме субъектов персональных данных;
4) являющихся общедоступными персональными данными;
5) включающих в себя только фамилии, имена и отчества субъектов персональных данных;
6) необходимых в целях однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях;
7) включенных в информационные системы персональных данных, имеющие в соответствии с федеральными законами статус федеральных автоматизированных информационных систем, а также в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;
8) обрабатываемых без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами Российской Федерации, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных.

0
rennok #
Согласен, я не так выразился. Можно обрабатывать без уведомления в описанных случаях.

Я к тому, что фраза «регистрироваться в Роскомнадзоре нужно если я обрабатываю ПД БЕЗ согласия владельца а так же передаю их третьйм лицам.» неверна.

Есть случаи, когда согласие на обработку не требуется. Но нет логической связи, что если обрабатывается без согласия владельца, то нужно уведомить.

Например, заполнили вы на улице анкету, расписались. Там есть приписка, что вы согласны на обработку ПДн. Фактически, согласие получено, но уведомить РКН надо, так как это не попадает в вышеприведенные исключения.
Может быть и обратная ситуация — когда не требуется ни отдельного согласия, ни уведомления.
0
sukura #
Проводить аттестацию информационной системы персональных данных вправе только организация, которая обладает лицензией ФСТЭК России на деятельность по технической защите конфиденциальной информации (в лицензии должно быть указано, что организация имеет право оказывать данные услуги). Для защиты персональных данных можно использовать только сертифицированные средства защиты персональных данных. На сайте ФСТЭК России (http://www.fstec.ru/_doc/reestr_sszi/_reestr_sszi.xls) можно ознакомиться с Реестром сертифицированных средств защиты информации. На сайте ФСБ России (http://www.fsb.ru/fsb/supplement/contact/lsz/perechen.htm) можно ознакомиться с Перечнем средств защиты информации, не содержащей сведений, составляющих государственную тайну.
+1
Prosto #
«для обработки данных не используются средства автоматизации(не Ваш случай)» => Вы утверждаете, что в его случае используются средства автоматизации.

Но в ПОСТАНОВЛЕНИЕ от 15 сентября 2008 г. N 687 ОБ УТВЕРЖДЕНИИ ПОЛОЖЕНИЯ ОБ ОСОБЕННОСТЯХ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ, ОСУЩЕСТВЛЯЕМОЙ БЕЗ ИСПОЛЬЗОВАНИЯ СРЕДСТВ АВТОМАТИЗАЦИИ сказано следующее:

I. Общие положения


1. Обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы (далее — персональные данные), считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.

2. Обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее.

Исходя из этого, Вы не можете так смелоутверждать, что в его ИСПДн используются средства автоматизации.
+1
3y6p #
Опять действительно полезная инициатива (действительно защищать персовальные данные, раскрытие которых может привести к финансовым/моральным потерям) превратиться в очередной способ «доения» интеграторов/разработчиков.
Кризис — кризисов, а чиновникам кушать хочется.
0
motiv #
чиновники кстати сейчас обсуждают данную проблему, в связи с очень жесткими требованиями и дырой в бюджете.
+1
3y6p #
То есть с помощью этих жестких требований закрыть дыру в бюджете? (даже и не знаю вставлять смайлик или нет)
0
motiv #
Давайте не будет разводить троллинг. Чиновники хотят пересмотреть закон из-за дыры в бюджете И из-за завышенных требованиях к информационным системам(на уровне гос. тайны, как они сами выражаются). Собственно все заинтересованные в данной теме с нетерпением ждут их решений.
P.S — еще стоит вопрос о типовом списке и форме документов, что очень пригодилось бы.
0
3y6p #
Правда, нисколько не собирался троллить.
Просто предполагаю.
Но после триумфального ЕГАИСа (от того же Атласа, если не ошибаюсь), немного пессимистично настроен.
Но, повторюсь, если эта инициатива не будет «пшиком», то она имеет смысл.
Работал в двух ИТ-компаниях и прдставляю, КАКОЙ объём персональной информации может храниться в ИС :)
+1
Riman #
Перечень полезных ссылок для заинтересованных:

ispdn.ru/
www.fstec.ru/

Запасаемся попкорном господа. Что родят нам наши законодатели к 2010 году? Разрулят текущий маразм или оставят «поле деятельности для адвокатов»? Всё это и множество другого в течение двух оставшихся месяцев.
0
sukura #
ispdn.ru/practice/ в разделе «судебной практики» пока мало интересного, было бы интересно, если бы там решения выкладывали по спорам.
+2
rennok #
Статья написана в слишком мрачных тонах. Все не так страшно.

Уже существует достаточное количество схем, позволяющих выполнить требования закона без серьезных инвестиций и головной боли.
Например, в данный момент, любую систему можно подогнать под класс «специальная». Вся защита в этом случае будет строиться от частной модели угроз, которую вы сами опишите, опустив все неактуальные угрозы безопасности. Есть ещё обезличивание персональных данных, а также сегментирование информационных систем персональных данных. С помощью этих методов можно понизить класс системы до 4 и 3, к которым не предъявляются какие-то особенные требования.

Да и проверки, кстати говоря, уже идут :) Правда, пока добровольные.
+1
dmib #
План проверок Роскомнадзора опубликован на их сайте, там же есть и судебная практика по нарушениям Ф-152. Это проверяющий орган и ни ФСТЭК, ни ФСБ самостоятельно не имеют права проводить проверку по соблюдению закона Ф-152 (это в законе написано), но их может привлечь Роскомнадзор.
Закон о ПД касается не только ИСПДн, но и данных которые хранятся на бумажных носителях.
Основная работа по соблюдению закона строится на внутренних документах компании. Должностные инструкции, Положения об обработке и хранению ПД, назначение ответственных, акты приемки и акты классификации, а также подписанию с владельцами ПД документа о согласии на передачу и обработку их ПД и тд.

PS. Не доверяйте информации от интеграторов, что это сложно и дорого, они на этом деньги зарабатывают. Сделать можно и самим, главное внимательно читать законы, да и привлеките грамотного юриста.
0
rennok #
Да-да :)
Где-то выкладывали смету на 17.000.000 руб.
У этих интеграторов выходило что-то вроде 65.000 за рабочее место + сотни тысяч за каждый разработанный документ и приказ. Но там на рабочих местах учитывалась защита от утечек по техническим каналам, что действительно недешево. Хоть и совсем не нужно.
+1
mgl #
Полезная ссылка — сайт Роскомнадзора, которому поручено заниматься аттестацией и ведением реестра ИСПДн. pd.rsoc.ru/. Там же есть реестр операторов персональных данных (к слову, одноклассники.ру уже давно там: pd.rsoc.ru/operators-registry/operators-list/?id=08-0011315).

Что касается сертификации систем и повальной неготовности поставщиков, то скажу следующее: обязательной сертификации в ИСПДн подлежат средства защиты информации. Но можно ли считать средством защиты информации тот же Офис? Или какую-нибудь ERP-систему? Никто не может дать вразумительного ответа. Некоторые про запас сертифицируются (вот относительно свежий официальный реестр ВСЕХ сертифицированных средств www.fstec.ru/_doc/reestr_sszi/_reestr_sszi.xls — там вы найдете и SharePoint, и Office, и парочку систем документооборота, и уж точно многие антивирусы, даллас локи и етокены). Но большинство не спешат (о том, сколько это стоит и какая это головная боль для разработчиков без видимого эффекта, я говорить не буду).

0
Prosto #
Мда, хабр не потянул такую тему… правительство тоже…
0
discoverer #
«ну так, чтобы и серверная и настольная платформа, и хотя бы базовый пользовательский софт»
Может я не понял, но вот чем я пользуюсь: настольная — ALT Linux 4.0 Desktop Professional (там есть и Firefox, и Openoffce.org, и даже Wine :), серверная — ALT Linux 4.0 Server Edition. Обе сертифицированы ФСТЭК по уровню контроля отсутствия недекларированных возможностей на 4 уровень и защищенность от несанкционированного доступа к информации — по 5 классу. При чем без привязки к железу. RHEL сертифицирован только для железа IBM определенных моделей.
0
islander #
Все правильно. Можно еще вспомнить, что и Мандрива сертифицирована. Про MS уже в тексте сказано. То есть это не уникально, естественно. Зацепил документооборот.
0
lunetta #
Серьезный софт, причем в сертифицированном Desktop-е не просто Wine, а Wine Etersoft.
0
lunetta #
Я имею ввиду ALT
+1
discoverer #
Да, можно почти сертифицированную 1С запускать :) Главное игры там тоже сертифицированные! :)

Только зарегистрированные пользователи могут оставлять комментарии. Войдите, пожалуйста.