Москва
Мероприятия
Блог
Корзина
Регистрация Войти
main-bg
Новости

Закон о персональных данных – рассмотрим подробно

Intelligent Enterprise от 30 декабря

С 1 января 2010 года должны в полном объеме заработать нормы Закона о персональных данных (№ 152-ФЗ). Его требования касаются подавляющего большинства российских предприятий, учреждений и организаций. Но в требованиях контролирующих органов, которым предписано следить за соблюдением требований этого закона, масса нестыковок и даже явных противоречий. К тому же регуляторы могут не понимать специфики бизнеса, что также чревато возникновением целого ряда дополнительных сложностей.

Для начала компании необходимо определить, касаются ли ее требования Закона о персональных данных. Чтобы ответить на данный вопрос, компания Softline рекомендует собрать ответы на следующие пять вопросов:

  • Использует ли кадровая служба фамилии, имена, отчества сотрудников?
  • Подготавливает ли ваша компания информацию о доходах сотрудников для налоговых органов?
  • Осуществляет ли ваша компания работы с клиентскими базами, содержащими домашние адреса и номера телефонов?
  • Проводит ли ваша компания программы лояльности и собирает ли контактную информацию лояльных потребителей товаров и услуг?
  • Используются ли вашей компанией телефонные базы для привлечения новых партнеров, покупателей, заказчиков?

Утвердительный ответ хотя бы на один из этих вопросов означает, что в вашей компании работают с данными, относящимися к персональным, и, следовательно, компания относится к категории операторов персональных данных, и ее касается все сказанное в законе.

Чем может быть опасно несоответствие нормам Закона о персональных данных?

Полное пренебрежение заложенными требованиями, как и неоправданное занижение класса защищаемых данных (а это тоже не редкость), может привести к проблемам с контролирующими органами и санкциям с их стороны. Тем более что в случае обнаружения недостатков будет проведена еще одна проверка, связанная с контролем исправления выявленных недочетов. И именно по этой причине очень многие специалисты не рекомендуют тянуть с внедрением мер, связанных с приведением систем в соответствие нормам Закона о персональных данных. Просто потому, что достаточно пяти жалоб в месяц, чтобы полностью парализовать деятельность предприятия.

Особая ситуация на предприятиях, связанных с обслуживанием оборонного заказа. Тут любое несоблюдение норм, связанных с безопасностью, в том числе и персональных данных, может повлечь лишение соответствующих лицензий со всеми вытекающими отсюда последствиями.

Компания обрабатывает данные категорий К1 и К2. Такие системы требуют аттестации. Какие требования при этом предъявляются? Как проходит эта процедура?

Требования при этом те же, что и для ИС, в которых обрабатываются данные, содержащие государственную тайну. Тем более что данная процедура регулируется одним-единственным положением, разработанным еще в 1994 году как раз в расчете на сохранение данных, содержащих государственную тайну, а также более поздних документов СТР 1997 года и СТРК 2002 года. По этой причине подходы к разным системам абсолютно одинаковы. Требования к информационным системам, обрабатывающим персональные данные, изложены в документе ФСТЭК «Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных». И аттестация сводится к проверке требований, изложенных в данном документе. При этом любое внесение изменений в такую систему потребует повторения аттестации.

Пакет документов, необходимых для прохождения аттестации, приведен в методических рекомендациях ФСТЭК и ФСБ, которые находятся в открытом доступе.

Оборудование и ПО, с помощью которого производится обработка персональных данных, обязательно требуют сертификации. Можно ли использовать ПО, не имеющее сертификатов?

По мнению подавляющего большинства экспертов, использование сертифицированного ПО необходимо. И выбор его довольно велик. Реестр сертифицированных средств, опубликованный на сайте ФСТЭК, насчитывает около 2000 наименований. Необходимо внимательно следить за функциональностью средств защиты, которые прошли сертификацию. Так, прикладное ПО сертификации не требует. Также можно использовать обычную версию операционной системы, но при этом применять наложенные сертифицированные средства защиты, такие как «Страж» или Secret Net.

Что касается аппаратных средств, то с ними все обстоит почти так же. Хотя чаще возникает проблема с тем, что некоторые средства еще не прошли процедуру сертификации. Особенно это относится к продукции иностранных компаний. Кроме того, есть определенные нюансы, касающиеся использования средств шифрования. Хотя, возможно, отменят требования об обязательной криптозащите данных, передаваемых по сетям.

Компания является холдинговой структурой. Требуется ли принимать все меры для обработки персональных данных в каждой из компаний, представляющих собой самостоятельные юридические лица?

В отношении холдинговых структур действует правило: каждое юридическое лицо — это самостоятельный субъект. Даже если речь идет о юридическом лице со множеством филиалов. Но в структуре, где несколько юридических лиц, в каждом нужно проводить весь комплекс мер.

При этом нормы Закона о персональных данных требуют передавать персональные данные только по защищенным каналам. А это требует получения целого ряда лицензий на использование средств шифрования, причем часто нескольких. И каждое юридическое лицо, входящее в холдинг, обя­зано получать такие лицензии. Избежать этого можно только одним способом: прибегнув к услугам аутсорсинговой компании, у которой лицензия уже есть.

Каким образом регламентирована передача персональных данных третьим лицам — другим компаниям, разным фондам, государственным органам?

Данный вопрос в большей степени юридический, чем технический, и к тому же не слишком хорошо проработанный. Причем множество коллизий возникает с другими законодательными актами, в частности, об оперативно-розыскной деятельности, о кредитных историях, о противодействии легализации доходов, полученных преступных путем. Они предусматривают передачу данных третьим лицам без согласия субъектов персональных данных, к примеру, для раскрытия преступления. Хотя каждый такой случай требует консультаций с юристами.

Как происходят проверки, осуществляемые контролирующими органами? Каковы полномочия проверяющих? Могут ли они изымать оборудование?

Проверка может быть плановой, и их перечень на ближайший год обычно публикуют на сайте соответствующего ведомства. В этом случае организация заранее оповещается. Проверка может быть и внеплановой, причиной ее является какое-то событие, обычно жалоба. В целом же проверка сводится к тому, чтобы определить, соответствуют ли установленному классу мероприятия по защите персональных данных. И при такой проверке далеко не лишним будет пакет организационно-методических документов, регламентирующих обработку персональных данных: перечни персональных данных, приказы, запрещающие обрабатывать в информационных системах данные, позволяющие отнести систему к более высокому классу. При проведении такой проверки необходимо предоставить всю информацию о системах, обрабатывающих персональные данные.

Контролирующие органы не имеют права каким-либо образом исследовать сами данные, хранящиеся в системах. Однако могут быть проверены с помощью специального ПО те технические средства, где, по словам представителей проверяемой организации, персональные данные не содержатся. Причем данное ПО позволяет выявить даже остаточную информацию. Изъятие оборудования возможно только в рамках расследования уголовного дела. Из контролирующих органов соответствующие полномочия есть только у ФСБ. ФСТЭК и Роскомнадзор, у которых просто нет своих следственных органов, не имеют такого права в принципе.

Новости, истории и события
Смотреть все
Рабочая станция Tower D4 производства «Инферит» (кластер «СФ Тех» ГК Softline) получила реестровый номер Минпромторга
Новости

Рабочая станция Tower D4 производства «Инферит» (кластер «СФ Тех» ГК Softline) получила реестровый номер Минпромторга

08.12.2025

«Софтлайн Решения» помогла Национальному исследовательскому ядерному университету «МИФИ» перейти на российское ПО и получить преимущества в рамках Softline Enterprise Agreement
Новости

«Софтлайн Решения» помогла Национальному исследовательскому ядерному университету «МИФИ» перейти на российское ПО и получить преимущества в рамках Softline Enterprise Agreement

08.12.2025

Группа «Борлас» (ГК Softline) обеспечит экспертную поддержку заказчиков Oracle E-Business Suite при переходе на новую ставку НДС
Новости

Группа «Борлас» (ГК Softline) обеспечит экспертную поддержку заказчиков Oracle E-Business Suite при переходе на новую ставку НДС

05.12.2025

«Инферит ОС» (кластер «СФ Тех» ГК Softline) подтверждает совместимость ОС «МСВСфера» 9.6 и платформы управления тестированием Test IT («Девелоника» FabricaONE.AI, акционер – ГК Softline)
Новости

«Инферит ОС» (кластер «СФ Тех» ГК Softline) подтверждает совместимость ОС «МСВСфера» 9.6 и платформы управления тестированием Test IT («Девелоника» FabricaONE.AI, акционер – ГК Softline)

05.12.2025

«Софтлайн Решения» и Infosecurity (входят в ГК Softline) обеспечили комплексную защиту крупного предприятия пищевой промышленности на базе решений «Лаборатории Касперского» и сервиса SOC
Новости

«Софтлайн Решения» и Infosecurity (входят в ГК Softline) обеспечили комплексную защиту крупного предприятия пищевой промышленности на базе решений «Лаборатории Касперского» и сервиса SOC

05.12.2025

Компания «Ростелеком» завершила испытания отечественного DWDM-оборудования от VPG LaserONE (кластер «СФ Тех» ГК Softline)
Новости

Компания «Ростелеком» завершила испытания отечественного DWDM-оборудования от VPG LaserONE (кластер «СФ Тех» ГК Softline)

04.12.2025

ГК Softline и холдинг «Цикада» заключили партнерское соглашение для реализации совместных технологических проектов
Новости

ГК Softline и холдинг «Цикада» заключили партнерское соглашение для реализации совместных технологических проектов

04.12.2025

«Софтлайн Решения» (ГК Softline) помогла Башкирскому государственному медицинскому университету перейти на российское ПО и получить преимущества в рамках Softline Enterprise Agreement
Новости

«Софтлайн Решения» (ГК Softline) помогла Башкирскому государственному медицинскому университету перейти на российское ПО и получить преимущества в рамках Softline Enterprise Agreement

04.12.2025

Системы ручной лазерной сварки и очистки производителя лазерных решений VPG LaserONE (кластер «СФ Тех» ГК Softline) включены в реестр российской промышленной продукции
Новости

Системы ручной лазерной сварки и очистки производителя лазерных решений VPG LaserONE (кластер «СФ Тех» ГК Softline) включены в реестр российской промышленной продукции

03.12.2025

Test IT («Девелоника» FabricaONE.AI (акционер – ГК Softline) и Yandex B2B Tech представили интеграцию TMS Test IT и платформы SourceCraft
Новости

Test IT («Девелоника» FabricaONE.AI (акционер – ГК Softline) и Yandex B2B Tech представили интеграцию TMS Test IT и платформы SourceCraft

03.12.2025

«Инферит ОС» (кластер «СФ Тех» ГК Softline) представляет новую версию операционной системы «МСВСфера» 9.7
Новости

«Инферит ОС» (кластер «СФ Тех» ГК Softline) представляет новую версию операционной системы «МСВСфера» 9.7

03.12.2025

«Софтлайн Решения» (ГК Softline) помогла Уральскому банку реконструкции и развития внедрить инструменты безопасной разработки нового поколения
Новости

«Софтлайн Решения» (ГК Softline) помогла Уральскому банку реконструкции и развития внедрить инструменты безопасной разработки нового поколения

03.12.2025

«Инферит» (кластер «СФ Тех» ГК Softline) запустил бесплатный сервис для поиска уязвимостей в ПО
Новости

«Инферит» (кластер «СФ Тех» ГК Softline) запустил бесплатный сервис для поиска уязвимостей в ПО

02.12.2025

Faberlic взяла под контроль облачную инфраструктуру и снизила затраты с помощью «Инферит FinOps» (кластер «СФ Тех» ГК Softline)
Новости

Faberlic взяла под контроль облачную инфраструктуру и снизила затраты с помощью «Инферит FinOps» (кластер «СФ Тех» ГК Softline)

01.12.2025

ГК Softline подтвердила лидерство в рейтинге крупнейших ИТ-поставщиков для промышленности
Новости

ГК Softline подтвердила лидерство в рейтинге крупнейших ИТ-поставщиков для промышленности

01.12.2025

ИИ-агенты SL Soft FabricaONE.AI (акционер – ГК Softline) интегрированы в amoCRM
Новости

ИИ-агенты SL Soft FabricaONE.AI (акционер – ГК Softline) интегрированы в amoCRM

28.11.2025

Академия АйТи FabricaONE.AI (акционер — ГК Softline) провела учебную стажировку для учащихся гимназии им. Е. М. Примакова
Новости

Академия АйТи FabricaONE.AI (акционер — ГК Softline) провела учебную стажировку для учащихся гимназии им. Е. М. Примакова

27.11.2025

МГК «Информпроект» выбрала для своей ИТ-инфраструктуры сервер вендора «Инферит» (кластер «СФ Тех» ГК Softline)
Новости

МГК «Информпроект» выбрала для своей ИТ-инфраструктуры сервер вендора «Инферит» (кластер «СФ Тех» ГК Softline)

27.11.2025

Частное облако в 2026 году: главные тренды и аргументы для бизнеса
Блог

Частное облако в 2026 году: главные тренды и аргументы для бизнеса

04.12.2025

Контейнеризация файлов: как сохранить контроль над документами даже на устройствах партнеров
Блог

Контейнеризация файлов: как сохранить контроль над документами даже на устройствах партнеров

27.11.2025

Приказ ФСТЭК № 117: как выполнить новые требования к защите ГИС
Блог

Приказ ФСТЭК № 117: как выполнить новые требования к защите ГИС

25.11.2025

Российские офисные ноутбуки: на какие бюджетные модели обратить внимание в 2025 году
Блог

Российские офисные ноутбуки: на какие бюджетные модели обратить внимание в 2025 году

13.11.2025

Беспилотники как угроза: как защитить предприятие от атаки дронов
Блог

Беспилотники как угроза: как защитить предприятие от атаки дронов

05.11.2025

Smart TV: российские операционные системы и будущее рынка
Блог

Smart TV: российские операционные системы и будущее рынка

23.10.2025

Новая эра мобильных технологий: российско-корейский ответ крупным западным игрокам
Блог

Новая эра мобильных технологий: российско-корейский ответ крупным западным игрокам

20.10.2025

Облачные технологии: что это такое, виды сервисов, модели развертывания и тренды 2025
Блог

Облачные технологии: что это такое, виды сервисов, модели развертывания и тренды 2025

14.10.2025

Оснащение кабинетов физики: от макетов и датчиков до цифровых лабораторий
Блог

Оснащение кабинетов физики: от макетов и датчиков до цифровых лабораторий

10.10.2025

Обзор нейросетей для работы с текстом
Блог

Обзор нейросетей для работы с текстом

10.10.2025

Использование дронов и БПЛА в школах и образовательных учреждениях
Блог

Использование дронов и БПЛА в школах и образовательных учреждениях

03.10.2025

ИБ-консалтинг для финансовых организаций: защита активов, клиентов и репутации
Блог

ИБ-консалтинг для финансовых организаций: защита активов, клиентов и репутации

30.09.2025

Топ бюджетных и премиальных игровых ноутбуков
Блог

Топ бюджетных и премиальных игровых ноутбуков

19.09.2025

Голосовые помощники и боты для бизнеса
Блог

Голосовые помощники и боты для бизнеса

18.09.2025

Аренда серверного оборудования vs собственная инфраструктура: сравниваем экономику
Блог

Аренда серверного оборудования vs собственная инфраструктура: сравниваем экономику

12.09.2025

Топ лучших ноутбуков 2025 года для дома и офиса
Блог

Топ лучших ноутбуков 2025 года для дома и офиса

09.09.2025

Резервное копирование: ключевые параметры бэкапа и топ российских систем
Блог

Резервное копирование: ключевые параметры бэкапа и топ российских систем

03.09.2025

Современные лазерные технологии в промышленности: анализ рынка и инновационных решений в 2025 году
Блог

Современные лазерные технологии в промышленности: анализ рынка и инновационных решений в 2025 году

25.08.2025