Положение
о порядке организации и проведении работ по защите персональных данных, обрабатываемых в информационных системах персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город»
Общие положения
Настоящее Положение о порядке организации и проведении работ по защите персональных данных, обрабатываемых в информационных системах персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город» (далее — Положение) разработано в соответствии со следующими нормативными правовыми актами Российской Федерации в области обработки и защиты персональных данных:
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
- постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
Сокращения, термины и определения
В настоящем Положении используются сокращения, термины и определения, приведённые в таблицах 1 и 2 соответственно.
| Сокращение | Расшифровка сокращения |
|---|---|
| ФСТЭК России | Федеральная служба по техническому и экспортному контролю |
| Антивирусное ПО | Программное обеспечение средств антивирусной защиты |
| Вредоносное ПО | Вредоносная компьютерная программа (вирус) |
| АРМ | Автоматизированное рабочее место |
| ПДн | Персональные данные |
| ПО | Программное обеспечение |
| СВТ | Средства вычислительной техники |
| Термин | Определение | Источник |
|---|---|---|
| Администратор безопасности информационной системы персональных данных (администратор безопасности) | Работник, ответственный за обеспечение безопасности персональных данных в информационной системе персональных данных | |
| Администратор системный | Пользователь, уполномоченный выполнять некоторые действия (имеющий полномочия) по администрированию (управлению) информационной системы (администратор системный) в соответствии с установленной ролью | |
| Вредоносная программа | Программа, предназначенная для осуществления несанкционированного доступа к информации и (или) воздействия на информацию или ресурсы информационной системы | ГОСТ Р 51275-2006 |
| Информационная система | Совокупность, содержащейся в базах данных информации и обеспечивающих её обработку информационных технологий и технических средств | ГОСТ Р 51583-2014 |
| Инцидент информационной безопасности | Любое непредвиденное или нежелательное событие, которое может нарушить деятельность или информационную безопасность | ГОСТ Р ИСО МЭК 27001 |
| (компьютерный) вирус | Вредоносная программа, способная создавать свои копии и (или) другие вредоносные программы | ГОСТ Р 51275-2006 |
| Машинный носитель информации | Материальный носитель, используемый для передачи и хранения защищаемой информации (в том числе персональных данных (далее — ПДн)) в электронном виде | |
| Персональные данные | Любая информация, относящаяся прямо или косвенно к определённому или определяемому физическому лицу (субъекту персональных данных) | Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» |
| Событие информационной безопасности | Идентифицированное возникновение состояния системы, услуги или сети, указывающее на возможное нарушение политики информационной безопасности, отказ защитных мер, а также возникновение ранее неизвестной ситуации, которая может быть связана с безопасностью | ГОСТ Р ИСО МЭК 27001 |
Администратор безопасности, администратор системный и пользователи информационных систем персональных данных «ЗУП» (далее — информационных систем) должны быть ознакомлены с настоящей Инструкцией до начала работы в информационных системах под подпись. Обязанность по организации ознакомления пользователей с настоящей Инструкцией возлагается на ответственного за организацию обработки ПДн.
Для координации и контроля выполнения мероприятий по организации обработки и защиты персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город» назначается лицо, ответственное за организацию обработки персональных данных.
При выполнении своих служебных (трудовых) обязанностей ответственный за организацию обработки персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город» руководствуется требованиями Инструкции ответственного за организацию обработки персональных данных ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город».
В ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город» утверждены Правила обработки персональных данных информационных систем персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город» в целях:
- обеспечения защиты прав и свобод субъектов персональных данных при обработке персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город»;
- установления процедур, направленных на выявление и предотвращение нарушений законодательства Российской Федерации о персональных данных, иных правовых актов Российской Федерации, внутренних документов ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город» по вопросам обработки и защиты персональных данных;
- определения целей обработки персональных данных в информационных системах в установленной сфере деятельности, включая содержание обрабатываемых персональных данных, категории субъектов персональных данных, данные которых обрабатываются, сроки обработки (в том числе хранения) обрабатываемых персональных данных, а также порядок уничтожения персональных данных при достижении целей обработки или при наступлении иных законных оснований;
- установления ответственности работников ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город», имеющих доступ к персональным данным субъектов персональных данных в информационных системах, за невыполнение требований норм, регулирующих обработку персональных данных, установленных законодательством Российской Федерации, настоящим Положением и иными локальными актами ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город».
Для непосредственного выполнения работ по защите персональных данных с использованием программно-аппаратных средств защиты информации назначается лицо, ответственное за обеспечение безопасности персональных данных в информационных системах (далее — администратор безопасности).
При выполнении своих обязанностей администратор безопасности действует в соответствии с требованиями Инструкции ответственного за обеспечение безопасности персональных данных в информационных системах персональных данных «ЗУП» в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город» и требованиями эксплуатационной документации на средства защиты информации, используемые в составе системы защиты информации.
Все пользователи информационных систем участвуют в защите персональных данных, содержащейся в информационных системах, и обязаны знать и выполнять требования:
- нормативных правовых документов Российской Федерации по защите информации, в том числе по защите персональных данных;
- настоящего Положения и перечисленных в нём инструкций, в части их касающейся;
- Инструкции пользователя информационных систем персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город».
В ходе эксплуатации информационных систем персональных данных защита персональных данных обеспечивается выполнением процедур:
- управления (администрирования) системой защиты информации в информационных системах;
- контроля обеспечения уровня защищённости персональных данных в информационных системах.
Управление системой защиты персональных данных информационных систем
Процедуры управления системой защиты персональных данных обеспечивают:
- функционирование системы защиты персональных данных информационных систем в штатном режиме с характеристиками, установленными в проектной документации;
- документированный поток информации о событиях безопасности в информационных системах и их системах защиты, на основании которой возможны реализация процедуры контроля уровня защищённости персональных данных, обрабатываемых в информационных системах.
Порядок действий пользователей информационных систем при прохождении процедур идентификации (узнавании) и аутентификации (подтверждении подлинности узнанного пользователя) при входе в информационные системы описаны в Инструкции по идентификации и аутентификации пользователей информационных систем персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город».
Порядок управления доступом пользователей к информационным ресурсам информационных систем устанавливается в Инструкции по управлению доступом к информационным системам персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город».
Порядок действий пользователей информационных систем при работе с машинными носителями персональных данных, правила учёта, хранения и доступа к машинным носителям описаны в Инструкции по защите машинных носителей персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город».
Порядок действий администратора безопасности и системных администраторов информационных систем при появлении событий безопасности описаны в Инструкции по управлению событиями информационной безопасности информационных систем персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город».
Порядок действий пользователей при обнаружении вредоносного ПО описаны в Инструкции по антивирусной защите информационных систем персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город».
Порядок действий системных администраторов и администратора безопасности информационных систем с целью:
- выявления ошибок и недостатков программного обеспечения и аппаратных средств, и средств защиты персональных данных информационных систем;
- контроля установки обновлений программного обеспечения, контроля работоспособности и настроек программного обеспечения;
- контроля состава технических и программных средств информационных систем, в том числе средств защиты информации, описан в Инструкция по контролю (анализу) защищённости персональных данных информационных систем персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город».
Порядок доступа пользователей к техническим средствам информационных систем, в том числе к техническим средствам системы защиты информации, описан в Инструкции по защите технических средств информационных систем персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город».
Организация резервного копирования и восстановления персональных данных в информационных системах осуществляется администратором безопасности с заданной периодичностью, определяемой Инструкцией по обеспечению доступности информации информационных систем персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город» (при наличии).
Организация режима безопасности помещений, в которых размещены информационные системы, правила доступа в помещения в рабочее, нерабочее время и в нештатных ситуациях определены в Порядке доступа в помещения, в которых размещены информационные системы персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город».
Обеспечение безопасности персональных данных при обработке в информационных системах с использованием средств криптографической защиты информации осуществляется в соответствии с Положением по использованию средств криптографической защиты информации в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город», Порядком доступа в помещения, где размещены используемые криптосредства, хранятся криптосредства и (или) носители ключевой, аутентифицирующей и парольной информации криптосредств в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город», Инструкцией пользователя средств криптографической защиты информации в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город», Инструкцией ответственного пользователя средств криптографической защиты информации в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город».
Контроль обеспечения уровня защищённости персональных данных информационных систем
Периодичность контроля обеспечения уровня защищённости персональных данных, обрабатываемых в информационных системах, составляет 1 год.
Для контроля обеспечения уровня защищённости используются следующие документы:
- отчёты о событиях информационной безопасности;
- результаты контроля защищённости;
- информация из специальных источников по новым угрозам безопасности для используемых в информационных системах программных и программно-технических средств.
На основе указанных выше документов ответственный за организацию обработки персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город» осуществляет:
- анализ функционирования системы защиты информации, включая сбои и неисправности аппаратно-программных средств защиты информации;
- анализ изменения угроз безопасности персональных данных, обрабатываемых в информационных системах.
К анализу привлекаются системные администраторы и администратор безопасности. По отдельному договору к анализу могут быть привлечены специалисты сторонних организаций.
Ответственный за организацию обработки персональных данных в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город» организует документирование результатов проведённого анализа в виде Акта контроля обеспечения защищённости персональных данных (акт составляется в произвольной форме и подписывается ответственным за организацию обработки ПДн в ОБЩЕСТВЕ С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город» и администратором безопасности).
На основании выводов Акта контроля защищённости персональных данных ответственный за организацию обработки персональных данных ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город» при необходимости доработки системы защиты персональных данных докладывает об этом руководителю ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город». Решение о доработке и последующей аттестации принимает руководитель ОБЩЕСТВА С ОГРАНИЧЕННОЙ ОТВЕТСТВЕННОСТЬЮ СК «Город».
Ответственность
Пользователи информационных систем должны быть предупреждены об ответственности за действия с персональными данными, содержащимися в информационных системах, и действия с техническими средствами информационных систем и системы защиты информации, нарушающие требования настоящего Положения и других организационно-распорядительных документов, определяющих меры по защите персональных данных в информационных системах.