Соответствие требованиям законодательства

Решение по локализации персональных данных в соответствии с требованиями 152ФЗ «О персональных данных»

  • Возможность построения инфраструктуры для первичной обработки данных на территории Российской Федерации в защищенном контуре реализующим меры безопасности до УЗ1 включительно (обработка специальных категорий персональных данных)
  • Организация прямого L2-подключения к российской̆ инфраструктуре с гарантированными техническими характеристиками из-за рубежа для организации доступа к первичной обработке персональных данных для международных компаний

Особенности применения законодательства

  • «Облако» можно рассматривать как распределенную информационную систему, не противоречив требованиям закона.
  • Необходимо корректно описать такую информационную систему в документации, «приземлив» на физическое оборудование и географическую локацию.
  • Возможно обеспечить техническую защиту в виртуальной среде.
  • Сбор и обработка должны происходить на территории России.

  • Нет ограничений по ст. 12 152ФЗ «Трансграничная передача данных».
  • База данных за рубежом должна быть меньше или равна по объему записей о гражданах, чем в России.

Основные мероприятия по соответствию 152ФЗ
Шаги по адаптации процессов обработки персональных при локализации

ОРГАНИЗАЦИОННО РАСПОРЯДИТЕЛЬНЫЕ МЕРОПРИЯТИЯ

  • Инвентаризация персональных данных.
  • Описание процессов передачи и обработки ПД.
  • Оптимизация и адаптация бизнес-процессов.
  • Построение частной модели угроз ИСПДн.
  • Сбор согласий субъектов.
  • Определение порядка взаимодействия с субъектами и проверяющими органами.
  • Разработка положений, порядков, регламентов, инструкций Назначение ответственных за обработку и защиту ПД.
  • Изменение трудовых договоров и договоров, касающихся обработки ПД.
  • Регистрация в качестве оператора ПД Установление порядка контроля безопасности.

ТЕХНИЧЕСКИЕ МЕРОПРИЯТИЯ

  • Разработка и реализация технического проекта на построение системы защиты персональных данных.
  • Применение сертифицированных средств защиты:
    • Антивирусных средств
    • Средств управления доступом.
    • Средств анализа защищенности.
    • Средств межсетевого экранирования.
    • Средств обнаружения вторжений.
    • Защита каналов передачи данных.
  • Оценка соответствия требованиям.

ШАГИ ПО АДАПТАЦИИ ПРОЦЕССОВ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ЛОКАЛИЗАЦИИ

  1. Определение чьи данные обрабатываем, в каком составе и с какой целью:
    • внутренние (работников, кандидатов);
    • внешние (клиентов, контрагентов, третьих лиц);
    • данные, обрабатываемые по поручению третьих лиц.
  2. Описание технологических процессы обработки ПДн с использованием сервисов:
    • По возможности адаптировать процессы обработки данных исключив обработку критичных данных (специальных категорий, биометрических)
  3. Разделение обязанностей и ответственности «оператора» и «обработчика» по защите ПДн
    • Иметь подтверждения от поставщика в виде соглашений, договоров, оферт, публичных документов
  4. Внесение изменений во внутреннюю документацию, учитывая ключевые аспекты:
    • Обоснование трансграничной передачи данных
    • Перенос ответственности по технической защите данных на поставщика
    • Описание ИСПДн с четким разделением границ обработки данных (в т. ч. с локализацией географического расположения компонент информационных систем)
    • Порядок доступа к сервисам и лиц, имеющих доступ
    • Актуализация угроз безопасности с учетом принимаемых мер, в том числе сторонними организациями
    • Определение необходимости применения дополнительных (в т. ч. компенсирующих) мер по защите ПДн

Stack Group имеет лицензии ФСТЭК на разрешение деятельности по технической защите конфиденциальной информации и ФСБ по предоставлению услуг в области шифрования информации.

Мы используем cookies для улучшения работы сайта. Оставаясь на нашем сайте, Вы соглашаетесь с Политикой конфиденциальности
Принять