20.01.2010, 08:30
К вопросу, где черпать идеи, и как обезопасить свой бизнес.
Где-то прочитал, что черпать идеи можно в законах, и чтобы обезопасить бизнес, тоже нужно держать палец на пульсе закона.
Сначало подумал, это меня не касается, я слишком, мал. Оказался не прав.
Вышел, тут недавно, новый закон. ФЗ № 152 «О персональных данных».
Как он может навредить, вообще закон ужесточает обработку персональных данных, и все кто этим занимается, ждут проблемы.
Там типа, то что рабочее место оператора должно быть сертифицировано, для тех кто сталкивался с гос.тайной или грифами секретно и совершенно секретно, это практически калька закона, о них.
Что по сути, вы должны провести подготовку к аттестации рабочего места, где обрабатываются персональные данные, можете сами, а можете пригласить фирму, которая проведёт подготовку к аттестации, потом вы уже должны, нанять фирму, которая аттестует место, наверно, эти фирмы будут лицензироваться, а может и нет, не уточнял ещё.
Закон касается всех в независимости бюджет или частная шарага, то есть коснётся всех.
Кто-то поднимет деньги и на аттестации и на подготовке к аттестации, почему не я, да закон я поздно увидел, и не подсуетился. Хотя ещё попробую, возможно.
А в принципе я уже заработал на этом законе, там мало того что надо сделать упомянутое выше, но ещё и комп должен удовлетворять ряд условий, программное обеспечение, должно быть только то, которое разрешил ФСТЭК, антивирус Нод, как они сами говорят, заплатили кругленькую сумму за попадание в этот список.
Я разговаривал с представителями ФСТЭК, сильно пока не будем, говорит, давить, так как реально страна не готова к этому закону, особенно бюджетники, но если кто-то настучит, то обязаны проверить.
Закон жесток, штрафы до полумиллиона, хотят сделать больше, закрытие всей обработки перс. данных на три месяца и.т.д.
Кому непонятно, бухгалтерия не сможет эти три месяца вести ни каких действий с персональными данными, ни зарплаты, ни чего.
Кстати, во все сегодняшние договора, если в в работах или услугах упомянутых в них, будет присутствовать обработка или доступ к персональным данным, надо будет ввести пункт о том, что ты не разгласишь и.т.д.
Сбербанк уже заключил со мной доп.соглашение, согласно этого закона.
Нашёл в инете фирму, которая уже предлагает эти услуги.
Вот эти услуги
ПОКАЗАТЬ СПОЙЛЕР
СКРЫТЬ СПОЙЛЕР
СКРЫТЬ СПОЙЛЕР
Разработка и внедрение подсистемы информационной безопасности информационной системы обработки персональных данных (ПИБ ИСПД) в соответствии с требованиями ФЗ РФ № 152 «О персональных данных» и нормативными документами РФ в области защиты информации, с последующей аттестацией ИСПД в системе сертификации ФСТЭК России.
Цели и задачи
Основной целью выполнения работ является обеспечение соответствия организации Заказчика требованиям Федерального Закона РФ № 152 «О персональных данных».
В ходе выполнения работ должны быть решены следующие задачи:
* Разработка и внедрение подсистемы информационной безопасности информационной системы обработки персональных данных (ПИБ ИСПД) в соответствии с требованиями ФЗ РФ № 152-ФЗ «О персональных данных», Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных (утв. постановлением Правительства РФ от 17 ноября 2007 г. № 781), Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации (утв. постановлением Правительства РФ от 15 сентября 2008 г. № 687), а также требованиями нормативных документов ФСТЭК и ФСБ России по защите персональных данных
* Подготовка и проведение аттестационных испытаний информационных систем обработки персональных данных (ИСПД) по требованиям безопасности информации, в соответствии с Положением по аттестации объектов информатизации по требованиям безопасности информации (утв. председателем Государственной технической комиссии при Президенте Российской Федерации 25 ноября 1994 г.), Специальными требованиями и рекомендациями по защите конфиденциальной информации (СТР-К) ФСТЭК России и другими нормативными документами.
Порядок выполнения работ
Этап 1. Предварительное обследование информационных систем обработки персональных данных (ИСПД) и разработка концепции обеспечения безопасности персональных данных (ПД)
*
Определение и документирование области и границ ИСПД
*
Сбор и документирование исходных данных по ИСПД, включая физическое расположение, организационную структуру, состав и структуру программно-технических средств, процессы обработки ПД и т.п.
*
Классификация ИСПД
*
Идентификация и анализ применимых требований законодательства и нормативной базы по ПД, а также проверка их выполнения
*
Идентификация ПД, используемых способов их получения, обработки и защиты
*
Идентификация и анализ существующих процессов и средств обеспечения безопасности ПД
*
Разработка модели актуальных угроз в отношении ПД и модели нарушителя
*
Анализ защищенности ИСПД, идентификация и анализ технических и организационных уязвимостей
*
Подготовка отчета по результатам предварительного обследования
*
Разработка концепции создания ПИБ ИСПД
Разрабатываемая документация:
*
Акт классификации ИСПД
*
Реестр требований безопасности
*
Модель нарушителя и модель актуальных угроз ПД
*
Отчет по результатам предварительного обследования
*
Концепция создания ПИБ ИСПД
Этап 2. Разработка и внедрение подсистемы информационной безопасности информационной системы обработки персональных данных (ПИБ ИСПД)
*
Разработка Технического задания на создание ПИБ ИСПД
*
Техническое и рабочее проектирование ПИБ ИСПД
*
Подготовка технического паспорта ИСПД
*
Разработка и внедрение документированных процедур сбора, хранения, обработки, передачи, предоставления и уничтожения ПД
*
Разработка положений об управлении доступом к ПД, использовании внешних носителей ПД, организации контроля эффективности и мониторинга ПИБ ИСПД и т.п.
*
Подготовка перечней носителей ПД, должностных лиц, допущенных к обработке ПД, прав доступа и привилений пользователей в ИСПД и т.п.
*
Поставка, установка и настройка сертифицированных средств защиты информации (СЗИ)
*
Разработка эксплуатационной документации ПИБ ИСПД
*
Обучение пользователей и технического персонала ИСПД
Разрабатываемая документация:
*
ТЗ на создание ПИБ ИСПД
*
Пояснительная записка к техническому проекту ПИБ ИСПД
*
Спецификация программных и технических средств ПИБ ИСПД
*
Документированные процедуры сбора, хранения, обработки, передачи, предоставления и уничтожения ПД
*
Положения об управлении доступом к ПД, использовании внешних носителей ПД, организации контроля эффективности и мониторинга ПИБ ИСПД и т.п.
*
Перечни носителей ПД, должностных лиц, допущенных к обработке ПД, прав доступа и привилений пользователей в ИСПД и т.п.
*
Приказы о назначении администратора ПИБ ИСПД, утверждении списка лиц, допущенных к обработке ПД
*
Должностные инструкции администратора ПИБ ИСПД и ответственных лиц, имеющих доступ к ИСПД
*
Эксплуатационная документация ПИБ ИСПД
*
Материалы учебных курсов и тренингов по защите ПД
Этап 3. Аттестационные испытания информационных систем обработки персональных данных (ИСПД) по требованиям безопасности информации
*
Разработка программы и методики проведения аттестационных испытаний ИСПД
*
Проведение испытаний отдельных компонентов и подсистем ИСПД и оформление соответствующих протоколов по результатам испытаний
*
Проведение специсследований средств вычислительной техники на ПЭМИН и выдача предписаний на эксплуатацию
*
Проведение аттестации серверной комнаты
*
Подготовка заключения по результатам аттестационных испытаний объекта информатизации
*
Оформление «Аттестата соответствия» ИСПД требованиям по обеспечению безопасности ПД
Разрабатываемая документация:
*
Программа и методика аттестационных испытаний ИСПД
*
Протоколы аттестационных испытаний ИСПД
*
Предписания не эксплуатацию СВТ
*
Заключение по результатам аттестационных испытаний ИСПД
*
Аттестат соответствия ИСПД требованиям по обеспечению безопасности ПД
Это практически чистые деньги, если что-то надо будет закупить, то они вам ещё и продадут. Хорошая работа.