II МЕРОПРИЯТИЯ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ИХ ОБРАБОТКЕ В ИНФОРМАЦИОННЫХ СИСТЕМАХ ПЕРСОНАЛЬНЫХ ДАННЫХ.
1 Проведение классификации ИСПДн
Классификация ИСПДн должна осуществляться непосредственно самими Учреждениями в соответствии с Приказом ФСТЭК России, ФСБ России, Мининформсвязи России от 13.02.2008 N 55/86/20 «Об утверждении Порядка проведения классификации информационных систем персональных данных» в зависимости от категории и количества обрабатываемых данных.
Так же провести классификацию ИСПДн могут провести организации, имеющие лицензию на проведение работ по защите персональных данных, при заключении договора с Учреждением.
1.1 Определение категорий персональных данных, обрабатываемых в ИСПДн
В соответствии с Приказом N 55/86/20 выделяют 4 категории (хпд):
категория 1 - персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни;
категория 2 - персональные данные, позволяющие идентифицировать субъекта персональных данных и получить о нем дополнительную информацию, за исключением персональных данных, относящихся к категории 1;
категория 3 - персональные данные, позволяющие идентифицировать субъекта персональных данных;
категория 4 - обезличенные и (или) общедоступные персональные данные.
В Учреждениях здравоохранения чаще всего встречаются данные 1 категории (ПДн обращающихся в Учреждение) и данные 2 категории (ПДн сотрудников Учреждения).
В зависимости от сферы деятельности, также могут обрабатываться персональные данные 3 и 4 категории.
1.2 Определение объема обрабатываемых персональных данных (количества субъектов обрабатываемых персональных данных, персональные данные которых обрабатываются в каждой ИСПДн)
Объем, обрабатываемых ПДн ( хнпд) определяет количество субъектов, персональные данные которых обрабатываются в системе.
На основании Приказом N 55/86/20( хнпд )может принимать следующие значения:
1 - в информационной системе одновременно обрабатываются персональные данные более чем 100 000 субъектов персональных данных;
2 - в информационной системе одновременно обрабатываются персональные данные от 1000 до 100 000 субъектов персональных данных работающих в отрасли экономики РФ, в органе государственной власти;
3 - в информационной системе одновременно обрабатываются данные менее чем 1000 субъектов персональных данных.
Пример: В информационной системе учреждения здравоохранения обрабатываются персональные данные 900 субъектов. хнпд в таком случае принимает значение 3.
1.3 Установление классов ИСПДн
Класс информационной системы персональных данных определяется на основании хпд и хнпд в соответствии с таблицей № 1.
Таблица 1
|
меньше 1000 (ХНПД=3)
|
от 1000 до 100 000 (ХНПД=2)
|
свыше 100 000 (ХНПД=1)
|
Категория 4
(обезличенные ПДн)
|
К4
|
К4
|
К4
|
Категория 3
(ПДн позволяющие только идентифицировать)
|
К3
|
К3
|
К2
|
Категория 2
(ПДн позволяющие идентифицировать + дополнительные сведения)
|
К3
|
К2
|
К1
|
Категория 1
(ПДн касающиеся здоровья, национальности, интимной жизни и т.д.)
|
К1
|
К1
|
К1
|
класс 1 (К1) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к значительным негативным последствиям для субъектов персональных данных;
класс 2 (К2) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к негативным последствиям для субъектов персональных данных;
класс 3 (К3) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к незначительным негативным последствиям для субъектов персональных данных;
класс 4 (К4) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, не приводит к негативным последствиям для субъектов персональных данных.
Пример: В соответствии с таблицей № 1 ИСПДн, в которой объем обрабатываемых ПД равен 900 и ПД относятся к первой категории, присваивается класс К1.
1.4 Оформление актов классификации.
Результаты классификации информационных систем оформляются соответствующим актом, представленным в ПРИЛОЖЕНИИ № 6.
Для каждого пункта в акте классификации необходимо выбрать один вариант:
Хпд выбирается в соответствии с пунктом 1.1 данного раздела;
Хнпд выбирается в соответствии с пунктом 1.2 данного раздела;
Заданные характеристики безопасности персональных (Типовая ИС/Специальная ИС).
Типовые информационные системы - информационные системы, в которых требуется обеспечение только конфиденциальности персональных данных.
Специальные информационные системы - информационные системы, в которых вне зависимости от необходимости обеспечения конфиденциальности персональных данных требуется обеспечить хотя бы одну из характеристик безопасности персональных данных, отличную от конфиденциальности (защищенность от уничтожения, изменения, блокирования, а также иных несанкционированных действий).
К специальным информационным системам должны быть отнесены:
информационные системы, в которых обрабатываются персональные данные, касающиеся состояния здоровья субъектов персональных данных;
информационные системы, в которых предусмотрено принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы.
Структура ИС (АРМ/Локальная ИС/Распределённая ИС).
Автоматизированные рабочие места - не подключенные к иным информационным системам комплексы технических и программных средств, предназначенные для обработки персональных данных.
Локальные ИС - ИС, объединенные в единую информационную систему средствами связи без использования технологии удаленного доступа.
Распределённые ИС – ИС, объединенные в единую информационную систему средствами связи с использованием технологии удаленного доступа.
Подключение информационной системы к сетям общего пользования и (или) сетям международного информационного обмена (Имеется/Не имеется).
Режим обработки персональных данных (Однопользовательский/Многопользовательский).
Однопользовательские системы – системы, доступ к которым имеет один пользователь.
Многопользовательские системы – системы, доступ к которым имеет несколько пользователей. Все пользователи могут иметь как равные права к доступу в систему, так и иметь ограничения.
Режим разграничения прав доступа пользователей (Без разграничения прав доступа/С разграничением прав доступа).
В ИС без разграничения прав доступа все пользователи имеют равные права при работе в системе.
В ИС с разграничением прав доступа пользователи имеют различный уровень доступа в системе в соответствии с Политикой безопасности.
Местонахождение технических средств информационной системы (Все технические средства находятся в пределах Российской Федерации / Технические средства частично или целиком находятся за пределами Российской Федерации).
Для каждой ИСПДн нужно составить свой акт классификации
|