Методические рекомендации для руководителя оо информационная безопасность


НазваниеМетодические рекомендации для руководителя оо информационная безопасность
страница1/11
ТипМетодические рекомендации
filling-form.ru > Договоры > Методические рекомендации
  1   2   3   4   5   6   7   8   9   10   11
МБУ ЦРО БГО
МЕТОДИЧЕСКИЕ РЕКОМЕНДАЦИИ ДЛЯ РУКОВОДИТЕЛЯ ОО
ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ – защищенность информации и поддерживающей ее инфраструктуры от любых случайных или злонамеренных воздействий, результатом которых может явиться нанесение ущерба самой информации, ее владельцам или поддерживающей инфраструктуре. Задачи информационной безопасности сводятся к минимизации ущерба, а также к прогнозированию и предотвращению таких воздействий.

Защита информации – комплекс мероприятий, направленных на обеспечение информационной безопасности.

Оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязан обеспечить (ст. 16 Федерального Закона от 27 июля 2006 года № 149-ФЗ «Об информации, информационных технологиях и о защите информации»):

  • предотвращение несанкционированного доступа к информации и (или) передачи ее лицам, не имеющим права на доступ к информации;

  • своевременное обнаружение фактов несанкционированного доступа к информации;

  • предупреждение возможности неблагоприятных последствий нарушения порядка доступа к информации;

  • недопущение воздействия на технические средства обработки информации, в результате которого нарушается их функционирование;

  • возможность незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней;

  • постоянный контроль за обеспечением уровня защищенности информации.

Применительно к образовательному учреждению информацией, подлежащей защите, являются персональные данные – «любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация» (ч. 1 ст. 3 Федерального закона РФ от 27 июля 2006 г. № 152-ФЗ «О персональных данных»).

Особенностью персональных данных образовательного учреждения является наличие двух групп персональных данных:

  • персональных данных работников;

  • персональных данных учащихся и их родителей (законных представителей)).

Причем большинство работников образовательного учреждения, во всяком случае, педагогических, выступают сразу в двух статусах:

  • во-первых, как субъекты персональных данных (по отношению к своим собственным персональным данным);

  • во-вторых, как операторы (по отношению к персональным данным учащихся и их законных представителей).

Поэтому работники образовательного учреждения должны знать не только права и обязанности субъектов персональных данных, но и обязанности и ответственность операторов при обработке персональных данных.

Обработка персональных данных – их сбор, систематизация, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передача), обезличивание, блокирование, уничтожение (ч. 3 ст. 3 Федерального закона РФ от 27 июля 2006 г. № 152-ФЗ «О персональных данных»).
Оператор – юридическое или физическое лицо, организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели и содержание обработки персональных данных (ч. 2 ст. 3 Федерального закона РФ от 27 июля 2006 г. № 152-ФЗ «О персональных данных»).

При обработке персональных данных применительно к образовательному учреждению «согласия субъекта персональных данных … не требуется», если «обработка персональных данных осуществляется в целях исполнения договора (трудового, подряда, возмездного оказания услуг, с родителями и т.д.), одной из сторон которого является субъект персональных данных (работник, обучающийся и т.д.) (ст. 6 Федерального закона РФ от 27 июля 2006 г. № 152-ФЗ «О персональных данных»).

Применительно к образовательному учреждению «оператор вправе осуществлять без уведомления уполномоченного органа по защите прав субъектов персональных данных обработку персональных данных (ст. 22 Федерального закона РФ от 27 июля 2006 г. № 152-ФЗ «О персональных данных»):

  • относящихся к субъектам персональных данных, которых связывают с оператором трудовые отношения;

  • полученных оператором в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются оператором исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных;

  • являющихся общедоступными персональными данными;

  • включающих в себя только фамилии, имена и отчества субъектов персональных данных;

  • необходимых в целях однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях;

  • включенных в информационные системы персональных данных, имеющие в соответствии с федеральными законами статус федеральных автоматизированных информационных систем, а также в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка;

  • обрабатываемых без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами Российской Федерации, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных».

Таким образом, для того, чтобы осуществлять обработку персональных данных учащихся без их (или их законных представителей) письменного разрешения, а также без уведомления уполномоченного органа по защите прав субъектов персональных данных образовательное учреждение, как минимум, должно заключить договор с родителями (законными представителями) учащегося

«Оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий» (ст. 19 Федерального закона РФ от 27 июля 2006 г. № 152-ФЗ «О персональных данных»).

Кроме того, «работники и их представители должны быть ознакомлены под роспись с документами работодателя, устанавливающими порядок обработки персональных данных работников, а также об их правах и обязанностях в этой области» (ч. 8 ст. 86 Трудового кодекса РФ).

Чтобы обеспечить выполнение требований действующего законодательства руководителю образовательного учреждения целесообразно принять локальный акт, регламентирующий работу с персональными данными (например, Положение о работе с персональными данными) и издать приказ о допуске к работе с персональными данными.

Ведь, помимо всего прочего, «лица, виновные в нарушении правил обработки персональных данных, несут гражданскую, уголовную, административную, дисциплинарную и иную предусмотренную законодательством Российской Федерации ответственность» (ст. 24 Федерального закона РФ от 27 июля 2006 г. № 152-ФЗ «О персональных данных»).

Нормативное регулирование работы с персональными данными

Защита персональных данных физических лиц осуществляется в соответствии с несколькими основными законодательными актами, а также рядом подзаконных документов, которые регламентируют более частные вопросы. Основной задачей законодательства в этой сфере является охрана интересов физических лиц, поскольку бесконтрольное распространение информации о них может поставить под угрозу не только приватность частной жизни, но и безопасность гражданина. С принятием Федерального закона от 27.07.2006 № 152-ФЗ "О персональных данных" (далее – Закон № 152-ФЗ), внесением соответствующей главы в Трудовой кодекс Российской Федерации от 30.12.2001 № 197-ФЗ (далее – ТК РФ) появились первые реальные механизмы защиты граждан от бесконтрольного распространения информации о них.

Указанные нормативные акты появились в связи с принятием Федерального закона от 19.12.2005 № 160-ФЗ "О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных", и в этом смысле во многом являются выполнением международных обязательств Российской Федерации в части защиты граждан при автоматизированной обработке данных.

Базовый документ по данному вопросу – Закон № 152-ФЗ. В отношении персональных данных работников образовательных учреждений базовым документом также является гл. 14 ТК РФ.

Внимание

Можно назвать основные подзаконные документы, положения которых также должны учитываться в ходе работы:

1) постановление Правительства РФ от 15.09.2008 № 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации";

2) постановление Правительства РФ от 06.07.2008 № 512 "Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных";

3) постановление Правительства РФ от 01.11.2012 №1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных";

4) приказ Россвязькомнадзора от 16.07.2010 № 482"Об утверждении образца формы уведомления об обработке персональных данных";

5) приказ ФСТЭК России от 18.02.2013 № 21 "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных".

Существует также довольно много актов, регулирующих специфические требования, направленные на защиту персональных данных, которые содержатся в информационных системах. В качестве примера можно привести:

1) постановление Правительства РФ от 16.04.2012 № 313 "Об утверждении Положения о лицензировании деятельности по разработке, производству, распространению шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнению работ, оказанию услуг в области шифрования информации, техническому обслуживанию шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств (за исключением случая, если техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя)";

2) постановление Правительства РФ от 03.02.2012 № 79 "О лицензировании деятельности по технической защите конфиденциальной информации";

3) постановление Правительства РФ от 16.03.2009 № 228 "О Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций";

4) приказ ФСБ России от 09.02.2005 № 66 "Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации";

5) Типовые требования по организации и обеспечению функционирования шифровальных (криптографических) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну, в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных (утв. ФСБ России от 21.02.2008 № 149/6/6-622);

6) приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 5.09.2013 № 996 "Об утверждении требований и методов по обезличиванию персональных данных".

Федеральной службой по техническому и экспортному контролю приняты методические документы:

1) Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных (утв. ФСТЭК России 15.02.2008);

2) Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных утв. ФСТЭК России 14.02.2008).

Кроме того, можно ознакомиться с Методическими рекомендациями по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации (утв. ФСБ России от 21.02.2008 № 149/54-144).

Рособразованием было издано письмо от 29.07.2009 № 17-110 "Об обеспечении защиты персональных данных", разъясняющее отдельные положения нормативных правовых актов.

Какая информация относится к персональным данным? Чем персональные данные работника отличаются от персональных данных обучающегося или воспитанника?

Определение термина "персональные данные" можно найти в Федеральном законе от 27.07.2006 № 152-ФЗ "О персональных данных" (далее – Закон № 152-ФЗ).

Согласно ст. 3 Закона № 152-ФЗ персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). К персональным данным лица относится информация (т. е. самые разнообразные данные), которая позволяет идентифицировать лицо. Если информация представлена в такой форме, что невозможно определить, к какому гражданину она относится – она не является персональными данными.

Возможность идентификации лица, к которому относятся сведения, – это ключевой момент в обоих определениях.

Не всякая информация позволяет определить конкретное физическое лицо. Фамилия, имя, отчество чаще всего в достаточной мере идентифицируют человека (хотя могут быть и исключения, например, при наличии однофамильцев).

Информация же о семейном положении, доходах, профессии, образовании и т. п. сама по себе недостаточна, чтобы понять, о каком лице идет речь. Это безличные сведения, которые нельзя отнести к персональным данным. Только в исключительных случаях такой информации бывает достаточно для определения лица.
  1   2   3   4   5   6   7   8   9   10   11

Похожие:

Методические рекомендации для руководителя оо информационная безопасность iconПаспорт программы дисциплины
«Информационная безопасность» (в соответствии с Учебным планом подготовки бакалавра по профессионально-образовательной программе...

Методические рекомендации для руководителя оо информационная безопасность iconМетодическое пособие по дисциплине «информационная безопасность»
Татаринова С. Б. Методическое пособие по дисциплине «Информационная безопасность» по теме «Локальные и глобальные компьютерные сети»–...

Методические рекомендации для руководителя оо информационная безопасность iconПрограмма итоговой государственной аттестации выпускников к ооп от...
Рабочая программа составлена в соответствии с фгос впо по направлению 090900. 62 «Информационная безопасность», утвержденным приказом...

Методические рекомендации для руководителя оо информационная безопасность iconГ. Л. Нохрина информационная безопасность
Методические указания по выполнению лабораторно-практического цикла работ для студентов специальности 010502 (351400) –Прикладная...

Методические рекомендации для руководителя оо информационная безопасность iconМетодические рекомендации для руководителя практики по организации...
Методические рекомендации предназначены для мастеров производственного обучения техникума, председателей методических объединений,...

Методические рекомендации для руководителя оо информационная безопасность iconВсероссийской олимпиады профессионального мастерства обучающихся...
Информационная безопасность автоматизированных систем среднего профессионального образования

Методические рекомендации для руководителя оо информационная безопасность iconМетодические рекомендации по взаимоувязке системы отраслевых показателей...
Методические рекомендации предназначены для следующего использования: органами, осуществляющими руководство учреждениями культуры,...

Методические рекомендации для руководителя оо информационная безопасность iconМетодические рекомендации составлены на основе гос впо по специальности...
Методические рекомендации составлены на основе гос впо по специальности 071201 «Библиотечно-информационная деятельность», утвержденного...

Методические рекомендации для руководителя оо информационная безопасность iconМетодические рекомендации методика планирования воспитательной работы...
...

Методические рекомендации для руководителя оо информационная безопасность iconМетодические рекомендации по предотвращению чрезвычайных ситуаций...
Методические рекомендации призваны оказать помощь руководителям, преподавателям и лицам, ответственным за пожарную безопасность в...

Вы можете разместить ссылку на наш сайт:


Все бланки и формы на filling-form.ru




При копировании материала укажите ссылку © 2019
контакты
filling-form.ru

Поиск