FZ-152 «Şəxsi məlumatların mühafizəsi» bütün mövcud subyektlərə, fiziki və hüquqi şəxslərə, federal dövlət orqanlarına və yerli özünüidarəyə şamil olunur. Faktiki olaraq, bu qanun Rusiya Federasiyasının vətəndaşlarının məlumatlarını və şəxsi məlumatlarını işləyən hər hansı təşkilatlara, mülkiyyət formasından və təşkilatın ölçüsündən asılı olmayaraq, tətbiq olunur.
Bəzən bir təşkilat gözlənilmədən özünün əvvəllər qeyri-müəyyən şəxsi məlumatların (ŞM) informasiya sistemlərini aşkar edə bilər. Məsələn, bir şirkət, əgər veb saytında geri dönüş, qeydiyyat, avtorizasiya və digər məlumat toplama formaları varsa, şəxsi məlumatlar operatoru hesab olunur.
Federal qanun «Şəxsi məlumatlar»ın tələblərinin yerinə yetirilməsi üzrə nəzarət və kontrolü tənzimləyicilər həyata keçirir:
- Roskomnadzor şəxsi məlumat sahiblərinin hüquqlarının müdafiəsi üzrə;
- RF FSB kriptologiya sahəsində tələblərin yerinə yetirilməsi üzrə;
- RF FSTEK qeyri-qanuni giriş və məlumat sızmaları qarşısında informasiya mühafizəsi tələblərinə riayət edilməsi üzrə.
Şəxsi məlumatların mühafizəsi üzrə FZ «Şəxsi məlumatlar» yalnız hüquqi təminatın əsasını təşkil etdiyindən, onun tələbləri daha sonra Rusiya Federasiyası Hökumətinin və Rabitə Nazirliyinin aktlarında və digər tənzimləyici normativ metodik sənədlərdə konkretləşdirilmişdir.
Şəxsi məlumatların işlənməsi sahəsində fəaliyyətini tənzimləyən federal orqanlar
- Roskomnadzor (Əlaqə və kütləvi kommunikasiya sahəsində nəzarət üzrə Federal xidmət) — şəxsi məlumatların işlənməsinin qanunvericiliyə uyğunluğunu təmin edir.
- FSTEK RF (Texniki və ixrac nəzarəti üzrə Federal xidmət) — informasiya mühafizəsi üsul və yollarını texniki vasitələrdən istifadə etməklə müəyyən edir.
- FSB RF (RF Təhlükəsizlik Xidməti) — öz səlahiyyətlərinə uyğun olaraq informasiya mühafizəsinin üsul və yollarını müəyyən edir (kriptoloji informasiya müdafiə vasitələrinin istifadəsi sahəsi)
Şəxsi məlumatları işləyən hər bir təşkilat, öz informasiya sistemlərini qanunvericiliyin tələblərinə uyğunlaşdırma problemi ilə üzləşir. Şəxsi məlumatların mühafizəsi — ən aktual məsələlərdən biridir, bu, yalnız Rusiyada deyil, həm də digər ölkələrdə mövcuddur.

Şəxsi məlumatların növləri
FZ-152-yə görə, şəxsi məlumat — müəyyən edilmiş və ya belə məlumatlara əsaslanaraq müəyyən edilə bilən bir fiziki şəxsə (şəxsi məlumat sahibi) aid olan hər hansı bir məlumatdır. Məsələn: ad, soyad, doğum tarixi və yeri, ünvan, ailə, sosial, əmlak vəziyyəti, təhsil və s.
Şəxsi məlumatlar bir neçə kateqoriyaya bölünür:
Xüsusi
ŞM-lar, irqi, milli mənsubiyyət, siyasi baxışlar, dini və ya fəlsəfi inamlar, sağlamlıq vəziyyəti, intimate həyatla bağlı olanlar
Biometrik
ŞM-lar, insanın fizioloji və bioloji xüsusiyyətlərini xarakterizə edən, şəxsiyyətini müəyyən etmək üçün istifadə edilən və operator tərəfindən şəxsin şəxsiyyətini təsdiqləmək üçün istifadə olunan məlumatlar
Digər
ŞM-lar, birbaşa və ya dolayısı ilə müəyyən edilmiş və ya müəyyən olunmuş fiziki şəxsə aid olan və yuxarıda qeyd olunan kateqoriyalara aid olmayan məlumatlar
Ümumi
ŞM-lar, şəxsi məlumatların subyektinin yazılı razılığı ilə yayımlandığı açıq mənbələrdən əldə edilən məlumatlardır
Şəxsi məlumatların emalı — bu, avtomatlaşdırma vasitələri ilə və ya olmadan şəxsi məlumatlarla aparılan hər hansı bir hərəkət (əməliyyat) və ya hərəkətlər toplusuna aiddir, o cümlədən:
- toplanması,
- qeydə alınması,
- sistematizə olunması,
- yığılması,
- saxlanılması,
- düzəldilməsi (yenilənməsi, dəyişdirilməsi),
- çıxarılması,
- istifadəsi,
- ötürülməsi (yayılması, təqdim edilməsi, əlçatanlığı),
- şəxsiyyətsizləşdirilməsi,
- bloklanması,
- şəxsi məlumatların silinməsi.
- Şəxsi məlumatların məhv edilməsi.
Pozuntulara görə məsuliyyət
FZ-152-nin 24-cü maddəsinə əsasən, şəxslər qanunu pozduqlarına görə Rusiya Federasiyası qanunvericiliyinə uyğun olaraq məsuliyyət daşıyırlar.
Şirkəti yoxlayarkən, tənzimləyicilər FZ-152 və bir sıra normativ aktlar əsasında hərəkət edirlər. Yoxlama planlı və ya planlaşdırılmamış ola bilər — pozuntuların faktları üzrə, həmçinin əvvəllər verilmiş təlimatların yerinə yetirilməsini nəzarət etmək məqsədilə.
ŞM-nin müdafiə tələblərini pozan şəxslər, yalnız mülki-hüquqi və intizam məsuliyyətindən deyil, həmçinin inzibati və hətta cinayət məsuliyyətindən də təhlükə altında ola bilərlər.
FZ-152 tələblərinə necə riayət etmək olar?
Beləliklə, şəxsi məlumatları və ya məhdud girişə malik digər məlumatları emal edən şirkət və ya təşkilat, bu məlumatları qanunvericiliyə uyğun olaraq qorumaq öhdəliyinə malikdir. Bu, yalnız ciddi ekspertiza, bilik və təcrübə tələb etmir, həm də texniki çətinliklərlə və xeyli xərclərlə müşayiət olunur.
Rusiya FSTEK tərəfindən təsdiqlənmiş rəsmi tərifə görə, «… Şəxsi məlumatların təhlükəsizliyi — bu, istifadəçilərin, texniki vasitələrin və informasiya texnologiyalarının şəxsi məlumatların emalı zamanı şəxsi məlumatların məxfiliyini, bütövlüyünü və əlçatanlığını təmin etmə qabiliyyəti ilə xarakterizə olunan şəxsi məlumatların qorunma vəziyyətidir…»

FZ-152 ilə bağlı təşkilati, hüquqi və texniki tələbləri yerinə yetirmək üçün yalnız qanunu deyil, həm də onun normativ aktlarını öyrənmək və hansı tədbirlərin görülməli olduğunu başa düşmək lazımdır. Xarici mütəxəssislər, şirkətdə şəxsi məlumatların emalı proseslərini öyrənə bilər, lazım olan sənədləri hazırlaya bilər, müdafiə vasitələrini tətbiq edə bilər və s.
Bütün məlumatların təhlükəsizliyini təmin edən sistem aşağıdakılardan ibarətdir:
- İstifadəçi hücumlarının qarşısının alınması vasitələri (IDS).
- Firewall (FW).
- Zərərli proqramlardan qorunma.
- Təhlükəsizlik hadisələrinin nəzarət və qeydiyyat sistemi.
- Şəbəkə əlaqələrinin kriptoqrafik müdafiə sistemi (şifrələmə).
- Virtual mühitin müdafiəsi vasitələri, icazəsiz girişi (İG) mühafizə etmə sistemi, identifikasiya və girişə nəzarət.
- Təhlükəsizlik analizi və zəifliklərin aşkar edilməsi sistemi və s.
Bundan əlavə, kompleks məlumat təhlükəsizliyi yalnız texniki, eyni zamanda təşkilati tədbirləri də əhatə edir.
FZ-152 Bulud: icra xüsusiyyətləri
Bir sıra Rusiya provayderləri, müştəri informasiya sistemlərini federal qanunvericilik tələblərinə uyğun olaraq bulud infrastrukturunun təminatı üzrə xidmətlər göstərir. Müştəri sistemlərini buludda yerləşdirdikdə, provayder bir çox İB məsələlərini, o cümlədən şəxsi məlumatların müdafiəsi ilə bağlı mövzuları öz üzərinə götürür. Buluda köçürərkən, o, İT infrastrukturasını qoruyacaq və bu müştərinin öhdəliklərinin bir hissəsini yüngülləşdirəcəkdir. Məsələn, provayder virtualizasiya mühitinin qorunmasına dair FZ-152-nin tələblərini yerinə yetirir.
Provayderlər müştəriyə verilən məsələlərin həllində mütəxəssis dəstəyi də göstərə bilər: tələb olunan müdafiə səviyyəsini müəyyən etmək və buna uyğun yerinə yetirmə variantını təklif etmək; Rusiya Federasiyası qanunvericiliyinin tələblərini yerinə yetirmək üçün sənəd hazırlamaq.
Təhlükəsiz bulud, təşkilatın xərclərini optimallaşdırmağa kömək edəcək, İT infrastrukturasının yaradılması və idarə olunması ilə əlaqədar xərcləri azaldacaq. Adətən, peşəkar mütəxəssislər kompleks texniki dəstək və müşavirlik, tənzimləyici orqanlarda təsdiq üçün sənəd paketinin hazırlanmasını da əhatə edən xidmətlər təqdim edirlər və xidmətlərin təqdim edilməsi platforması sərt texniki standartlara uyğundur və tələb olunan təşkilati tələblərə cavab verir. Müştərilər, zəruri sənədlərin hazırlanması və tətbiq və əməliyyat sisteminin səviyyəsində şəxsi məlumatların qorunması üzrə xidmətlərdən istifadə edə bilərlər.
Eyni zamanda risk və zəifliklərin idarə edilməsi prosesləri, hadisələrin araşdırılması, daxili və xarici təhlükəsizlik auditləri, eləcə də şəbəkə, sistemlər və İT proseslərinin müntəzəm monitorinqi və test edilməsi nəzərdə tutulur. Peşəkar mütəxəssislər İT infrastrukturunun 24/7 dəstəyini təmin edirlər.
Bu tədbirlərin hamısı şəxsi məlumatların qorunması ilə bağlı federal qanunvericiliyin yerinə yetirilməsini təmin edir.
Sertifikatlaşdırılmış platforma
IBS DataFort bu xidməti təqdim edir . Bütün texniki hissə, idarəetmə və bu platformanın virtualizasiya vasitələri FZ-152 qanununun normalarına və tələblərinə uyğundur.
IBS DataFort’un qorunan bulud arxitekturası.
Platforma İSPDn-in (1-ci təhlükəsizlik səviyyəsinə qədər) və GIS-in (1-ci mühafizə sinfinə qədər) təminatlı qorunmasını və Tier III Mərkəzlərdə təhlükəsiz məlumat saxlanmasını təmin edir. Platformada sertifikatlaşdırılmış firewall-lar, hücumların aşkarlanması və qarşısını alma vasitələri (IDS/IPS), rabitə kanallarının şifrələnməsi (GOST VPN), antivirus mühafizəsi, icazəsiz girişə qarşı mühafizə, virtualizasiya mühitinin müdafiəsi və zəifliklərin skan edilməsi vasitələri tətbiq olunur.
— eyni zamanda şəxsi məlumatların qorunması və məlumatların mühafizəsi ilə bağlı yüksək tələbləri olanlar, işgüzar nüfuzunu gücləndirmək istəyənlər və ya təsdiq edilmiş yüksək informasiya təhlükəsizliyi səviyyəsi kimi rəqabət üstünlüyü əldə etmək istəyənlər üçün uyğun həll.
Belə buluda necə "köçmək" olar? "Sərhədsiz miqrasiya" mümkündürmü? Tamamilə bəli. Məsələn, IBS DataFort şəxsi məlumatların daşınmasını təhlükəsiz şəkildə öz qorunan buluduna icra edir, müştərinin biznes proseslərinə təsiri minimuma endirərək (həmçinin xarici platformalardan).
İT infrastrukturunun FZ-152-yə uyğunlaşdırılması
Müştərinin İT infrastrukturunun FZ-152 tələblərinə uyğunlaşdırılması prosesi audit və mövcud qorunma səviyyəsinin qiymətləndirilməsi ilə başlayır.
Müştərinin İT infrastrukturunun auditi, PDa-nın emal və qorunma proseslərinin araşdırılmasını və müştərinin İSPDn-ni əhatə edir. Texniki baxımdan PDa-nın emal proseslərinin ətraflı təsviri ilə auditi haqqında hesabat hazırlanır.
İşlər eyni zamanda təhdid və pozucuların modelləşdirilməsini və İSPDn üçün qorunma səviyyəsinin müəyyənləşməsi aktının tərtib edilməsini əhatə edir. Auditin nəticələrinə əsasən, İSPDn qoruma sistemi üçün xüsusi texniki tapşırıq tərtib edilir və layihələşdirilən sistem üçün tələblər müəyyən edilir.
PDa-nın qorunması üzrə siyasətlərin, təlimatların, qaydaların və digər sənədlərin toplusu hazırlanır. Bu zaman mütəxəssislər müştərinin qoruma vasitələrinin tətbiqi üzrə xərclərini optimallaşdırmağa çalışırlar.
IBS DataFort, şəxsi məlumatların qorunması ilə bağlı federal qanunvericiliyə uyğun olaraq, sənədlərin hazırlanması və İSPDn təsdiqi prosesində kömək edə bilər (İSPDn, GIS, AS).
Təsdiq müstəqil auditorlar tərəfindən FSTEK və FSB Rusiya lisenziyasına malik şəxsiyyətlər tərəfindən həyata keçirilir. Belə bir təsdiq, müştəri və tərəfdaşların şəxsi məlumatlarının xarici təhlükələrdən etibarlı qorunmasını və tənzimləyicilərin tələblərinə tam uyğunluğu təsdiq edir. Müştərilər üçün "tək pəncərə" rahatlığı önəmlidir: bütün xidmətləri bir şirkət — IBS DataFort təmin edir.
Şəxsi məlumatlar operatorları üçün bu, Roskomnadzor, FSTEK və FSB tərəfindən yoxlamalara hazır olmaq, resursların bloklanma risklərini istisna etmək, tənzimləyicidən hər hansı şikayət və sanksiyaların olmaması deməkdir.
Bu xidmət dövlət və korporativ seqmentin bir çox müştəri kateqoriyaları üçün aktualdır və fəaliyyətini qanunvericiliyə uyğunlaşdırmaq istəyən şəxsi məlumat operatorları tərəfindən tələb oluna bilər. İS-in provayderin bütün tələb olunan standartlar və tələblər üzrə təsdiqlənmiş qapalı infrastruktura yerləşdirilməsi müştərinin bütün işləri müstəqil şəkildə təşkil etmə zərurətindən azad edir.
Mənbə: habr.com
