Das Federalgesetz Nr. 152 „Über den Schutz personenbezogener Daten“ gilt für alle bestehenden Subjekte: natürliche und juristische Personen, Bundesbehörden und lokale Selbstverwaltungsorgane. Dieses Gesetz erstreckt sich tatsächlich auf alle Organisationen, die Informationen und persönliche Daten von Bürgern der Russischen Föderation verarbeiten, unabhängig von der Eigentumsform und der Größe der Organisation.
Manchmal kann eine Organisation überraschend feststellen, dass sie ursprünglich nicht offenkundige Informationssysteme für personenbezogene Daten (PDn) hat. Zum Beispiel gilt ein Unternehmen als Betreiber personenbezogener Daten, wenn auf seiner Website Formulare für Rückmeldungen, Registrierungen, Autorisierungen und andere Formen der Datenerfassung vorhanden sind, mit denen man das Subjekt identifizieren kann.
Die Kontrolle und Aufsicht über die Einhaltung der Anforderungen des Bundesgesetzes „Über personenbezogene Daten“ obliegt den Regulierungsbehörden:
- Roskomnadsor im Hinblick auf den Schutz der Rechte der Subjekte personenbezogener Daten;
- FSB Russlands bezüglich der Einhaltung von Anforderungen im Bereich der Kryptografie;
- FSTEK Russlands hinsichtlich der Einhaltung von Anforderungen zum Schutz von Informationen vor unbefugtem Zugriff und Leckagen über technische Kanäle.
Da das Gesetz „Über personenbezogene Daten“ lediglich die Grundlage für den rechtlichen Schutz von PDn bildet, wurden seine Anforderungen in weiteren Rechtsakten der Regierung der Russischen Föderation, des Ministeriums für Kommunikation und in anderen normativ-methodischen Dokumenten der Regulierungsbehörden konkretisiert.
Bundesbehörden, die die Tätigkeit im Bereich der Verarbeitung personenbezogener Daten regulieren
- Roskomnadsor (Bundesdienst für Aufsicht im Bereich Kommunikationswesen und Massenkommunikation) — führt die Kontrolle und Aufsicht über die Einhaltung der Gesetze zur Verarbeitung von PDn durch.
- FSTEK Russlands (Bundesdienst für technische und Exportkontrolle) — legt Methoden und Verfahren zum Schutz von Informationen mit technischen Mitteln fest.
- FSB Russlands (Bundesdienst für Sicherheit der Russischen Föderation) — legt Methoden und Verfahren zum Schutz von Informationen im Rahmen seiner Befugnisse fest (Bereich der Nutzung kryptografischer Schutzmittel für Informationen)
Jede Organisation, die personenbezogene Daten verarbeitet, sieht sich mit dem Problem konfrontiert, ihre Informationssysteme an die Anforderungen der Gesetzgebung anzupassen. Der Schutz personenbezogener Daten ist eine der aktuellsten Fragen, und zwar nicht nur in Russland, sondern auch in anderen Ländern.

Arten von personenbezogenen Daten
Gemäß dem Föderalen Gesetz Nr. 152 sind personenbezogene Daten Informationen, die sich auf eine bestimmte oder bestimmbare natürliche Person (Betroffener) beziehen. Zum Beispiel: Name, Geburtsdatum und -ort, Adresse, Familien-, Sozial-, Vermögensstatus, Ausbildung usw.
Personenbezogene Daten werden in mehrere Kategorien unterteilt:
Besondere
Personenbezogene Daten, die sich auf ethnische Herkunft, politische Ansichten, religiöse oder philosophische Überzeugungen, Gesundheitszustand, Sexualleben beziehen
Biometrische
Personenbezogene Daten, die physiologische und biologische Merkmale einer Person charakterisieren, anhand derer die Identität festgestellt werden kann, und die vom Betreiber zur Identitätsfeststellung des Betroffenen verwendet werden
Andere
Personenbezogene Daten, die sich auf eine bestimmte oder bestimmbare natürliche Person direkt oder indirekt beziehen und nicht in die oben genannten Kategorien fallen
Öffentlich zugängliche
Personenbezogene Daten, die aus öffentlich zugänglichen Quellen erhalten wurden, in denen die Daten mit schriftlicher Zustimmung des Betroffenen veröffentlicht wurden
Die Verarbeitung personenbezogener Daten ist jede Handlung (Operation) oder Gesamtheit von Handlungen mit personenbezogenen Daten, die unter Verwendung automatisierter Mittel oder ohne solche durchgeführt wird, einschließlich:
- Sammlung,
- Aufzeichnung,
- Systematisierung,
- Anhäufung,
- Speicherung,
- Präzisierung (Aktualisierung, Änderung),
- Abruf,
- Nutzung,
- Übermittlung (Verbreitung, Bereitstellung, Zugang),
- Anonymisierung,
- Blockierung,
- Löschung,
- Vernichtung personenbezogener Daten.
Haftung für Verstöße
Gemäß Artikel 24 des Föderalen Gesetzes Nr. 152 haften Personen für Verstöße gegen das Gesetz gemäß der Gesetzgebung der Russischen Föderation.
Bei der Überprüfung von Unternehmen orientieren sich die Aufsichtsbehörden am Föderalen Gesetz Nr. 152 und an einer Reihe von Verordnungen. Die Überprüfung kann sowohl planmäßig als auch außerplanmäßig - basierend auf den festgestellten Verstößen sowie zur Kontrolle von zuvor erteilten Auflagen zur Behebung dieser Verstöße - erfolgen.
Personen, die gegen die Anforderungen zum Schutz personenbezogener Daten verstoßen, können nicht nur zivilrechtlich und disziplinarisch, sondern auch verwaltungsrechtlich und sogar strafrechtlich zur Verantwortung gezogen werden.
Wie erfüllt man die Anforderungen des FG-152?
Eine Firma oder Organisation, die personenbezogene Daten oder andere Informationen mit eingeschränktem Zugang verarbeitet, muss diese Informationen gemäß den gesetzlichen Vorgaben schützen. Dies erfordert nicht nur umfangreiche Expertise, Kenntnisse und Erfahrungen, sondern ist auch mit technischen Schwierigkeiten und erheblichen Kosten verbunden.
Laut der offiziellen Definition, die von der FSTEK genehmigt wurde, ist «…Die Sicherheit personenbezogener Daten der Zustand des Schutzes personenbezogener Daten, der durch die Fähigkeit der Benutzer, technischer Mittel und Informationstechnologien gekennzeichnet ist, Vertraulichkeit, Integrität und Verfügbarkeit personenbezogener Daten während ihrer Verarbeitung in Informationssystemen für personenbezogene Daten sicherzustellen…»

Um die organisatorischen, rechtlichen und technischen Anforderungen des FG-152 eigenständig zu erfüllen, muss man nicht nur das Gesetz selbst, sondern auch die dazugehörigen Untergesetze studieren und herausfinden, welche Maßnahmen konkret ergriffen werden müssen. Spezialisten im Outsourcing können die Prozesse der Verarbeitung personenbezogener Daten im Unternehmen analysieren, die erforderlichen Dokumente erstellen, Schutzmittel implementieren usw.
Ein umfassendes Informationsschutzsystem umfasst:
- Mittel zur Verhinderung von Eindringlingen (IDS).
- Firewalls (FW).
- Schutz vor Schadsoftware.
- Ein System zur Überwachung und Protokollierung von Sicherheitsereignissen.
- Ein System zur kryptographischen Sicherung von Kommunikationskanälen (Verschlüsselung).
- Mittel zum Schutz virtueller Umgebungen, ein System zum Schutz vor unbefugtem Zugriff (UVA), Identifikation und Zugangsverwaltung.
- Ein System zur Sicherheitsanalyse/Entdeckung von Schwachstellen usw.
Darüber hinaus setzt umfassende Informationssicherheit nicht nur technische, sondern auch organisatorische Maßnahmen voraus.
Cloud FG-152: Besonderheiten der Implementierung
Eine Reihe russischer Anbieter bietet Dienstleistungen zur Bereitstellung von Cloud-Infrastruktur für die Unterbringung von Informationssystemen gemäß den Anforderungen der Bundesgesetzgebung zum Datenschutz an. Bei der Platzierung von Kundensystemen in der Cloud übernimmt der Anbieter die Lösung vieler Fragen der Informationssicherheit, einschließlich des Schutzes personenbezogener Daten. Bei der Migration in die Cloud gewährleistet er den Schutz der IT-Infrastruktur, was einen Teil der Verpflichtungen des Kunden entlastet. Zum Beispiel erfüllt der Anbieter die Anforderungen des Gesetzes Nr. 152, die den Schutz der Virtualisierungsumgebung betreffen.
Anbieter können auch den Kunden fachliche Unterstützung bei der Lösung der Datenanliegen bieten: den erforderlichen Schutzgrad bestimmen und entsprechend Vorschläge zur Umsetzung unterbreiten; Dokumentationen zur Erfüllung der Anforderungen der Gesetzgebung der Russischen Föderation entwickeln.
Eine sichere Cloud hilft, die Kosten der Organisation zu optimieren, indem sie die Ausgaben für die Erstellung und Wartung der IT-Infrastruktur und des internen Informationsschutzsystems reduziert. In der Regel bieten qualifizierte Experten eine umfassende technische Unterstützung und Begleitung, einschließlich Beratung und der Entwicklung eines Dokumentenpakets für die Zertifizierung bei Regulierungsbehörden, und die Plattform für die Bereitstellung der Dienste entspricht strengen technischen Standards und erfüllt die erforderlichen organisatorischen Anforderungen. Kunden können die Dienste zur Vorbereitung notwendiger Dokumentationen und zum Schutz personenbezogener Daten auf der Anwendungsebene und Betriebssystemebene in Anspruch nehmen.
Es sind auch Prozesse zum Management von Risiken und Schwachstellen vorgesehen, die Untersuchung von Vorfällen, interne und externe Sicherheitsprüfungen sowie regelmäßige Überwachung und Tests von Netzwerken, Systemen und Prozessen der Informationssicherheit. Qualifizierte Fachkräfte bieten rund um die Uhr Unterstützung für die IT-Infrastruktur.
Insgesamt gewährleisten diese Maßnahmen die Einhaltung der Bundesgesetzgebung zum Schutz personenbezogener Daten.
Zertifizierte Plattform
IBS DataFort bietet einen solchen Dienst auf Basis von . Der gesamte technische Teil, die Administration und die Virtualisierungswerkzeuge dieser Plattform entsprechen den Normen und Anforderungen des Gesetzes Nr. 152.
Architektur der sicheren Cloud IBS DataFort.
Die Plattform bietet garantierten Schutz für Iкоnse сн (bis einschließlich Stufe 1), GIS (bis einschließlich Klasse 1) und eine sichere Datenspeicherung in einem Tier-III-Rechenzentrum. Auf der Plattform kommen zertifizierte Firewalls, Systeme zur Entdeckung und Verhinderung von Eindringlingen (IDS/IPS), Verschlüsselung von Kommunikationskanälen (GOST VPN), Antivirenschutz, Schutzmaßnahmen gegen unbefugten Zugriff, Schutz der Virtualisierungsumgebung sowie Schwachstellenscanner zum Einsatz.
— auch eine geeignete Lösung für diejenigen, die hohe Anforderungen an Vertraulichkeit und Datenschutz stellen, ihren geschäftlichen Ruf stärken oder sich einen Wettbewerbsvorteil durch einen nachgewiesenen hohen Stand der Informationssicherheit verschaffen möchten.
Wie kann man in so eine Cloud "umziehen"? Ist eine "nahtlose Migration" möglich? Ja, durchaus. Zum Beispiel führt IBS DataFort einen sicheren Transfer von ISPDn in seine geschützte Cloud durch, wobei Ausfallzeiten und Auswirkungen auf die Geschäftsprozesse des Unternehmens (einschließlich von ausländischen Standorten) minimiert werden.
Anpassung der IT-Infrastruktur an das FZ-152
Der Prozess der Anpassung der IT-Infrastruktur des Kunden an die Anforderungen des FZ-152 beginnt mit einem Audit und einer Bewertung des aktuellen Schutzniveaus.
Das Audit der IT-Infrastruktur des Kunden umfasst die Überprüfung der Prozesse zur Verarbeitung und zum Schutz von PDn sowie die Untersuchung der ISPDn des Auftraggebers. Ein Auditbericht wird erstellt, der die Prozesse der Verarbeitung von PDn aus technischer Sicht detailliert beschreibt.
Die Arbeiten umfassen auch die Modellierung von Bedrohungen und Angreifern sowie die Erstellung eines Berichts zur Bestimmung des Schutzniveaus für ISPDn. Basierend auf den Ergebnissen des Audits wird ein spezifisches Lastenheft für das ISPDn-Schutzsystem erstellt, das die Anforderungen an das zu entwerfende System festlegt.
Es wird ein Satz von Richtlinien, Anweisungen, Vorschriften und anderen Dokumenten zum Schutz von PDn entwickelt. Dabei versuchen die Experten, die Kosten des Auftraggebers für die Implementierung von Schutzmaßnahmen zu optimieren.
IBS DataFort bietet Dienstleistungen zur Erstellung von Dokumentationen und zum Schutz von ISPDn an, um die Einhaltung der bundesgesetzlichen Vorschriften zum Schutz personenbezogener Daten sicherzustellen, und kann bei der Vorbereitung und Durchführung von Zertifizierungen (ISPDn, GIS, AS) helfen.
Die Zertifizierung erfolgt durch unabhängige Auditoren, die über Lizenzen der FSTEC und des FSB Russlands verfügen. Das Bestehen einer solchen Zertifizierung bestätigt den zuverlässigen Schutz personenbezogener Daten der Partner und Kunden des Unternehmens vor externen Bedrohungen sowie die umfassende Einhaltung der Anforderungen der Regulierungsbehörden. Wichtig ist, dass die Kunden den Komfort eines „One-Stop-Shops“ genießen: Alles wird von einem Unternehmen — IBS DataFort — bereitgestellt.
Für den Betreiber personenbezogener Daten bedeutet dies die Bereitschaft zu Prüfungen durch den Roskomnadzor, FSTEC und FSB, die Vermeidung von Risiken einer Sperrung von Ressourcen sowie das Fehlen von Beschwerden und Sanktionen der Regulierungsbehörden.
Eine solche Dienstleistung ist für viele Kategorien von Auftraggebern im staatlichen und Unternehmenssektor relevant und kann von Betreibern personenbezogener Daten nachgefragt werden, die ihre Aktivitäten an die Gesetzgebung anpassen möchten. Die Unterbringung von Informationssystemen im geschlossenen Segment der Infrastruktur des Anbieters, das nach allen erforderlichen Standards und Anforderungen zertifiziert ist, entbindet den Auftraggeber von der Notwendigkeit, alle Arbeiten selbstständig zu organisieren.
Quelle: habr.com
