Nube segura en la plataforma DF Cloud 

La FZ-152 «Sobre la protección de datos personales» se aplica a todos los sujetos existentes: personas físicas y jurídicas, órganos federales del poder estatal y del gobierno local. De hecho, esta ley abarca cualquier organización que procese información y datos personales de ciudadanos de la Federación Rusa, independientemente de la forma de propiedad y del tamaño de la organización.

A veces, una organización puede descubrir inesperadamente sistemas de información de datos personales (PDn) que inicialmente no eran evidentes. Por ejemplo, una empresa se considera un operador de datos personales si su sitio web tiene formularios de contacto, de registro y autorización, y otros formularios de recolección de datos que permiten identificar al sujeto.

Nube segura en la plataforma DF Cloud 

El control y la supervisión del cumplimiento de los requisitos de la ley federal «Sobre datos personales» son llevados a cabo por los reguladores:

  • Roskomnadzor en lo que respecta a la protección de los derechos de los sujetos de datos personales;
  • FSB de Rusia en cuanto al cumplimiento de los requisitos en el ámbito de la criptografía;
  • FSTEK de Rusia en lo relacionado con el cumplimiento de los requisitos para proteger la información contra el acceso no autorizado y las filtraciones a través de canales técnicos.

Dado que la FZ «Sobre datos personales» es solo la base del marco legal para la protección de los PDn, sus requisitos se han concretado posteriormente en actos del Gobierno de la Federación Rusa y del Ministerio de Comunicaciones, así como en otros documentos normativos y metodológicos de los reguladores.

Órganos federales que regulan la actividad en el ámbito del procesamiento de datos personales

  • Roskomnadzor (Servicio Federal de Supervisión en el ámbito de las comunicaciones y de los medios de comunicación) — realiza el control y la supervisión del cumplimiento del procesamiento de los PDn con los requisitos de la legislación.
  • FSTEK de Rusia (Servicio Federal de Supervisión Técnica y de Exportación) — establece métodos y modos de protección de la información utilizando medios técnicos.
  • FSB de Rusia (Servicio Federal de Seguridad de la Federación Rusa) — establece métodos y modos de protección de la información dentro de sus competencias (ámbito de uso de medios criptográficos de protección de la información)

Cada organización que maneja datos personales enfrenta el desafío de adaptar sus sistemas de información a los requisitos de la legislación. La protección de datos personales es uno de los temas más relevantes, no solo en Rusia, sino en otros países también. 

Nube segura en la plataforma DF Cloud 

Tipos de datos personales

Según la Ley Federal 152, los datos personales son cualquier información relacionada con una persona física identificada o identificable (sujeto de datos personales). Por ejemplo: nombre completo, fecha y lugar de nacimiento, dirección, estado familiar, social, patrimonial, educación, etc.

Los datos personales se dividen en varias categorías:

Especiales

Datos personales relacionados con la raza, nacionalidad, opiniones políticas, creencias religiosas o filosóficas, estado de salud, vida íntima.

Biométricos

Datos personales que caracterizan las características fisiológicas y biológicas de una persona, que permiten establecer su identidad y que el operador utiliza para determinar la identidad del sujeto de datos personales.

Otros

Datos personales que se refieren a una persona física identificada o identificable de forma directa o indirecta, y que no pertenecen a las categorías mencionadas anteriormente.

De acceso público

Datos personales obtenidos de fuentes de acceso público, en las que los datos fueron publicados con el consentimiento por escrito del sujeto de datos personales.

El tratamiento de datos personales es cualquier acción (operación) o conjunto de acciones con datos personales utilizando medios automatizados o no, incluyendo:

  • recolección,
  • registro,
  • sistematización,
  • acumulación,
  • almacenamiento,
  • precisión (actualización, modificación),
  • extracción,
  • uso,
  • transferencia (distribución, provisión, acceso),
  • anonimización,
  • bloqueo,
  • eliminación,
  • destrucción de datos personales.

Responsabilidad por violaciones

Según el artículo 24 de la Ley Federal 152, las personas son responsables por la violación de la ley de acuerdo con la legislación de la Federación Rusa.

Al verificar a una empresa, los reguladores se rigen por la Ley Federal 152 y una serie de actos normativos. La verificación puede ser tanto programada como no programada, en función de las violaciones, así como para controlar el cumplimiento de una orden previa para su corrección.

Las personas que violen los requisitos de protección de datos personales pueden enfrentar no solo responsabilidad civil y disciplinaria, sino también responsabilidad administrativa e incluso penal.
 

¿Cómo cumplir con los requisitos de la Ley Federal 152?

Por lo tanto, una empresa u organización que procese datos personales o cualquier otra información de acceso limitado debe proteger esta información de acuerdo con la legislación. Esto no solo requiere experiencia, conocimientos y habilidades serias, sino que también conlleva desafíos técnicos y costos significativos.

Según la definición oficial aprobada por el FSTEK, "... La seguridad de los datos personales es el estado de protección de los datos personales, caracterizado por la capacidad de los usuarios, los medios técnicos y las tecnologías de la información para asegurar la confidencialidad, integridad y disponibilidad de los datos personales al ser procesados en sistemas de información de datos personales..."

Nube segura en la plataforma DF Cloud 
Para cumplir con los requisitos organizativos, legales y técnicos de la Ley Federal 152 por cuenta propia, es necesario estudiar no solo la propia ley, sino también sus actos normativos, y entender qué medidas deben tomarse. Los especialistas de terceros pueden estudiar los procesos de procesamiento de datos personales en la empresa, elaborar la documentación necesaria, implementar los medios de protección, etc.

Un sistema integral de protección de información incluye:

  • Sistemas de prevención de intrusiones (IDS).
  • Cortafuegos (FW).
  • Protección contra software malicioso.
  • Sistema de monitoreo y registro de eventos de seguridad.
  • Sistema de protección criptográfica de canales de comunicación (cifrado).
  • Medios de protección del entorno virtual, sistema de protección contra acceso no autorizado (NSA), identificación y gestión de acceso.
  • Sistema de análisis de seguridad/detección de vulnerabilidades, etc.

Además, la seguridad de la información integral implica no solo medidas técnicas, sino también organizativas.

Nube de la Ley Federal 152: características de la implementación

Una serie de proveedores rusos ofrece servicios de infraestructura en la nube para la colocación de sistemas informáticos de acuerdo con los requisitos de la legislación federal en materia de datos personales. Al ubicar los sistemas del cliente en la nube, el proveedor asume la responsabilidad de muchas cuestiones de seguridad de la información, incluyendo la protección de los datos personales. Durante la migración a la nube, garantizará la protección de la infraestructura de TI, lo que reducirá parte de las obligaciones del cliente. Por ejemplo, el proveedor cumple con los requisitos de la Ley Federal 152, relacionados con la protección del entorno de virtualización.

Los proveedores también pueden ofrecer a los clientes apoyo experto en la solución de la tarea de protección de datos: determinar el nivel requerido de seguridad y, en función de ello, proponer una variante de implementación; desarrollar la documentación para cumplir con los requisitos de la legislación de la Federación Rusa.

Una nube segura ayudará a optimizar los costos de la organización, reduciendo los gastos en la creación y mantenimiento de la infraestructura de TI y del sistema interno de protección de información. Por lo general, expertos calificados brindan un soporte técnico integral y acompañamiento, incluida la consultoría y el desarrollo de un paquete de documentos para la certificación ante los organismos reguladores, además de que la plataforma para la prestación de servicios cumple con estrictos estándares técnicos y satisface los requisitos organizativos necesarios. Los clientes pueden aprovechar los servicios de preparación de la documentación necesaria y protección de los datos personales a nivel de aplicaciones y sistema operativo.

También se prevén procesos de gestión de riesgos y vulnerabilidades, investigación de incidentes, auditorías de seguridad internas y externas, así como monitoreo y pruebas regulares de la red, sistemas y procesos de seguridad de la información. Especialistas calificados proporcionan soporte 24/7 a la infraestructura de TI.

En conjunto, estas medidas garantizan el cumplimiento de la legislación federal en materia de protección de datos personales.

Plataforma certificada

IBS DataFort proporciona este servicio basado en la plataforma certificada DF Cloud. Toda la parte técnica, la administración y los medios de virtualización de esta plataforma cumplen con las normas y requisitos de la Ley Federal 152.
Nube segura en la plataforma DF Cloud Arquitectura de la nube segura de IBS DataFort.

La plataforma garantiza la protección de los sistemas de información personal (hasta el primer nivel de seguridad incluido), sistemas de información geográfica (hasta la primera clase de seguridad incluida) y el almacenamiento seguro de datos en un centro de datos de nivel III. En la plataforma se utilizan cortafuegos certificados, herramientas de detección y prevención de intrusiones (IDS/IPS), cifrado de canales de comunicación (VPN GOST), protección antivirus, sistemas de protección contra accesos no autorizados, protección del entorno de virtualización, así como herramientas de escaneo de vulnerabilidades.

Nube FZ-152 — también es una solución adecuada para aquellos que tienen altas exigencias en cuanto a la privacidad y la protección de datos, desean fortalecer su reputación empresarial o obtener una ventaja competitiva al contar con un alto nivel confirmado de seguridad de la información.

¿Cómo 'migrar' a esta nube? ¿Es posible una 'migración sin interrupciones'? Totalmente. Por ejemplo, IBS DataFort realiza la transferencia segura de sistemas de información personal a su nube protegida, minimizando el tiempo de inactividad y el impacto en los procesos empresariales de la empresa (incluso desde plataformas extranjeras).

Ajuste de la infraestructura de TI a la Ley Federal 152

El proceso de adecuación de la infraestructura de TI del cliente a los requerimientos de la Ley Federal 152 comienza con una auditoría y evaluación del nivel actual de seguridad.

La auditoría de la infraestructura de TI del cliente incluye un examen de los procesos de procesamiento y protección de datos personales, así como un análisis de los sistemas de información personal del cliente. Se elabora un informe de la auditoría con una descripción detallada de los procesos de tratamiento de datos personales desde un punto de vista técnico.

Los trabajos también incluyen la simulación de amenazas y perpetradores, así como la elaboración de un acta que defina el nivel de seguridad para los sistemas de información personal. A partir de los resultados de la auditoría, se crea un pliego de condiciones específico para el sistema de protección de los sistemas de información personal que establece los requisitos para el sistema proyectado.

Se desarrolla un conjunto de políticas, instrucciones, reglamentos y otros documentos para la protección de datos personales. En este proceso, los especialistas tratan de optimizar los costos del cliente relacionados con la implementación de medidas de protección.

IBS DataFort ofrece servicios de preparación de documentación y protección de sistemas de información personal para cumplir con la legislación federal en materia de protección de datos personales y puede ayudar en la preparación y realización de la certificación (sistemas de información personal, sistemas de información geográfica, sistemas automáticos).

La acreditación la llevan a cabo auditores independientes que cuentan con licencias de FSTEC y FSB de Rusia. Pasar esta acreditación confirma la sólida protección de los datos personales de los socios y clientes de la empresa contra amenazas externas, así como el cumplimiento integral de los requisitos de los reguladores. Es importante que los clientes obtengan la comodidad de 'ventanilla única': todo lo proporciona una sola empresa — IBS DataFort.

Para el operador de datos personales, esto significa estar preparado para las auditorías de Roskomnadzor, FSTEC y FSB, eliminar riesgos de bloqueo de recursos y la ausencia de reclamaciones y sanciones por parte del regulador.

Este servicio es relevante para muchas categorías de clientes en los sectores gubernamental y corporativo y puede ser solicitado por operadores de datos personales que desean alinear sus actividades con la legislación. Colocar los sistemas de información en un segmento cerrado de la infraestructura del proveedor, acreditado según todos los estándares y requisitos necesarios, libera al cliente de la necesidad de organizar todos los trabajos de forma independiente.

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster