FZ-152 âIsikuandmete kaitse seadusâ kehtib kĂ”igile olemasolevatele subjektidele: fĂŒĂŒsilistele ja juriidilistele isikutele, föderaalsetele riigivĂ”imu organitele ja kohalikele omavalitsustele. Tegelikult kehtib see seadus kĂ”ikide organisatsioonide kohta, mis töötlevad teavet ja Venemaa kodanike isikuandmeid, sĂ”ltumata omandi vormist ja organisatsiooni suurusest.
MĂ”nikord vĂ”ib organisatsioon suhteliselt ootamatult avastada algselt mitteilmseid isikuandmete infosĂŒsteeme (PDA). NĂ€iteks loetakse ettevĂ”tteks isikuandmete operaator, kui tema veebisaidil on tagasisidevormid, registreerimis- ja autentimisvormid ning muud andmete kogumise vormid, mille kaudu saab identifitseerida subjektit.
Kontroll ja jĂ€relevalve föderaalsete seaduste âIsikuandmete kaitseâ nĂ”uete tĂ€itmise ĂŒle toimub regulatiivsete organite kaudu:
- Roskomnadzor isikuandmete subjektide Ôiguste kaitse osas;
- Venemaa Föderatsiooni FSB krĂŒptograafiaalaste nĂ”uete tĂ€itmise osas;
- Venemaa Föderatsiooni FSTEK teabe kaitse nÔuete tÀitmise osas ebaseadusliku juurdepÀÀsu ja tehniliste kanalite kaudu lekkimise vastu.
Kuna FZ âIsikuandmete kaitseâ on vaid isikuandmete kaitse Ă”iguskaitse aluseks, on selle nĂ”uded hiljem tĂ€psustatud Venemaa Föderaalse ja Sideministeeriumi aktides ja muudes regulatiivsetes- ja metoodilistes dokumentides.
Föderaalorganid, kes reguleerivad isikuandmete töötlemise valdkonda
- Roskomnadzor (Föderaalne side, info ja massikommunikatsiooni jĂ€relevalve amet) â teostab jĂ€relevalvet isikuandmete töötlemise vastavuse ĂŒle seadusandlikele nĂ”uetele.
- FSTEK Venemaa (Föderaalne tehnilise ja ekspordikontrolli amet) â mÀÀrab kindlaks meetodid ja teadlikud teabe kaitse meetodid tehniliste vahendite abil.
- FSB Venemaa (Venemaa Föderatsiooni Ohutusamet) â mÀÀrab kindlaks meetodid ja teadlikud teabe kaitse meetodid oma volituste piires (krĂŒptograafia vahendite kasutamisala).
Iga organisatsioon, mis töötleb isikuandmeid, seisab silmitsi probleemiga viia oma teabesĂŒsteemid vastavusse seadusandlike nĂ”uetega. Isikuandmete kaitse on ĂŒks kĂ”ige aktuaalsemaid kĂŒsimusi, mitte ainult Venemaal, vaid ka mujal maailmas.Â

Isikuandmete liigid
Vastavalt FZ-152 seadusele on isikuandmed igasugune teave, mis mĂ”jub kindlale vĂ”i mÀÀratavale isikule (isikuandmete subjekt). NĂ€iteks: nimi, sĂŒnnikuupĂ€ev ja -koht, aadress, perekondlik, sotsiaalne, varaline seisund, haridus jne.
Isikuandmed jagunevad mitmeks kategooriaks:
Erilised
Isikuandmed, mis puudutavad rassi, rahvust, poliitilisi vaateid, religioosseid vÔi filosoofilisi veendumusi, terviseseisundit, intiimelu
Biomeetrilised
Isikuandmed, mis iseloomustavad inimese fĂŒsioloogilisi ja bioloogilisi omadusi, mille pĂ”hjal saab kindlaks teha tema isiku ja mida operaator kasutab isikuandmete subjekti isikustamiseks.
Muud
Isikuandmed, mis puudutavad otseselt vĂ”i kaudselt kindlat vĂ”i mÀÀratavat isikut ning ei kuulu ĂŒlaltoodud kategooriatesse
Avalikud
Isikuandmed, mis on saadud avalikest allikatest, kus andmed on avaldatud isikuandmete subjekti kirjaliku nÔusolekuga.
Isikuandmete töötlemine on iga tegevus (operatsioon) vÔi tegevuste kogum isikuandmetega, kasutades automatiseerimise vahendeid vÔi ilma, sealhulgas:
- kogumine,
- salvestamine,
- sĂŒsteemimine,
- kogumine,
- salvestamine,
- kohtumine (uuendamine, muutmine),
- vÀljavÔtmine,
- kasutamine,
- edastamine (levitamine, pakkumine, juurdepÀÀs),
- anonĂŒĂŒmimine,
- blokeerimine,
- kustutamine,
- isikuandmete hÀvitamine.
Vastutus rikkumiste eest
Vastavalt FZ-152 artikli 24 kohaselt kannavad isikud vastutust seaduse rikkumise eest vastavalt Venemaa Föderatsiooni seadusandusele.
EttevĂ”tte kontrollimisel juhinduvad regulatiivid FZ-152-st ja mitmest alamsĂ€tetest. Kontrollimine vĂ”ib olla nii plaaniline kui ka erakorraline â rikkumiste faktidel pĂ”hinevalt, samuti varasemate kĂ€skkiri tĂ€itmise kontrollimiseks.
Isikutele, kes rikuvad isikuandmete kaitse nÔudeid, vÔib Àhvardada mitte ainult tsiviilÔiguslik, vaid ka distsiplinaar- ja haldusvastutus, isegi kriminaalvastutus.
Â
Kuidas vastata FZ-152 nÔuetele?
Seega peab isikuandmeid vÔi teisi piiratud juurdepÀÀsuga teavet töötlev ettevÔte vÔi organisatsioon kaitsma seda teavet vastavalt seadusele. See mitte ainult ei nÔua tÔsist ekspertiisi, teadmisi ja kogemusi, vaid on seotud ka tehniliste keerukustega ja mÀrkimisvÀÀrsete kuludega.
Sellekohase ametliku mÀÀratlemise kohaselt, mille on kinnitanud FSTEK, â⊠Isikuandmete turvalisus on isikuandmete kaitse seisund, mida iseloomustab kasutajate, tehniliste vahendite ja infotehnoloogiate suutlikkus tagada isikuandmete konfidentsiaalsus, terviklikkus ja kĂ€tte saamine nende töötlemise ajal isikuandmete infotehnoloogilistes sĂŒsteemidesâŠâ

FZ-152 organisatsiooniliste, Ôiguslike ja tehniliste nÔuete tÀitmiseks tuleb iseseisvalt uurida mitte ainult seadust ennast, vaid ka selle alamakte, mÔista, milliseid meetmeid on vaja rakendada. VÀlised spetsialistid saavad uurida isikuandmete töötlemise protsesse ettevÔttes, koostada vajalikud dokumendid, rakendada kaitsevahendeid jne.
Kasutusdelikaatsete sĂŒsteemide kaitsele keskenduv infotehnoloogiline sĂŒsteem sisaldab jĂ€rgmist:
- Sissetungi ennetamise vahendid (IDS).
- Tulekindel onn (FW).
- Kaitse pahatahtliku tarkvara eest.
- KĂŒberturvalisuse sĂŒndmuste jĂ€lgimise ja logimise sĂŒsteem.
- KrĂŒptograafilise kaitse sĂŒsteem sidekanalitele (ĆĄifreerimine).
- Virtuaalse keskkonna kaitsevahendid, sĂŒsteem, mis kaitseb volitamata juurdepÀÀsu (ĐĐĄĐ), identifitseerimist ja juurdepÀÀsu haldamist.
- Kaitsetaseme analĂŒĂŒsi/sissetungide avastamise sĂŒsteem jne.
Lisaks nÔuab kompleksne infotehnoloogiline turvalisus mitte ainult tehnilisi, vaid ka organisatsioonilisi meetmeid.
FZ-152 pilv: rakendamise eripÀra
Mitmed Venemaa teenusepakkujatel on pilveteerimise infrastruktuuri teenused, mis vastavad riiklikele nĂ”uetele isikuandmete kaitse osas. Klientide sĂŒsteemide pilve paigutamisel vĂ”tab teenusepakkuja enda kanda mitmeid infotehnoloogia turvalisuse kĂŒsimusi, sealhulgas isikuandmete kaitset. Pilve migreerimise korral tagab ta IT-infrastruktuuri kaitse, vĂ€hendades kliendi kohustusi. NĂ€iteks tĂ”endab teenusepakkuja FZ-152 nĂ”uete tĂ€itmist, mis kĂ€sitlevad virtualiseerimiskeskkonna kaitset.
Teenusepakkujad saavad samuti pakkuda klientidele ekspertnĂ”ustamist andmekaitse kĂŒsimustes: mÀÀrata vajaliku kaitse taseme ning vastavalt sellele pakkuda realizatsiooni varianti; koostada seadusandlike nĂ”uete tĂ€itmise dokumentatsiooni Venemaal.
Kaitstud pilv aitab organisatsiooni kulusid optimeerida, vĂ€hendades IT-infrastruktuuri loomise ja hooldamise ning andmekaitsesĂŒsteemi kulusid. Reeglina pakuvad kvalifitseeritud eksperdid terviklikku tehnilist tuge ja hooldust, sealhulgas konsultatsioone ja dokumentatsioonipakkide koostamist reguleerivate organite kvalifitseerimiseks, ning teenuseplatvorm vastab rangetele tehnilistele standarditele ja rahuldab vajalikke organisatsioonilisi nĂ”udeid. Klientidel on vĂ”imalik kasutada teenuseid, mis seotud vajaliku dokumentatsiooni ettevalmistamise ja isikuandmete kaitse tagamisega rakenduste ja operatsioonisĂŒsteemi tasandil.
Samuti on ette nĂ€htud riskide ja haavatavuste juhtimise protsessid, intsidentide uurimine, sise- ja vĂ€lisaudite kohapealse turvalisuse jĂ€relevalve ning regulaarne vĂ”rgu, sĂŒsteemide ja IT protsesside testimine. Kvalifitseeritud spetsialistid tagavad 24/7 IT-infrastruktuuri toe.
Nende meetmete kogum tagab föderaalse isikuandmete kaitse seadusandluse tÀitmise.
Sertifitseeritud platvorm
IBS DataFort pakub sellist teenust, mis pÔhineb . Kogu tehniline osa, haldamine ja selle platvormi virtualiseerimisvahendid vastavad FZ-152 normidele ja nÔuetele.
IBS DataFort kaitstud pilve arhitektuur.
Platvorm tagab garanteeritud kaitse isikuandmete (kuni 1. kaitsetaseme) ja geoinformatsiooni sĂŒsteemide (kuni 1. kaitseklass) ning ohutu andmete sĂ€ilitamise Tier III andmekeskustes. Platvormil kasutatakse sertifitseeritud tulemĂŒĂŒre, sissetungi avastamise ja ennetamise vahendeid (IDS/IPS), sidekanalite krĂŒptimist (GOST VPN), viirusetĂ”rjet, volitamata juurdepÀÀsu kaitsmise vahendeid, virtualiseerimiskeskkonna kaitset ning haavatavuste skaneerimise vahendeid.
â samuti sobiv lahendus neile, kes seab kĂ”rgeid nĂ”udeid konfidentsiaalsusele ja andmekaitsele, soovivad tugevdamist oma Ă€ri mainet vĂ”i saavad konkurentsieelise, nagu tĂ”endatud kĂ”rge taseme infokaitse.
Kuidas aga sellesse pilve "kolida"? Kas "sujuv ĂŒleminek" on vĂ”imalik? TĂ€iesti. NĂ€iteks, IBS DataFort viib turvaliselt isikuandmete ĂŒlekande oma kaitstud pilve, minimeerides seise ja mĂ”ju ettevĂ”tte Ă€riprotsessidele (sealhulgas vĂ€lisplatvormidelt).
IT-infrastruktuuri viimine vastavusse FZ-152
IT-infrastruktuuri toimetamine klient vastavusse FZ-152 nÔuetega algab auditi ja praeguse kaitsetaseme hindamisega.
Kliendi IT-infrastruktuuri audit hÔlmab andmelugemis- ja kaitseprotsesside uurimist ning kliendi isikuandmete kontrollimist. Koostatakse auditi aruanne, kus on pÔhjalik kirjeldus andmemuutmisprotsessidest tehnilisest vaatenurgast.
Tööd hĂ”lmavad ka ohtude ja rikkumiste modelleerimist ning kaitse taseme mÀÀramise akti koostamist isikuandmete puhul. Auditi tulemuste pĂ”hjal koostatakse eriline tehniline ĂŒlesanne isikuandmete kaitsesĂŒsteemile ja mÀÀratakse nĂ”uded projekteeritavale sĂŒsteemile.
Koostatakse poliitikate, juhiste, regulatsioonide ja muude dokumentide kogum isikuandmete kaitseks. Samal ajal pĂŒĂŒavad spetsialistid optimeerida kliendi kulusid kaitsevahendite rakendamiseks.
IBS DataFort pakub isikuandmete kaitse dokumentatsiooni ettevalmistamise teenuseid ja aitab jÀrgida föderaalseadusi isikuandmete kaitseks ning vÔib aidata dokumentide ettevalmistamisel ja sertifitseerimise lÀbimisel (isikuandmed, GIS, AS).
Atesteerimist viivad lĂ€bi sĂ”ltumatud audiitorid, kellel on FSTEK ja FSB Venemaa load. Sellise atesteerimise lĂ€bimine kinnitab usaldusvÀÀrset isikuandmete kaitset ettevĂ”tte partnerite ja klientide ees vĂ€liste ohtude eest ning kompleksset vastavust regulatiivsete nĂ”uete tĂ€itmisele. Oluline on, et kliendid saavad mugavust, mida pakub "ĂŒhe akna" lahendus: kĂ”ik tagab ĂŒks ettevĂ”te - IBS DataFort.
Isikuandmete operaatori jaoks tÀhendab see valmisolekut Roskomnadzori, FSTEK ja FSB kontrollideks, riski vÀlistamist ressursside blokeerimisest ning regulatiivsete nÔuete puudumist ja karistusi.
Selline teenus on asjakohane paljude valitsuse ja ettevĂ”tete kategooriate tellijatele ning vĂ”ib olla nĂ”utud isikuandmete operaatorite seas, kes soovivad oma tegevuse viia vastavusse seadusandlusega. Infotehnoloogia sĂŒsteemi paigutamine teenusepakkuja suletud infrastruktuuri segmenti, mis on atesteeritud kĂ”igi vajalike standardite ja nĂ”uete jĂ€rgi, vabastab tellija kĂ”igi tööde iseseisva korraldamise kohustusest.
Allikas: habr.com
