Cloud protetto sulla piattaforma DF Cloud 

La legge FZ-152 «Sulla protezione dei dati personali» si applica a tutti i soggetti esistenti: persone fisiche e giuridiche, autorità federali e enti locali. In effetti, questa legge si applica a qualsiasi organizzazione che tratta informazioni e dati personali dei cittadini russi, indipendentemente dalla forma giuridica e dalle dimensioni dell'organizzazione.

A volte un'organizzazione può scoprire inaspettatamente sistemi informativi di dati personali (PDn) inizialmente non evidenti. Ad esempio, un'azienda è considerata operatore di dati personali se sul suo sito web ci sono moduli per il contatto, registrazione e autorizzazione e altri moduli di raccolta dati tramite i quali è possibile identificare il soggetto.

Cloud protetto sulla piattaforma DF Cloud 

Il controllo e la supervisione sul rispetto dei requisiti della legge federale «Sui dati personali» sono svolti dagli organi di regolamentazione:

  • Roskomnadzor in merito alla protezione dei diritti dei soggetti dei dati personali;
  • FSB della Russia in merito al rispetto dei requisiti nel campo della crittografia;
  • FSTEC della Russia in materia di conformità ai requisiti per la protezione delle informazioni da accessi non autorizzati e perdite tramite canali tecnici.

Poiché la legge federale "Sulla protezione dei dati personali" è solo la base per la protezione giuridica dei PDn, i suoi requisiti sono stati successivamente specificati negli atti del Governo della Federazione Russa e del Ministero delle Comunicazioni, e in altri documenti normativi e metodologici dei regolatori.

Organi federali che regolano l'attività nel campo del trattamento dei dati personali

  • Roskomnadzor (Servizio federale per la supervisione nel campo delle comunicazioni e dei mass media) — esercita il controllo e la supervisione sulla conformità del trattamento dei PDn ai requisiti normativi.
  • FSTEC della Russia (Servizio federale per il controllo tecnico ed esportativo) — stabilisce metodi e modalità di protezione delle informazioni attraverso l'uso di strumenti tecnici.
  • FSB della Russia (Servizio federale di sicurezza della RF) — stabilisce metodi e modalità di protezione delle informazioni nell'ambito delle proprie competenze (uso di strumenti crittografici di protezione delle informazioni).

Ogni organizzazione che gestisce dati personali si trova ad affrontare il problema di rendere i propri sistemi informatici conformi ai requisiti della legge. La protezione dei dati personali è una delle questioni più attuali, non solo in Russia, ma anche in altri paesi. 

Cloud protetto sulla piattaforma DF Cloud 

Tipi di dati personali

Secondo la Legge Federale 152, i dati personali sono qualsiasi informazione relativa a una persona fisica identificata o identificabile sulla base di tale informazione (soggetto dei dati personali). Ad esempio: nome e cognome, data e luogo di nascita, indirizzo, stato familiare, sociale, patrimoniale, educativo, ecc.

I dati personali sono suddivisi in diverse categorie:

Speciali

Dati personali relativi all'origine razziale, appartenenza nazionale, opinioni politiche, convinzioni religiose o filosofiche, stato di salute, vita intima.

Biometrici

Dati personali che caratterizzano le caratteristiche fisiologiche e biologiche di una persona, sulla base delle quali è possibile stabilire la sua identità e che sono utilizzati dall’operatore per identificare il soggetto dei dati personali.

Altri

Dati personali, riferiti a una persona fisica identificata o identificabile, e non appartenenti alle categorie sopra elencate

Pubblici

Dati personali ottenuti da fonti pubbliche, in cui i dati sono stati pubblicati con il consenso scritto del soggetto interessato

Il trattamento dei dati personali è qualsiasi azione (operazione) o insieme di azioni sui dati personali, utilizzando automatismi o meno, comprese:

  • raccolta,
  • registrazione,
  • sistemazione,
  • accumulo,
  • conservazione,
  • precisione (aggiornamento, modifica),
  • estrazione,
  • utilizzo,
  • trasmissione (distribuzione, fornitura, accesso),
  • anonimizzazione,
  • blocco,
  • cancellazione,
  • distruzione dei dati personali.

Responsabilità per violazioni

Secondo l'articolo 24 della legge federale n. 152, le persone sono responsabili per la violazione della legge in conformità con la legislazione della Federazione Russa.

Nel verificare un'azienda, le autorità si basano sulla legge federale n. 152 e su un certo numero di atti normativi. Il controllo può essere programmato o straordinario, eseguito in caso di violazioni oppure per monitorare l'attuazione di precedenti istruzioni correttive.

Le persone che violano i requisiti per la protezione dei dati personali possono affrontare non solo responsabilità civile e disciplinare, ma anche amministrativa e persino penale.
 

Come conformarsi ai requisiti della legge federale n. 152?

Pertanto, un'azienda o un'organizzazione che tratta dati personali o altre informazioni riservate deve proteggere tali informazioni in conformità con la legislazione. Questo richiede non solo seri livelli di competenza, conoscenze ed esperienza, ma comporta anche complessità tecniche e costi significativi.

Secondo la definizione ufficiale approvata dal FSTEC, «... La sicurezza dei dati personali è lo stato di protezione dei dati personali, caratterizzato dalla capacità degli utenti, dei mezzi tecnici e delle tecnologie informatiche di garantire la riservatezza, l'integrità e la disponibilità dei dati personali durante la loro elaborazione nei sistemi informatici di dati personali...»

Cloud protetto sulla piattaforma DF Cloud 
Per soddisfare i requisiti organizzativi, legali e tecnici della legge n. 152, è necessario studiare non solo la legge stessa, ma anche i suoi atti normativi, e comprendere quali misure devono essere intraprese. Gli specialisti in outsourcing possono analizzare i processi di trattamento dei dati personali nell'azienda, redigere i documenti necessari, implementare misure di protezione, ecc.

Un sistema integrato di protezione delle informazioni include:

  • Sistemi di prevenzione delle intrusioni (IDS).
  • Firewall (FW).
  • Protezione contro il malware.
  • Sistema di monitoraggio e registrazione degli eventi di sicurezza.
  • Sistema di crittografia delle comunicazioni (criptazione).
  • Sistemi di protezione dell'ambiente virtuale, sistema di protezione contro l'accesso non autorizzato (NSA), identificazione e gestione degli accessi.
  • Sistema di analisi della sicurezza/rilevamento delle vulnerabilità e altro.

Inoltre, la sicurezza informatica complessiva implica non solo misure tecniche, ma anche organizzative.

Cloud FZ-152: caratteristiche di implementazione

Alcuni provider russi offrono servizi per la fornitura di infrastrutture cloud per l'hosting di sistemi informativi in conformità con i requisiti della legislazione federale in materia di protezione dei dati personali. Quando si ospitano i sistemi del cliente nel cloud, il provider si occupa di molte questioni di sicurezza informatica, comprese quelle relative alla protezione dei dati personali. Durante la migrazione nel cloud, garantirà la protezione dell'infrastruttura IT, alleggerendo parte delle responsabilità del cliente. Ad esempio, il provider soddisfa i requisiti della FZ-152 relativi alla protezione dell'ambiente di virtualizzazione.

I fornitori possono anche offrire supporto esperto ai clienti nella protezione dei dati: determinare il livello di sicurezza richiesto e proporre una soluzione appropriata; sviluppare la documentazione necessaria per rispettare i requisiti della legislazione italiana.

Il cloud sicuro aiuta a ottimizzare i costi dell'organizzazione, riducendo le spese per la creazione e la gestione dell'infrastruttura IT e del sistema interno di protezione delle informazioni. Di norma, esperti qualificati forniscono supporto tecnico completo, inclusi consulenza e sviluppo di un pacchetto di documenti per la certificazione presso le autorità di regolamentazione, e la piattaforma per la fornitura dei servizi soddisfa rigidi standard tecnici e requisiti organizzativi necessari. I clienti possono avvalersi dei servizi per la preparazione della documentazione necessaria e per la protezione dei dati personali a livello applicativo e del sistema operativo.

Sono previsti anche processi di gestione dei rischi e delle vulnerabilità, indagini sugli incidenti, audit di sicurezza interni ed esterni, oltre a monitoraggi regolari e test della rete, dei sistemi e dei processi di sicurezza informatica. Professionisti qualificati forniscono supporto 24 ore su 24 per l'infrastruttura IT.

Nel complesso, queste misure garantiscono il rispetto della legislazione federale in materia di protezione dei dati personali.

Piattaforma certificata

IBS DataFort offre questo servizio sulla base di una piattaforma certificata DF Cloud. Tutta la parte tecnica, l'amministrazione e i mezzi di virtualizzazione di questa piattaforma sono conformi alle norme e ai requisiti della Legge Federale n. 152.
Cloud protetto sulla piattaforma DF Cloud Architettura del cloud protetto IBS DataFort.

La piattaforma offre una protezione garantita dei dati personali (fino al primo livello di sicurezza incluso), dei sistemi informativi (fino al primo livello di sicurezza incluso) e uno stoccaggio sicuro dei dati nei data center Tier III. Sulla piattaforma vengono utilizzati firewall certificati, sistemi di rilevamento e prevenzione delle intrusioni (IDS/IPS), crittografia delle comunicazioni (GOST VPN), protezione antivirus, sistemi di protezione contro l'accesso non autorizzato, protezione dell'ambiente di virtualizzazione e strumenti di scansione delle vulnerabilità.

Cloud FZ-152 — è anche una soluzione adatta per chi ha elevate esigenze di riservatezza e protezione dei dati, desidera rafforzare la propria reputazione aziendale o ottenere un vantaggio competitivo come il riconoscimento di un alto livello di sicurezza informatica.

Come può avvenire il 'trasferimento' verso un tale cloud? È possibile una 'migrazione senza soluzione di continuità'? Assolutamente. Ad esempio, IBS DataFort effettua un trasferimento sicuro dei dati personali nel proprio cloud protetto, riducendo al minimo i tempi di inattività e l'impatto sui processi aziendali (incluso il trasferimento da sedi estere).

Allineare l'infrastruttura IT alla FZ-152

Il processo di allineamento dell'infrastruttura IT del cliente con i requisiti della legge FZ-152 inizia con un audit e una valutazione del livello attuale di protezione.

L'audit dell'infrastruttura IT del cliente include l'esame dei processi di trattamento e protezione dei dati personali e l'ispezione del sistema di informazione sui dati personali del committente. Viene redatto un rapporto di ispezione con una descrizione dettagliata dei processi di trattamento dei dati personali dal punto di vista tecnico.

I lavori prevedono anche la modellazione delle minacce e dei trasgressori, e la redazione di un atto di determinazione del livello di sicurezza per il sistema di informazione sui dati personali. A seguito dell'audit, viene redatto un documento tecnico contenente requisiti per il sistema di protezione del sistema di informazione sui dati personali.

Viene sviluppato un insieme di politiche, istruzioni, regolamenti e altri documenti sulla protezione dei dati personali. Gli esperti cercano di ottimizzare i costi del cliente per l'implementazione delle misure di protezione.

IBS DataFort fornisce servizi di preparazione documentale e protezione dei sistemi di informazione sui dati personali per garantire la conformità alle leggi federali sulla protezione dei dati personali e può assistere nella preparazione e nel superamento dell'attestazione (sistemi di informazione sui dati personali, GIS, AS).

La certificazione è effettuata da auditor indipendenti, titolari di licenze FSTEK e FSB della Russia. Superare tale certificazione garantisce una protezione affidabile dei dati personali dei partner e dei clienti dell'azienda da minacce esterne, assicurando la piena conformità ai requisiti dei regolatori. È importante che i clienti ottengano la comodità di un "uno sportello": tutto è gestito da un'unica azienda — IBS DataFort.

Per l'operatore di dati personali, questo significa essere pronti per le ispezioni di Roskomnadzor, FSTEK e FSB, escludendo i rischi di blocco delle risorse, evitando eventuali contestazioni e sanzioni da parte dei regolatori.

Questo servizio è rilevante per molte categorie di clienti del settore pubblico e corporate e può essere richiesto da operatori di dati personali che desiderano allineare la propria attività alla legislazione. La collocazione dei sistemi informatici in un segmento chiuso dell'infrastruttura del fornitore, certificata secondo tutti gli standard e requisiti necessari, solleva il cliente dall'obbligo di organizzare autonomamente tutti i lavori.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster