Resh flamur cloud në platformën DF Cloud 

Ligji FZ-152 «Për Mbrojtjen e Të Dhënave Personale» zgjerohet mbi të gjithë subjektet ekzistues: persona fizikë dhe juridikë, organet federale të pushtetit publik dhe të vetëqeverisjes lokale. Në thelb, ky ligj zgjerohet mbi çdo organizatë që përpunon informacion dhe të dhëna personale të qytetarëve të RF, pa marrë parasysh formën e pronësisë dhe madhësinë e organizatës.

Ndonjëherë, një organizatë mund ta tregojë papritur sistemet e saj informative për të dhënat personale (PDP) që në fillim ishin të papërfillura. Për shembull, një kompani konsiderohet operator i të dhënave personale nëse në faqen e saj ka forma kontakti, regjistrimi dhe forma të tjera të mbledhjes së të dhënave, nëpërmjet të cilave mund të identifikohet subjekti.

Resh flamur cloud në platformën DF Cloud 

Kontrolli dhe mbikëqyrja në lidhje me respektimin e kërkesave të ligjit federal «Për Të Dhënat Personale» kryhen nga rregullatorët:

  • Roskomnadzor përsa i përket mbrojtjes së të drejtave të subjekteve të të dhënave personale;
  • FSB e Rusisë përsa i përket përmbushjes së kërkesave në fushën e kriptografisë;
  • FSTEK e Rusisë përsa i përket përmbushjes së kërkesave për mbrojtjen e informacionit nga qasja e paautorizuar dhe rrjedhjet përmes kanaleve teknike.

Përsa i përket ligjit FZ «Për Të Dhënat Personale», ai është vetëm baza e sigurisë ligjore për mbrojtjen e PDP, kërkesat e tij më pas janë konkretizuar në aktet e Qeverisë së RF dhe Ministrisë së Komunikimeve, dhe dokumenteve të tjera normativo-metodologjike të rregullatorëve.

Organet federale që rregullojnë aktivitetin në fushën e përpunimit të të dhënave personale

  • Roskomnadzor (Shërbimi Federal i Mbikqyrjes në Fushën e Komunikimeve dhe Masave të Informacionit) - kryen kontrolle dhe mbikëqyrje për përputhshmërinë e përpunimit të PDP me kërkesat e legjislacionit.
  • FSTEK e Rusisë (Shërbimi Federal i Kontrollit Teknik dhe Eksportit) - përcakton metodat dhe mënyrat e mbrojtjes së informacionit duke përdorur mjete teknike.
  • FSB e Rusisë (Shërbimi Federal i Sigurisë së RF) - përcakton metodat dhe mënyrat e mbrojtjes së informacionit brenda kompetencave të saj (sfera e përdorimit të mjeteve kriptografike të mbrojtjes së informacionit)

Çdo organizatë që përpunon të dhëna personale përballet me problemin e përshtatjes së sistemeve të saj informative me kërkesat e legjislacionit. Mbrojtja e të dhënave personale është një nga çështjet më aktuale, dhe jo vetëm në Rusinë, por edhe në vende të tjera. 

Resh flamur cloud në platformën DF Cloud 

Llojet e të dhënave personale

Sipas FZ-152, të dhënat personale janë çdo informacion që i referohet një personi fizik të caktuar ose të përcaktuar mbi bazën e këtij informacioni (subjektit të të dhënave personale). Për shembull: emri dhe mbiemri, data dhe vendi i lindjes, adresa, statusi familjar, social, pronësor, arsimimi etj.

Të dhënat personale ndahen në disa kategori:

Të veçanta

PDP që përfshijnë përkatësi racore, kombëtare, pikëpamje politike, bindje fetare apo filozofike, gjendjen shëndetësore, jetën intime

Biometrike

PDP që karakterizojnë veçoritë fiziologjike dhe biologjike të individit, mbi bazën e të cilave mund të vendoset identiteti i tij dhe që përdoren nga operatori për të përcaktuar identitetin e subjektit të të dhënave personale

Të tjera

PDP që i referohen një personi fizik të caktuar ose të përcaktuar në mënyrë të drejtpërdrejtë ose të tërthortë, dhe që nuk i takojnë kategorive të mësipërme

Të dhëna të hapura

PDP që janë marrë nga burime të hapura, në të cilat të dhënat janë publikuar me pëlqimin me shkrim të subjektit të të dhënave personale

Përpunimi i të dhënave personale - është çdo veprim (operacion) ose grumbull veprimesh me të dhënat personale duke përdorur mjete automatizimi ose pa to, duke përfshirë:

  • mbledhjen,
  • registrore,
  • sistemizimin,
  • akumulimin,
  • ruajtjen,
  • precizimin (përditësimin, ndryshimin),
  • nxjerrjen,
  • përdorimin,
  • kalimin (shpërndarjen, ofrimin, qasjen),
  • anonimizimin,
  • bllokimin,
  • fshirjen,
  • shkatërrimin e të dhënave personale.

Përgjegjësia për shkeljet

Sipas nenit 24 të FZ-152, individët mbajnë përgjegjësi për shkeljen e ligjit në përputhje me legjislacionin e Federatës Ruse.

Duke kontrolluar një kompani, rregullatorët udhëhiqen nga FZ-152 dhe një mori aktesh të tjera nënligjore. Kontrolli mund të jetë si planifikuar ashtu edhe i paplanifikuar - në rastin e shkeljeve, si dhe për kontrollin e një urdhri të mëparshëm të dhënë për eliminimin e tyre.

Individët që shkelin kërkesat për mbrojtjen e PDP mund të përballen jo vetëm me përgjegjësi civile dhe disiplinore, por gjithashtu me përgjegjësi administrative dhe madje penale.
 

Si të përputhemi me kërkesat e FZ-152?

Prandaj, një kompani ose organizatë që proceson të dhëna personale ose informacion tjetër me qasje të kufizuar duhet ta mbrojë këtë informacion në përputhje me ligjin. Kjo jo vetëm që kërkon ekspertizë serioze, njohuri dhe përvojë, por gjithashtu sjell sfida teknike dhe shpenzime të konsiderueshme.

Sipas përcaktimit zyrtar të miratuar nga FSTEK, «… Siguria e të dhënave personale është një gjendje mbrojtjeje e të dhënave personale, e karakterizuar nga aftësia e përdoruesve, mjeteve teknike dhe teknologjive informative për të siguruar konfidencialitetin, integritetin dhe disponueshmërinë e të dhënave personale gjatë përpunimit të tyre në sistemet informative të të dhënave personale…»

Resh flamur cloud në platformën DF Cloud 
Për të përmbushur kërkesat organizative, ligjore dhe teknike të FZ-152, duhet të studiohet jo vetëm ligji vetë, por edhe aktet e tij nëndërhyrëse, dhe të kuptohet se cilat masa duhet të ndërmerren. Specialistët në outsourcing mund të studiojnë proceset e përpunimit të të dhënave personale në kompani, të përgatisin dokumentet e nevojshme, të implementojnë mjetet mbrojtëse etj.

Një sistem i integruar të mbrojtjes së informacionit përfshin:

  • Mjetet për parandalimin e ndërhyrjeve (IDS).
  • Firewall (FW).
  • Mbrojtja nga malware.
  • Sistema e monitorimit dhe regjistrimit të ngjarjeve të sigurisë.
  • Sistema e mbrojtjes kriptografike të kanaleve të komunikimit (kriptimi).
  • Mjetet për mbrojtjen e mjedisit virtual, sistemi i mbrojtjes nga qasja e paautorizuar (NXD), identifikimi dhe menaxhimi i qasjes.
  • Sistemi i analizës së mbrojtjes/identifikimit të dobësive etj.

Për më tepër, siguria e informacionit të integruar supozon jo vetëm masa teknike, por edhe organizative.

Rekulli FZ-152: veçoritë e implementimit

Një numër ofruesish rusë ofrojnë shërbime për ofrimin e infrastrukturës në облак për vendosjen e sistemeve informative në përputhje me kërkesat e legjislacionit federal në pjesën e të dhënave personale. Kur vendosni sistemet e klientit në облак, ofruesi merr përsipër zgjidhjen e shumë çështjeve të sigurisë, duke përfshirë ato që lidhen me mbrojtjen e të dhënave personale. Gjatë migrimit në облак, ai do të sigurojë mbrojtjen e infrastrukturës IT, duke hequr kështu një pjesë të përgjegjësive nga klienti. Për shembull, ofruesi plotëson kërkesat e FZ-152 që lidhen me mbrojtjen e mjedisit të virtualizimit.

Ofruesit gjithashtu mund të ofrojnë përkrahje ekspertizë për klientët në zgjidhjen e çështjeve të mbrojtjes së të dhënave: të përcaktojnë nivelin e nevojshëm të mbrojtjes dhe në përputhje me këtë të ofrojnë mundësinë e implementimit; të zhvillojnë dokumentacionin për të përmbushur kërkesat e legjislacionit rus.

Një облак i sigurt do të ndihmojë në optimizimin e shpenzimeve të organizatës, duke reduktuar kostot për krijimin dhe mbështetje të infrastrukturës IT dhe sistemit të brendshëm të mbrojtjes së informacionit. Zakonisht, ekspertët e kualifikuar ofrojnë mbështetje të plotë teknike dhe përkrahje, duke përfshirë konsulencën dhe zhvillimin e paketave të dokumenteve për akreditimin në organet rregullatore, ndërsa platforma për ofrimin e shërbimeve përputhet me standardet teknike të rrepta dhe plotëson kërkesat organizative të nevojshme. Klientët mund të përfitojnë nga shërbimet për përgatitjen e dokumentacionit të nevojshëm dhe mbrojtjen e ISPD në nivelin e aplikacioneve dhe sistemit operativ.

Gjithashtu, parashikohen proceset e menaxhimit të rreziqeve dhe dobësive, hetimit të incidenteve, auditimeve të brendshme dhe të jashtme të sigurisë, si dhe monitorimit dhe testimit të rregullt të rrjetit, sistemeve dhe proceseve të sigurisë. Specialistët e kualifikuar ofrojnë mbështetje 24 orë për infrastrukturën IT.

Në përmbledhje, këto masa sigurojnë përputhshmërinë me legjislacionin federal në pjesën e mbrojtjes së të dhënave personale.

Platforma e akredituar

IBS DataFort ofron një shërbim të tillë mbi bazën e platformës së akredituar DF Cloud. E gjithë pjesa teknike, administrimi dhe mjetet e virtualizimit të kësaj platforme përputhen me normat dhe kërkesat e FZ-152.
Resh flamur cloud në platformën DF Cloud Arkitektura e облак-ës së sigurt IBS DataFort.

Platforma garanton mbrojtjen e ISPD (deri në nivelin e parë të mbrojtjes përfshirë), GIS (deri në klasën e parë të mbrojtjes përfshirë) dhe ruajtjen e sigurt të të dhënave në Qendrën e të Dhënave Tier III. Në platformë përdoren firewall të akredituar, mjete për zbulimin dhe parandalimin e ndërhyrjeve (IDS/IPS), kriptimi i kanaleve të komunikimit (GOST VPN), mbrojtja antivirus, mjete për mbrojtjen nga aksesi i paautorizuar, mbrojtja e mjedisit të virtualizimit, si dhe mjete për skanimin e dobësive.

Rekulli FZ-152 — gjithashtu një zgjidhje e përshtatshme për ata që kanë kërkesa të larta për konfidencialitet dhe mbrojtje të të dhënave, dëshirojnë të forcojnë reputacionin e tyre biznesor apo të fitojnë një avantazh konkurrues siç është një nivel i lartë i miratimit të sigurisë së informacionit.

Si mund të "shkosh" në një cloud të tillë? A është e mundur "migrimi pa rëndesa"? Sigurisht. Për shembull, IBS DataFort realizon transferimin e sigurt të ISPD-së në cloud-in e saj të mbrojtur, duke minimizuar ndalesat dhe ndikimin në proceset biznesore të kompanisë (përfshirë nga platforma ndërkombëtare).

Përputhja e infrastrukturës IT me FZ-152

Procesi i përputhjes së infrastrukturës IT të klientit me kërkesat e FZ-152 fillon me një audit dhe vlerësim të nivelit aktual të mbrojtjes.

Auditi i infrastrukturës IT të klientit përfshin shqyrtimin e proceseve të përpunimit dhe mbrojtjes së PDn dhe shqyrtimin e ISPD-së së porositësit. Hartohet një raport auditimi me përshkrimin e detajuar të proceseve të përpunimit të PDn nga këndvështrimi teknik.

Punimet përfshijnë gjithashtu modelimin e kërcënimeve dhe shkelësve dhe hartimin e një akti përcaktimi të nivelit të mbrojtjes për ISPD. Pas auditit, përgatitet një specifikim i veçantë për sistemin e mbrojtjes së ISPD dhe kërkesat për sistemin që po projektohet.

Një set politikash, udhëzimesh, rregullash dhe dokumentesh të tjera për mbrojtjen e PDn zhvillohet. Gjatë kësaj, specialistët përpiqen të optimizojnë kostot e klientit për implementimin e mjeteve të mbrojtjes.

IBS DataFort ofron shërbime për përgatitjen e dokumentacionit dhe mbrojtjen e ISPD-së për respektimin e legjislacionit federal për mbrojtjen e të dhënave personale dhe mund të ndihmojë në përgatitjen dhe kalimin e akreditimit (ISPD, GIS, AS).

Akreditimi kryhet nga auditorë të pavarur, të cilët kanë licenca nga FSTEK dhe FSB e Rusisë. Kalimi i këtij akreditimi konfirmon mbrojtjen e besueshme të të dhënave personale të partnerëve dhe klientëve të kompanisë nga kërcënimet e jashtme, si dhe përputhshmërinë gjithëpërfshirëse me kërkesat e rregullatorëve. Është e rëndësishme që klientët të marrin lehtësinë e "dritares së vetme": gjithçka ofrohet nga një kompani — IBS DataFort.

Për operatorin e të dhënave personale, kjo do të thotë gatishmëri për kontrollime nga Roskomnadzor, FSTEK dhe FSB, eliminimin e rreziqeve të bllokimit të burimeve, dhe mungesën e pretendimeve dhe sanksioneve nga rregullatori.

Ky shërbim është aktual për shumë kategori klientësh në sektorin shtetëror dhe korporativ dhe mund të kërkohet nga operatorët e të dhënave personale që dëshirojnë të sjellin veprimtarinë e tyre në përputhje me legjislacionin. Vendosja e IS në segmentin e mbyllur të infrastrukturës së ofruesit, e akredituar sipas të gjitha standardeve dhe kërkesave të nevojshme, i shpëton klientëve nevojës për të organizuar vetë të gjitha punët.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster