С какого момента организация становится оператором ПДн?
С момента, когда организация самостоятельно или совместно с другими лицами организует и осуществляет обработку персональных данных (152-ФЗ, статья 3). Это включает сбор, запись, систематизацию, хранение, использование и любые другие операции с ПДн. Уведомление в Роскомнадзор подаётся до начала обработки, за редкими исключениями.
Что такое ИСПДн и зачем её классифицировать?
ИСПДн - информационная система персональных данных (ПП РФ № 1119). Классификация определяет требуемый уровень защищённости (УЗ-1 - самый высокий, УЗ-4 - самый низкий) на основании типа ПДн, количества субъектов и категории актуальных угроз. От уровня защищённости зависят меры и применяемые средства защиты (приказ ФСТЭК № 21).
Когда применяется требование о локализации ПДн?
Локализация (152-ФЗ, статья 18 часть 5) обязательна для всех операторов, обрабатывающих персональные данные граждан РФ: запись, систематизация, накопление, хранение, уточнение и извлечение ПДн должны осуществляться с использованием баз данных на территории РФ. Трансграничная передача допустима после первичного выполнения этих операций на территории РФ.
В чём разница между требованиями ФСТЭК и ФСБ?
ФСТЭК отвечает за общие технические меры защиты информации (приказ № 21 для ИСПДн, № 17 для государственных систем). ФСБ контролирует применение СКЗИ и сертифицирует криптоалгоритмы. На практике большинство enterprise-проектов используют сертифицированные ФСТЭК средства защиты и одобренные ФСБ СКЗИ для шифрования каналов и хранилищ.
Что попадает под требования закона о КИИ?
187-ФЗ распространяется на критическую информационную инфраструктуру: здравоохранение, транспорт, связь, энергетика, банковская сфера, оборонная промышленность и ряд других отраслей. Категорирование объектов КИИ (приказ ФСТЭК № 235) выполняется субъектом КИИ; от категории зависят меры защиты, требования к ГосСОПКА и взаимодействие с НКЦКИ при инцидентах.
Какие документы требуются для аудита по 152-ФЗ?
Уведомление в Роскомнадзор, политика обработки ПДн, согласия субъектов (где применимо), приказы о назначении ответственных, перечень обрабатываемых ПДн, акты классификации ИСПДн, модель угроз и нарушителя, регламенты доступа, журналы операций, акты ввода в эксплуатацию средств защиты, документы по реагированию на инциденты. Полный перечень зависит от уровня защищённости и категории субъекта КИИ.