Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
шпора ооиб.docx
Скачиваний:
3
Добавлен:
18.12.2018
Размер:
291.46 Кб
Скачать
  1. 10. Содержание результатов самооценки обработки и защиты персональных данных.

  2. Критерии оценок обработки и защиты пДн

    1. Макс.оценка

    1. Критерии

    1. 0

    1. Обязательные требования (ОТ) НПА не установлены во внутренних организационно-распорядительных документах (ОРД) и не выполняются

    1. 0

    1. ОТ НПА частично установлены во внутренних ОРД, но не выполняются

    1. 0.25

    1. ОТ НПА полностью установлены во внутренних ОРД, но не выполняются

    1. 0.25

    1. ОТ НПА не установлены во внутренних ОРД и выполняются в неполном объёме

    1. 0.25

    1. ОТ НПА частично установлены во внутренних ОРД и выполняются в неполном объёме

    1. 0.5

    1. ОТ НПА полностью установлены во внутренних ОРД и выполняются в неполном объёме

    1. 0.5

    1. ОТ НПА не установлены во внутренних ОРД, но выполняются в полном объёме

    1. 0.75

    1. ОТ НПА частично установлены во внутренних ОРД, но выполняются в полном объёме

    1. 1

    1. ОТ НПА полностью установлены во внутренних ОРД и выполняются в полном объёме

  3. Их нужно утвердить у руководителя организации, или обозначить их в приказе, чтобы они имели в организации какую-то силу.

  4. Частные показатели обработки и защиты пДн

  1. Определены ли в организации, зафиксированы ли документально и утверждены ли руководством организации цели обработки ПДн?

  2. Определена ли в организации необходимость направления уведомления в Уполномоченный орган по защите прав субъектов ПДн об обработке ПДн?

  3. Определены ли в организации для каждой цели обработки ПДн, зафиксированы ли документально и утверждены ли руководством организации:

  • Объём и содержание ПДн;

  • Сроки обработки, в т.ч. сроки хранения ПДн;

  • Необходимость получения согласия субъектов ПДн?

  • Проводится ли в организации классификация персональных данных в соответствии со степенью тяжести последствий потери свойств безопасности ПДн для субъекта ПДн?

  • Выделяется ли при проведении классификации ПДн следующие категории:

    • Специальные категории ПДн;

    • Биометрические ПДн;

    • Общедоступные или обезличенные ПДн;

    • Геномные ПДн;

    • Общие ПДн?

    1. Осуществляется ли организацией передача ПДн третьему лицу с согласия СПДн? В том случае, если организация поручает обработку ПДн третьему лицу на основании договора – включается ли в такой договор обязанность обеспечения третьим лицом конфиденциальности ПДн и безопасности ПДн при их обработке?

    2. Прекращается ли в организации обработка ПДн и уничтожаются ли собранные ПДн в следующих случаях и в сроки, установленные законодательством РФ:

    • По достижении целей обработки или при утрате необходимости в их достижении;

    • По требованию субъекта ПДн или Уполномоченного органа по защите прав субъектов ПДн – если ПДн являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки;

    • При отзыве субъектом ПДн согласия на обработку своих ПДн, если такое согласие требуется в соответствии с законодательством РФ;

    • При невозможности устранения оператором допущенных нарушений при обработке ПДн?

  • 11. Сущность и содержание организационных основ защиты информации.

  • Организационная ЗИ (ОЗИ) – составная часть системы ЗИ, определяющая порядок функционирования объектов защиты и деятельности должностных лиц в целях обеспечения ЗИ.

  • ОЗИ в организации – регламентация производственной деятельности информационных взаимоотношений субъектов (сотрудников предприятия) на нормативно-правовой основе, исключающая или ослабляющая нанесение ущерба данному предприятию.

  • Система ЗИ – совокупность органов ЗИ (структурных подразделений или должностных лиц), используемых ими средств и методов ЗИ, а также мероприятий, планируемых и проводимых в этих целях.

  • Принципы (правила):

  • Принцип комплексного подхода – эффективное использование сил, средств, способов и методов ЗИ для решения поставленных задач, в зависимости от конкретной складывающейся ситуации и наличия факторов, ослабляющих или усиливающих угрозу защищаемой информации.

  • Принцип оперативности – принятие управленческих решений в соответствии с установленным порядком и в установленное время.

  • Принцип персональной ответственности – эффективное распределение задач по ЗИ между руководством и персоналом организации, определение ответственности за полноту и качество их выполнения.

  • Система менеджмента защиты:

    1. Проведение анализа рисков (угроз) в области ЗИ на основе модели нарушителя и модели угроз.

    2. Планирование по устранению рисков (угроз).

    3. Реализация запланированных мероприятий.

    4. Проверка (аудит), самооценка ЗИ (внутренний и внешний).

    5. Совершенствование ЗИ.