Какой из приведенных документов является руководящим документом по обеспечению безопасности пдн сдо
Перейти к содержимому

Какой из приведенных документов является руководящим документом по обеспечению безопасности пдн сдо

  • автор:

Техническая защита персональных данных

1) определение угроз безопасности персональных данных при их обработке в информационных системах персональных данных;

2) применение организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;

3) применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;

4) оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;

5) учет машинных носителей персональных данных;

6) обнаружение фактов несанкционированного доступа к персональным данным и принятие мер;

7) восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

8) установление правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;

9) контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.

Система защиты персональных данных

Согласно Приказу ФСТЭК №21, выбор мер по обеспечению безопасности ПДн включает:

Стоит отметить, что выбор и реализация вышеуказанных мер потребуют от оператора специальных знаний и умений, а также временных и финансовых затрат.

Наши услуги

Наши специалисты помогут вам:

  • определить объект защиты;
  • составить перечень обрабатываемых ПДн и определить уровень их защищенности;
  • определить и описать основные характеристики и конфигурацию ИСПДн ;
  • оценить соответствие системы защиты ПДн требованиям ФСБ и ФСТЭК;
  • оценить эффективность технических и организационных мер по обеспечению безопасности ПДн ;
  • подобрать и интегрировать в существующую инфраструктуру недостающие средства защиты ПДн .

Обратитесь к нам

Перед разработкой или оптимизацией системы защиты ПДн рекомендуем вам пройти аудит соответствия.

Просто напишите нам письмо на почту или позвоните по контактам в конце страницы.

Обработка ПДн и обеспечение их безопасности

Обработка персональных данных. Согласно ст. 3 закона № 152-ФЗ «О персональных данных» обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Основными принципами обработки персональных данных, которые определены в нормативно-правовых актах, являются:

‘С оператор персональных данных определяет цели их обработки в соответствии со своими полномочиями;

‘С объем и характер обрабатываемых персональных данных должен соответствовать целям их обработки;

  • ? недопустимо объединять созданные для разных целей персональные данные (например, в одну базу данных);
  • ? персональные данные подлежат уничтожению по достижении целей (утраты необходимости в) их обработки.

Поскольку обработка персональных данных может осуществляться оператором только с письменного согласия субъектов ПДн, в законе большое значение уделено условиям обработки персональных данных.

Согласие субъекта ПДн на их обработку в соответствии с законом не требуется в следующих случаях:

  • — обработка персональных данных осуществляется на основании других федеральных законов, например, некоторыми федеральными законами предусматриваются случаи обязательного предоставления субъектом ПДн своих персональных данных в целях защиты основ конституционного строя, нравственности, здоровья, нрав и законных интересов других лиц, обеспечения обороны страны и безопасности государства;
  • — оператор и субъект ПДн связаны договором на выполнение действий, которые требуют обработки персональных данных этого субъекта, например, договор, но которому туристическая фирма (оператор) имеет право использовать персональные данные субъекта для бронирования гостиницы;
  • — обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта ПДн, если получение его согласия невозможно, например госпитализация человека при несчастном случае;
  • — обработка персональных данных необходима для доставки почтовых отправлений организациями почтовой связи, для осуществления операторами электросвязи расчетов с пользователями услуг связи за оказанные услуги связи, а также для рассмотрения претензий пользователей услугами связи;
  • — обработка персональных данных осуществляется в целях профессиональной деятельности журналиста либо в целях научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и свободы субъекта ПДн;
  • — осуществляется обработка персональных данных, подлежащих опубликованию в соответствии с федеральными законами, в том числе ПДн лиц, замещающих государственные должности, должности государственной гражданской службы, персональных данных кандидатов на выборные государственные или муниципальные должности.

Обработка персональных данных требует создания специального режима, в котором четко определены технология их обработки, порядок и условия существования ПДн на каждом этапе их жизненного цикла. Эго предусматривает разработку и внедрение процедур их сбора, приема, учета, регистрации, хранения, использования, уничтожения и т. и. Большое значение при этом имеет срок хранения ПДн, а также наличие системы контроля обработки ПДн на всех этапах их жизненного цикла.

Определение сроков обработки ПДн крайне важно потому, что Федеральный закон определяет, что «в случае достижения цели обработки персональных данных оператор обязан незамедлительно прекратить обработку персональных данных и уничтожить соответствующие персональные данные в срок, не превышающий трех рабочих дней от даты достижения цели обработки».

Сроки обработки также определяются на основании других нормативноправовых актов. Так, требованиями трудового, гражданского, пенсионного законодательства, отраслевых нормативных актов устанавливаются определенные сроки обработки персональных данных.

Пример. Срок обработки персональных данных для карточек Т-2 75 лег (Постановление Госкомстата № 1), а для сведений о предоставленных абоненту услугах связи 3 года (Постановление Правительства № 538).

Обработка персональных данных подразделяется на неавтоматизированную и автоматизированную.

Неавтоматизированная обработка ПДн, обеспечение их безопасности

Неавтоматизированная обработка персональных данных определяется в соответствии с Постановлением Правительства Российской Федерации от 15 сентября 2008 г. № 687 г. «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».

Согласно данному Постановлению Правительства «обработка персональных данных, содержащихся в информационной системе персональных данных, либо извлеченных из такой системы (далее — персональные данные), считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.

Обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее.

В соответствии со сг. 19 Федерального закона «О персональных данных» оператор при обработке ПДн обязан принимать необходимые организационные и технические меры для их защиты от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий.

Обеспечение безопасности (в данном случае конфиденциальности) в соответствии с российским законодательством не требуется лишь для обезличенных и общедоступных персональных данных.

Персональные данные могут быть обезличенными в случае, если над ними были произведены действия, в результате которых невозможно определить их принадлежность конкретному субъекту ПДн.

Персональные данные могут быть общедоступными только с письменного согласия субъекта ПДн. Они могут включать фамилию, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные, предоставленные субъектом ПДн.

Правила обработки персональных данных, осуществляемой без использования средств автоматизации, установленные нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также локальными правовыми актами организации, должны применяться с учетом требований «Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».

Исходя из этого, некоторые организации полагают, что всю обработку ПДн можно отнести к неавтоматизированной, поскольку во всех случаях имеется факт «обработки ПДн при непосредственном участии человека». И это является ошибкой. В данном случае неправильно рассматривать эту обработку только как неавтоматизированная. К примеру, если пользователь внес данные в персональный компьютер только для того, чтобы их распечатать, и не сохранял данные на компьютере, то эту обработку можно считать неавтоматизированной. Если пользователь сохранил эти данные в виде файла и хранит их на компьютере, го нужно рассматривать эту обработку ПДн, в том числе и как автоматизированную.

Положение предопределяет, что персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путем фиксации их на отдельных материальных носителях персональных данных (далее — материальные носители), в специальных разделах или на полях форм (бланков).

При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных цели, обработки которых заведомо не совместимы. Для обработки различных категорий персональных данных, осуществляемой без использования средств автоматизации, для каждой категории персональных данных должен использоваться отдельный материальный носитель.

Лица, осуществляющие обработку ПДн без использования средств автоматизации, должны быть проинформированы о факте обработки ими персональных данных, а также об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами.

При разработке и использовании типовых форм документов, в которых предполагается включение ПДн, должны соблюдаться определенные условия но их содержанию. Типовые формы документов должны содержать сведения о цели обработки, имя (наименование) и адрес оператора, фамилию, имя, отчество и адрес субъекта персональных данных, источник получения ПДн, сроки их обработки, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых оператором способов обработки ПДн, иоле, в котором субъект ПДн может поставить отметку о своем согласии на обработку персональных данных, и т. и.

При необходимости уничтожения или блокирования части персональных данных уничтожается или блокируется материальный носитель с предварительным копированием сведений, не подлежащих уничтожению или блокированию, способом, исключающим одновременное копирование персональных данных, подлежащих уничтожению или блокированию.

Уточнение ПДн при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя, — путем фиксации на том же материальном носителе сведений о вносимых в них изменениях либо путем изготовления нового материального носителя с уточненными персональными данными.

В Положении определяется, что основными мерами по обеспечению безопасности персональных данных при их обработке, осуществляемой без использования средств автоматизации, являются:

  • — обработка персональных данных, осуществляемая без использования средств автоматизации, должна осуществляться таким образом, чтобы в отношении каждой категории ПДн можно было определить места хранения персональных данных (материальных носителей) и установить перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ;
  • — необходимо обеспечивать раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях;
  • — при хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ. Перечень мер, необходимых для обеспечения таких условий, порядок их принятия, а также перечень лиц, ответственных за реализацию указанных мер, устанавливаются оператором.

Автоматизированная обработка ПДн, обеспечение их безопасности

Автоматизированная обработка персональных данных определяется в соответствии со ст. 3 Федерального закона «О персональных данных» как обработка персональных данных с помощью средств вычислительной техники.

«Автоматизированная обработка ПДн» подразумевает действия с «автоматизированными файлами ПДн», которые включают следующие операции, осуществляемые полностью или частично с помощью средств автоматизации: хранение данных, осуществление логических и/или арифметических операций с этими данными, их изменение, уничтожение, поиск или распространение. («Конвенция о защите физических лиц при автоматизированной обработке персональных данных», СЕД № 108, от 28 января 1981 г.).

Требования но обеспечению безопасности ПДн при их обработке в информационных системах персональных данных содержатся в Постановлении Правительства РФ от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» и конкретизируются в нормативно-методических документах ФСТЭК и ФСБ.

Обеспечение безопасности ПДн при их обработке в ИСПДн достигается путем исключения несанкционированного, в том числе случайного, доступа к персональным данным, результатом которого может стать уничтожение, изменение, блокирование, копирование и распространение персональных данных. Обязанность но обеспечению безопасности ПДн при их обработке в ИСПДн полностью возлагается на оператора персональных данных. В связи с этим оператор обязан:

v’ проводить мероприятия, направленные на предотвращение несанкционированного доступа (далее — НСД) к ПДн и (или) передачи их лицам, не имеющим права доступа к такой информации;

  • ? своевременно обнаруживать факты НСД к персональным данным;
  • •f не допускать воздействия на технические средства автоматизированной обработки ПДн, в результате которого может быть нарушено их функционирование;

s незамедлительно восстанавливать ПДн, модифицированные или уничтоженные вследствие несанкционированного доступа к ним;

s осуществлять постоянный контроль за обеспечением уровня защищенности ПДн.

Информационные системы персональных данных представляют собой совокупность информационных и программно-аппаратных элементов, основными из которых являются:

s персональные данные, содержащиеся в базах данных;

s информационные технологии как совокупность приемов, способов и методов применения средств вычислительной техники при обработке персональных данных;

s технические средства, осуществляющие обработку (средства вычислительной техники, информационно-вычислительные комплексы и сети, средства и системы передачи, приема и обработки ПДн);

s программные средства (операционные системы, системы управления базами данных, прикладное программное обеспечение);

s средства защиты информации;

s вспомогательные технические средства и системы (средства и системы коммуникации, средства и системы охранной и пожарной сигнализации, оповещения и сигнализации, контрольно-измерительная аппаратура, средства и системы кондиционирования, электрочасофикации, средства электронной оргтехники).

К информационным системам персональных данных могут быть отнесены:

  • — кадровые системы (данные о сотрудниках организации);
  • — бухгалтерские системы (данные о сотрудниках и клиентах организации);
  • — системы документооборота (данные о сотрудниках организации, клиентах, партнерах);
  • — автоматизированные медицинские системы (данные о пациентах и т. п.);
  • — почтовые системы (данные о сотрудниках организации, клиентах, партнерах, заполненные карточки в адресных книтах почтовых систем и г. и.);
  • — автоматизированные системы бюро пропусков (данные о посетителях)

Классификация ИСПДн проводится оператором в соответствии с «Порядком проведения классификации информационных систем персональных данных», утвержденным приказом ФСТЭК России, ФСБ России и Мининформсвязи России от 13 февраля 2008 г. № 55/86/20, а также на основании нормативнометодических документов регуляторов ФСТЭК и ФСБ.

Классификация информационных систем проводится на этапе создания или в ходе их эксплуатации. При проведении классификации информационной системы учитываются следующие исходные данные:

  • — категория обрабатываемых в информационной системе персональных данных (категория 1, категория 2, категория 3, категория 4);
  • — объем обрабатываемых персональных данных (количество субъектов ПДн, персональные данные которых обрабатываются в информационной системе — 1, 2, 3);
  • — заданные оператором характеристики безопасности персональных данных, обрабатываемых в информационной системе;
  • — структура информационной системы;
  • — наличие подключений информационной системы к сетям связи общего пользования и (или) сетям международного информационного обмена;
  • — режим обработки персональных данных;
  • — режим разграничения прав доступа пользователей информационной системы;
  • — местонахождение технических средств информационной системы.

По заданным оператором характеристикам безопасности персональных данных, обрабатываемых в информационной системе, ИСПДн подразделяются на типовые (обеспечение только конфиденциальности ПДн) и специальные.

По наличию подключений к сетям связи общего пользования и сетям международного информационного обмена информационные системы подразделяются на имеющие и не имеющие подключений к таким сетям.

По режиму обработки персональных данных в информационной системе ИСПДн подразделяются на однопользовательские и многопользовательские.

По разграничению прав доступа пользователей информационные системы подразделяются на системы без разграничения нрав доступа и с раз1раничени- ем прав доступа.

Информационные системы в зависимости от местонахождения их технических средств подразделяются на системы, все технические средства которых находятся в пределах РФ, и системы, технические средства которых частично или целиком находятся за пределами Российской Федерации.

По результатам анализа исходных данных типовой информационной системе присваивается один из следующих классов:

•S класс 1 (К1) — информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к значительным негативным последствиям для субъектов персональных данных;

S класс 2 (К2) — информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к негативным последствиям для субъектов персональных данных;

S класс 3 (КЗ) — информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к незначительным негативным последствиям для субъектов персональных данных;

?S класс 4 (К4) — информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, не приводит к негативным последствиям для субъектов персональных данных.

К специальным ИСПДн автоматически относятся:

  • — информационные системы, в которых обрабатываются персональные данные, касающиеся состояния здоровья субъектов ПДн;
  • — информационные системы, в которых на основании исключительно автоматизированной обработки персональных данных предусмотрено принятие решений, порождающих юридические последствия в отношении субъекта ПДн или иным образом затрагивающих его права и законные интересы.

На основе базовой модели угроз и в соответствии с нормативным документом ФСТЭК «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных», утвержденным 14.02.2008 г., разрабатываются частные модели угроз в отношении конкретных ИСПДн. В ходе такой разработки составляется перечень актуальных угроз в отношении конкретных информационных систем.

Для обеспечения безопасности персональных данных при их обработке в ИСПДн осуществляется защита речевой информации и информации, обрабатываемой техническими средствами, а также сведений, представленных в виде информативных электрических сигналов, физических нолей, носителей на бумажной, магнитной, оптической и иной основе, в виде информационных массивов и баз данных в ИСПДн.

Безопасность ПДн при их обработке в ИСПДн обеспечивается с помощью системы защиты персональных данных (СЗПДн).

В соответствии с классификацией ИСПДн, а также с учетом актуальных утроз, приведенных в адаптивных моделях для «специальных» ИСПДн, и в соответствии с требованиями нормативно-методических документов регуляторов ФСТЭК РФ и ФСБ РФ, СЗПДн должна включать ряд подсистем:

« регистрации и учета;

« обеспечения безопасности межсетевого взаимодействия ИСПДн;

« защиты каналов связи.

Подсистема управления доступом, регистрации и учета в основном реализуется с помощью программных средств блокирования несанкционированного доступа, сигнализации и регистрации. Эго специальные системы, а также программные и программно-аппаратные средства защиты самих операционных систем, СУБД и прикладных программ. Они выполняют функции защиты самостоятельно или в комплексе с другими средствами защиты и направлены на исключение или затруднение выполнения несанкционированных действий пользователей или нарушителей. К ним относятся специальные утилиты и программные комплексы защиты, в которых реализуются функции диагностики, регистрации, сигнализации (предупреждение об обнаружении фактов несанкционированных действий или нарушения штатного режима функционирования ИСПДн).

Подсистема обеспечения целостности также реализуется преимущественно средствами самих операционных систем и СУБД. Работа данных средств основана на расчете контрольных сумм, уведомлении о сбое в передаче пакетов сообщений, повторе передачи непринятых пакетов.

Подсистема антивирусной защиты предназначена для обеспечения безопасности ПДн и программно-аппаратной среды ИСПДн, обеспечивающей обработку этой информации. Средства антивирусной защиты способны обеспечивать:

S обнаружение и блокирование деструктивных вирусных воздействий на общесистемное и прикладное ПО, реализующее обработку ПДн, а также на сами ПДн;

S обнаружение и удаление «неизвестных» вирусов (т. е. вирусов, сигнатуры которых еще не внесены в антивирусные базы данных);

S обеспечение самоконтроля (предотвращение инфицирования) данного антивирусного средства при его запуске.

Для реализации подсистемы антивирусной защиты ПДн при их обработке в ИСПДн возможно использование антивирусных средств компании «Лаборагория Касперского». Продукты компании «Лаборатория Каснерскосо» сертифицированы Федеральной службой безопасности России и соответствуют требованиям руководящего документа ФСТЭК — по 3 уровню контроля и требованиям технических условий.

Для осуществления разграничения доступа к ресурсам ИСПДн при межсетевом взаимодействии (подсистема обеспечения безопасности межсетевого взаимодействия ИСПДн) применяется межсетевое экранирование, которое реализуется программными и программно-аппаратными межсетевыми экранами (МЭ). Межсетевой экран устанавливается между защищаемой внутренней и внешней сетями. МЭ входит в состав защищаемой сети. За счет соответствующих настроек задаются правила, которые позволяют ограничивать доступ пользователей из внутренней сети во внешнюю, и наоборот.

Для обеспечения безопасного межсетевого взаимодействия в ИСПДн 3 и 4 классов рекомендуется использовать МЭ не ниже пятого уровня защищенности, в ИСПДн 2 класса — МЭ не ниже четвертого уровня защищенности, в ИСПДн 1 класса — МЭ не ниже третьего уровня защищенности.

Подсистема анализа защищенности предназначена для осуществления контроля настроек защиты операционных систем на рабочих станциях и серверах и позволяет оценить возможность проведения нарушителями атак на сетевое оборудование, контролирует безопасность программного обеспечения. С помощью таких средств (средства обнаружения уязвимостей) производится сканирование сети с целью исследования ее топологии, осуществления поиска незащищенных или несанкционированных сетевых подключений, проверки настроек межсетевых экранов и т. п. Данный анализ производится на основании детальных описаний уязвимостей настроек средств защиты (например, коммутаторов, маршрутизаторов, межсетевых экранов) или уязвимостей операционных систем или прикладного программного обеспечения. Результатом работы средств анализа защищенности является отчет, в котором обобщаются сведения об обнаруженных уязвимостях.

Средства обнаружения уязвимостей могут функционировать на сетевом уровне, уровне операционной системы и уровне приложения. В качестве средства, применяемого в подсистеме анализа защищенности, специалисты часто используют Xspider компании Positive Technologies.

Выявление угроз НСД при межсетевом взаимодействии производится с помощью систем обнаружения вторжений (подсистема обнаружения вторжений). Такие системы строятся с учетом особенностей реализации атак и этапов их развития. Они основаны на следующих методах обнаружения атак: сигнатурные методы, методы выявления аномалий, комбинированные методы с использованием обоих названных методов.

Для обнаружения вторжений в ИСПДн 3 и 4 классов рекомендуется использовать системы обнаружения сетевых атак, применяющие методы сигнагурного анализа, 1 и 2 класса — системы, применяющие сигнатурный метод и метод выявления аномалий.

В качестве средства для реализации подсистемы обнаружения и предотвращения вторжений специалисты часто используют продукты компании Cisco. Данные средства сертифицированы ФСТЭК и соответствуют требованиям технических условий и стандарту ГОСТ Р ИСО/МЭК 15408-2002.

Подсистема криптографической защиты каналов связи предназначена для обеспечения безопасности ПДн при передаче по открытым каналам. Данная подсистема также позволяет обеспечивать безопасное взаимодействие с технологическими сетями и доступ для осуществления удаленного администрирования. Данная подсистема может быть реализована на основе программно- аппаратного комплекса Cisco Adaptive Security Appliance. Этот комплекс сертифицирован ФСТЭК (соответствие руководящим документам но межсетевым экранам (3 и 4 класс) и требованиям технических условий).

Cisco ASA 5500 предназначен для решения сразу нескольких задач — разграничения доступа к сетевым ресурсам, защиты от атак, защиты взаимодействия с удаленными территориями, блокирования вирусов, червей, шпионского ПО и других вредоносных программ, спама и атак типа «фишинг». Это достигается за счет объединения в одном устройстве лучших защитных средств — межсетевого экрана Cisco Pix, системы предотвращения атак Cisco IPS и Cisco VPN 3000 Concentrator.

Ответы на тест по курсу «Обеспечение безопасности персональных данных при их обработке в информационных системах персональных данных»

(Данный тест предназначен для обучающихся на курсе повышения квалификации. Предназначен для тех кто хочет проверить свои знания и (или)
тех кто планирует получить удостоверение о повышении квалификации)

1. Автоматизированная обработка персональных данных – это

а) Обработка персональных данных с использованием средств автоматизации;

б) Обработка персональных данных с помощью средств вычислительной техники;

в) Обработка персональных данных пользователя с применением компьютера.

2. Информация – это

а) Любые данные, представленные на материальном носителе;

б) Сведения, принадлежащие кому-либо и защищаемые законом;

в) Сведения (сообщения, данные), независимо от формы их представления.

3. Информационная система персональных данных – это

а) Пользователь, средства автоматизации, базы данных;

б) Контролируемое пространство, в котором происходит обработка персональных данных;

в) Совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

4. Безопасность персональных данных – это

а) Состояние защищенности персональных данных, характеризуемое способностью пользователей, технических средств и информационных технологий обеспечить конфиденциальность, целостность и доступность персональных данных при их обработке в информационных системах персональных данных;

б) Состояние защищенности персональных данных, характеризуемое способностью пользователей, технических средств и информационных технологий обеспечить конфиденциальность, целостность персональных данных;

в) Состояние защищенности персональных данных, характеризуемое способностью технических средств обеспечить конфиденциальность персональных данных.

5. Блокирование персональных данных – это

а) Временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);

б) Временное прекращение обработки персональных данных;

в) Временное прекращение обработки персональных данных для уточнения персональных данных.

6. Доступ к информации – это

а) Возможность получения информации и ее использования;

б) Возможность использования информации;

в) Возможность доступа к информации;

г) Возможность доступа к информации, но не ее использования.

7. Целью Федерального закона от 27.07.2006 № 152-ФЗ является:

а) Контроль за обработкой персональных данных операторами персональных данных;

б) Обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных;

в) Соответствия законодательства РФ в сфере персональных данных Конвенции Совета Европы от 1981года.

8. Защищаемая информация – это

а) Информация, являющаяся предметом собственности и подлежащая защите в соответствии с требованиями правовых документов или требованиями, устанавливаемыми собственником информации;

б) Информация, являющаяся предметом собственности и подлежащая защите в соответствии с требованиями, устанавливаемыми собственником информации;

в) Информация, являющаяся предметом собственности и подлежащая защите в соответствии с требованиями правовых документов;

г) Информация, являющаяся предметом собственности и подлежащая защите в соответствии с требованиями Федерального закона «О защищаемой информации в Российской Федерации».

9. Что понимается под понятием «Конфиденциальность персональных данных»?

а) Обязательное для соблюдения оператором или иным лицом требование не допускать их распространения без согласия субъекта персональных данных;

б) Обязанность не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотренное федеральным законом;

в) Обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не раскрывать третьим лицам и не распространять ПДн без согласия субъекта персональных данных или наличия иного законного основания.

10. Оператор при сборе персональных данных через свой официальный сайт обязан в соответствии с ч.2 ст.18.1 152-ФЗ на сайте опубликовать документы:

а) Политику в отношении обработки персональных данных

б) Политику в отношении обработки персональных данных + Пользовательское соглашение

в) Политику в отношении обработки персональных данных + Пользовательское соглашение + Согласие пользователя

11. Общедоступные персональные данные – это

а) Персональные данные, доступ неограниченного круга лиц к которым предоставлен с согласия субъекта персональных данных;

б) Персональные данные, доступ неограниченного круга лиц к которым предоставлен в соответствии с федеральными законами;

в) Персональные данные, доступ неограниченного круга лиц к которым предоставлен с согласия субъекта персональных данных или на которые в соответствии с федеральными законами не распространяется требование соблюдения конфиденциальности.

12. Специальные категории персональных данных – это

а) Персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни;

б) Персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных убеждений, интимной и личной жизни;

в) Персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, состояния здоровья, интимной жизни;

г) Персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни и судимости.

13. Трансграничная передача персональных данных – это

а) Передача персональных данных на территорию иностранного государства;

б) Передача персональных данных на территорию другого субъекта РФ органу власти данного субъекта, физическому лицу или юридическому лицу данного субъекта РФ;

в) Передача персональных данных на территорию иностранного государства или органу власти иностранного государства;

г) Передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

14. Целостность информации – это

а) Состояние информации, при котором отсутствует любое ее изменение;

б) Состояние информации, при котором изменение осуществляется только преднамеренно субъектами, имеющими на него право;

в) Состояние информации, при котором отсутствует любое ее изменение либо изменение осуществляется только преднамеренно субъектами, имеющими на него право.

15. Что такое персональные данные?

а) Любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных);

б) Информация о частной жизни физического лица, доступ к которой он решил ограничить;

в) Сведения о религиозных убеждениях, политических взглядов, расовой и национальной принадлежности субъекта персональных данных;

г) Любые сведения независимо от формы их представления.

16. Оператор персональных данных — это:

а) Государственный орган, осуществляющий автоматизированную обработку персональных данных, а также определяющий цели обработки персональных данных, состав персональных данных, подлежащих обработке;

б) Государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

в) Юридическое лицо, осуществляющее автоматизированную обработку персональных данных, а также определяющий цели обработки персональных данных, состав персональных данных, подлежащих обработке;

г) Государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, но не определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

17. Обработка персональных данных — это

а) Любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных);

б) Сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных, осуществляемые с помощью средств вычислительной техники;

в) Чтение, запись, сортировка, модификация, передача персональных данных в информационной системе.

18. Распространение персональных данных это

а) Действия, направленные на раскрытие персональных данных неопределенному кругу лиц;

б) Действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;

в) Передача персональных данных оператору персональных данных.

19. Предоставление персональных данных это

а) Действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;

б) Действия, направленные на раскрытие персональных данных по мотивированному запросу.

20. Уничтожение персональных данных это

а) Действия, в результате которых становится невозможно определить субъекта персональных данных в информационной системе персональных данных;

б) Действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;

в) Удаление персональных данных из информационной системы персональных данных;

г) Действия, направленные на уничтожение носителей персональных данных.

21. Обезличивание персональных данных – действия, в результате которых

а) Невозможно распространять персональные данные;

б) Невозможно выполнять сбор персональных данных;

в) Выполняется уничтожение персональных данных в информационной системе;

г) Становится невозможно без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.

22. Что такое биометрические персональные данные?

а) Сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность, и которые используются оператором для установления личности субъекта персональных данных;

б) Сведения, которые характеризуют физиологические особенности человека, на основании которых можно установить его личность;

в) Сведения, которые характеризуют биологические особенности человека, на основании которых можно установить его личность.

23. Законодательство Российской Федерации в области персональных данных состоит из:

а) ФЗ «О Государственной тайне»;

б) ФЗ «Об электронной цифровой подписи»;

в) ФЗ «О персональных данных»;

г) ФЗ, ПП и НПА уполномоченных органов государственной власти РФ в сфере информации и персональных данных.

24. Каким нормативно правовым актом Российской Федерации установлены «Правила организации и осуществления государственного контроля и надзора за обработкой персональных данных»

а) Постановлением Правительства РФ от 13 февраля 2019 г. № 146;

б) Приказом Минкомсвязи РФ от 21 января 2019 г. № 10;

в) Приказом Роскомнадзора от 30 октября 2018 г. № 159.

25. Какая статья Федерального закона от 27 июля 2006 г. №152-ФЗ «О персональных данных» обязывает каждого оператора внести «сведения о месте нахождения базы данных, содержащих персональные данные» в Уведомление об обработке персональных данных:

26. В случае изменений сведений в Уведомлении, оператор обязан направить Информационное письмо об изменениях в Управление Роскомнадзора региона в течение:

а) 30 дней с даты изменений;

б) 10 дней с даты изменений.

27. На какие отношения не распространяется действие Федерального закона «О персональных данных»?

а) На отношения, возникающие при обработке персональных данных физическими лицами, исключительно для личных и семейных нужд, если при этом не нарушаются права субъектов персональных данных;

б) На отношения, возникающие при обработке персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну;

в) На организацию хранения, комплектования, учета и использования архивных документов в соответствии с законодательством об архивном деле в РФ

г) Не распространяется на все перечисленных варианта.

28. Оператор персональных данных (Несколько вариантов ответа):

а) Физическое лицо;

б) Юридическое лицо;

в) Муниципальный орган;

г) Государственный орган;

е) Государственный служащий.

29. Неправомерные действия или бездействие работодателя при обработке и защите персональных данных работник может обжаловать:

а) в инспекции труда;

б) у мирового судьи; (не верно точно)

в) в районном суде; (не верно точно)

г) в Роскомнадзоре.

30. Перед кем оператор персональных данных несет ответственность?

а) Перед субъектом персональных данных;

б) Перед Роскомнадзором;

г) Вышестоящей организацией.

31. На какие отношения распространяется действие Федерального закона «О персональных данных»?

а) На отношения, возникающие при обработке персональных данных физическими лицами исключительно для личных и семейных нужд, если при этом не нарушаются права субъектов персональных данных;

б) На отношения, возникающие при обработке персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну;

в) На отношения, связанные с обработкой персональных данных, осуществляемой федеральными органами государственной власти, органами государственной власти субъектов Российской Федерации, иными государственными органами (далее — государственные органы), органами местного самоуправления, иными муниципальными органами (далее — муниципальные органы), юридическими лицами и физическими лицами;

г) Распространяется на все перечисленные варианты.

32. В какой орган нужно отправить Уведомление об обработке персональных данных?

а) Администрация города;

б) Департамент информационных технологий;

в) Управление Роскомнадзора;

г) Роскомнадзор РФ;

33. Перед передачей ПДн субъекта на территорию другого государства оператор

а) Получает согласие на передачу ПДн от субъекта;

б) Принимает самостоятельно решение о передаче ПДн субъекта;

в) Выясняет относится ли данная страна к государствам, обеспечивающим адекватную защиту персональных данных.

34. Какие страны относятся к государствам, обеспечивающим адекватную защиту персональных данных;

г) Щвейцария. (один из верных ответов)

35. С какого времени базы данных с персональными данными должны храниться только на территории РФ?

а) с 1 января 2016 года

б) с 1 сентября 2015 года

в) с 1 июля 2015 года.

36. Какой срок в соответствии с ФЗ-152 предусмотрен для сообщения субъекту (его представителю) Оператором информации о наличии ПДн и предоставить возможность ознакомления с ними?

а) в течение 7 дней;

б) в течение 30 дней;

в) в течение 7 рабочих дней;

г) в течение 180 дней.

37. В течение какого времени со дня получения запроса Оператор обязан предоставить в Управление Роскомнадзора необходимую информацию?

а) В течение 30 дней;

б) В течение двух рабочих дней;

в) В течение 5 рабочих дней;

г) Срок предоставления документов не ограничен.

38. В случае отзыва субъектом ПДн согласия на обработку своих ПДн, оператор обязан прекратить обработку ПДн, и, если сохранение ПДн более не требуется для целей обработки, уничтожить ПДн в срок, не превышающий с даты поступления указанного отзыва:

а) 30 рабочих дней;

г) 10 рабочих дней.

39. В случае выявления неправомерной обработки персональных данных, осуществляемой оператором, оператор обязан прекратить неправомерную обработку ПДн с даты этого выявления в срок, не превышающий:

а) 3 рабочих дней;

б) 7 рабочих дней;

в) 10 рабочих дней;

40. В случае достижения цели обработки ПДн оператор обязан прекратить обработку ПДн и уничтожить соответствующие ПДн в срок, не превышающий с даты достижения цели обработки ПДн:

в) 7 рабочих дней.

41. Оператор обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных:

а) В течение 3 рабочих дней после начала обработки ПДн;

б) В течение 4 рабочих дней после начала обработки ПДн;

в) До начала обработки ПДн;

г) В течение 7 рабочих дней после начала обработки ПДн.

42. Если ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки, оператор обязан уничтожить такие персональные данные в срок не превышающий:

а) 7 рабочих дней;

б) 10 рабочих дней;

г) 30 рабочих дней.

43. Какие меры по обеспечению безопасности персональных данных при неавтоматизированной обработке являются обязательными в соответствии с постановлением Правительства РФ от 15.09.2008г. № 687?

а)Применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;

б)Использование средств контроля и управлении доступом;

в)Использование запираемых шкафов, сейфов и решеток на окнах;

г)Должны соблюдаться условия, обеспечивающие сохранность ПДн и исключающие несанкционированный доступ к ним. Перечень мер, необходимых для обеспечения таких условий, порядок их принятия, устанавливаются оператором.

44. Государственный контроль и надзор в сфере персональных данных, в соответствии с постановлением Правительства № 146 проводится посредством:

а) Плановых и внеплановых проверок;

б) Принятия мер по пресечению и устранению выявленных нарушений;

в) Проведения мероприятий по контролю без взаимодействия с операторами;

г) Проведения мероприятий по профилактике нарушений;

д) Проведением мероприятий по контролю за распространением ПДн.

45. Каким Федеральным законом и с какого времени контроль и надзор за обработкой персональных данных выведен из под 294-ФЗ «О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного и муниципального контроля:

а) 149-ФЗ с 1 декабря 2016 г.

б) 242-ФЗ с 1 сентября 2015 г.

46. В каком случае фотографию можно отнести к биометрическим персональным данным? (вопрос с множественным выбором)

  1. В случае, если копия паспорта с фотографией находиться в личном деле сотрудника
  2. В случае если фотография зарегистрирована в СКУД (система контроля и управления доступом, т.е. проходная завода)
  3. В случае если эта фотография сделана в публичном месте
  4. В случае, если гражданин проходит паспортный контроль в зелёной зоне аэропорта

47. По Закону к специальным категориям персональных данных относят: расу, национальность, политические взгляды, религию, философию, состояние здоровья, интимную жизнь. Подумайте, какие из перечисленных примеров ниже относятся к специальным категориям персональных данных? Вопрос с одиночным выбором.

  1. Сведения о членстве в политической партии «ЛДПР» в личном деле сотрудника.
  2. Справка с заключением на основании медосмотра: «к работе пригоден»/»к работе не пригоден»
  3. Сведения о членство в профсоюзе работников образования и науки
  4. Сведения о группе инвалидности (не верно точно)
  5. Код нетрудоспособности из больничного листа
  6. Папка с больничными листами сотрудников (не верно точно)
  7. Объявление на сайте «Авито» с контактными данными продавца

48. Подумайте, какие из перечисленных вариантов относятся к общедоступным персональным данным? Вопрос с множественным выбором (правильных здесь 8 ответов, пролистайте страницу, чтобы увидеть все варианты).

  1. Объявление на сайте «Авито» с контактными данными продавца
  2. Контактные данные клиентов
  3. Доска почёта с лучшими работниками месяца в компании Газпром
  4. Паспортные данные гражданина
  5. Визитная карточка с ФИО, должностью, номером телефона руководителя
  6. Фамилия, имя, отчество
  7. Фотография директора по качеству в магазине «Пятерочка»
  8. Фотографии воспитанников на странице педагога в социальной сети «Вконтакте»
  9. Поздравление с Днем Рождения работника предприятия на стенде
  10. Фотография губернатора на дорожном щите

49. Подумайте, какие ситуации из перечисленных относятся к неавтоматизированному виду обработки персональных данных? Ответ с множественным выбором (Правильных 5 ответов).

  1. Выдача талона к врачу в регистратуре
  2. Трудовой договор в личном деле работника
  3. Распечатка бейджев участникам конференции
  4. Создание макета визиток для сотрудников компании в типографии
  5. Одноразовый пропуск в помещение
  6. Командировочные удостоверения сотрудников в папке на компьютере

50. Какой размер штрафа установлен для организации по ст. 13.11.КоАП за не опубликование политики по обработке и защите персональных данных?
а) 10 000 – 15 000 рублей;

б) 15 000 – 30 000 рублей;

в) 20 000 – 50 000 рублей.

г) нет правильного ответа

51. Правила организации и осуществления государственного контроля и надзора за обработкой персональных данных в соответствии с постановлением Правительства РФ от 12.02.2019 г. № 146 определяют:

a) Порядок организации и проведения проверок операторов ПДн;

б) Порядок контроля и надзора за выполнением организационных и технических мер по обеспечению безопасности ПДн в ИСПДн, установленных в соответствии со ст.19.ФЗ-152;

52. Управление Роскомнадзора региона, в соответствии с постановлением Правительства РФ от 12.02.2019 г. № 146 согласует с органами прокуратуры внеплановые проверки:

a) По результатам обращения граждан, поступивших в Роскомнадзор;

б) В случае неисполнения оператором предписания Роскомнадзора;

в) По результатам проведения мероприятий по контролю без взаимодействия с оператором.

53. Управление Роскомнадзора региона, в соответствии с постановлением Правительства РФ от 12.02.2019 г. № 146 уведомляет оператора о проведении плановой проверки за:

а) 3 рабочих дня;

б) 7 рабочих дней;

в) 10 рабочих дней.

54. Управление Роскомнадзора региона, в соответствии с постановлением Правительства РФ от 12.02.2019 г. № 146 уведомляет оператора о проведении внеплановой проверки за:

а) 24 часа до начала проверки;

б) 48 часов до начала проверки;

в) 3 дня до начала проверки;

55. Управление Роскомнадзора региона, в соответствии с постановлением Правительства РФ от 12.02.2019 г. № 146 проводит проверку в отношении:

a) Обработки ПДн с использованием и без использования средств автоматизации;

б) Документов и принятых мер по ч.1 ст.18.1 ФЗ-152;

в) Обработки ПДн в ИСПДн;

г) Защиты ПДн в ИСПДн.

56. Кто получает Согласие на обработку персональных данных участников Всероссийской олимпиаде школьников

б) Управление образования района/города

в) Организатор олимпиады

57. Как поступить если участковая поликлиника запрашивает по телефону у секретаря руководителя школы списки учащихся(студентов) не прошедших периодический медосмотр?

а) предоставить список по телефону

б) переадресовать участковую поликлинику в медицинский кабинет

в) предложить направить на имя руководителя мотивированный запрос для передачи списка

58. Что может размещать педагог школы, в личных аккаунтах «ВКонтакте», «Однокласснике» фотографии в виде:

а) групповая фотография своих учеников

б) фотография коллеги

в) групповая фотография коллег-педагогов

59. При прохождении социально-психологического тестирования школьников Согласие дают:

а) самостоятельно дети, достигшие 14 летнего возраста

б) самостоятельно дети, достигшие 15 летнего возраста

в) родители детей, не достигших 18 летнего возраста

60. По приказу Управления образования, педагог школы назначен членом жюри(оргкомитета) городской олимпиады, которая проходит в Городском Учебно-методическом центре.

а) Педагог школы даёт Согласие на передачу ПДн в УМЦ

б) Управление образования без Согласия педагога передаёт его ПДн в УМЦ

61. При сопровождении учащихся на региональный этап олимпиады, педагог школы:

а) даёт Согласие на передачу его данных в региональный оргкомитет

б) Согласие не обязательно

62. Если банк направил в налоговую инспекцию запрос о подтверждении достоверности предоставленной заемщиком(гражданином) в банк справки о доходах:

а) Налоговая инспекция обязана предоставить информацию о гражданине

б) Налоговая инспекция предоставит информацию банку о гражданине, если банк предоставит налоговой инспекции Согласие гражданина.

63. Управление образования направило в городскую больницу предписание(на основании Постановления Главы города) направить в Управление образования список родителей несовершеннолетних учащихся, кто отказался от прохождения медосмотров(оказания медицинской помощи).

а) Главный врач обязан предоставить запрашиваемую информацию

б) Главный врач должен отказать Управлению образования в предоставлении информации, ввиду отсутствия Согласия родителей учащихся.

64. Администрация города передала в Управление образования города списки должников по услугам ЖКХ с указанием задолженности и обязало директора лицея провести беседы с должниками:

а) Директор лицея обязан провести беседу

б) Директор лицея должен убедиться, что у Управления образования есть согласие от конкретного должника на доступ к его задолженности и после этого провести беседу.

в) Направить в Управление образования мотивированный отказ провести беседу ввиду отсутствия согласия у лицея согласия от работника на обработку категории ПДн-«сумма задолженности»

65. Директор лицея получил из ИФНС района Уведомление о задолженности по налогам и сборам работников организации с предложением провести беседы с работниками:

а) Директор лицея обязан, в соответствии с Налоговым Кодексом, провести беседу с работником

б) Директор лицея проведет беседу с работником в случае наличия в Уведомлении только информации о наличии задолженности.

66. На классном родительском собрании отсутствовало трое родителей. Классный руководитель для информирования этих родителей:

а) Предоставит председателю родительского комитета класса номера мобильных телефонов отсутствующих родителей

б) Не имеет права предоставлять номера мобильных телефонов отсутствующих родителей

67. Инспектор по делам несовершеннолетних обратился к директору школы за предоставлением характеристики на школьника 8 класса:

а Характеристика будет предоставлена по устному заявлению

б) Характеристика будет предоставлена по письменному заявлению

68. Адвокат обратился к директору школу за предоставлением информации по работнику школы:

а) Директор школы должен получить от адвоката запрос, подписанный руководителем адвокатской палаты по форме адвокатской палаты

б) Директор школы должен получить адвокатский запрос по форме, утвержденной Минюстом РФ

69. На школьном сайте решили разместить групповую фотографию трёх дипломантов городской предметной олимпиады и одиночную фотографию победителя городского конкурса

а) Школа обязана получить согласия от четырех родителей

б) Школа обязана получить согласие от родителя школьника – победителя конкурса

в) Школа не обязана получать согласия так как фотографии без указаний фамилии и имени

70. Электронный дневник в школе стал частью «Сетевого города» на портале госуслуг

а) Школа обязана получить согласие родителей на размещение в системе данных учащихся

б) Школа не обязана получать согласия родителей на размещение в системе ПДн учащихся

71. Организацией доступа в здание лицея занимается частное охранное предприятие

а) Лицей обязан получить письменные согласия от родителей и работников на предоставление персональных данных ЧОП

б) Лицей не обязан получать согласия от родителей и работников, т.к. решение о договоре с ЧОП принималось на школьном собрании родителей

72. Администрация города приняла решение о внедрении в городе транспортных карт для учащихся

а) Школа обязана передать списки учащихся в Городское транспортное предприятие

б) Школа передаст списки учащихся в Городское транспортное предприятие только после получения письменных согласий родителей

73. Какой раздел в Уведомлении, которое подает образовательная организация в реестре операторов, осуществляющих обработку персональных данных, вы обязаны заполнить с 2018 года

а) Сведения о месте нахождении базы данных информации, содержащей персональные данные граждан РФ

б) Ответственный за обеспечение безопасности персональных данных

74. Какой период хранения в архиве организации договоров о повышении квалификации работников в соответствии с Приказом Минкультуры России от 25.08.2010 № 558?

75. Какой период хранения в архиве организации графика предоставления отпусков с Приказом Минкультуры России от 25.08.2010 № 558?

Состав и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн

Приказ ФСТЭК России от 18.02.2013 № 21
Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных

Настоящий документ разработан в соответствии с частью 4 статьи 19 Федерального закона от 27 июля 2006 г. N 152-ФЗ «О персональных данных» и устанавливает состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных (далее — меры по обеспечению безопасности персональных данных) для каждого из уровней защищенности персональных данных, установленных в Требованиях к защите персональных данных при их обработке в информационных системах персональных данных, утвержденных постановлением Правительства Российской Федерации от 1 ноября 2012 г. N 1119.

В настоящем документе не рассматриваются вопросы обеспечения безопасности персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну, а также меры, связанные с применением шифровальных (криптографических) средств защиты информации.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *