Проблемы защиты персональных данных
Министерство образования и науки РФ
Южно-Уральский государственный университет
Факультет «Экономики и предпринимательства»
Кафедра
«Информационной безопасности»
Тема: Проблемы
защиты персональных данных
Реферат
По курсу
Информационной культуры
Проверил:
Трофименко А.Е.
Автор работы:
Студент гр. ЭиП-130
Хусаинов
Д.Р.
Челябинск 2011
Оглавление
Введение
1. Нормативная база 4
2. Основные определения и понятия 5
3. Методы работы с информацией содержащей персональные данные 6
3.1. Общие требования при обработке персональных данных на предприятии и гарантии их защиты 6
3.2. Передача информации содержащей персональные данные 10
3.3. Хранение информации содержащей персональные данные 11
4. Ответственность за нарушение правил работы с персональными данными 12
4.1. Уголовная ответственность 12
4.2. Административная ответственность 13
4.3. Дисциплинарная ответственность 14
5. Защита персональных данных 16
5.1. Проблемы комплексной защиты персональных данных 16
5.2. Базовые инструменты защиты персональных данных для автоматизированных систем 18
Заключение
Библиографический
список
Введение
В
XXI веке у человечества появляется все
больше новых объектов, нуждающихся
в защите путем закрепления
В виду вышесказанного, законодательными актами как в России, так и зарубежных стран предусматривают немалое количество норм, направленных на регулирование создания, пользования, передачи и защиты информации во всех ее формах.
Особой ценностью обладает информация, несущая в себе данные о личной, индивидуальной или семейной жизни человека. Статья №2 Конституции Российской Федерации закрепляет основной принцип современного демократического общества: «Человек, его права и свободы являются высшей ценностью». Соответственно и информация, непосредственно затрагивающая частные интересы человека должны уважаться и защищаться государством.
В
повседневной жизни человека сохранность
информации о его жизни зависит
от него самого. Но совсем другая ситуация,
когда мы обязаны предоставить данные
о себе в соответствии с законом
третьему лицу, а конкретно –
работодателю. Работник в данной ситуации
передает конфиденциальную информацию
о себе на ответственное хранение.
Далее за сохранность данных отвечает
уже работодатель. Он обязан оберегать
сведения о работнике от посягательств
третьих лиц и нести
Цель этой работы заключается в рассмотрении задач:
- Изучить нормативные акты регулирующие защиту персональных данных.
- Дать основные определения и понятия.
- Описать методы работы с персональными данными.
- Рассмотреть ответственность, которая может наступить в случае нарушения правил работы с персональными данными.
- Выявить проблемы и способы их решения по защите персональных данных.
- Нормативная база
- Федеральный закон от 27 июля 2006 г. N 152-ФЗ «О персональных данных»
- Федеральный закон от 27 июля 2006 г. N 149-ФЗ "Об информации, информационных технологиях и защите информации"
- Трудовой кодекс Российской Федерации
- Указ Президента РФ от 6 марта 1997 г. N 188 «Об утверждении перечня сведений конфиденциального характера»
- Постановление Правительства РФ от 17 ноября 2007 г. N 781, которым утверждено Положение об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных
- Постановление Правительства РФ от 15 сентября 2008 г. N 681, которым утверждено Положение об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации
- Приказ Россвязькомнадзора от 17 июля 2008 г. № 08 «Об утверждении образца формы Уведомления об обработке персональных данных
- Постановление Правительства РФ от 15 августа 2006 г. № 504 «О лицензировании деятельности по технической защите конфиденциальной информации»
- Приказ ФСТЭК России, ФСБ России, Мининформсвязи России от 13 февраля 2008 г. N 55/86/20 "Об утверждении Порядка проведения классификации информационных систем персональных данных»
- Документы для служебного пользования ФСТЭК России:
- «Основные мероприятия по организации и техническому обеспечению персональных данных, обрабатываемых в информационных системах персональных данных» от 15 февраля 2008 г.
- «Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных» от 15 февраля 2008 г.
- Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных» от 15 февраля 2008 г.
- Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» от 15 февраля 2008 г.
- Основные определения и понятия
- Информация - сведения (сообщения, данные) независимо от формы их представления.
- Конфиденциальная информация . В настоящее время в российском законодательстве нет четкого определения данному термину. В ст. 2 Закона №24-ФЗ «Об информации, информационных технологиях и защите информации» говорится, что «конфиденциальная информация - документированная информация, доступ к которой ограничивается в соответствии с законодательством Российской Федерации».
- Персональные данные - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.
- Оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели и содержание обработки персональных данных.
- Обработка персональных данных - действия (операции) с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу), обезличивание, блокирование, уничтожение персональных данных.
- Использование персональных данных - действия (операции) с персональными данными, совершаемые оператором в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц.
- Информационная система персональных данных - информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации или без использования таких средств.
- Конфиденциальность персональных данных - обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространения без согласия субъекта персональных данных или наличия иного законного основания.
- Методы работы с информацией содержащей персональные данные
- Общие требования при обработке персональных данных на предприятии и гарантии их защиты
Конфиденциальность, сохранность и защита персональных данных в отделе кадров обеспечивается отнесением их к служебной тайне. Работа с персональными данными должна быть организована в строгом соответствии с требованиями к обработке и хранению информации ограниченного доступа. Режим конфиденциальности персональных данных снимается в случаях обезличивания их или по истечении 75 – лет срока хранения, если иное не определено законом.
Персональные данные содержатся в документации отдела кадров. Это:
- документы, связанные с подбором персонала;
- документы, сопровождающие процесс оформления трудовых правоотношений гражданина (при решении вопросов о приеме на работу, переводе, увольнении и т.п.);
- материалы анкетирования, тестирования, проведения собеседований с кандидатами на должность;
- трудовые договоры, соглашения, устанавливающие взаимоотношения сторон;
- подлинники и копии приказов по личному составу;
- личные дела и трудовые книжки сотрудников;
- дела, содержащие основания к приказам по личному составу;
- дела, содержащие материалы по повышению квалификации и переподготовке сотрудников, их аттестации, служебным рас-следованиям и т.п.;
- справочно-информационный банк данных по персоналу - учетно-справочный аппарат (картотеки, журналы, базы данных и др.);
- подлинники и копии отчетных, аналитических и справочных материалов, передаваемых руководству предприятия, руководителям структурных подразделений и служб;
- копии отчетов, направляемых в государственные органы статистики, налоговые инспекции, вышестоящие органы управления, муниципальные и другие учреждения.
При
работе с персональными данными
сотрудниками отделов кадров должны
соблюдаться следующие
- личная ответственность руководства предприятия и работников отдела кадров за сохранность и конфиденциальность сведений о персональных данных, а также о носителях этой информации;
- разбиение (дробление) персональных данных между разными руководителями предприятия и работниками отдела кадров;
- наличия четкой разрешительной системы доступа руководства предприятия и работников отдела кадров к документам, содержащим персональные данные;
- проведения регулярных проверок наличия традиционных и электронных документов, дел и баз данных у работников отдела и кадровых документов в подразделениях предприятия.
Главным здесь является четкая
регламентация функций
Для
этого первый руководитель предприятия
должен издать приказ о закреплении
за работниками отдела кадров определенных
массивов документов, необходимого для
информационного обеспечения
Не
допускается, чтобы работник отдела
кадров мог знакомиться с любыми
документами и материалами
В
случае необходимости
Следует
соблюдать следующие
Приказы по личному составу составляются, оформляются и хранятся в отделе кадров, а не в делопроизводственной службе.
Операции по оформлению, формированию, ведению и хранению личных дел выполняются одним работником отдела кадров, который несет личную ответственность за сохранность документов в делах и доступ к делам других работников.
Материалы, связанные с анкетированием, тестированием, проведением собеседований с кандидатами на должность, помещаются не в личное дело сотрудника, а в специальное дело с грифом «Строго конфиденциально». Объясняется это тем, что подобные материалы раскрывают личные и моральные качества сотрудника и могут при разглашении содержащихся в них сведений стать полезными злоумышленнику.
Материалы тестирования работающих сотрудников, их аттестации формируются в отдельное дело также с грифом строгой конфиденциальности. В случае изъятия из личного дела документа в описи дела производится запись с указанием основания для его изъятия и нового местонахождения. С документа, подлежащего изъятию, снимается копия, которая подшивается на место изъятого документа. Отметка в описи и копия заверяются начальником и работником отдела кадров. Замена документов в личном деле кем бы то ни было запрещена. Новые исправленные документы помещаются с ранее подшитыми.
Приказом
первого руководителя предприятия
должен быть установлен порядок выдачи
и ознакомления руководящего состава
с личными делами сотрудников. Личные
дела могут выдаваться только на рабочие
места первого руководителя предприятия,
его заместителя по кадрам и начальника
отдела (управления) кадров. Дела выдаются
(в том числе начальнику отдела
кадров или при наличии письменного
разрешения – работнику отдела)
под роспись в контрольной
карточке. При возврате дела тщательно
проверяется сохранность
Другие
руководители предприятия могут
знакомиться с личными делами
только непосредственно подчиненных
им сотрудников; к справочно-информационному
банку данных и другой документации
отдела кадров они не допускаются. Ознакомление
с делами осуществляется в помещении
отдела кадров под наблюдением работника,
ответственного за сохранность и
ведение личных дел. Факт ознакомления
фиксируется контрольной
Не
менее строгого контроля требует
работа со справочно-информационным банком
данных по персоналу предприятия (карточками,
журналами и книгами
Отчетная и справочная работа отдела формирует каналы несанкционированного получения и незаконного использования персональных данных. В связи с этим первым руководителем устанавливается: кто, когда, какие сведения и с какой целью может запрашивать в отделе кадров. И, что особенно важно – определяется порядок дальнейшего хранения сведений, работа с которыми закончена: где эти сведения будут находиться, кто несет ответственность за их сохранность и конфиденциальность.
На документах, выходящих за пределы отдела кадров, может ставиться гриф «конфиденциально» или «для служебного пользования». В отделе кадров обязательно остаются копии всех отчетных и справочных документов. Целесообразно, чтобы подлинники этих документов после минования в них надобности возвращались в отдел кадров для включения в дело вместо хранящейся там копии.
В структурных подразделениях предприятия могут быть следующие документы, содержащие персональные данные:
- журнал табельного учета с указанием должностей, фамилий и инициалов сотрудников (находится у работника, ведущего табельный учет, - табельщика),
- штатное расписание (штатный формуляр) подразделения, в котором может дополнительно указываться, кто из сотрудников занимает ту или иную должность, вакантные должности (находится у руководителя подразделения),
- дело с выписками из приказов по личному составу, касающимися персонала подразделения (находится у табельщика).
Руководитель
подразделения может иметь
В
отделе кадров дела, картотеки, учетные
журналы и книги учета хранятся
в рабочее и нерабочее время
в металлических запирающихся и
опечатываемых шкафах. Работникам не
разрешается при любом по продолжительности
выходе из помещения оставлять какие-либо
документы на рабочем столе или
оставлять шкафы незапертыми. У
каждого работника должен быть свой
шкаф для хранения закрепленных за
ним дел и картотек. Трудовые книжки
хранятся в сейфе. Оставлять на рабочем
столе в нерабочее время
Помимо операций с документами работники отдела кадров значительную часть времени тратят на прием посетителей. Этот вид работы также должен быть строго регламентирован, т.к. посетители могут представлять определенную угрозу информационной безопасности отдела кадров и физической безопасности работников отдела. Приемные часы должны быть разными для сотрудников предприятия и лиц, не входящих в эту категорию. В часы приема посетителей работники отдела не должны выполнять функции, не связанные с приемом, вести служебные и личные переговоры по телефону.
На столе работника, ведущего прием, не должно быть никаких документов, кроме тех, которые касаются данного посетителя. Ответы на вопросы даются только лично тому лицу, которого они касаются. Не допускается отвечать на вопросы, связанные с передачей персональной информации, по телефону или факсу. Ответы на правомерные письменные запросы других учреждений и организаций даются в письменной форме и в том объеме, который позволяет не разглашать излишний объем персональных сведений.
Подбор персонала для работы с персональными данными ведется с учетом требований, которые разработаны для должностей, связанных с владением и обработкой конфиденциальных сведений и документов. Здесь: анализ личностных и моральных качеств претендентов на должность; подписание обязательства о неразглашении защищаемых сведений; оформление приказом первого руководителя предприятия допуска к конфиденциальной информации; обучение правилам защиты конфиденциальной информации и регулярное инструктирование по отдельным вопросам защиты; контроль соблюдения действующих инструкций по работе с конфиденциальными документами.
Иными словами, порядок функционирования отдела кадров должен быть подчинен решению задач обеспечения безопасности персональных сведений, их защиты от разного рода злоумышленников.
- Передача информации содержащей персональные данные
Информация,
относящаяся к персональным данным
работника, может быть предоставлена
государственным органам в
Работодатель не вправе предоставлять персональные данные работника третьей стороне без письменного согласия работника, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью работника, а также в случаях, установленных федеральным законом.
В случае если лицо, обратившееся с запросом, не уполномочено федеральным законом на получение персональных данных работника либо отсутствует письменное согласие работника на предоставление его персональных сведений, работодатель обязан отказать в предоставлении персональных данных. Лицу, обратившемуся с запросом, выдается письменное уведомление об отказе в предоставлении персональных данных.
Персональные данные работника могут быть переданы представителям работников в порядке, установленном Трудовым кодексом, в том объеме, в каком это необходимо для выполнения указанными представителями их функций.
Работодатель обеспечивает ведение журнала учета выданных персональных данных работников, в котором регистрируются запросы, фиксируются сведения о лице, направившем запрос, дата передачи персональных данных или дата уведомления об отказе в предоставлении персональных данных, а также отмечается, какая именно информация была передана.
В случае если лицо, обратившееся с запросом, не уполномочено федеральным законом или настоящим Положением на получение информации, относящейся к персональным данным работника, работодатель обязан отказать лицу в выдаче информации. Лицу, обратившемуся с запросом, выдается уведомление об отказе в выдаче информации, копия уведомления подшивается в личное дело работника.
- Хранение информации содержащей персональные данные
Хранение персональных данных требует особого режима, так как информация, содержащаяся в данных документах, является объектом защиты. Режим хранения персональных данных предусматривает соблюдение следующих правил:
- Помещение, где хранятся персональные данные, не должно находиться на первом или последнем этажах здания, потому что данные этажи потенциально наиболее доступны для проникновения.
- Вход в помещение разрешается только лицам, имеющим доступ к работе с документами.
- По окончании рабочего дня двери помещений для хранения персональных данных не только закрываются, но и опечатываются печатью службы безопасности. Печать проставляется на тонкий слой пластилина или специальной мастики таким образом, чтобы оттиск не возможно было снять и восстановить.
- Перед открытием двери в начале рабочего дня проверяется сохранность оттиска печати и целостность запоров. При обнаружении попыток проникновения в помещение необходимо немедленно поставить в известность службу безопасности и доложить первому руководителю. До принятия решения первым руководителем помещение не открываются.
- Для предотвращения несанкционированного входа в помещение в течении рабочего дня на двери устанавливаются электромеханические или электронные замки.
- Входные двери, окна, сейфы, шкафы, стеллажи следует оснастить охранной сигнализацией.
- Ключи от сейфов, шкафов, стеллажей, решеток, дверей в не рабочее время должны храниться в опечатанном пенале (конверте) в службе безопасности или в бюро контроля защиты информации. Факт передачи ключа регистрируется в специальном журнале приема-передачи помещений и ключей под охрану.

- Проблемы защиты права добросовестного приобретателя
- Проблемы защиты прав интеллектуальной собственности в России
- Проблемы защиты прав интеллектуальной собственности в России
- Проблемы здравоохранения: правовой статус доноров крови и её компонентов
- Проблемы земельно-имущественных отношений
- Проблемы и виды электронного обучении. Создание электронных учебных материалов
- Проблемы и возможные пути совершенствования уголовно - правовой охраны земли
- Проблемы занятости населения в РФ
- Проблемы захоронения РАО отходов
- Проблемы защиты авторского права в сфере интернет-журналистики
- Проблемы защиты авторского права в сфере интернет-журналистики
- Проблемы защиты информации в компьютерных сетях
- Проблемы защиты информации от утечки по техническим каналам
- Проблемы защиты информационных технологий в современных условиях