Процессы обработки и обеспечение безопасности в соответствии с требованиями законодательства
Обработка персональных данных сегодня затрагивает деятельность любых организаций — от коммерческих компаний и индивидуальных предпринимателей до государственных ведомств, бюджетных учреждений и некоммерческих организаций. Инциденты в информационных системах, содержащих персональные данные (ИСПДн), способны нанести серьёзный ущерб: подорвать доверие граждан и партнёров, привести к финансовым потерям, штрафам регуляторов, утрате репутации и дисциплинарным последствиям вплоть до служебных проверок.
Федеральный закон № 152-ФЗ «О персональных данных» и подзаконные акты обязывают всех операторов (вне зависимости от формы собственности) принимать организационные и технические меры для защиты ПДн. Игнорирование или формальный подход создают реальные риски утечек, репутационные потери и претензии со стороны Роскомнадзора, ФСТЭК и прокуратуры.
При создании системы защиты персональных данных (СЗПДн) легко подменить реальную защиту отчётами и «бумажной» безопасностью. Гораздо сложнее найти баланс между надёжностью и производительностью рабочих процессов, не заблокировав при этом деятельность организации. Компания ИТ Энигма специализируется на таких сбалансированных решениях — для бизнеса, бюджетных учреждений и госорганов, где безопасность эффективно дополняет работу, а не мешает ей.
ГИС обладают высокой социальной значимостью, поэтому к ним предъявляются повышенные требования согласно Федеральному закону № 152-ФЗ и приказам ФСТЭК России.
Обязательными условиями являются:
ИТ Энигма имеет успешный опыт создания систем защиты с учётом всех требований по импортозамещению и специфики государственных информационных систем.
1. Анализ текущего уровня защиты информации
2. Создание системы защиты
3. Аттестация информационных систем на соответствие требованиям ИБ (включая аттестацию объектов информатизации по требованиям Приказа ФСТЭК России № 117.
4. Сервисная поддержка — техническое сопровождение систем защиты, обновление документации и средств защиты.
5. Автоматизация процессов управления безопасностью ИСПДн и ГИС (управление инцидентами, комплаенс).
Наши решения подходят для:
Выявить актуальные угрозы безопасности персональных данных для вашей ИС по утверждённой методике.
Определить тип актуальных угроз с учётом возможного вреда и требований нормативных актов.
Установить категории обрабатываемых ПДн.
Оценить объём обрабатываемых персональных данных в системе.
Определить уровень защищённости ПДн согласно Постановлению Правительства № 1119.
Если ПДн передаются по открытым каналам связи и существует угроза перехвата — провести моделирование угроз по методике ФСБ и выбрать средства криптографической защиты (СКЗИ) согласно приказу ФСБ № 378.
Для государственной информационной системы определить класс защиты по приказу ФСТЭК № 17.
Сформировать базовый набор мер защиты ПДн согласно приказу ФСТЭК № 21. Для ГИС дополнительно включить меры из приказа № 17.
Адаптировать набор мер — исключить те, которые не применимы к вашей ИС.
Если адаптированного набора недостаточно для нейтрализации актуальных угроз — добавить необходимые меры.
На основе полученного перечня мер выбрать конкретные технические средства защиты и организационные мероприятия.
Вы получите не просто папку с документами, а работающую систему, которая позволяет существенно снизить риски, повысить уровень защиты и эффективнее расходовать ресурсы