1. Основные понятия в области защиты персональных данных
В первую очередь для построения системы защиты персональных данных, необходимо ознакомиться с основными понятиями и положениями законодательства в области защиты персональных данных.
Федеральный закон 152-ФЗ «О Персональных Данных»
Основные понятия, касающиеся персональных данных и общие требования по их защите, приведены в Федеральном Законе 152-ФЗ «О персональных данных» от 27.07.2006, в действующей редакции от 03.08.2013. Данный закон регулирует отношения, связанные с обработкой персональных данных на территории Российской Федерации с использованием средств автоматизации. Далее, рассмотрим эти понятия:
• Персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
• Оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
• Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
• Информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств[ ];
Постановление Правительства №1119
В утвержденном правительством Российской Федерации постановлении №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»устанавливаются требования к защите персональных данных при их обработке в ИСПДн. Постановление утверждает три типа угроз и в зависимости от типа актуальных угроз, количества субъектов персональных данных, статуса субъекта персональных данных (сотрудники оператора ПДн или нет) и количества субъектов ПДн, определяет какой уровень защищенности для ИСПДн необходимо обеспечить. В постановлении также установлены требования обеспечения защищенности ПДн при их обработке в ИС[ ].