Россия
Гонконг
Сингапур
Тайланд
ОАЭ
Маврикий
Китай
Казахстан
Турция

На этой странице будут публиковаться или обновляться практические аспекты по соответствию требованиям 152-ФЗ в формате вопрос-ответ. 

Подразумевает ли статус оператора ПДн (персональных данных) соответствие 152-ФЗ всех процессов в организации, в том числе внутрихозяйственных? 

До регистрации статуса Оператора ПДн компания должна определить и указать типы обрабатываемых ПДн. Они классифицируются на:

  • ПДн Клиентов
  • ПДн Контрагентов
  • ПДн Сотрудников
  • ПДн членов семей сотрудников
  • Специальные категории ПДн (раса, национальность, политические взгляды, религиозные или философские убеждения, состояния здоровья, интимной жизни)
  • Биометрические ПДн
  • Общедоступные ПДн (есть сведения о субъекте, полный и неограниченный доступ к которым предоставлен самим субъектом)

В отношении к каждому типу обозначить:

  • Да есть, обрабатываются
  • Нет, не обрабатываются (либо не указывать этот тип ПДн вообще)

Мы не рекомендуем излишне детализировать процессы и системы, в которых происходит обработка.

Также для каждого типа ПДн указываются общие сведения о наличииотсутствии ИСПДн (Информационной Системы Персональных данных), наличииотсутствии СУБД ПДн (т.к. бывают процессы «на бумаге», например кадровый архив). Важно понимать, что регулятор вправе запросить детализацию по предоставленной информации (в случае уведомления о проверке), либо отклонить заявление на регистрацию при недостаточности сведений.

Для соответствия требованиям 152-ФЗ оператор ПНд не должен использовать ПО с отрытым кодом (OSD)?

Если ИСПДн находится у юридического лица, не относящегося к государственной структуре или не ведет обмена данными с госструктурами, то  такое юридическое лицо вправе самостоятельно выбирать компоненты своей ИСПДн и нет жесткого требования по отказу от использования ПО с открытым кодом. Но для каждой ИСПДн и СУБД ПДн, внутренней документацией (например Приказы) должны быть назначены Администратор(-ы), Оператор(-ы), Пользователь(-и).

При этом регулятор ищет возможность рассмотреть систему именно с Оператором или Пользователем ИСПДн при очном визите. Рекомендуется сформировать рабочую команду с ответственным по каждой системе, чтобы при проверке не передали ложной информации (банально по непониманию).

Затрагиваются ли технические средства при составлении Модели Угроз?

Модель угроз и сканирование в основном предполагает не угрозы информационной безопасности, а угрозы при обработке, хранении и передаче ПДн. Они, несомненно, связаны с используемыми тех. средствами, но при подготовке документации Модели Угроз технические средства могут не указываться, процессы описываются схематично, модель составляется также.

Угрозы подразумевают классификацию по группам от 1 до 3, где:

  • 1 – Угрозы системного уровня (системного ПО). Возникают при недекларированном (отсутствие тех. документации, договоров внедрения, перечня авторизованных администраторов и т.п.) использовании ИСПДн;
  • 2 – Угрозы прикладного ПО, используемого для работы с ИСПДн (аналогично 1-му, только на уровне Пользователяоператора ИСПДн).
  • 3 – Не связаны с декларированием возможностей ПО в ИСПДн.

Нужен ли аттестат ФСТЭК на ПО, с которым работает оператор ПНд?

Обычно этого не требуется. Сертифицированное ФСТЭК ПО обязательно к использованию в государственных организациях, организациях военного назначения и др. специфических видах деятельности. В случае если компания не входит в этот перечень, то нет жестких требований к сертификации ПО. Более того, сертификация – процесс времени, и версия сертифицированного ПО зачастую отстает от актуальной версии. Следовательно, если сертифицированное ПО не обязательно, то лучше его не использовать.

Какое ПО должен использовать оператор ПНд для защиты рабочих мест, внешнего периметра и каналов передачи данных для соответствия требованиям 152-ФЗ

В соответствии с законодательством Российской Федерации о персональных данных в ИСПДн для защиты ПДн необходимо применять средства защиты информации, прошедшие процедуру оценки соответствия в любой из предусмотренных законодательством о техническом регулировании форм.

Только для обеспечения безопасности персональных данных, обрабатываемых в государственных информационных системах, применяются средства защиты информации, прошедшие оценку соответствия в форме обязательной сертификации. Это означает, что для информационных систем персональных данных, не имеющих статуса государственных, обязательная сертификация средств защиты по требованиям безопасности является необязательной.

Согласно законодательству о техническом регулировании, существует множество форм оценки соответствия, среди которых можно назвать ввод в эксплуатацию, испытания, декларирование соответствия, государственный контроль и надзор, добровольная сертификация и т.п. В случае отсутствия явного указания, установленного Указом Президента, Федеральным законом или Постановлением Правительства, на форму оценки соответствия, ее форму оператор персональных данных выбирает самостоятельно. В том случае, если оператор персональных данных принимает решение о применении средств защиты информации, прошедших процедуру оценки соответствия в форме обязательной сертификации, то должны применяться средства защиты информации, соответствующие требованиям Приказа ФСТЭК №21.

Для негосударственных и невоенных предприятий достаточно подтверждения в документации Модели угроз и методов защиты, наличия средств защиты, с указанием типов или методов:

  • Антивирусная защита.
  • Защищенный канал связи с шифрованием (например, VPN), но нужно быть осторожным на предмет используемых устройств шифрования, например устройства Cisco с суффиксом K9 подразумевают обязательное требование к сертификации устройств на территории РФ при их импорте, в них предусмотрены расширенные методы шифрования.
  • Парольная защита и система контроля учетных записей.
  • и т.п.

При этом при очной проверке Регулятор запрашивает справки с описанием конкретных систем, их администраторов, просит скриншоты приложений.

Когда можно использовать обезличивание ПДн?

Обезличивание ПДн необходимо при трансграничной передаче ПДн, а также при допуске к обработке ПДн операторовконтрагентов и т.п., не декларированных как авторизованные к этой обработке. В остальном случае этого не требуется при наличии должной документации.

Обезличивание ПДн достаточно комплексный техпроцесс (либо ручной и рутинный) и редко может быть актуален для оператора ПДн.

Какие требования 152-ФЗ к СУБД, АРМ (автоматизированным рабочим местам) и каналам связи?

Технические требования описываются в приказе ФСТЭК России от 18.02.2013 N 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».  Но описанные требования очень обтекаемые: конкретные модели оборудования, технологий и протоколов не описаны.

Информация по теме

Оставьте заявку нашему специалисту

Мы понимаем, что в налоговом планировании не существует универсальных решений. Каждый случай требует индивидуального подхода. Пожалуйста, свяжитесь с нашим консультантом и Вы получите предварительную консультацию.

Нажимая «Отправить», я даю согласие на обработку персональных данных

Kistler
UNIVITA
Babyliss
Mistral
TALIS
DESMET BALLESTRA
Унция
Купи на дачу
Hochland
Sigis
Араратский коньячный завод
Voith
LEADS
ICS
Changan
Faretti
Polygran
Moscow Business School
Coalco
S.O.S. Dekorace

Наша компания длительное время пользуется услугами ООО «Аудит Плаза» для проведения ежегодного обязательного аудита. В 2022 году сотрудниками ООО «Аудит Плаза» в рамках проверки были даны практические и полезные рекомендации по методологии бухгалтерского и налогового учета с учетом нашей специфики деятельности.

Спасибо исполнителю за внимательное отношение к нашим вопросам и задачам. Услуги всегда оказываются в согласованные по договору сроки и без задержек.

С 2017 года ООО «Аудит Плаза» оказывает нашей компании услуги по проведению аудиторской проверки.

По итогам проведения проверок мы всегда получали отчеты, в которых были подробно описаны порядок и рекомендации по устранению замечаний, выявленных в ходе проверки. При необходимости, исполнители всегда разъясняют информацию, изложенную в отчете.

Спасибо за внимательное отношение к работе и полезные рекомендации.

В этом году в нашей компании появилась необходимость проведения обязательного аудита за 2022 год с детальным изучением корректности перехода на ФСБУ 25/2018 «Бухгалтерский учет аренды» и ФСБУ 6/2020 «Основные средства». Исполнителем была выбрана ООО «Аудит Плаза», специалисты которой, в лице руководителя аудиторского департамента Ступарь Екатерины и помощника аудитора Ткаченко Дмитрия, детально проверили и разъяснили порядок перехода и методику дальнейшего учета по новым стандартам, а также разъяснили технические вопросы реализации перехода и учета по новым стандартам в нашей учетной программе.

Выражаем благодарность за отлично оказанные услуги.

ООО «ТОГ» выражает свою благодарность ООО «АУДИТ ПЛАЗА» за высокий профессионализм и оказание квалифицированной помощи в организации учета.

Особенно хочется отметить работу Руководителя аудиторского департамента Ступарь Екатерины Александровны и помощника аудитора Ткаченко Дмитрия Викторовича, которые зарекомендовали себя как надежные партнеры, заинтересованные в решении сложных вопросов, возникающих у нас в процессе деятельности.

В течение нескольких лет ООО «АУДИТ ПЛАЗА» проводит в ООО «ТОГ» ежегодный обязательный аудит. Все работы в рамках заключенного договора оказания услуг выполняются оперативно и четко, в согласованные сроки. Качественное…

Сотрудничая с компанией Legal Bridge c 2013 года, мы хотели бы отметить высокий уровень профессиональной подготовки ее сотрудников. Работу специалистов компании отличают квалифицированный подход к делу, гибкость в выполнении поставленных задач, добросовестность, четкая организация и грамотное юридическое оформление.

Опыт совместной работы позволяет с уверенностью рекомендовать компанию Legal Bridge в качестве надежного и компетентного партнера в вопросах бухгалтерского обслуживания и налогового учета.

В 2013 году компания Lega lBridge была выбрана для оказания юридической и налоговой поддержки при открытии и развитии нашей компании в России.

По итогам совместной работы хотим отметить высокую подготовку и опыт специалистов Legal Bridge и рекомендуем эту компанию, как высокопрофессионального поставщика консалтинговых, бухгалтерских и юридических услуг на территории России.

We wish to acknowledge the effective and professional work of the team of the Legal Bridge company.

The service of Legal Bridge is of high quality and provided on timely manner. Special requests are handled with care and solutions provided for them have been comprehensive. Our contact persons in Legal Bridge have always maintained a friendly and professional working relationship with us.

We wish to the Company all the best in their business and many clients!

За время нашего сотрудничества специалистами ГК «Лигал Бридж» для нашей компании были оказаны многочисленные юридические и налоговые консультации, реализован проект по аудиту. В ходе ведения всех проектов сотрудники ГК «Лигал Бридж» показали высокий уровень компетенции, способность быстро находить верные решения спорных вопросов и качественную аргументацию принятых решений.

По итогам совместной работы мы можем отметить высокий уровень подготовки и профессионализма специалистов группы компаний «Лигал Бридж». В ходе работы сотрудники «Лигал Бридж» проявили высокую компетентность, хорошее знание отрасли и квалифицированный подход к работе. ООО «Хохланд Руссланд» выражает благодарность группе компаний «Лигал Бридж» за своевременное и качественное выполнение работ.

Мы рекомендуем группу компаний «Лигал Бридж» как надежного партнера по разработке систем внутреннего контроля, внутренних регламентов и процедур предприятий всем, кто заинтересован в получении качественных консалтинговых услуг.

«Подчеркиваем, что работа компании „Legal-Bridge™“ отличается высоким качеством и своевременностью. Ценовая политика и уровень сервиса Компании также являются важными факторами, влияющими на претворение в жизнь наших планов и проектов»

«Выражаем признательность Компании „Лигал Бридж“ за высокий уровень профессионализма и сервиса. Гибкость и умение работать с клиентами достойны особого уважения.

Рекомендуем Компанию как надежного и добросовестного партнера»

«Выражаем благодарность Компании „Лигал Бридж“ за грамотные консультации, которые способствуют реальному решению задач. Компания ориентирована на интересы клиента и выполняет свою работу профессионально и творчески»

«Благодарим за безупречный профессионализм, высокую оперативность и внимательное отношение при регистрации и перерегистрации дочерних и зависимых юридических лиц ОДО «ГРУППА ИМА»

«Благодарим Вашу компанию за безупречный профессионализм, высокую оперативность и внимательное отношение при юридическом сопровождении наших проектов»

«Настоящим письмом выражаем благодарность Департаменту бухгалтерского обслуживания Компании „Лигал Бридж“ за успешное сотрудничество. Положительный опыт нашей совместной работы подтвердил надежность и высокую квалификацию сотрудников Компании „Лигал Бридж“ как партнера, соблюдающего принятые на себя обстоятельства, ориентированного прежде всего на интересы клиента, профессионально выполняющего работу»

«Работа специалистов компании „Legal-Bridge™“ отличается высоким качеством. Выражаем благодарность Компании за грамотные консультации опытных специалистов и отлично подготовленные документы»

«Выражаем благодарность Компании „Лигал Бридж“ за высокий профессиональный уровень, гибкий творческий подход и эффективный менеджмент»

«Выражаем благодарность Компании „Лигал Бридж“ за умение быстро и профессионально решать поставленные задачи. Заверяем, что Компания действует наиболее эффективными методами в рамках правового поля»

«Благодарим Компанию „Лигал-Бридж“ за безупречный профессионализм, высокую оперативность и внимательное к нам отношение. Рады сотрудничать с вами»

«Рады сотрудничать с вашей компанией. Выражаем благодарность за высокопрофессиональное консультирование, оказывающее реальную помощь нашему бизнесу»