Скачать презентацию
Идет загрузка презентации. Пожалуйста, подождите
Презентация была опубликована 12 лет назад пользователемwww.cnews.ru
1 Практический опыт оценки соответствия стандарту БАНКА РОССИИ СТО БР ИББС–1.0–2010 ( CNews FORUM 2010, 10 ноября) Лысенко Юрий Начальник Управления информационной безопасности HomeCredit & Finance Bank
2 Цели внедрения Стандарта для Банка Тренд развития угроз безопасности Совершенствование СУИБ Соответствие бизнес-целям Банка Прозрачность процессов управления Обнаружение «слабых мест» в защите Требования законодательства и регулирующих органов, особенно 152-ФЗ
3 Какие трудности встретятся! 1.Взаимодействие между подразделениями. 2.Согласование документов, работ. 3.Отсутствие заинтересованности. 4.Отсутствие документированности информационно-технологических процессов. (Для платежных технологических процессов документация есть). 5.Отсутствие схемы потоков персональных данных. 6.Сложность восприятия некоторых вопросов Стандарта, возможность различного толкования вопроса. 7.«Латание дыр» как в части документации, так и программно- техническом обеспечении. 8.Отсутствие четкого алгоритма оценивания частных показателей с учетом оценок уточняющих вопросов по Персональным данным (п Методики оценки, Таблица 7) 9.Отсутствие ПО для автоматизации расчета показателей.
4 Методические рекомендации АРБ по выполнению законодательных требований при обработке персональных данных в организациях банковской системы Российской Федерации Если организация БС РФ не вводит Стандарты Банка России приказом, то ее деятельность при обработке персональных данных подлежит оценке при осуществлении надзора и контроля уполномоченными государственными органами на соответствие требованиям нормативных документов Регуляторов в области персональных данных, без учета отраслевых особенностей банковской сферы деятельности, отраженных в Комплексе БР ИББС.
6 Общий подход к определению требований по обеспечению безопасности персональных данных в ИСПДн Выбор требований по обеспечению безопасности персональных данных в информационных системах персональных данных (ИСПДн) осуществляется в зависимости от результатов классификации ИСПДн. В соответствии с действующим стандартом СТО БР ИББС-1.0 все ИСПДн организаций БС РФ относятся к специальным. ИСПДн организации БС РФ классифицируются на основе категорий обрабатываемых в ИСПДн персональных данных. Типовые информационные системы - информационные системы, в которых требуется обеспечение только конфиденциальности персональных данных. Специальные информационные системы - информационные системы, в которых вне зависимости от необходимости обеспечения конфиденциальности персональных данных требуется обеспечить хотя бы одну из характеристик безопасности персональных данных, отличную от конфиденциальности (защищенность от уничтожения, изменения, блокирования, а также иных несанкционированных действий). К специальным информационным системам должны быть отнесены: информационные системы, в которых обрабатываются персональные данные, касающиеся состояния здоровья субъектов персональных данных; информационные системы, в которых предусмотрено принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы. (З главый приказ, «ОБ УТВЕРЖДЕНИИ ПОРЯДКА ПРОВЕДЕНИЯ КЛАССИФИКАЦИИ ИНФОРМАЦИОННЫХ СИСТЕМ ПЕРСОНАЛЬНЫХ ДАННЫХ» 13 февраля 2008 г.)
7 Общие требования по обработке персональных данных в организации БС РФ В организации БС РФ должен быть определен и документально зафиксирован перечень ИСПДн. В перечень ИСПДн должны быть включены как минимум АБС, целью создания и использования которых является обработка персональных данных. АБС, реализующие банковские платежные технологические процессы, не относятся к ИСПДн.
8 Общие требования по обработке персональных данных в организации БС РФ Работники организации БС РФ, осуществляющие обработку персональных данных в ИСПДн, должны быть проинформированы о факте обработки ими персональных данных, категориях обрабатываемых персональных данных, а также должны быть ознакомлены под роспись со всей совокупностью требований по обработке и обеспечению безопасности персональных данных в части, касающейся их должностных обязанностей.
9 Автоматизированные системы, в которых обрабатываются персональные данные, но целью работы которых не является обработка персональных данных, включаются в перечень систем, обрабатывающих персональные данные, но не классифицируются как ИСПДн.
10 Схема потоков персональных данных
12 ПО для автоматизации расчетов
16 Какие трудности встретятся! 1.Взаимодействие между подразделениями. 2.Согласование документов, работ. 3.Отсутствие заинтересованности. 4.Отсутствие документированности информационно-технологических процессов. (Для платежных технологических процессов документация есть). 5.Отсутствие схемы потоков персональных данных. 6.Сложность восприятия некоторых вопросов Стандарта, возможность различного толкования вопроса. 7.«Латание дыр» как в части документации, так и программно- техническом обеспечении. 8.Отсутствие четкого алгоритма оценивания частных показателей с учетом оценок уточняющих вопросов по Персональным данным (п Методики оценки, Таблица 7) 9.Отсутствие ПО для автоматизации расчета показателей.
Еще похожие презентации в нашем архиве:
© 2024 MyShared Inc.
All rights reserved.