Показаны сообщения с ярлыком Персональные данные. Показать все сообщения
Показаны сообщения с ярлыком Персональные данные. Показать все сообщения

среда, 1 августа 2012 г.

"Пришла проверка. Что делать?" деловая игра

   Организаторы конференции «ИнфоБЕРЕГ-2012» (11-16.09.12 - Сочи) расширяют традиционные форматы деловых секций с целью более активного вовлечения аудитории слушателей в профессиональные дискуссии. Одним из наиболее ярких моментов предстоящего сочинского форума станет деловая игра под названием «Проверка регулятора. Что делать?», посвященная практическим аспектам подготовки и прохождения операторами персональных данных плановых и внеплановых проверок. В деловой игре примут участие представители регуляторов, осуществляющих проверки в области соблюдения требований законодательства о персональных данных, организаций, являющихся операторами персональных данных, а также поставщики решений и услуг по ИБ. Основные вопросы, которые планируется рассмотреть в рамках деловой игры:
   - лучшие кейсы в области соблюдения требований законодательства о ПДн и прохождения проверок;
   - распространенные недостатки, выявляемые при проверках, и как их избежать;
   - чего операторам ПДн не следует делать при подготовке и во время проверок;
   - опыт создания отраслевых стандартов и рекомендаций.
   Заместитель начальника Управления по защите прав субъектов персональных данных Роскомнадзора Юлия Забудько выступит с докладом «Соотношение персональных данных и другой информации ограниченного доступа в рамках законодательства РФ». От Минкомсвязи России в конференции примут участие начальник отдела информационной безопасности Департамента создания и развития Информационного общества Александр Горовенко и начальник отдела региональных программ и проектов Департамента государственной политики в области создания и развития электронного правительства Александр Заверячев.

понедельник, 29 августа 2011 г.

Проект приказа ФСБ России "Об утверждении Административного регламента ФСБ России по ПДн"

Проект приказа ФСБ России "Об утверждении Административного регламента ФСБ России по исполнению государственной функции по осуществлению государственного контроля (надзора) за выполнением установленных Правительством РФ требований к обеспечению безопасности персональных данных" - http://pd.rsoc.ru/law/legislation-projects/.

пятница, 12 августа 2011 г.

Новое в законодательстве в области защиты информации. Разъяснения и комментарии


   Первая половина 2011 года выдалась очень насыщенной на законотворческие инициативы в области защиты информации. Появились такие знаковые законы как:
   - Существенные изменения в Федеральном законе № 152-ФЗ «О персональных данных»,
   - Федеральный закон № 63-ФЗ «Об электронной подписи»,
   - Федеральный закон № 99-ФЗ «О лицензировании отдельных видов деятельности»,
   - Федеральный закон № 161-ФЗ «О национальной платежной системе»,
   - Федеральный закон № 225-ФЗ «Об обязательном страховании гражданской ответственности владельца опасного объекта за причинение вреда в результате аварии на опасном объекте».
   Каждый из этих законов требует тщательной проработки и осмысления. Еще далеко не все из них вступили в полную силу и не ко всем разработаны полноценные подзаконные акты. Все они взаимосвязаны между собой и за их не выполнение предусмотрена ответственность, вплоть до уголовной. Также необходимо отметить, что некоторые из них кардинально отличаются от предыдущих версий. Как можно разобраться во всем этом многообразии новых законов?
   Академия Информационных Систем запускает цикл однодневных практических семинаров, целью которых является разъяснение основных положений новых законов. Каждый участник семинаров сможет принять участие в активной дискуссии по актуальным вопросам.
   Семинары проводят ведущие эксперты Академии Информационных Систем, имеющие большой практический опыт и такие сертификации, как CISA, CISM, QSA Auditor, Lead Auditor 27001, Аудитор СТО БР ИББС и т.п.

Темы семинаров:
1. Новые правила при обработке и защите персональных данных. Что изменилось в законодательстве?
2. Как оптимально подготовиться к проверкам по персональным данным? Практический опыт.
3. Практика реализации требований PCI DSS.
4. Проведение внутренних проверок (самодиагностика) законности обработки персональных данных.
5. Построение бизнес-ориентированной архитектуры мультисервисных сетей (SBA).
6. Использование шифровальных (криптографических) средств для защиты информации в информационных системах.
7. Медицинское учреждение. Что делать с типовыми ЛПУ после 01.07.2011 года?
8. Реализация требований к юридически значимому электронному документообороту с учетом новых требований законодательства РФ (Федеральные законы № 63-ФЗ, № 152-ФЗ, № 99-ФЗ).
9. Аккредитация удостоверяющего центра. Риски от постановки задачи до реализации.
10. Особенности получения и продления лицензий на отдельные виды деятельности в области защиты информации. Что нового в законодательстве?
11. Национальные платежные системы и действующее законодательство в области защиты информации – «Гордиев узел».
12. Моментальные платежи в Национальной платежной системе. Особенности.
13. Дистанционное банковское обслуживание - платежные системы или электронный документооборот?
14. Оценка операционного риска по СТО БР ИББС и 242-П.
15. Обеспечение безопасности систем управления ТЭК и операторов связи.
16. Обязательное страхование гражданской ответственности владельца потенциально опасного объекта.

   Указанные семинары будут проводиться последовательно начиная с самых востребованных тем. Для определения рейтинга популярности семинаров предлагаем вам выбрать и отметить не более пяти тем, которые вы считаете наиболее актуальными и нуждающимися в разъяснении.
   Опрос проводится до 31 августа 2011 года в верхней части настоящего блога. После подведения итогов будет составлено расписание семинаров до конца 2011 года.
   Условия участия и точное расписание разъяснительных семинаров будут опубликованы на сайте Академии Информационных Систем до 06 сентября 2011 года.
   После каждого семинара всем участникам будут вручаться Свидетельства Академии Информационных Систем.
   Прими участие в голосовании, выбери свою тему!

   Контактная информация для предварительной регистрации на семинары:
Менеджер отдела ИБ – Карташова Ольга,
Тел. 8(495)231-3049,
security@infosystem.ru

среда, 3 августа 2011 г.

Еще одно образование (тех.совет) по предоставлению услуг в области защиты ПДн?


   По сообщениям Ведомостей  Роскомнадзор и Ассоциацию дистанционной торговли создают технический совет, который расскажет интернет-магазинам, как защищать персональные данные. Это будет коллегиальный орган, разрабатывающий для интернет-магазинов рекомендации по защите персональных данных пользователей. Магазинам, которые последуют этим рекомендациям, будет проще пройти добровольную сертификацию, которую ассоциация и привлеченные эксперты (их список уточняется) обещают начать осенью 2011 г.
   Как заявляется - при выдаче сертификата эксперты будут оценивать условия хранения персональных данных, списки сотрудников, имеющих доступ к ним, софт, который использует интернет-магазин, и др.

В связи со всем этим возникает ряд вопросов:
1. О какой сертификации магазинов идет речь?
2. Как эксперты будут оценивать условия хранения персональных данных, списки сотрудников и т.п.?
3. Кто этих экспертов пустит что-то оценивать и на каком основании?

понедельник, 1 августа 2011 г.

Что за собой таят новые требования по защите персональных данных?


   Вокруг принятия поправок в Федеральный закон № 152-ФЗ «О персональных данных» за последние несколько недель возникло очень много серьезных баталий. Законодатели очень оперативно за вторым чтением приняли поправки и в третьем чтении. Также не заставило себя долго ждать положительное решение Совета Федерации. В тот, достаточно короткий временной период между решением Совета Федерации и подписью Президента РФ на законопроекте, во многих интернет-СМИ и блогах экспертов в области информационной безопасности (ИБ) было опубликовано, так называемое, открытое «письмо пяти» Президенту РФ с обоснованными последствий его принятия и просьбой отправить на доработку. По мнению большинства экспертов, требования в части обеспечения безопасности персональных данных (ПДн) не обоснованно завышены, что требует от операторов значительных материальных затрат и что все это неизбежно приведет к росту инфляционных процессов в стране. Также авторы открытого письма напоминали, что основным предназначением закона является защита конституционных прав и свобод субъектов ПДн, но никак не на дополнительное обременение операторов ПДн. 
   Помимо данного «письма пяти» свое открытое письмо от имени банковского сообщества с просьбой вернуть законопроект на доработку направили эксперты Ассоциации Российских Банков. Особую озабоченность вызывало исключение из законопроекта возможности применения отраслевых моделей регулирования. 
   Несмотря на все старания сообщества специалистов в области ИБ донести до Президента РФ свои опасения, законопроект был им подписан 26.07.2011г. и официально опубликован 27.07.2011г. 
   Теперь предстоит большая и кропотливая работа по разработке новых подзаконных актов и нормативных документов. К данной работе активно подключилось сообщество специалистов ИБ.
   Каким бы «тяжелым» не казался закон, он касается абсолютно всех и его необходимо исполнять. 
   В связи с принятыми поправками в законодательстве в Академии Информационных Систем был полностью переработан курс повышения квалификации«Комплексная защита персональных данных в ИСПДн». Эксперты Академии подробно расскажут о тех изменениях, которые появились в законе и поделятся опытом, как лучше и оптимальнее проводить работы по приведению в соответствие ИСПДн компаний.

воскресенье, 31 июля 2011 г.

Оператор обязан назначить лицо, ответственное за организацию обработки ПДн



   В законе о ПДн появилась достаточно интересная статья 22.1 «Лица, ответственные за организацию обработки персональных данных в организациях».
   В прошлой редакции закона оператор мог (но не был обязан) назначать лицо, ответственное за защиту ПДн. В нынешней редакции имеем:
«1. Оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных.
2. Лицо, ответственное за организацию обработки персональных данных, получает указания непосредственно от исполнительного органа организации, являющейся оператором, и подотчетно ему.
3. Оператор обязан предоставлять лицу, ответственному за организацию обработки персональных данных, сведения, указанные в части 3 статьи 22 настоящего Федерального закона.
4. Лицо, ответственное за организацию обработки персональных данных, в частности, обязано:
1) осуществлять внутренний контроль за соблюдением оператором и его работниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных;
2) доводить до сведения работников оператора положения законодательства Российской Федерации о персональных данных, локальных актов по вопросам обработки персональных данных, требований к защите персональных данных;
3) организовывать прием и обработку обращений и запросов субъектов персональных данных или их представителей и (или) осуществлять контроль за приемом и обработкой таких обращений и запросов».
   Таким образом, получается, что оператор фактически обязан назначить лицо, ответственное за организацию обработки ПДн. При этом, данное лицо подчиняется непосредственно исполнительному органу оператора и занимается фактически только контролем исполнения законодательства, повышением осведомленности сотрудников оператора и взаимодействовать с субъектами при их обращении к оператору.
   На кого будет возложена данная функция? Первое, что приходит в голову, так это сотрудник кадровой службы. Так что, придется кадровикам заниматься повышением осведомленности сотрудников своей организации и отбиваться от запросов субъектов. Естественно, ни о каких дополнительных вакансиях, особенно в гос.организациях, речи быть не может.

среда, 6 июля 2011 г.

Открытое письмо Президенту по поводу внесений изменений в ФЗ-152

   Спешу присоединиться к коллегам-блоггерам и также публикую открытое письмо Президенту.

Уважаемый Дмитрий Анатольевич!

 Мы, представители экспертного сообщества в области информационной безопасности, обращаем Ваше внимание на невыполнение вашего поручения №5, опубликованного 2 июня 2011 года на сайте kremlin.ru, а именно:

5. Ускорить приведение законодательства Российской Федерации в соответствие с требованиями Конвенции Совета Европы «О защите физических лиц при автоматизированной обработке персональных данных», предусмотрев устранение необоснованных обременений для операторов персональных данных.

Ответственные: Щёголев И.О., Бортников А.В., Нургалиев Р.Г.
Срок – 1 августа 2011 г.

 Обладая определенным опытом работы в области защиты информации и в частности защиты персональных данных, а также являясь экспертами различных рабочих групп, занимающихся вопросами гармонизации российского законодательства в области персональных данных, мы заявляем, что вследствие принятия 5 июля 2011 года в третьем чтении Государственной Думой законопроекта № 282499-5 "О внесении изменений в Федеральный закон "О персональных данных" (далее - Законопроект) все существовавшие серьезные обременения для операторов не только сохранились, но и приумножились.

 Частью 1 статьи 20 Конвенции Совета Европы “О защите физических лиц при автоматизированной обработке персональных данных”, подписанной от имени РФ 07.11.2001 в г. Страссбург (далее - Конвенция) предусмотрена норма, согласно которой оператор персональных данных самостоятельно принимает решение о составе защитных мер, исходя из предполагаемого ущерба субъекту от их неправомерного использования. В случае утечки, ответственность ложится на оператора по всей строгости закона. Указанные в Законопроекте требования по защите данных носят обязательный характер, их состав жестко регламентирован и не зависит от предполагаемого ущерба субъекту. В тоже время, ответственность операторов за утечки Законопроектом не предусмотрена. Другими словами, Законопроект не соответствует духу Конвенции.

 Российским операторам персональных данных (почти всем юридическим лицам) Законопроект навязывает требования по защите данных, ранее содержавшиеся в подзаконных и ведомственных нормативных актах ФСТЭК и ФСБ, которые абсолютно не учитывают современные тенденции развития информационного общества. Слегка “подкорректированные” методы и способы защиты государственной тайны 20-летней давности стали обязательными для 7 миллионов операторов персональных данных. А среди них не только «богатые» банки или нефтяные компании, но и фермерские хозяйства, школы, поликлиники и даже индивидуальные предприниматели - все они обрабатывают персональные данные, как минимум, своих работников.

 Как следствие, принятый Законопроект обязывает операторов персональных данных тратить ресурсы на выполнение морально устаревших требований и покупку несоответствующих современным реалиям технических средств защиты информации. По оценкам Парламентских слушаний 20 октября 2009 года, на реализацию этих, неэффективных в деле защиты прав субъектов персональных данных, мероприятий, всеми хозяйствующими субъектами должна быть единовременно потрачена сумма около 6% ВВП РФ. Учитывая объемы затрат операторы, с очень большой вероятностью, переложат указанные расходы на субъектов - потребителей своих услуг, что неизбежно приведет к эскалации инфляционных процессов.

 Особо отмечаем, что Законопроект не проходил антикоррупционную экспертизу, а большие обременения, заложенные в Законопроекте, могут весьма существенным образом сказаться на развитии ИТ-инноваций в РФ, поскольку инвестиционный бюджет ИТ-стартапов весьма ограничен. Учитывая объемы затрат, наиболее востребованный экономикой инновационный вид бизнеса в РФ будет заведомо обречен на провал.

 Эти и другие факторы создают предпосылки для вывода существующих и создаваемых информационных систем за пределы России в страны Евросоюза, где требования к защите персональных данных учитывают современные тенденции и обеспечивают баланс интересов оператора и субъекта. Такие действия, по понятным причинам, могут нанести значительный ущерб безопасности России, и не способствуют соблюдению прав субъектов персональных данных, являющихся гражданами РФ.

 Просим Вас, принимая во внимание изложенные доводы, отклонить законопроект в существующем виде, и направить его на общественные слушания и соответствующую доработку с привлечением экспертного сообщества в области информационной безопасности и, в частности, защиты персональных данных.

 06.07.2011

Письмо подписали:

Бондаренко Александр
Волков Алексей
Лукацкий Алексей
Токаренко Александр
Царев Евгений

вторник, 21 июня 2011 г.

Из интернет-сети филиала корпорации "Сега" похищены персональные данные ее клиентов


   Из интернет-сети одного из подразделений крупного японского производителя игровых приставок "Сега" похищена значительная часть персональных данных ее клиентов.
   Объектом вероятной кибератаки, сообщили в корпорации, стала связанная с ней компания, число зарегистрированных пользователей которой составляет почти 1,3 млн человек.
   О факте хакерского взлома стало известно еще в субботу, 18 июня, но "Сега" до сих пор воздерживалась от уточнения всех деталей. Сегодня же ее представитель признал, что "похищенная информация включает фамилии пользователей, большинство которых находятся в Европе и Северной Америке, их даты рождения, электронные адреса и пароли для входа в систему, но данные о кредитных карточках в этот список не входят".
   В последние месяцы от хакеров весьма серьезно пострадала компьютерная сеть концерна "Сони". Из серверов, которые поддерживают веб-сайты компании "Сони пикчерз энтертейнмент", как объявили сами взломщики, в начале июня были похищены имена, даты рождений, почтовые и электронные адреса, номера телефонов и пароли сотни тысяч участников соревнований и конкурсов, которые проводит эта фирма. Два месяца назад неизвестные злоумышленники взломали ее глобальную интернет-сеть компьютерных игр "Плейстейшн нетворк", похитив сведения на примерно 100 млн пользователей. Это стало крупнейшей хакерской атакой за всю историю Интернета.

Источник: radiomayak.ru

среда, 15 июня 2011 г.

Второе чтение проекта ФЗ «О персональных данных», внесенного Резником В.М.

   Совет Государственной Думы Федерального Собрания Российской Федерации:
«Проект федерального закона № 282499‑5 "О внесении изменений в Федеральный закон "О персональных данных" (в части уточнения условий и правил обработки персональных данных), внесенный в Государственную Думу депутатом Государственной Думы В.М.Резником, предлагается включить в проект порядка работы Государственной Думы 17 июня 2011 года для рассмотрения во втором чтении».

понедельник, 13 июня 2011 г.

Распоряжение № 376-РП «О базовом регистре информации, необходимой для предоставления государственных услуг в г. Москве»

   Интересное распоряжение № 376-РП «О базовом регистре информации, необходимой для предоставления государственных услуг в г. Москве» подписал 12 мая Сергей Собянин.
   Такое электронное хранилище исчерпывающих персональных данных и в страшном сне не может присниться. Краткую характеристику этому распоряжению дал Михаил Емельянников в своем блоге - http://emeliyannikov.blogspot.com/2011/05/blog-post_29.html

Посредники довели «Тинькофф Кредитные Системы» (ТКС-банк) до прокуратуры

   Банк "Тинькофф Кредитные Системы" (ТКС-банк) получил представление прокуратуры за рассылку предложений оформить кредитную карту без согласия получателя. Банк сослался на действия своих агентов, которые производили рассылку от его имени. Менять модель работы ТКС-банк не намерен, однако в отношении агентов пообещал принять меры.
   О нарушении законодательства о персональных данных ТКС-банком сообщила вчера пресс-служба Мосгорпрокуратуры. Как выяснили в ходе проверки сотрудники Хорошевской межрайонной прокуратуры, банк при неустановленных обстоятельствах стал обладателем персональных данных жительницы столицы, которая получила по почте предложение оформить кредитную карту ТКС-банка. Согласно закону "О персональных данных", их обработка может осуществляться только с письменного согласия субъекта персональных данных. По мнению сотрудников прокуратуры, действий по информированию получателя об обработке его персональных данных ТКС-банк не предпринимал, вследствие чего в адрес председателя правления банка было направлено представление об устранении нарушений закона.
   В ТКС-банке взять на себя вину отказались. По словам вице-президента по маркетингу ТКС-банка Олега Анисимова, персональные данные при направлении предложений о выпуске кредитных карт обрабатывает не банк, а агенты—партнеры банка от имени последнего на основании заключенных договоров. "В соответствии с указанными договорами агенты осуществляют рассылку по своим базам данных, гарантируя банку наличие письменного согласия потенциальных клиентов на обработку их персональных данных. В случаях поступления жалоб банк проводит расследования и принимает меры к соответствующим агентам или их сотрудникам, допустившим нарушения",— отметил господин Анисимов. По его словам, в данном случае Хорошевскую прокуратуру удовлетворили эти объяснения банка, но случай этот для ТКС-банка не уникален — клиенты "периодически" выражают недовольство неожиданными предложениями оформить кредитную карту. Впрочем, в ТКС-банке не собираются в связи с этим корректировать модель бизнеса, в частности, отказываться от рассылки предложений через партнеров.
   "Само по себе направление предложения оформить кредитную карту без согласия получателя не является нарушением закона о защите прав потребителя",— указывает начальник управления защиты прав потребителей Роспотребнадзора Олег Прусаков. Нарушается лишь закон "О персональных данных" — при их обработке без согласия клиента. Однако, по словам партнера юридической фирмы Lidings Андрея Зеленина, ссылка на договор с агентом в таком случае является для банка довольно весомым аргументом, нужно лишь доказать, что банк действительно принял меры для того, чтобы убедиться в законности действий агентов. "Получатель рассылки, конечно, может потребовать с банка через суд возмещения морального вреда, однако доказать, что такие письма предоставили их получателю неудобство, будет довольно сложно",— указывает он.

Источник: http://www.kommersant.ru/

вторник, 7 июня 2011 г.

Объем штрафов в отношении операторов персональных данных в 2010 г вырос в 60 раз до 4,48 млн руб

   Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций /Роскомнадзор/ в 2010 г провела 1253 проверки в отношении операторов, осуществляющих обработку персональных данных. Об этом говорится в отчете Роскомнадзора "О деятельности уполномоченного органа по защите прав субъектов персональных данных за 2010 год".
   В результате проверок, 36 проц из которых были внеплановые, было выдано 1908 предписаний об устранении выявленных нарушений, составлено и направлено на рассмотрение в суды 2996 протоколов об административных правонарушениях. По результатам рассмотрения представленных материалов судами вынесены постановления о привлечении операторов к административной ответственности в виде штрафа на общую сумму 4,48 млн руб, что почти в 60 раз больше показателей 2009 г.
   В 2010 г количество обращений граждан составило 1829 против 465 обращений в 2009 г.
   Во 2-м полугодии 2010 г по требованию Роскомнадзора в судебном порядке была прекращена деятельность 16 интернет-ресурсов, незаконно распространявших персональные данные граждан Российской Федерации.
   Основными задачами на 2011 г Роскомнадзор видит: оптимизацию усовершенствование формы взаимодействия с правоохранительными органами по выявлению розничных торговых точек, осуществляющих незаконную деятельность по реализации баз данных, содержащих персональные данные граждан, на физических носителях; осуществление на постоянной основе мониторинга деятельности операторов, направленного на предупреждение, выявление и пресечение нарушений в области персональных данных; работа по выявлению и пресечению деятельности ресурсов, незаконно распространяющих персональные данные граждан в информационно – телекоммуникационной сети Интернет, в том числе в судебном порядке и посредством организации взаимодействия с уполномоченными органами иностранных государств и национальными регистраторами доменных имен; координация деятельности и обмен опытом с уполномоченными органами иностранных государств.

Источник: bit.prime-tass.ru

суббота, 7 мая 2011 г.

Минкомсвязи передаст Медведеву поправки в закон о персональных данных


   Министр связи и массовых коммуникаций РФ Игорь Щеголев получил поручение от президента Дмитрия Медведева передать главе государства предложения по внесению изменений в закон о персональных данных.
Дискуссия о необходимости изменения законодательства в сфере защиты информации и персональных данных возникла в пятницу на встрече Медведева с представителями интернет-изданий.
   "Вы передайте его (законопроект) мне, если нужно там что-то подправить, и я внесу его как свой законопроект, так проще будет", - сказал президент после того, как глава Минкомсвязи сообщил, что министерство подготовило свои предложения в этой сфере.
"Мы сформулировали, что в зависимости от тех данных, которые хранятся, и от возможности контрагента экономической деятельности обеспечивать их защиту, ввести категорирование (защиты данных)", - сказал Щеголев и отметил, что соответствующие предложения были внесены в Госдуму в мае прошлого года, однако никакого движения с тех пор не наблюдается.
   "А зачем вы внесли закон по депутатской линии, вы бы лучше по моей внесли", - заявил президент.
   По его мнению, законодательство в этой сфере необходимо привести в порядок.

Источник: rian.ru

пятница, 6 мая 2011 г.

Sony предъявлен миллиардный иск за утерю персональных данных


   Против канадского филиала Sony подан судебный иск, в котором компания обвиняется в утечке персональных данных пользователей, связанной с падением сервиса PlayStation Network в результате атаки хакеров.
   Канадский филиал Sony получил обвинение в недостаточной защите персональных данных сети PlayStation Network. Истец оценивает свой ущерб в миллиард долларов, эта сумма включает убытки, связанные со сбоями в сервисе мониторинга кредитной системы, а также страховые выплаты по защите от действий мошенников. Иск подала канадская юридическая фирма McPhadden Samac Tuovi от имени 21−летней Наташи Максимович (Natasha Maksimovic), в качестве ответчиков указаны подразделения Sony Japan, Sony USA, Sony Canada и «другие субъекты Sony».
   Наташа Максимович, проживающая в городе Миссисоге (провинция Онтарио), заявила: «Если нельзя доверять транснациональной корпорации вроде Sony защиту персональной информации, то кому ее можно доверять? Мне кажется, что Sony уделяет больше внимания защите своих игр, а не пользователей PlayStation». И это уже не первый подобный иск в адрес компании.
   На прошлой неделе аналогичный судебный иск подал американский пользователь PlayStation Network, который также обвинил Sony в утечке своих персональных данных в результате хакерской атаки. Иск поступил в окружной суд Северного округа Калифорнии от имени 36−летнего Кристофера Джонса (Kristopher Johns), жителя города Бирмингем (шт. Алабама). Он обвинил Sony в том, что специалисты компании не предприняли достаточных мер для защиты и шифрования конфиденциальных личных данных пользователей.
   Кроме того, Джонс пожаловался на то, что компания слишком долго отказывалась известить пользователей о взломе в системе безопасности, что помешало клиентам принять надлежащее решение для того, чтобы изменить номера кредитных карт, заморозить банковские счета, проверить историю операцию по кредитным картам или предпринять иные действия аналогичного характера. В данном случае истец также хочет получить денежную компенсацию, размер которой не разглашается.
   Sony приостановила работу сервиса PlayStation Network 20 апреля, официально признав факт масштабной хакерской атаки на сервера компании. Компания также объявила, что в руки организаторов атаки могли попасть конфиденциальные данные пользователей, в их числе, вероятно, находились и номера их кредитных карт.

Источник: infox.ru

пятница, 18 марта 2011 г.

С владимирцев будут брать деньги за защиту их персональных данных


   Сегодня на заседании комитета по экономической политике Законодательного собрания Владимирской области был поднят необычный вопрос, касающийся защиты персональных данных жителей области.
   К депутатам обратился Сергей Филиппов, генеральный директор ООО "Владимиррегионгаз". Он рассказал, что в соответствии с новым федеральным законом о защите персональных данных граждан отныне ООО «Газпром Межрегионгаз-Владимир» будет вынуждено рассылать счета за газ только в конвертах, так как эти квитанции содержат персональные данные: фамилию, инициалы, адрес и количество проживающих в квартире. То же самое вынуждены будут делать и другие коммунальные службы.
   Это приведет к дополнительным затратам. По примерным подсчетам, только ООО «Газпром Межрегионгаз-Владимир» на закупку оборудования для расфасовки квитанций в конверты необходимо около 15 миллионов рублей. Ясно, что все коммунальные службы внесут эти затраты в тарифы.
   Депутаты пришли к выводу, что это нежелательно, и намерены обратиться в Госдуму с просьбой изменить закон так, чтобы коммунальщики могли рассылать квитанции без конвертов.

Источник: vladimir.kp.ru

воскресенье, 21 ноября 2010 г.

Нужна ли коллекторам лицензия ФСТЭК на ТЗКИ?

Как оказалось нужна. Так посчитали в Сбербанке. Подробнее в статье ниже:

Передача проблемных долгов Сбербанка коллекторам может быть начата уже в ближайшее время — банк разработал критерии отбора агентств для взыскания задолженности по просроченным кредитам. Впрочем, их доступ к ресурсам крупнейшего розничного банка будет ограничен — помимо общерыночных требований, которые предъявляет к коллекторам большинство банков, Сбербанк требует от своих партнеров наличия лицензии по защите конфиденциальной информации, которая есть только у одного агентства.

В распоряжении "Ъ" оказались разработанные Сбербанком в рамках регламента по взаимодействию с коллекторами критерии отбора партнеров для своих территориальных банков. В октябре Сбербанк, до сих пор не работавший с коллекторами регулярно, утвердил единые правила для взаимодействия с ними для своих территориальных банков (см. "Ъ" от 28 октября), однако до сих пор сами требования Сбербанка к потенциальным партнерам были недоступны. Кроме стандартных требований (опыт работы на коллекторском рынке, покрытие филиальной сетью не менее 80% регионов присутствия отделений тербанка, число штатных сотрудников, деловая репутация и соблюдение закона "О персональных данных") регламент Сбербанка включает довольно редкие и даже уникальные критерии.

Уникальным требованием Сбербанка к коллекторам, по словам участников рынка, является наличие у коллектора лицензии Федеральной службы технического и экспортного контроля (ФСТЭК) по технической защите конфиденциальной информации. "Мы не предъявляем требования по наличию подобной лицензии у коллекторов, и я не слышал, чтобы другие банки требовали это",— говорит директор дирекции оценки и методологии рисков ОТП-банка Сергей Капустин. "Несмотря на то что мы работаем с широким числом как российских, так и иностранных банков, мы никогда не сталкивались с таким требованием",— удивляется председатель совета директоров коллекторского агентства "Центр ЮСБ" Александр Федоров.

Сам Сбербанк, несмотря на предъявляемые им требования к коллекторам, согласно реестру ФСТЭК, лицензии по защите конфиденциальной информации не имеет. "Такая лицензия не является необходимой, и в отношении нашего банка мы уверены в том, что наши информационные системы надежно защищают конфиденциальную информацию,— говорит директор департамента рисков Сбербанка Вадим Кулик.— В случае с коллекторскими агентствами для того, чтобы оценить надежность их информационных систем, необходимо проводить аудит, что приведет к дополнительным затратам, а лицензия ФСТЭК для нас — это гарантия надежности таких систем".

Как пояснили "Ъ" во ФСТЭК, наличие данной лицензии не является обязательным и для коллекторских агентств. Не требует наличия данной лицензии и закон "О персональных данных" (152-ФЗ). В настоящее время, согласно реестру лицензий на деятельность по технической защите конфиденциальной информации ФСТЭК, такая лицензия есть лишь у одного из заметных игроков коллекторского рынка — долгового агентства "Пристав". По словам гендиректора коллекторского агентства "Секвойя Кредит Консолидейшн" Елены Докучаевой, в ближайшее время такая лицензия появится и у них.

Многие другие участники коллекторского рынка готовы получить такую лицензию ради сотрудничества со Сбербанком. На рынке кредитования физических лиц Сбербанк занимает 33%, объем его просроченной задолженности, согласно отчетности на 1 октября, составляет 44,9 млрд руб. "Мы уже работаем над получением лицензии по защите конфиденциальной информации",— сообщил коммерческий директор группы компаний ФАСП Александр Морозов. "В настоящее время такой лицензии у нас нет, однако, поскольку крупнейший игрок банковского рынка предъявляет такое требование к коллекторам, мы ее получим", — говорит председатель совета директоров агентства "Руссколлектор" Илья Фомин.

По оценкам участников рынка, получение лицензии ФСТЭК занимает несколько месяцев. "Согласно закону о персональных данных, все информационные системы операторов персональных данных, в том числе и коллекторов, должны быть приведены в соответствие с требованиями ФСТЭК,— напоминает Александр Федоров.— Получение лицензии после этого — процедура техническая, которая может занять от нескольких месяцев до полугода". Однако в течение этого времени обладатели лицензии ФСТЭК получат неоспоримые преимущества — соответствие всем критериям Сбербанка. Именно эти агентства — первые претенденты на победу в проводимых в настоящее время тербанками Сбербанка тендерах.

Впрочем, и у тех, кто не имеет лицензии, есть шанс поработать со Сбербанком. Согласно регламенту Сбербанка, основанием на исключение коллекторского агентства из конкурсного отбора является несоответствие двум, а не одному критерию. Выиграть смогут коллекторские агентства, имеющие отделения в регионах, не охваченных филиальной сетью "Пристава" и "Секвойи Кредит Консолидейшн". В регионах, где они не присутствуют, Сбербанку придется выбрать других партнеров, указывает Александр Федоров.

Источник: http://www.kommersant.ru

понедельник, 8 ноября 2010 г.

И снова базы ГИБДД и телефонные справочники в Интернете. Куда смотрят наши регуляторы?

   На днях наткнулся на свободные базы ГИБДД и телефонные справочники в Интернете: http://www.nomer.org/.  Помимо этих баз там есть еще ряд "интересных" ссылок.
   Как всегда хочется задать вопрос (получается, что подобные вопросы задаются в пустоту) "Куда смотрят наши регуляторы?".

воскресенье, 7 ноября 2010 г.

Как попасть в перечень плановых проверок Роскомнадзора?


   Представители РКН в очередной раз прояснили этот вопрос. Как было понятно и ранее наличие или отсутствие регистрации оператора ПДн в реестре операторов никак не сказывается на вероятности попасть в перечень плановых проверок РКН. Чтобы это случилось необходимо удовлетворить хотя бы одному из следующих условий:

   1. Иметь жалобы со стороны субъектов ПДн,

   2. Базы, содержащие ПДн компании оператора, должны продаваться на рынках,

   3. Оператор должен осуществлять трансграничную передачу ПДн.

   Вот так...

   Список плановых проверок операторов на 2011 год по линии РКН будет вывешен на сайте Генпрокуратуры и сайте РКН до конца текущего года.

четверг, 14 октября 2010 г.

Бюро кредитных историй вовлекло регуляторов в конкурентную борьбу


   На рынке бюро кредитных историй состоялась первая попытка открыто использовать регуляторов в конкурентной борьбе. Один из крупнейших игроков рынка, Национальное бюро кредитных историй пожаловалось в Федеральную службу по финансовым рынкам (ФСФР) и Роскомнадзор на то, что ближайший конкурент — "Эквифакс кредит сервисиз" — якобы обрабатывает персональные данные потенциальных заемщиков с нарушением закона. На банковском рынке практика жалоб на конкурентов в "органы" уже зарекомендовала себя как вполне успешная.

Полный текст по ссылке - http://www.kommersant.ru/doc.aspx?DocsID=1520047

 

Источник: kommersant.ru