воскресенье, 21 ноября 2010 г.

Нужна ли коллекторам лицензия ФСТЭК на ТЗКИ?

Как оказалось нужна. Так посчитали в Сбербанке. Подробнее в статье ниже:

Передача проблемных долгов Сбербанка коллекторам может быть начата уже в ближайшее время — банк разработал критерии отбора агентств для взыскания задолженности по просроченным кредитам. Впрочем, их доступ к ресурсам крупнейшего розничного банка будет ограничен — помимо общерыночных требований, которые предъявляет к коллекторам большинство банков, Сбербанк требует от своих партнеров наличия лицензии по защите конфиденциальной информации, которая есть только у одного агентства.

В распоряжении "Ъ" оказались разработанные Сбербанком в рамках регламента по взаимодействию с коллекторами критерии отбора партнеров для своих территориальных банков. В октябре Сбербанк, до сих пор не работавший с коллекторами регулярно, утвердил единые правила для взаимодействия с ними для своих территориальных банков (см. "Ъ" от 28 октября), однако до сих пор сами требования Сбербанка к потенциальным партнерам были недоступны. Кроме стандартных требований (опыт работы на коллекторском рынке, покрытие филиальной сетью не менее 80% регионов присутствия отделений тербанка, число штатных сотрудников, деловая репутация и соблюдение закона "О персональных данных") регламент Сбербанка включает довольно редкие и даже уникальные критерии.

Уникальным требованием Сбербанка к коллекторам, по словам участников рынка, является наличие у коллектора лицензии Федеральной службы технического и экспортного контроля (ФСТЭК) по технической защите конфиденциальной информации. "Мы не предъявляем требования по наличию подобной лицензии у коллекторов, и я не слышал, чтобы другие банки требовали это",— говорит директор дирекции оценки и методологии рисков ОТП-банка Сергей Капустин. "Несмотря на то что мы работаем с широким числом как российских, так и иностранных банков, мы никогда не сталкивались с таким требованием",— удивляется председатель совета директоров коллекторского агентства "Центр ЮСБ" Александр Федоров.

Сам Сбербанк, несмотря на предъявляемые им требования к коллекторам, согласно реестру ФСТЭК, лицензии по защите конфиденциальной информации не имеет. "Такая лицензия не является необходимой, и в отношении нашего банка мы уверены в том, что наши информационные системы надежно защищают конфиденциальную информацию,— говорит директор департамента рисков Сбербанка Вадим Кулик.— В случае с коллекторскими агентствами для того, чтобы оценить надежность их информационных систем, необходимо проводить аудит, что приведет к дополнительным затратам, а лицензия ФСТЭК для нас — это гарантия надежности таких систем".

Как пояснили "Ъ" во ФСТЭК, наличие данной лицензии не является обязательным и для коллекторских агентств. Не требует наличия данной лицензии и закон "О персональных данных" (152-ФЗ). В настоящее время, согласно реестру лицензий на деятельность по технической защите конфиденциальной информации ФСТЭК, такая лицензия есть лишь у одного из заметных игроков коллекторского рынка — долгового агентства "Пристав". По словам гендиректора коллекторского агентства "Секвойя Кредит Консолидейшн" Елены Докучаевой, в ближайшее время такая лицензия появится и у них.

Многие другие участники коллекторского рынка готовы получить такую лицензию ради сотрудничества со Сбербанком. На рынке кредитования физических лиц Сбербанк занимает 33%, объем его просроченной задолженности, согласно отчетности на 1 октября, составляет 44,9 млрд руб. "Мы уже работаем над получением лицензии по защите конфиденциальной информации",— сообщил коммерческий директор группы компаний ФАСП Александр Морозов. "В настоящее время такой лицензии у нас нет, однако, поскольку крупнейший игрок банковского рынка предъявляет такое требование к коллекторам, мы ее получим", — говорит председатель совета директоров агентства "Руссколлектор" Илья Фомин.

По оценкам участников рынка, получение лицензии ФСТЭК занимает несколько месяцев. "Согласно закону о персональных данных, все информационные системы операторов персональных данных, в том числе и коллекторов, должны быть приведены в соответствие с требованиями ФСТЭК,— напоминает Александр Федоров.— Получение лицензии после этого — процедура техническая, которая может занять от нескольких месяцев до полугода". Однако в течение этого времени обладатели лицензии ФСТЭК получат неоспоримые преимущества — соответствие всем критериям Сбербанка. Именно эти агентства — первые претенденты на победу в проводимых в настоящее время тербанками Сбербанка тендерах.

Впрочем, и у тех, кто не имеет лицензии, есть шанс поработать со Сбербанком. Согласно регламенту Сбербанка, основанием на исключение коллекторского агентства из конкурсного отбора является несоответствие двум, а не одному критерию. Выиграть смогут коллекторские агентства, имеющие отделения в регионах, не охваченных филиальной сетью "Пристава" и "Секвойи Кредит Консолидейшн". В регионах, где они не присутствуют, Сбербанку придется выбрать других партнеров, указывает Александр Федоров.

Источник: http://www.kommersant.ru

Новая всероссийская конференция по борьбе с мошенничеством

Академия Информационных Систем является организатором первой всероссийской конференции "Борьба с мошенничеством в сфере высоких технологий. Профилактика и противодействие" (http://antifraudrussia.ru/), которая состоится 9 декабря 2010 года.
   Тематика новой конференции "Борьба с мошенничеством в сфере высоких технологий. Профилактика и противодействие" актуальна для подавляющего большинства организаций, работающих на массовом секторе рынка – банкам, страховым компаниям, ритейлерам, операторам связи, операторам платежных систем, Интернет-провайдерам и электронным магазинам.
   Борьба с мошенничеством в сфере инфокоммуникационных технологий представляет собой сложную и комплексную задачу. Основная сложность заключается не в применении специальных ИТ-решений, позволяющих эффективно выявлять действия мошенников, а в правильном построении бизнес-процессов, снижающем риски возможных злоупотреблений. В случае совершения преступлений особая роль отводится процессам сбора юридически-значимой информации, документирования инцидентов и передачи материалов в компетентные органы для привлечения злоумышленников к ответственности.
   В рамках конференции состоится обсуждение перечисленных проблем между регулирующими и правоохранительными органами с одной стороны и бизнес-сообществом – с другой. К участию в работе конференции приглашаются представители профильных комитетов Совета Федерации и Государственный Думы РФ, департаментов ФСБ России, БСТМ МВД России, Минкомсвязи России, Банка России, Генеральной прокуратуры РФ и Верховного суда РФ, отраслевых союзов и ассоциаций. Ведущие коммерческие компании поделятся своим опытом борьбы с мошенничеством в сфере высоких технологий. О своем видении ситуации и способах решения проблем расскажут сотрудники консалтинговых компаний, компаний-интеграторов и производителей решений в области информационной безопасности и противодействия фроду.

понедельник, 8 ноября 2010 г.

И снова базы ГИБДД и телефонные справочники в Интернете. Куда смотрят наши регуляторы?

   На днях наткнулся на свободные базы ГИБДД и телефонные справочники в Интернете: http://www.nomer.org/.  Помимо этих баз там есть еще ряд "интересных" ссылок.
   Как всегда хочется задать вопрос (получается, что подобные вопросы задаются в пустоту) "Куда смотрят наши регуляторы?".

воскресенье, 7 ноября 2010 г.

В Италии собираются снять ограничения на пользование Интернетом


   C 1 января 2011 года будет упрощено пользование Интернетом. Ограничения были введены пять лет назад в целях противодействия терроризму.

   Согласно указу 2005 года все пользователи общественных пунктов доступа к Интернету должны быть идентифицированы посредством введения персональных данных, а владельцы Интернет-кафе должны ксерокопировать удостоверения личности пользователей, хранить копию у себя и вносить персональные данные в специальный журнал - для возможного предоставление в распоряжение правоохранительных органов по первому требованию.

   Кроме того, для открытия Интернет-кафе, кроме лицензии, пока ещё требуется разрешение местного полицейского управления.

   По словам итальянского министра, на решение снять ограничения повлияло заверение руководителей антитеррористических служб Израиля в том, что можно снять ограничения на доступ, сохранив при этом высокий уровень стандартов безопасности.

 Источник: svobodanews.ru

Как попасть в перечень плановых проверок Роскомнадзора?


   Представители РКН в очередной раз прояснили этот вопрос. Как было понятно и ранее наличие или отсутствие регистрации оператора ПДн в реестре операторов никак не сказывается на вероятности попасть в перечень плановых проверок РКН. Чтобы это случилось необходимо удовлетворить хотя бы одному из следующих условий:

   1. Иметь жалобы со стороны субъектов ПДн,

   2. Базы, содержащие ПДн компании оператора, должны продаваться на рынках,

   3. Оператор должен осуществлять трансграничную передачу ПДн.

   Вот так...

   Список плановых проверок операторов на 2011 год по линии РКН будет вывешен на сайте Генпрокуратуры и сайте РКН до конца текущего года.

вторник, 2 ноября 2010 г.

Зачем нужны плановые проверки Роскомнадзора?


   Вопрос "Зачем нужны плановые проверки Роскомнадзора? Можно ведь проводить только проверки по обращениям субъектов. Соответственно, ресурсов потребуется меньше" задала представителям РНК и Федерального агентства по надзору в сфере связи, ИТ и массовых коммуникаций Волчинская Е.К. на I-й м\н конференции "Защита персональных данных", которая прошла в Бору 27-28.10.2010 года. Последовавший ответ был достаточно интересен. Повторю не дословно, но сохраню общий смысл: "Если мы не будем планировать и проводить плановые проверки в области защиты прав субъектов ПДн, то нас (РКН) закроют. Откроют только тогда, когда пойдут обращения субъектов...". Вот так...

четверг, 14 октября 2010 г.

Бюро кредитных историй вовлекло регуляторов в конкурентную борьбу


   На рынке бюро кредитных историй состоялась первая попытка открыто использовать регуляторов в конкурентной борьбе. Один из крупнейших игроков рынка, Национальное бюро кредитных историй пожаловалось в Федеральную службу по финансовым рынкам (ФСФР) и Роскомнадзор на то, что ближайший конкурент — "Эквифакс кредит сервисиз" — якобы обрабатывает персональные данные потенциальных заемщиков с нарушением закона. На банковском рынке практика жалоб на конкурентов в "органы" уже зарекомендовала себя как вполне успешная.

Полный текст по ссылке - http://www.kommersant.ru/doc.aspx?DocsID=1520047

 

Источник: kommersant.ru

четверг, 30 сентября 2010 г.

Хакеры из стран бывшего СССР украли у британцев 9 млн долларов


   Хакеры, арестованные в Великобритании по подозрению в краже миллионов с банковских счетов, оказались выходцами с Украины, из Латвии, Грузии, Белоруссии и Эстонии. По уточнённым данным, задержаны 20 человек. Все они - иммигранты, постоянно проживающие в Великобритании. Россиян среди них нет.
     Задержанных подозревают в мошенничестве, результатом которого стала кража со счетов вкладчиков крупнейших британских банков - "Эйч-эс-би-си", "Ройял бэнк оф Скотленд", "Барклайз" и "Ллойдс Ти-эс-би". Пока удалось установить факт кражи около 9 млн долларов.
     Следствие считает, что банда занималась мошенничеством в Великобритании с октября прошлого года. Преступники использовали вирус, который похищал пароли для получения доступа к личным банковским счетам через Интернет.

Источник: crime-research.ru

среда, 29 сентября 2010 г.

СРО в области PKI


   Вчера 28.09.2010г. завершился первый день форума PKI-forum-2010.
   Прозвучало достаточно много интересных докладов. Думаю, что презентации можно будет скачать с сайта организаторов форума.
На мой взгляд наиболее интересной частью программы первого дня был круглый стол по СРО в области PKI.
   Выступление начал Емельянов Геннадий Васильевич (МОО АЗИ) с озвучивания того, что пришло время для создания этого СРО. Им были озвучены возможные цели СРО:
- Регулирование соответствующего рынка в экономическом аспекте,
- Защита бизнеса УЦ,
- Получение права законодательной силы.
   Все эти цели получили достаточно большую порцию критики, включая сомнения в своевременности создания соответствующего СРО в области PKI.

Пособие по безопасности детей в Интернете от "Киевстар"


   Пособие для родителей "Дети в Интернете: как научить безопасности в виртуальном мире" выпустил мобильный оператор "Киевстар" совместно с научными работниками Института психологии НАНУ, передает корреспондент УКРИНФОРМа.
   Это пособие познакомит родителей с информацией о возможных рисках для детей в Интернете, безопасном пользовании Всемирной паутиной. Электронную версию пособия можно найти по адресу: www.online-bezpeka.kyivstаr.ua.
   Согласно социологическим исследованиям, проведенным компанией, 76% родителей не знают, какие сайты посещают их дети, 22% детей посещают сайты для взрослых, 17% делятся конфиденциальной информацией о себе и своей семье.

Источник: ukrinform.ua

вторник, 28 сентября 2010 г.

Компьютеры Бушерской АЭС были поражены вирусом "Stuxnet"


   Компьютеры Бушерской АЭС были поражены вирусом "Stuxnet", который уже атаковал объекты инфраструктуры по всему миру. Пострадали, прежде всего, персональные компьютеры сотрудников, но основная операционная система Бушерской АЭС не понесла потерь.
     Об этом сообщает Би-би-си, ссылаясь на высокопоставленного иранского чиновника. По его словам, новый вирус не помешает пуску станции в октябре.
     Эксперты полагают, что новый вирус был создан специально для срыва работы реальных объектов инфраструктуры, таких как электростанции, водоочистные сооружения и промышленные предприятия. Вирус обнаружили в июне этого года, и с тех пор он стал объектом пристального изучения.
     Сообщается, что «червь» уже побывал в Индонезии, Индии и США. Однако больше всего случаев нападения было зафиксировано в Иране. Точное количество пораженных объектов там до сих пор не известно. Станция в Бушере одной из первых подверглась нападению хакеров.

Источник: crime-research.ru

понедельник, 20 сентября 2010 г.

Процедура переписи населения упрощена

Необходимость изменения законодательства напрямую связана с проведением переписи в октябре 2010 года. Дело в том, что в соответствии с законом от 27.07.2006 г. № 152-ФЗ "О персональных данных" сведения о национальной принадлежности относятся к специальной категории персональных данных. Сбор таких сведений, согласно №152-ФЗ, мог бы при переписи населения осуществляться только при условии, если опрашиваемый дал письменное согласие на их обработку, с указанием фамилии, имени, отчества, адреса, сведений об основном документе, удостоверяющем личность.
В то же время, согласно Федеральному закону от 25.01.2002 г. № 8-ФЗ "О Всероссийской переписи населения", переписной лист обезличен, он не содержит даже вопроса о фамилии, имени, отчестве. Таким образом, анонимность переписи была бы нарушена. Кроме того, это затруднило бы работу переписчика и могло привести к отказу многих граждан от участия в переписи.
Чтобы избежать этого, в закон "О персональных данных" были внесены поправки, в соответствии с которыми письменное согласие респондента не требуется, если обработка персональных данных о национальной принадлежности осуществляется в соответствии с Федеральным законом "О Всероссийской переписи населения".
Ранее №8-ФЗ (в редакции №293-ФЗ) содержал положение о том, что сам опрашиваемый должен вписать в переписной лист свою национальную принадлежность. Но в ходе начавшейся в апреле 2010 года досрочной Всероссийской переписи населения в труднодоступных районах выявилась проблема - не все могут самостоятельно вписать сведения о своей национальности. Есть люди с ограниченными возможностями - инвалиды по зрению, люди с ограниченной двигательной активностью рук. Кроме того, не все владеют русским письменным языком. Эти моменты и были учтены законодателями. Теперь переписчик может со слов респондента, по его самоопределению, заполнять соответствующую зону переписного листа о национальной принадлежности.

Источник: vsluh.ru

вторник, 14 сентября 2010 г.

Объединение Leta Group и Group-IB


14 сентября 2010 года компании Group-IB, в лице Ильи Сачкова и Leta Group, в лице Александра Чачавы провели совместную пресс-конференцию, посвященную слиянию этих двух компаний.

Впервые на данное мероприятие были приглашены не только представители СМИ, но и блоггеры. Думаю, что мотивы, которые сподвигли организаторов это сделать, не столь уж загадочны.

Мероприятие прошло в доброжелательной и конструктивной обстановке. Не секрет, что основная его цель, это во всеуслышание заявить о приобретении 50% акций компании Group-IB компанией Leta Group. Сумма сделки не разглашается.

Мероприятие вызвало достаточно бурный интерес у представителей СМИ, что подтверждается достаточно большим количеством вопросов. Докладчики приводили много интересных статистических данных и финансовой информации.

Компания Group-IB уже стала известна не только в России, но и за ее пределами, достаточно большим спектром услуг в области расследования внешних и внутренних инцидентов, ряд из которых можно смело назвать уникальными. Постоянное развитие компании требует достаточно больших инвестиций, что явилось не маловажным фактором слияния.

Реальный объем рынка в области расследования инцидентов в области высоких технологий очень велик и примерные цифры затруднились назвать даже инициаторы пресс-конференции.

Основной плюс для группы компаний Leta Group это то, что теперь они смогут предлагать своим заказчикам абсолютно полный спектр услуг в области обеспечения информационной безопасности.

воскресенье, 12 сентября 2010 г.

V учебно-методические сборы АФК «Система»


8-10 сентября 2010 года состоялись V учебно-методические сборы АФК «Система». От Академии Информационных Систем было представлено несколько докладов. Один из них, посвященный изменениям в законодательстве по персональным данным, изменениям в требованиях регуляторов, а также изменениям в КОАП, произошедшим за последние полтора года, был освящен мной.

В докладе я затронул следующие вопросы:


1. обзор изменений в ФЗ 152:

1.1. Изменения в статьях об обработке специальных категорий ПДн, в частности сведений о национальности. Это вопросы, связанные с реадмиссией и всероссийской переписи населения.

1.2. Изменения части 1 статьи 19 – удаление фразы «в том числе использовать шифровальные (криптографические) средства» и новая редакция части 3 статьи 25 - -«Информационные системы персональных данных, созданные до 1 января 2010 года, должны быть приведены в соответствие с требованиями настоящего Федерального закона не позднее 1 января 2011 года».

1.3. Изменения связанные с опубликованием решений судов и с доступом судебных приставов к ПДн должников.

1.4. Обзор изменений, которые вступят в силу с 01.01.2011 года:

1.4.1. Абзац первый части 4 статьи 9 изложен в новой редакции – «4. В случаях, предусмотренных настоящим Федеральным законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных. Равнозначным содержащему собственноручную подпись письменному согласию субъекта персональных данных на бумажном носителе признается согласие в форме электронного документа, подписанного электронной цифровой подписью или в случаях, предусмотренных федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами, иным аналогом собственноручной подписи. Письменное согласие субъекта персональных данных на обработку своих персональных данных должно включать в себя:…»

1.4.2. Дополнение части 4 статьи 9 пунктом 7 – «7) собственноручную подпись субъекта персональных данных»

1.4.3. Дополнение статьи 9 частью 4.1 – «4.1. Порядок получения согласия субъекта персональных данных в форме электронного документа на обработку его персональных данных в целях предоставления государственных и муниципальных услуг, а также услуг, которые являются необходимыми и обязательными для предоставления государственных и муниципальных услуг, определяется Правительством Российской Федерации»

2. Обзор изменений в следующие ФЗ: «О судебных приставах», «Об исполнительном производстве», «О Всероссийской переписи населения», «Об обеспечении доступа к информации о деятельности судов в Российской Федерации», «О лицензировании отдельных видов деятельности» и в Воздушный кодекс РФ.

3. Обзор изменений в методических документах ФСТЭК России и ФСБ России.

4. Изменения в требованиях регуляторов в части проведения ими проверок деятельности операторов ПДн.

5. Обзор деятельности Банка России и Инфокоммуникационного союза, субъектов РФ и общественных организаций.

6. Обзор изменений в статьях КоАП.

Несмотря на то, что уже на протяжении нескольких лет практически ни одно мероприятие не обходится без темы связанной с вопросами защиты ПДн, интерес аудитории был достаточно большой.

среда, 8 сентября 2010 г.

Запускается программа по борьбе с ботнетами



Ботнеты стали наносить столько вреда, что внимание на них обращают не только специалисты антивирусных компаний, но и государственные деятели. В Германии 15 сентября стартует программа по борьбе с зомби-сетями, на которую потратят около $2,7 млн. Реальный эффект от подобной инициативы возникнет, если она будет иметь глобальный характер, считают эксперты.

Программа по борьбе с ботнетами, или зомби-сетями, запускается Министерством внутренних дел Германии, ее техническую поддержку будет осуществлять Федеральная комиссия информационной безопасности. По данным из описания проекта, его основная цель — исключить Германию из топ-10 списка стран с наиболее крупными и активными ботнетами.

Пользователи, компьютеры которых оказались зараженными и включенными в зомби-сеть, будут получать уведомления по e-mail и телефону. Кроме того, доступ в сеть с их компьютеров будет отключен до полного излечения. Пользователи зараженных компьютеров будут переправляться на специальный сайт, на котором в доступной форме даются разъяснения, что такое ботнет, а также содержатся средства для лечения зараженных компьютеров.
Если ни одно из содержащихся на сайте программных средств не помогло, провайдер обязан оказать пользователю помощь, используя собственную техническую поддержку. Отдельно отмечается, что программа абсолютно бесплатна для рядовых пользователей.
Сейчас к инициативе немецких властей присоединились пять провайдеров, и в случае успеха программы ее обещают расширить до общеевропейского уровня.

Источник: crime-research.ru