Листок бюрократической защиты информации
17.6K subscribers
543 photos
28 videos
291 files
1.7K links
• О канале: https://telegra.ph/Beinsecurity-12-12
• Для обратной связи: https://telegra.ph/Obratnaya-svyaz-04-02-2
• Буст канала: https://xn--r1a.website/boost/bureaucraticsecurity
• В перечне РКН: https://clck.ru/3EZHuP
Download Telegram
👨‍⚖️ Сложность трактовки законодательных требований по защите информации и того, как эти требования выполнять, сегодня одна из самых серьезных проблем в информационной безопасности. Проверки ФСТЭК России с начала текущего года показали, что в 100% случаев субъекты КИИ допускают существенные ошибки при выполнении категорирования своих объектов и построении системы защиты информации

📢 5 декабря в 10:00 приглашаем вас на вебинар, на котором начальник отдела защиты объектов КИИ и АСУ ТП Максим Шляпкин расскажет:

🔴 о том, что относить к объектам КИИ
🔴 как правильно определить категорию значимости
🔴 как разработать технический проект на создание системы защиты объектов КИИ и сэкономить при этом бюджет.

Кроме того, специальный гость от компании QTech Михаил Порошин разберет типовые ошибки при подготовке к импортозамещению и особенности внедрения отечественного оборудования в больших и малых субъектах КИИ.

Дата проведения:
5 декабря в 10:00 МСК

Регистрируйтесь по ссылке и ставьте напоминание в календарь

ССЫЛКА НА РЕГИСТРАЦИЮ

#КСБ_мероприятия
Please open Telegram to view this post
VIEW IN TELEGRAM
☄️ Ужесточение ответственности за нарушения законодательства в сфере ПДн

Как и было обещано в Госдуму внесены законопроекты ужесточающие откровенность за нарушение законодательства в сфере ПДн (вплоть до уголовной откровенности):

Законопрект «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях».

Законопроект «О внесении изменений в Уголовный кодекс Российской Федерации».

Ознакомиться с предлагаемыми размерами административных штрафов и новыми составами правонарушений можно ниже.
Please open Telegram to view this post
VIEW IN TELEGRAM
Проект адм ответственность ПДн.pdf
128.1 KB
➡️ Предлагаемые размеры административных штрафов и новые составы правонарушений за нарушения законодательства в сфере ПДн.
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡️ Стратегия развития отрасли связи до 2035 года

Официально опубликовано распоряжение Правительства Российской Федерации от 24.11.2023 № 3339-р, утверждающее Стратегию развития отрасли связи до 2035 года, которая затрагивает и вопросы обеспечения информационной безопасности.
Please open Telegram to view this post
VIEW IN TELEGRAM
МР по расчету индикаторов риска.pdf
343.1 KB
📁 Методические рекомендации
по установлению целевых значений и расчету фактических значений количественных контрольных показателей уровня риска информационной безопасности

Данные методические рекомендации устанавливают единый подход к определению целевых и расчету фактических значений количественных контрольных показателей уровня риска информационной безопасности, связанного с совершением операций без согласия клиентов.

Методические рекомендации
по установлению целевых значений и расчету фактических значений количественных контрольных показателей уровня риска информационной безопасности, связанных с осуществлением перевода денежных средств без согласия клиента, а также установлению пороговых значений и расчету фактических значений ключевых индикаторов риска информационной безопасности, утверждённые Банком России от 30.11.2023 № 17-МР.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Privacy Advocates
Президент России подписал закон (589-ФЗ от 12.12.2023) об ужесточении административной ответственности за нарушения при использовании биометрических персональных данных (ПД) граждан и за несоблюдение письменной формы согласия на обработку ПД - когда ее использование является обязательным.
ЦБ 821-П.pdf
3 MB
🔊 Требования к обеспечению защиты информации при осуществлении переводов денежных средств

Положение Банка России от 17.08.2023 № 821-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств».
Please open Telegram to view this post
VIEW IN TELEGRAM
​​🔔 Банк данных угроз безопасности информации АСУ ТП

На сайте ФСТЭК России засветилась информация с презентацией Банка данных угроз безопасности информации АСУ ТП.
Please open Telegram to view this post
VIEW IN TELEGRAM
​​🔔 Нормотворческие планы ФСТЭК на 2024 год

Опубликована выписка из Плана
разработки Федеральной службой по техническому и экспортному контролю нормативных правовых актов на 2024 год.

Из интересного, что на следующий год запланировано:

• Проект постановления Правительства Российской Федерации «О внесении изменений в постановление Правительства Российской Федерации от 3 февраля 2012 г. № 79».

• Проект постановления Правительства Российской Федерации «О внесении изменений в постановление Правительства Российской Федерации от 3 марта 2012 г. № 171».

• Проект приказа ФСТЭК России «Об утверждении Требований по обеспечению защищенности государственных информационных систем и значимых объектов критической информационной инфраструктуры Российской Федерации от несанкционированного воздействия типа «отказ в обслуживании».

• Проект приказа ФСТЭК России «Об утверждении Требований о защите информации, содержащейся в государственных и иных информационных системах, обладателями которых является Российская Федерация, субъект Российской Федерации, муниципальное образование».
Please open Telegram to view this post
VIEW IN TELEGRAM
Требования ИБ СУБД.pdf
87.7 KB
📣 Выписка из Требований по безопасности информации к СУБД

На сайте ФСТЭК России опубликована выписка из Требований по безопасности информации к СУБД, утверждённых приказом ФСТЭК России от 14.04.2023 № 64.
Please open Telegram to view this post
VIEW IN TELEGRAM
Адм штрафы ПДн_2023.pdf
250.8 KB
🚫 Размеры административных штрафов за правонарушения, связанные с обработкой персональных данных

В прилагаемом файле представлена раскладка по составам административных правонарушений, связанных с обработкой персональных данных, и размерам соответствующих штрафов (без учета готовящихся правок в КОАП).
Please open Telegram to view this post
VIEW IN TELEGRAM
Проект ГОСТ Р 56939.pdf
607.5 KB
🔊 Проект ГОСТ Р 56939 «Защита информации. Разработка безопасного программного обеспечения. Общие требования»

На сайте ФСТЭК России можно ознакомиться с проектом национального стандарта ГОСТ Р 56939 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
Please open Telegram to view this post
VIEW IN TELEGRAM
Процентное распределение правильных и неправильных вариантов ответов в этой викторине вполне закономерное (по состоянию на 08.00 22.12 2023).
Связано это с тем, что:
1. Информировать об инцидентах с ПДн необходимо Роскомнадзор.
2. ФСБ (в дополнение к пункту 1) необходимо информировать о компьютерных инцидентах с ПДн (тоже касается и субъектов в части информирования о компьютерных инцидентах).
3. Минцифры необходимо информировать об инцидентах с биометрическими ПДн, используемыми для идентификации. Также стоит отметить, что приказ Мирцифры от 10.09.2021 № 930, который обязывает осуществлять такое информирование и Минцифры, распространяется на биометрические ПДн модальностей "данные изображение лица " и "данные голоса, собранные текстозависимым методом", а вот на геномную информацию, которая также является биометрическими ПДн, которые, наверняка, обрабатываются в некоторых организациях здравоохранения (но могу ошибаться), не распространяется. Да и вообще стоит учитывать, что этот приказ Минцифры фактически не применятся ввиду издания приказа Минцифры от 13.05.2023 № 453.
​​ ⚡️ Внеплановые проверки по фактам утечек ПДн


В ГосДуму внесен законопроект «О внесении изменений в статью 27 Федерального закона «О связи» и Федеральный закон «О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации», отдельные положения которого позволяют Роскомнадзору осуществлять внеплановые выездные проверки в случаях поступления информации о фактах утечек ПДн.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Privacy Advocates
🏛 На regulations.gov.ru выложили прооект Приказа Минцифры, вносящего изменения в перечень индикаторов риска нарушения обязательных требований при осуществлении федерального государственного контроля (надзора) за обработкой персональных данных.
🔸Список дополняется пунктом 4:
"Выявление контролирующим органом в течение календарного года двух и более фактов непредставления контролируемым лицом, являющимся владельцем сайта и (или) страницы сайта в сети «Интернет», программы для электронных вычислительных машин, на которых применяются рекомендательные технологии, информации, связанной с применением рекомендательных технологий, а также доступа к программно-техническим средствам рекомендательных технологий по запросу контролирующего органа".
О новых штрафах за нарушение №152-ФЗ

В последнее время СМИ упоминали о новых штрафах и уголовной ответственности за нарушения требований №152-ФЗ. Собрал всю информацию по этому вопросу в один пост👇🏻

1️⃣ Ужесточение ответственности за обработку биометрических ПДн

Финальная версия законопроекта затронула не только обработку биометрии, но и всех случаи, требующие письменного согласия субъекта.  Федеральный закон уже опубликован, но вступает в силу он 23 декабря 2023.  

Новые штрафы предусматриваются за: 

➡️ Обработку ПДн без письменного согласия субъекта или в случае несоответствия такого согласия требованиям №152-ФЗ (ч. 2 ст. 13.11 КоАП РФ):

▪️ для граждан – от 10.000 до 15.000 рублей;
▪️ для должностных лиц – от 100.000 до 300.000 рублей;
▪️ для юридических лиц –  от 300.000 до 700.000  рублей.

➡️ Повторное нарушение, предусмотренное ч. 2.1. ст. 13.11 КоАП РФ:

▪️ для граждан – от 15.000 до 30.000 рублей;
▪️ для должностных лиц – от 300.000 до 500.000 рублей;
▪️ для ИП – от 500.000 до 1.000.000 рублей;
▪️ для юридических лиц  от 1.000.000 до 1.500.000 рублей.

➡️ Размещение и обновление банками, МФЦ и иными организациями биометрии в ЕБС с нарушением положений №572-ФЗ (новая ст. 13.11.3 КоАП РФ): 

▪️ для должностных лиц – от 100.000 до 300.000 рублей;
▪️ для юридических лиц - от 500.000 до 1.000.000 рублей.
2️⃣ Ужесточение ответственности за утечки ПДн

Законопроект уже внесен в Госдуму, но будет рассмотрен только на весенней сессии. Минцифры поддержало идею введения обстоятельств, смягчающих ответственность оператора, поэтому вряд ли проект примут в текущей редакции.

Однако увеличение размеров ответственности предполагается не только за утечки, но и за иные нарушения при обработке ПДн. Например, законопроект содержит отдельные штрафы за не уведомление Роскомнадзора о намерении осуществлять обработку ПДн.

Поскольку такое уведомление подается по результатам комплаенса процессов обработки ПДн, то новую норму можно считать еще и общим штрафом за отсутствие комплаенса (если комплаенс не соответствует сведениям в уведомлении).

Обзор по штрафам сделали коллеги из Листка бюрократической защиты информации.

3️⃣ Ужесточение уголовной ответственности за преступления, связанные с обработкой ПД

Законопроект внесен в ГД РФ, его рассмотрение также назначено на весеннюю сессию. Но уже сейчас вызывают вопросы широкие понятия: “неправомерный доступ”, “незаконная передача”. 

Абстрактные формулировки создают риски для обработки ПДн, например, внутри групп компаний, где два сидящих за одним столом сотрудника могут быть формально работниками в разных ООО, между которыми нет формализованных отношений по требованиям №152-ФЗ. 

Возможно, нарушение есть, но является ли оно преступлением? Инициатив по корректировкам законопроекта пока не встречалось.
Forwarded from Privacy Advocates
👁💡Опубликована статья Privacy Advocates o новых правилах обработки биометрии для контроля и управления доступом на территорию.
Please open Telegram to view this post
VIEW IN TELEGRAM
План_проведения_плановых_проверок_по_вопросам_лицензионного_контроля.pdf
165 KB
📖 План проведения плановых проверок ФСТЭК России по вопросам лицензионного контроля на 2024 год

Опубликован План проведения плановых проверок юридических лиц и индивидуальных предпринимателей по вопросам лицензионного контроля на 2024 год.
Please open Telegram to view this post
VIEW IN TELEGRAM
❗️Не забываем, что от подразделений по защите информации регуляторы и надзорные органы даже в праздники ожидают информацию:
• о компьютерных инцидентах;
• об инцидентах с персональными данными;
• об инцидентах безопасности с биометрическими персональными данными, используемыми для индентификации и (или) аутентификации;
• об инцидентах безопасности информации в информационной инфраструктуре.

🎄Пост предпразднично-выходного дня.
Please open Telegram to view this post
VIEW IN TELEGRAM
​​📣 Требования к обеспечению защиты информации, содержащейся в АИС страхования

В Минюсте зарегистрировано положение Банка России от 30.08.2023 № 822-П «О требованиях к обеспечению защиты информации, содержащейся в автоматизированной информационной системе страхования».
Please open Telegram to view this post
VIEW IN TELEGRAM