Forwarded from Мнение Интегратора | КСБ-СОФТ (Еni)
Кроме того, специальный гость от компании QTech Михаил Порошин разберет типовые ошибки при подготовке к импортозамещению и особенности внедрения отечественного оборудования в больших и малых субъектах КИИ.
Дата проведения:
5 декабря в 10:00 МСК
Регистрируйтесь по ссылке и ставьте напоминание в календарь
ССЫЛКА НА РЕГИСТРАЦИЮ
#КСБ_мероприятия
Please open Telegram to view this post
VIEW IN TELEGRAM
Как и было обещано в Госдуму внесены законопроекты ужесточающие откровенность за нарушение законодательства в сфере ПДн (вплоть до уголовной откровенности):
• Законопрект «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях».
• Законопроект «О внесении изменений в Уголовный кодекс Российской Федерации».
Ознакомиться с предлагаемыми размерами административных штрафов и новыми составами правонарушений можно ниже.
Please open Telegram to view this post
VIEW IN TELEGRAM
Проект адм ответственность ПДн.pdf
128.1 KB
Please open Telegram to view this post
VIEW IN TELEGRAM
Официально опубликовано распоряжение Правительства Российской Федерации от 24.11.2023 № 3339-р, утверждающее Стратегию развития отрасли связи до 2035 года, которая затрагивает и вопросы обеспечения информационной безопасности.
Please open Telegram to view this post
VIEW IN TELEGRAM
МР по расчету индикаторов риска.pdf
343.1 KB
по установлению целевых значений и расчету фактических значений количественных контрольных показателей уровня риска информационной безопасности
Данные методические рекомендации устанавливают единый подход к определению целевых и расчету фактических значений количественных контрольных показателей уровня риска информационной безопасности, связанного с совершением операций без согласия клиентов.
Методические рекомендации
по установлению целевых значений и расчету фактических значений количественных контрольных показателей уровня риска информационной безопасности, связанных с осуществлением перевода денежных средств без согласия клиента, а также установлению пороговых значений и расчету фактических значений ключевых индикаторов риска информационной безопасности, утверждённые Банком России от 30.11.2023 № 17-МР.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Privacy Advocates
⚡Президент России подписал закон (589-ФЗ от 12.12.2023) об ужесточении административной ответственности за нарушения при использовании биометрических персональных данных (ПД) граждан и за несоблюдение письменной формы согласия на обработку ПД - когда ее использование является обязательным.
ЦБ 821-П.pdf
3 MB
Положение Банка России от 17.08.2023 № 821-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств».
Please open Telegram to view this post
VIEW IN TELEGRAM
🔔 Банк данных угроз безопасности информации АСУ ТП
На сайте ФСТЭК России засветилась информация с презентацией Банка данных угроз безопасности информации АСУ ТП.
На сайте ФСТЭК России засветилась информация с презентацией Банка данных угроз безопасности информации АСУ ТП.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔔 Нормотворческие планы ФСТЭК на 2024 год
Опубликована выписка из Плана
разработки Федеральной службой по техническому и экспортному контролю нормативных правовых актов на 2024 год.
Из интересного, что на следующий год запланировано:
• Проект постановления Правительства Российской Федерации «О внесении изменений в постановление Правительства Российской Федерации от 3 февраля 2012 г. № 79».
• Проект постановления Правительства Российской Федерации «О внесении изменений в постановление Правительства Российской Федерации от 3 марта 2012 г. № 171».
• Проект приказа ФСТЭК России «Об утверждении Требований по обеспечению защищенности государственных информационных систем и значимых объектов критической информационной инфраструктуры Российской Федерации от несанкционированного воздействия типа «отказ в обслуживании».
• Проект приказа ФСТЭК России «Об утверждении Требований о защите информации, содержащейся в государственных и иных информационных системах, обладателями которых является Российская Федерация, субъект Российской Федерации, муниципальное образование».
Опубликована выписка из Плана
разработки Федеральной службой по техническому и экспортному контролю нормативных правовых актов на 2024 год.
Из интересного, что на следующий год запланировано:
• Проект постановления Правительства Российской Федерации «О внесении изменений в постановление Правительства Российской Федерации от 3 февраля 2012 г. № 79».
• Проект постановления Правительства Российской Федерации «О внесении изменений в постановление Правительства Российской Федерации от 3 марта 2012 г. № 171».
• Проект приказа ФСТЭК России «Об утверждении Требований по обеспечению защищенности государственных информационных систем и значимых объектов критической информационной инфраструктуры Российской Федерации от несанкционированного воздействия типа «отказ в обслуживании».
• Проект приказа ФСТЭК России «Об утверждении Требований о защите информации, содержащейся в государственных и иных информационных системах, обладателями которых является Российская Федерация, субъект Российской Федерации, муниципальное образование».
Please open Telegram to view this post
VIEW IN TELEGRAM
Требования ИБ СУБД.pdf
87.7 KB
На сайте ФСТЭК России опубликована выписка из Требований по безопасности информации к СУБД, утверждённых приказом ФСТЭК России от 14.04.2023 № 64.
Please open Telegram to view this post
VIEW IN TELEGRAM
Адм штрафы ПДн_2023.pdf
250.8 KB
В прилагаемом файле представлена раскладка по составам административных правонарушений, связанных с обработкой персональных данных, и размерам соответствующих штрафов (без учета готовящихся правок в КОАП).
Please open Telegram to view this post
VIEW IN TELEGRAM
Проект ГОСТ Р 56939.pdf
607.5 KB
На сайте ФСТЭК России можно ознакомиться с проектом национального стандарта ГОСТ Р 56939 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
Please open Telegram to view this post
VIEW IN TELEGRAM
Процентное распределение правильных и неправильных вариантов ответов в этой викторине вполне закономерное (по состоянию на 08.00 22.12 2023).
Связано это с тем, что:
1. Информировать об инцидентах с ПДн необходимо Роскомнадзор.
2. ФСБ (в дополнение к пункту 1) необходимо информировать о компьютерных инцидентах с ПДн (тоже касается и субъектов в части информирования о компьютерных инцидентах).
3. Минцифры необходимо информировать об инцидентах с биометрическими ПДн, используемыми для идентификации. Также стоит отметить, что приказ Мирцифры от 10.09.2021 № 930, который обязывает осуществлять такое информирование и Минцифры, распространяется на биометрические ПДн модальностей "данные изображение лица " и "данные голоса, собранные текстозависимым методом", а вот на геномную информацию, которая также является биометрическими ПДн, которые, наверняка, обрабатываются в некоторых организациях здравоохранения (но могу ошибаться), не распространяется. Да и вообще стоит учитывать, что этот приказ Минцифры фактически не применятся ввиду издания приказа Минцифры от 13.05.2023 № 453.
Связано это с тем, что:
1. Информировать об инцидентах с ПДн необходимо Роскомнадзор.
2. ФСБ (в дополнение к пункту 1) необходимо информировать о компьютерных инцидентах с ПДн (тоже касается и субъектов в части информирования о компьютерных инцидентах).
3. Минцифры необходимо информировать об инцидентах с биометрическими ПДн, используемыми для идентификации. Также стоит отметить, что приказ Мирцифры от 10.09.2021 № 930, который обязывает осуществлять такое информирование и Минцифры, распространяется на биометрические ПДн модальностей "данные изображение лица " и "данные голоса, собранные текстозависимым методом", а вот на геномную информацию, которая также является биометрическими ПДн, которые, наверняка, обрабатываются в некоторых организациях здравоохранения (но могу ошибаться), не распространяется. Да и вообще стоит учитывать, что этот приказ Минцифры фактически не применятся ввиду издания приказа Минцифры от 13.05.2023 № 453.
Telegram
Пост Лукацкого
Квиз: В случае выявления утечки биометрических персональных данных в организации здравоохранения, кого вы должны уведомлять об этом инциденте?
Только Роскомнадзор / Только ФСБ / Только Минздравсоцразвития / Только Роскомнадзор и ФСБ / Роскомнадзор, ФСБ и…
Только Роскомнадзор / Только ФСБ / Только Минздравсоцразвития / Только Роскомнадзор и ФСБ / Роскомнадзор, ФСБ и…
⚡️ Внеплановые проверки по фактам утечек ПДн
В ГосДуму внесен законопроект «О внесении изменений в статью 27 Федерального закона «О связи» и Федеральный закон «О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации», отдельные положения которого позволяют Роскомнадзору осуществлять внеплановые выездные проверки в случаях поступления информации о фактах утечек ПДн.
В ГосДуму внесен законопроект «О внесении изменений в статью 27 Федерального закона «О связи» и Федеральный закон «О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации», отдельные положения которого позволяют Роскомнадзору осуществлять внеплановые выездные проверки в случаях поступления информации о фактах утечек ПДн.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Privacy Advocates
🏛 На regulations.gov.ru выложили прооект Приказа Минцифры, вносящего изменения в перечень индикаторов риска нарушения обязательных требований при осуществлении федерального государственного контроля (надзора) за обработкой персональных данных.
🔸Список дополняется пунктом 4:
"Выявление контролирующим органом в течение календарного года двух и более фактов непредставления контролируемым лицом, являющимся владельцем сайта и (или) страницы сайта в сети «Интернет», программы для электронных вычислительных машин, на которых применяются рекомендательные технологии, информации, связанной с применением рекомендательных технологий, а также доступа к программно-техническим средствам рекомендательных технологий по запросу контролирующего органа".
🔸Список дополняется пунктом 4:
"Выявление контролирующим органом в течение календарного года двух и более фактов непредставления контролируемым лицом, являющимся владельцем сайта и (или) страницы сайта в сети «Интернет», программы для электронных вычислительных машин, на которых применяются рекомендательные технологии, информации, связанной с применением рекомендательных технологий, а также доступа к программно-техническим средствам рекомендательных технологий по запросу контролирующего органа".
Forwarded from Денис Лукаш | Privacy Expert
О новых штрафах за нарушение №152-ФЗ
В последнее время СМИ упоминали о новых штрафах и уголовной ответственности за нарушения требований №152-ФЗ. Собрал всю информацию по этому вопросу в один пост👇🏻
1️⃣ Ужесточение ответственности за обработку биометрических ПДн
Финальная версия законопроекта затронула не только обработку биометрии, но и всех случаи, требующие письменного согласия субъекта. Федеральный закон уже опубликован, но вступает в силу он 23 декабря 2023.
Новые штрафы предусматриваются за:
➡️ Обработку ПДн без письменного согласия субъекта или в случае несоответствия такого согласия требованиям №152-ФЗ (ч. 2 ст. 13.11 КоАП РФ):
▪️ для граждан – от 10.000 до 15.000 рублей;
▪️ для должностных лиц – от 100.000 до 300.000 рублей;
▪️ для юридических лиц – от 300.000 до 700.000 рублей.
➡️ Повторное нарушение, предусмотренное ч. 2.1. ст. 13.11 КоАП РФ:
▪️ для граждан – от 15.000 до 30.000 рублей;
▪️ для должностных лиц – от 300.000 до 500.000 рублей;
▪️ для ИП – от 500.000 до 1.000.000 рублей;
▪️ для юридических лиц от 1.000.000 до 1.500.000 рублей.
➡️ Размещение и обновление банками, МФЦ и иными организациями биометрии в ЕБС с нарушением положений №572-ФЗ (новая ст. 13.11.3 КоАП РФ):
▪️ для должностных лиц – от 100.000 до 300.000 рублей;
▪️ для юридических лиц - от 500.000 до 1.000.000 рублей.
В последнее время СМИ упоминали о новых штрафах и уголовной ответственности за нарушения требований №152-ФЗ. Собрал всю информацию по этому вопросу в один пост👇🏻
1️⃣ Ужесточение ответственности за обработку биометрических ПДн
Финальная версия законопроекта затронула не только обработку биометрии, но и всех случаи, требующие письменного согласия субъекта. Федеральный закон уже опубликован, но вступает в силу он 23 декабря 2023.
Новые штрафы предусматриваются за:
➡️ Обработку ПДн без письменного согласия субъекта или в случае несоответствия такого согласия требованиям №152-ФЗ (ч. 2 ст. 13.11 КоАП РФ):
▪️ для граждан – от 10.000 до 15.000 рублей;
▪️ для должностных лиц – от 100.000 до 300.000 рублей;
▪️ для юридических лиц – от 300.000 до 700.000 рублей.
➡️ Повторное нарушение, предусмотренное ч. 2.1. ст. 13.11 КоАП РФ:
▪️ для граждан – от 15.000 до 30.000 рублей;
▪️ для должностных лиц – от 300.000 до 500.000 рублей;
▪️ для ИП – от 500.000 до 1.000.000 рублей;
▪️ для юридических лиц от 1.000.000 до 1.500.000 рублей.
➡️ Размещение и обновление банками, МФЦ и иными организациями биометрии в ЕБС с нарушением положений №572-ФЗ (новая ст. 13.11.3 КоАП РФ):
▪️ для должностных лиц – от 100.000 до 300.000 рублей;
▪️ для юридических лиц - от 500.000 до 1.000.000 рублей.
Forwarded from Денис Лукаш | Privacy Expert
2️⃣ Ужесточение ответственности за утечки ПДн
Законопроект уже внесен в Госдуму, но будет рассмотрен только на весенней сессии. Минцифры поддержало идею введения обстоятельств, смягчающих ответственность оператора, поэтому вряд ли проект примут в текущей редакции.
Однако увеличение размеров ответственности предполагается не только за утечки, но и за иные нарушения при обработке ПДн. Например, законопроект содержит отдельные штрафы за не уведомление Роскомнадзора о намерении осуществлять обработку ПДн.
Поскольку такое уведомление подается по результатам комплаенса процессов обработки ПДн, то новую норму можно считать еще и общим штрафом за отсутствие комплаенса (если комплаенс не соответствует сведениям в уведомлении).
Обзор по штрафам сделали коллеги из Листка бюрократической защиты информации.
3️⃣ Ужесточение уголовной ответственности за преступления, связанные с обработкой ПД
Законопроект внесен в ГД РФ, его рассмотрение также назначено на весеннюю сессию. Но уже сейчас вызывают вопросы широкие понятия: “неправомерный доступ”, “незаконная передача”.
Абстрактные формулировки создают риски для обработки ПДн, например, внутри групп компаний, где два сидящих за одним столом сотрудника могут быть формально работниками в разных ООО, между которыми нет формализованных отношений по требованиям №152-ФЗ.
Возможно, нарушение есть, но является ли оно преступлением? Инициатив по корректировкам законопроекта пока не встречалось.
Законопроект уже внесен в Госдуму, но будет рассмотрен только на весенней сессии. Минцифры поддержало идею введения обстоятельств, смягчающих ответственность оператора, поэтому вряд ли проект примут в текущей редакции.
Однако увеличение размеров ответственности предполагается не только за утечки, но и за иные нарушения при обработке ПДн. Например, законопроект содержит отдельные штрафы за не уведомление Роскомнадзора о намерении осуществлять обработку ПДн.
Поскольку такое уведомление подается по результатам комплаенса процессов обработки ПДн, то новую норму можно считать еще и общим штрафом за отсутствие комплаенса (если комплаенс не соответствует сведениям в уведомлении).
Обзор по штрафам сделали коллеги из Листка бюрократической защиты информации.
3️⃣ Ужесточение уголовной ответственности за преступления, связанные с обработкой ПД
Законопроект внесен в ГД РФ, его рассмотрение также назначено на весеннюю сессию. Но уже сейчас вызывают вопросы широкие понятия: “неправомерный доступ”, “незаконная передача”.
Абстрактные формулировки создают риски для обработки ПДн, например, внутри групп компаний, где два сидящих за одним столом сотрудника могут быть формально работниками в разных ООО, между которыми нет формализованных отношений по требованиям №152-ФЗ.
Возможно, нарушение есть, но является ли оно преступлением? Инициатив по корректировкам законопроекта пока не встречалось.
Forwarded from Privacy Advocates
Please open Telegram to view this post
VIEW IN TELEGRAM
План_проведения_плановых_проверок_по_вопросам_лицензионного_контроля.pdf
165 KB
Опубликован План проведения плановых проверок юридических лиц и индивидуальных предпринимателей по вопросам лицензионного контроля на 2024 год.
Please open Telegram to view this post
VIEW IN TELEGRAM
• о компьютерных инцидентах;
• об инцидентах с персональными данными;
• об инцидентах безопасности с биометрическими персональными данными, используемыми для индентификации и (или) аутентификации;
• об инцидентах безопасности информации в информационной инфраструктуре.
Please open Telegram to view this post
VIEW IN TELEGRAM
📣 Требования к обеспечению защиты информации, содержащейся в АИС страхования
В Минюсте зарегистрировано положение Банка России от 30.08.2023 № 822-П «О требованиях к обеспечению защиты информации, содержащейся в автоматизированной информационной системе страхования».
В Минюсте зарегистрировано положение Банка России от 30.08.2023 № 822-П «О требованиях к обеспечению защиты информации, содержащейся в автоматизированной информационной системе страхования».
Please open Telegram to view this post
VIEW IN TELEGRAM