Листок бюрократической защиты информации
17.6K subscribers
543 photos
28 videos
291 files
1.7K links
• О канале: https://telegra.ph/Beinsecurity-12-12
• Для обратной связи: https://telegra.ph/Obratnaya-svyaz-04-02-2
• Буст канала: https://xn--r1a.website/boost/bureaucraticsecurity
• В перечне РКН: https://clck.ru/3EZHuP
Download Telegram
Адм штрафы ПДн_2023.pdf
250.8 KB
🚫 Размеры административных штрафов за правонарушения, связанные с обработкой персональных данных

В прилагаемом файле представлена раскладка по составам административных правонарушений, связанных с обработкой персональных данных, и размерам соответствующих штрафов (без учета готовящихся правок в КОАП).
Please open Telegram to view this post
VIEW IN TELEGRAM
Проект ГОСТ Р 56939.pdf
607.5 KB
🔊 Проект ГОСТ Р 56939 «Защита информации. Разработка безопасного программного обеспечения. Общие требования»

На сайте ФСТЭК России можно ознакомиться с проектом национального стандарта ГОСТ Р 56939 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
Please open Telegram to view this post
VIEW IN TELEGRAM
Процентное распределение правильных и неправильных вариантов ответов в этой викторине вполне закономерное (по состоянию на 08.00 22.12 2023).
Связано это с тем, что:
1. Информировать об инцидентах с ПДн необходимо Роскомнадзор.
2. ФСБ (в дополнение к пункту 1) необходимо информировать о компьютерных инцидентах с ПДн (тоже касается и субъектов в части информирования о компьютерных инцидентах).
3. Минцифры необходимо информировать об инцидентах с биометрическими ПДн, используемыми для идентификации. Также стоит отметить, что приказ Мирцифры от 10.09.2021 № 930, который обязывает осуществлять такое информирование и Минцифры, распространяется на биометрические ПДн модальностей "данные изображение лица " и "данные голоса, собранные текстозависимым методом", а вот на геномную информацию, которая также является биометрическими ПДн, которые, наверняка, обрабатываются в некоторых организациях здравоохранения (но могу ошибаться), не распространяется. Да и вообще стоит учитывать, что этот приказ Минцифры фактически не применятся ввиду издания приказа Минцифры от 13.05.2023 № 453.
​​ ⚡️ Внеплановые проверки по фактам утечек ПДн


В ГосДуму внесен законопроект «О внесении изменений в статью 27 Федерального закона «О связи» и Федеральный закон «О государственном контроле (надзоре) и муниципальном контроле в Российской Федерации», отдельные положения которого позволяют Роскомнадзору осуществлять внеплановые выездные проверки в случаях поступления информации о фактах утечек ПДн.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Privacy Advocates
🏛 На regulations.gov.ru выложили прооект Приказа Минцифры, вносящего изменения в перечень индикаторов риска нарушения обязательных требований при осуществлении федерального государственного контроля (надзора) за обработкой персональных данных.
🔸Список дополняется пунктом 4:
"Выявление контролирующим органом в течение календарного года двух и более фактов непредставления контролируемым лицом, являющимся владельцем сайта и (или) страницы сайта в сети «Интернет», программы для электронных вычислительных машин, на которых применяются рекомендательные технологии, информации, связанной с применением рекомендательных технологий, а также доступа к программно-техническим средствам рекомендательных технологий по запросу контролирующего органа".
О новых штрафах за нарушение №152-ФЗ

В последнее время СМИ упоминали о новых штрафах и уголовной ответственности за нарушения требований №152-ФЗ. Собрал всю информацию по этому вопросу в один пост👇🏻

1️⃣ Ужесточение ответственности за обработку биометрических ПДн

Финальная версия законопроекта затронула не только обработку биометрии, но и всех случаи, требующие письменного согласия субъекта.  Федеральный закон уже опубликован, но вступает в силу он 23 декабря 2023.  

Новые штрафы предусматриваются за: 

➡️ Обработку ПДн без письменного согласия субъекта или в случае несоответствия такого согласия требованиям №152-ФЗ (ч. 2 ст. 13.11 КоАП РФ):

▪️ для граждан – от 10.000 до 15.000 рублей;
▪️ для должностных лиц – от 100.000 до 300.000 рублей;
▪️ для юридических лиц –  от 300.000 до 700.000  рублей.

➡️ Повторное нарушение, предусмотренное ч. 2.1. ст. 13.11 КоАП РФ:

▪️ для граждан – от 15.000 до 30.000 рублей;
▪️ для должностных лиц – от 300.000 до 500.000 рублей;
▪️ для ИП – от 500.000 до 1.000.000 рублей;
▪️ для юридических лиц  от 1.000.000 до 1.500.000 рублей.

➡️ Размещение и обновление банками, МФЦ и иными организациями биометрии в ЕБС с нарушением положений №572-ФЗ (новая ст. 13.11.3 КоАП РФ): 

▪️ для должностных лиц – от 100.000 до 300.000 рублей;
▪️ для юридических лиц - от 500.000 до 1.000.000 рублей.
2️⃣ Ужесточение ответственности за утечки ПДн

Законопроект уже внесен в Госдуму, но будет рассмотрен только на весенней сессии. Минцифры поддержало идею введения обстоятельств, смягчающих ответственность оператора, поэтому вряд ли проект примут в текущей редакции.

Однако увеличение размеров ответственности предполагается не только за утечки, но и за иные нарушения при обработке ПДн. Например, законопроект содержит отдельные штрафы за не уведомление Роскомнадзора о намерении осуществлять обработку ПДн.

Поскольку такое уведомление подается по результатам комплаенса процессов обработки ПДн, то новую норму можно считать еще и общим штрафом за отсутствие комплаенса (если комплаенс не соответствует сведениям в уведомлении).

Обзор по штрафам сделали коллеги из Листка бюрократической защиты информации.

3️⃣ Ужесточение уголовной ответственности за преступления, связанные с обработкой ПД

Законопроект внесен в ГД РФ, его рассмотрение также назначено на весеннюю сессию. Но уже сейчас вызывают вопросы широкие понятия: “неправомерный доступ”, “незаконная передача”. 

Абстрактные формулировки создают риски для обработки ПДн, например, внутри групп компаний, где два сидящих за одним столом сотрудника могут быть формально работниками в разных ООО, между которыми нет формализованных отношений по требованиям №152-ФЗ. 

Возможно, нарушение есть, но является ли оно преступлением? Инициатив по корректировкам законопроекта пока не встречалось.
Forwarded from Privacy Advocates
👁💡Опубликована статья Privacy Advocates o новых правилах обработки биометрии для контроля и управления доступом на территорию.
Please open Telegram to view this post
VIEW IN TELEGRAM
План_проведения_плановых_проверок_по_вопросам_лицензионного_контроля.pdf
165 KB
📖 План проведения плановых проверок ФСТЭК России по вопросам лицензионного контроля на 2024 год

Опубликован План проведения плановых проверок юридических лиц и индивидуальных предпринимателей по вопросам лицензионного контроля на 2024 год.
Please open Telegram to view this post
VIEW IN TELEGRAM
❗️Не забываем, что от подразделений по защите информации регуляторы и надзорные органы даже в праздники ожидают информацию:
• о компьютерных инцидентах;
• об инцидентах с персональными данными;
• об инцидентах безопасности с биометрическими персональными данными, используемыми для индентификации и (или) аутентификации;
• об инцидентах безопасности информации в информационной инфраструктуре.

🎄Пост предпразднично-выходного дня.
Please open Telegram to view this post
VIEW IN TELEGRAM
​​📣 Требования к обеспечению защиты информации, содержащейся в АИС страхования

В Минюсте зарегистрировано положение Банка России от 30.08.2023 № 822-П «О требованиях к обеспечению защиты информации, содержащейся в автоматизированной информационной системе страхования».
Please open Telegram to view this post
VIEW IN TELEGRAM
☃️ Уважаемые подписчики и читатели канала! Поздравляю Вас с наступающим Новым 2024-м годом.
Желаю в новом году не сходить с пути специалиста по защите информаци несмотря на все тяготы и невзгоды. 🎄

P.S.: первые тематические публикации в канале состоятся уже завтра.
Please open Telegram to view this post
VIEW IN TELEGRAM
​​📣 Закупки ПО в сфере ИБ

Официально опубликовано постановление Правительства Российской Федерации от 29.12.2023 № 2381
«О приостановлении действия отдельных положений постановления Правительства Российской Федерации от 8 июня 2018 г. № 658».
Please open Telegram to view this post
VIEW IN TELEGRAM
​​🟡 Требования о защите информации цифрового рубля

В Минюсте зарегистрировано положение Банка России от 07.12.2023 № 833-П «О требованиях к обеспечению защиты информации для участников платформы цифрового рубля».
Please open Telegram to view this post
VIEW IN TELEGRAM
​​👱‍♂️ ЕБС | Подтверждение соответствия информационных технологий и технических средств, предназначенных для обработки биометрических ПДн

Официально опубликован приказ Минцифры от 29.11.2023 № 1024
«О формах подтверждения соответствия информационных технологий и технических средств, предназначенных для обработки биометрических персональных данных, векторов единой биометрической системы, требованиям, определенным в соответствии с подпунктом "е" пункта 1 части 2 статьи 6 Федерального закона от 29 декабря 2022 г. № 572-ФЗ «Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных, о внесении изменений в отдельные законодательные акты Российской Федерации и признании утратившими силу отдельных положений законодательных актов Российской Федерации», и о внесении изменений в приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 12 мая 2023 г. № 453».
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from CORTEL
👋 Взаимодействие с Роскомнадзором при инцидентах ПДн

Друзья, ежедневно нам приходят десятки вопросов о том, как сообщить в РКН об утечке ПДн. Размещаем подробную инструкцию в серии постов.

🔍 При возникновении инцидентов, связанных с конфиденциальностью, в частности, при утечке данных и попадании в открытый доступ или к третьим лицам, с с 01.03.2023 вступил в силу Приказ Роскомнадзора от 14.11.2022 № 187.

Ведомство необходимо уведомлять (ч. 3.1 ст. 21 Закона № 152-ФЗ):
✔️ в течение 24 часов – о произошедшем инциденте (первичное уведомление);
✔️ в течение 72 часов – о результатах внутреннего расследования инцидента (дополнительное уведомление).

1️⃣ В первичном уведомлении указываются сведения:
🔵 о произошедшем инциденте - дата и время выявления, характеристики ПДн, которые стали доступны третьим лицам, количество записей в скомпрометированной базе данных;

*дополнительно можно сообщить об актуальности базы данных, а также о периоде, в течение которого были собраны персональные данные;

🔵 о предполагаемых причинах, которые привели к нарушению прав субъектов персональных данных;

🔵 о предполагаемом вреде, нанесенном правам субъектов ПДн;

🔵 о принятых мерах по устранению последствий инцидента;

🔵 о лице, уполномоченном оператором ПДн на взаимодействие с РКН;

🔵 иные сведения и материалы, в том числе об источнике получения информации об инциденте, а также подтверждающие принятие мер по устранению последствий инцидента (при наличии).

❗️ В уведомлении приводятся данные направившего его оператора:
🟡 ФИО гражданина или ИП;
🟡 полное и сокращенное наименование организации;
🟡 ИНН организации, ИП или физлица;
🟡 адрес регистрации по месту жительства (пребывания) физлица или ИП;
🟡 адрес организации в пределах его местанахождения;
🟡 адрес электронной почты для направления информации (рекомендуется указывать этот адрес, поскольку в дальнейшем Роскомнадзор может направлять на него важную информацию).

🔽 Далее расскажем всё о дополнительном (в течение 72 часов) уведомлении.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from CORTEL
CORTEL
👋 Взаимодействие с Роскомнадзором при инцидентах ПДн Друзья, ежедневно нам приходят десятки вопросов о том, как сообщить в РКН об утечке ПДн. Размещаем подробную инструкцию в серии постов. 🔍 При возникновении инцидентов, связанных с конфиденциальностью…
📍 Получив первичное уведомление, РКН направляет на указанный адрес электронной почты письмо с датой и временем передачи уведомления, а также его ключ и номер.

Номер и ключ первичного уведомления нужно указать при подаче дополнительного уведомления.

2️⃣ В дополнительном уведомлении указываются сведения:

🔴 о результатах внутреннего расследования выявленного инцидента (о причинах и нанесенном вреде, о дополнительно принятых мерах по устранению последствий инцидента (при наличии), о решении оператора о проведении внутреннего расследования с указанием его реквизитов);

🔴 о лицах, действия которых стали причиной инцидента (ФИО. физлица или ИП, наименование юрлица, IP-адрес компьютера или устройства и их предполагаемое местонахождение, иные сведения).

📱 Уведомления можно направить на бумажном носителе или в форме электронного документа:
🟢 на бумаге направляется по адресу места нахождения РКН;
🟢 в электронном виде направляется путем заполнения формы на портале ПДн РКН (после прохождения идентификации и аутентификации через ЕСИА) и подписывается электронной подписью.

⚖️ Ответственность за утечку ПДн (обработку без согласия субъектов) установлена ч. 2 ст. 13.11 КоАП РФ, предусматривающей штраф:

- на граждан – от 6 000 до 10 000 рублей;
- на должностных лиц и ИП – от 20 000 до 40 000 рублей;
- на организации – от 30 000 до 150 000 рублей.

Повторное нарушение влечет наказание в виде штрафа (ч. 2.1 ст. 13.11 КоАП РФ):
- на граждан – от 10 000 до 20 000 рублей;
- на должностных лиц – от 40 000 до 100 000 рублей;
- на предпринимателей – от 100 000 до 300 000 рублей;
- на организации – от 300 000 до 500 000 рублей.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from CORTEL
CORTEL
📍 Получив первичное уведомление, РКН направляет на указанный адрес электронной почты письмо с датой и временем передачи уведомления, а также его ключ и номер. Номер и ключ первичного уведомления нужно указать при подаче дополнительного уведомления. 2️⃣ В…
📃 5 "ЕСЛИ" Роскомнадзора

1️⃣ Если в уведомлении РКН обнаружит неполные или некорректные сведения, то в течение 3 рабочих дней направит по адресу электронной почты запрос о предоставлении недостающих сведений или пояснений. Предоставить их нужно в течение 3 рабочих дней после получения запроса.

2️⃣ Если оператор не предоставил дополнительное уведомление в установленные сроки, РКН вправе потребовать сведения о результатах внутреннего расследования выявленного инцидента. Ответ нужно предоставить в течение 1 рабочего дня после получения.

3️⃣ Если РКН самостоятельно выявит факт утечки базы ПДн, содержание которой указывает на принадлежность к конкретному оператору, ему направляется требование о предоставлении первичного или дополнительного уведомления. Предоставить их нужно в обычные сроки - 24 и 72 часа.

4️⃣ Если оператор, получив требование РКН, выяснит, что скомпрометированная база ПДн ему не принадлежит, то направляет дополнительное уведомление, к которому прикладывает акт о внутреннем расследовании, подтверждающий отсутствие факта неправомерной передачи или распространения ПДн.

5️⃣ Если оператор выяснит, что сведения об утечке базы данных ранее уже направлялись в РКН, то направляет уведомление с датой и номером ранее направленного.
Please open Telegram to view this post
VIEW IN TELEGRAM
Перечень типовых ОКИИ в хим пром.pdf
1.5 MB
🧪 Перечень типовых ОКИИ в области химической промышленности

Минпромторг представил Перечень типовых объектов критической информационной инфраструктуры Российской Федерации, функционирующих в области химической промышленности.
Please open Telegram to view this post
VIEW IN TELEGRAM
Перечень_типовых_ОКИИ_в_здравоохранении.pdf
659.5 KB
🩺 Перечень типовых ОКИИ в здравоохранении

В чате «КИИ 187-ФЗ» засветился Перечень типовых объектов критической информационной инфраструктуры Российской Федерации, функционирующих в сфере здравоохранения.
Please open Telegram to view this post
VIEW IN TELEGRAM
Инструкция_по_выполнению_187_ФЗ_в_сфере_оборонной,_металлургической.doc
77.5 KB
🔊 Инструкция по выполнению 187-ФЗ организациями, осуществляющими деятельность в сфере оборонной, металлургической и химической промышленности

Для сведения: на сайте Минпромторга можно ознакомиться с Инструкцией по выполнению требований
законодательства Российской Федерации о защите критической информационной инфраструктуры организациями, осуществляющими деятельность в сфере оборонной, металлургической и химической промышленности.
Please open Telegram to view this post
VIEW IN TELEGRAM