Листок бюрократической защиты информации
19.1K subscribers
601 photos
28 videos
322 files
1.85K links
• О канале: https://telegra.ph/Beinsecurity-12-12
• Для обратной связи: https://telegra.ph/Obratnaya-svyaz-04-02-2
• Буст канала: https://xn--r1a.website/boost/bureaucraticsecurity
• В перечне РКН: https://clck.ru/3EZHuP
Download Telegram
​​⚡️Рекомендации по оценке показателей критериев экономической значимости объектов критической информационной инфраструктуры Российской Федерации

ФСТЭК России на своём сайте представила для общественного обсуждения проект методического документа «Рекомендации по оценке показателей критериев экономической значимости объектов критической информационной инфраструктуры Российской Федерации».
Свои предложения и замечания можно отравить на адрес электронной почты otd84@fstec.ru до 1 марта 2021 года.
​​⚡️ МЕТОДИКА ОЦЕНКИ УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИИ

Свершилось! ФСТЭК России информирует об утверждении. Методики оценки угроз безопасности информации.
⚠️ Как следствие, более не применяются для оценки угроз безопасности информации Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных (ФСТЭК России, 2008 г.) и Методика определения актуальных угроз безопасности информации в ключевых системах информационной инфраструктуры (ФСТЭК России, 2007 г.).

P.S.: возможны технически сбои при переходе по некоторым ссылкам.
Напоминаю, что сейчас идет трансляция выступления В. Лютиков в рамках форума «Кибербезопасность. Наши дни».
📣 Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении

ФСТЭК России информирует об утверждении новой редакции Методики выявления уязвимостей и недекларированных возможностей в программном обеспечении.
​​Изменения в 31-й приказ ФСТЭК

ФСТЭК России подготовила и представила для общественного обсуждения (как и было обещано) изменения в Требования к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей среды, утверждённые приказом ФСТЭК России от 14.03.2014 № 31.
Изменения касаются применения сертифицированных средств защиты информации, соответствующих тому или иному уровню доверия, в зависимости от класса защищённости автоматизированных систем управления.
​​📣 Увеличение штрафов за нарушение законодательства в области персональных данных

В Кодекс Российской Федерации об административных правонарушениях внесены изменения, предусматривающие увеличение штрафов в два раза за нарушение законодательства Российской Федерации в области персональных данных. Также вводится ответственность за повторное совершение данных правонарушений.
Forwarded from Горелкин
С сегодняшнего дня каждый гражданин России впервые стал полноправным хозяином своих персональных данных в интернете. Начали действовать мои поправки в законодательство о защите персональных данных.

Теперь вы можете потребовать от любого ресурса в сети (сайт, соцсеть, мессенджер и т.д.) прекратить распространять ваши персональные данные. У администрации ресурса будет три дня на рассмотрение вашей заявки и принятие решения по ней. Если через три дня ресурс продолжает распространять ваши данные — вы вправе подать в суд.

Это касается даже той информации, которую вы сами выложили в публичный доступ. Увидели опубликованный скрин вашей открытой страницы в соцсети — уже можете требовать его удалить. Аналогично — с номером телефона, домашним адресом и даже просто вашим лицом. И тот факт, что информация взята из открытого источника, больше никогда не будет оправданием для ее распространителя.

Также с 1 марта у вас должны будут спрашивать отдельное согласие на распространение вашей личной информации. При регистрации на любых интернет-ресурсах уже недостаточно будет вашей «галочки» под пользовательским соглашением. Должен быть отдельный вопрос с возможностью прямого ответа на него. Никаких «подразумевается по умолчанию» и прочего юридического камуфляжа.

Перерегистрироваться на тех платформах, где у вас уже есть аккаунты, не понадобится. Дополнительных запросов со стороны соцсетей или мессенджеров по поводу ваших персональных данных сейчас тоже не будет. Но при перезаключении пользовательского соглашения (например, после очередного обновления ресурса) у вас уже должны будут спросить согласие в соответствии с новой нормой.
​​А помните МВД России хотело хранить биометрические персональные данные граждан до достижения ими 100 лет? Вопрос пока, вроде как, в подвешенном состоянии, но свой ЦОД ведомство все же создаст.
Семинар для операторов персональных данных от РКН по ЦФО

Управление Роскомнадзора по Центральному федеральному округу на площадке Московской торгово-промышленной палаты планирует проведение 8 апреля 2021 года семинара для операторов персональных данных. В ходе мероприятия будут рассмотрены следующие темы:

- типовые ошибки, допускаемые при заполнении сведений, подаваемых в реестр операторов персональных данных;

- анализ типовых нарушений законодательства в области персональных данных, выявляемых по результатам контрольно-надзорной деятельности.

Разумеется, планируется секция вопросов и ответов.

⚠️ Заявку для участия в семинаре с указанием ФИО, ОГРН или ИНН организации необходимо направить до 06.04.2021 на адрес электронной почты ov.novikova@rkn.gov.ru
Госдума приняла в первом чтении законопроект о переносе вступления в силу с 1 апреля 2021 года на 1 июля 2022 года нового порядка идентификации лиц удостоверяющими центрами (УЦ) при получении сертификата ключей проверки электронных подписей (СЭП). Закон предусматривает новые очень жесткие требования к УЦ.
​​Уничтожение ПДн, полученных в результате обезличивания

В Государственной Думе снова заговорили об экспериментальных правовых режимах в сфере цифровых инноваций.
Михаил Мишустин предлагает Минцифре определить порядок уничтожения персональных данных, полученных в результате обезличивания (издать приказ Минцифры «Об утверждении порядка уничтожения персональных данных, полученных в результате обезличивания, хранящихся у субъекта экспериментального правового режима, в случае прекращения статуса субъекта экспериментального правового режима»), а само уничтожение таких персональных данных думается осуществлять с использованием прошедших в установленном порядке процедуру оценки соответствия средства защиты информации, в составе которых реализована функция уничтожения информации.
Ну и параллельно планируется внести ряд изменений в Федеральный закон «О персональных данных», касающихся реализации экспериментальных правовых режимах в сфере цифровых инноваций.
​​Вопросы по реализации 187-ФЗ

Если по каким-либо причинам не удалось задать вопросы ФСТЭК России на прошедших в начале года мероприятиях, то сейчас снова появляется такая возможность.
8 апреля 2021 состоится конференция «Защита информации в АСУ ТП. Безопасность критической информационной инфраструктуры», в ходе которой планируется, что Алексей Кубарев (ФСТЭК России) ответит на заранее заданные вопросы по реализации законодательства о безопасности критической информационной инфраструктуры.

📺 Конференция проводится он-лайн.
​​Изменения в Положение о сертификации СрЗИ

ФСТЭК России представила для общественного обсуждения проект ведомственного приказа «О внесении изменений в Положение о системе сертификации средств защиты информации, утверждённое приказом Федеральной службы по техническому и экспортному контролю от 3 апреля 2018 г. № 55».

Некоторое из предполагаемых изменений:
🔸 сертификации не будут подлежать СрЗИ, в отношение которых установлены ограничения или запреты на их использование в РФ;
🔸 прямо указывается, что серийно производимое СрЗИ считается сертифицированным, если оно произведено в период срока действия сертификата;
🔸 прямо указано, что одним из условий действия сертификата соответствия является осуществление его технической поддержки.
​​Правила использования информационной системы РКН

Роскомнадзор представил для общественного обсуждения проект ведомственного приказа «Об утверждении Правил использования информационной системы Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций». Указанный проект направлен на реализацию части 7 статьи 10.1 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» и для обеспечения получения оператором согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения.
26 марта в 11:00 не пропустите прямой эфир о применении новой методики ФСТЭК для моделирования угроз ИБ.

О чем пойдет речь?
Эксперты «Инфосистемы Джет» разберут практическую часть реализации нового подхода к управлению угрозами в компаниях. Кроме того, на примере одной информационной системы покажут, как моделировать угрозы ИБ.

В программе:
🔹 Новый подход к оценке угроз ИБ: что это значит для организаций.
🔹 В каких случаях нужно переделывать модель угроз.
🔹 Разбор кейса на примере одной информационной системы.

Регистрация на вебинар
​​Минцифры собирается увеличить сроки согласования технических заданий на создание государственных информационных систем и моделей угроз безопасности информации с 10 до 20 рабочих дней.
Проект соответствующего постановления Правительства РФ
«О внесении изменений в требования к порядку создания, развития,
‎ввода в эксплуатацию, эксплуатации и вывода из эксплуатации государственных информационных систем и дальнейшего
‎хранения содержащейся в их базах данных информации» опубликован на портале проектов нормативных правовых актов.
​​​​Правила использования информационной системы РКН 2.0

Судя по всему, поднявшийся общественный резонанс и огласка в СМИ вынудили Роскомнадзор отказаться от ранее представленного для общественного обсуждения проекта ведомственного приказа «Об утверждении Правил использования информационной системы Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций». И ведомство подготовило для общественного обсуждения доработанную (облегченную) версию
проекта Роскомнадзора
«Об утверждении Правил использования информационной системы Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций».