Теоретико-правовые аспекты защиты персональных данных тема диссертации и автореферата по ВАК РФ 12.00.01, кандидат наук Белгородцева, Наталья Глебовна

  • Белгородцева, Наталья Глебовна
  • кандидат науккандидат наук
  • 2012, Москва
  • Специальность ВАК РФ12.00.01
  • Количество страниц 201
Белгородцева, Наталья Глебовна. Теоретико-правовые аспекты защиты персональных данных: дис. кандидат наук: 12.00.01 - Теория и история права и государства; история учений о праве и государстве. Москва. 2012. 201 с.

Оглавление диссертации кандидат наук Белгородцева, Наталья Глебовна

Оглавление

Введение

Глава 1. Правовые отношения в сфере защиты персональных данных

1.1. Эволюция правоотношений в сфере защиты персональных

данных

1.2. Содержание правоотношений по защите персональных данных

1.3. Теоретико-правовой анализ субъектов правоотношений в сфере защиты персональных данных

1.4. Объекты защиты персональных данных

Глава 2. Правовое регулирование защиты персональных данных в современной России

2.1. Юридическая характеристика нормативных правовых актов, обеспечивающих защиту персональных данных

2.2. Институт защиты персональных данных как межотраслевой институт права

Глава 3. Формирование современных правоотношений, обеспечивающих защиту персональных данных человека

3.1. Юридические коллизии в сфере защиты персональных данных и

их преодоление в правоприменительной практике

3.2. Пути и средства совершенствования законодательства по защите персональных данных

Заключение

Библиографический список

Приложение

Рекомендованный список диссертаций по специальности «Теория и история права и государства; история учений о праве и государстве», 12.00.01 шифр ВАК

Введение диссертации (часть автореферата) на тему «Теоретико-правовые аспекты защиты персональных данных»

Введение Общая характеристика работы

Актуальность темы диссертационного исследования. Научно-технический прогресс обусловил значительное увеличение объема информации, обрабатываемой автоматизированным способом. Наряду с этим динамично развиваются общественные отношения, связанные с обработкой информации, содержащей персональные данные физических лиц. Эти отношения объективно нуждаются в правовом урегулировании.

В Российской Федерации правовое регулирование общественных отношений, связанных с защитой персональных данных, обеспечивается Федеральным законом «О персональных данных» № 152-ФЗ от 27 июня 2006 г.1

Цель принятия данного закона состояла в обеспечении правовой защиты граждан в условиях бурного роста баз персональных данных, создаваемых на основе новейших компьютерных технологий, и усилившегося интереса к ним со стороны различных, в том числе и криминальных, структур.

Реализация данного закона началась существенно позже его принятия, так как его вступление в силу совпало по времени с проведением административной реформы и частым перезакреплением функций по защите прав субъектов персональных данных за разными органами исполнительной власти. Подзаконные акты Правительства Российской Федерации и отдельных ведомств появились также с опозданием. Таким образом, трудности, возникшие в процессе реализации законодательных норм в сфере защиты персональных данных, наиболее очевидно стали проявляться именно сейчас.

Современные реалии обусловили постановку новых задач, связанных с реализацией международных обязательств России и ее участием в формировании системы трансграничной передачи персональных данных в рамках международных соглашений. В настоящее время возникла потребность в совершенствовании организационно-правового обеспечения использования

'Федеральный закон «О персональных данных» № 152-ФЗ от 27 июля 2006 г. (в ред. Федерального закона № 261-ФЗ от 25 июля 2011 г.) // Российская газета. - 2006. - 29 июля; 2011. - 28 июля.

всех массивов персональных данных на основе законодательного закрепления прав, обязанностей и ответственности держателей (обладателей) этих массивов.

Защита персональных данных обеспечивает реализацию конституционных прав человека на неприкосновенность частной жизни, личную и семейную тайну (ст. 23 Конституции РФ) и ограничение возможности сбора, хранения, использования и распространения информации о частной жизни (ст. 24 Конституции РФ).

С развитием информационных технологий, созданием баз данных возникла новая угроза этим правам - возможность легкого копирования и объединения персональных данных. В последнее десятилетие многие картотеки и базы данных государственных и иных структур преобразованы в электронную форму. По тем или иным причинам они оказались доступны третьим лицам и стали являться объектом купли-продажи. Последнее обстоятельство ведет к неконтролируемому использованию данной информации. Между тем сам факт продажи баз данных или иного распространения содержащейся в них информации представляет повышенную общественную опасность, так как сведения конфиденциального характера могут быть использованы во вред конкретному лицу (субъекту персональных данных).

Для защиты конституционных прав граждан от любых посягательств необходима строгая правовая регламентация оборота баз данных, содержащих персональные данные, в том числе установление юридической ответственности операторов этих баз за нарушение правил сбора, хранения и использования персональных данных. Это позволит гарантировать эффективную правовую защиту интересов отдельных граждан и общества в целом. Все эти и многие другие обстоятельства актуализируют данную тему и обусловливают необходимость ее разработки в теоретико-правовом контексте.

Степень научной разработанности темы. Избранная тема в

юридической науке с позиции теории права является одной из малоизученных.

Правовые отношения, связанные со сбором, обработкой, хранением,

4

использованием и передачей персональных данных, которые возникают между разными субъектами в результате создания мощных компьютерных баз данных, еще не выступали самостоятельным объектом теоретико-правового исследования.

Отраслевые аспекты данной тематики затрагивались в отдельных работах отечественных правоведов - представителей конституционного, административного, информационного права и других отраслевых юридических наук. Исследованием смежных вопросов занимались В.М. Баранов, Н.Г. Беляева, В.Л. Гейхман, М.Ю. Емельянников, К.А. Занин, И.Я. Киселев, А.П. Курило, A.B. Кучеренко, М.А. Лапина, Е.А. Лукашева, A.M. Лушников, Л.Ф. Марин, В.Н. Монахов, Е.Л. Никитин, М.А. Осипова, A.C. Пиголкин, И.М. Рассолов, Д.С. Сентябов, Н. Свиридова, И.В. Смолькова, О.С. Соколова, А. Токаренко, A.C. Федосин, Д.С. Черешкин, Д.В. Черняев и др. В их работах освещены различные аспекты правового ре1улирования персональных данных. Однако вопросы теоретико-правового характера практически не изучались.

Между тем именно теоретико-правовое знание способно оказать существенную помощь законодателю в разработке юридических конструкций, позволяющих смоделировать будущий механизм реализации нормативных предписаний, направленных на урегулирование общественных отношений в сфере использования и защиты персональных данных, и тем самым оптимизировать правотворческую и правоприменительную деятельность государственных и муниципальных органов, а также минимизировать дефекты принимаемых нормативных правовых актов.

Объект и предмет исследования. Объектом диссертационного исследования являются общественные отношения, связанные с защитой персональных данных.

Предмет исследования составили юридические нормы (международно-

правовые, законодательства европейских государств и Российской Федерации),

обеспечивающие защиту персональных данных физических лиц; практика

5

реализации соответствующих положений федеральных законов органами исполнительной власти Российской Федерации, организациями и учреждениями, а также организационно-правовой механизм защиты этих данных в автоматизированных информационных системах.

Цель и задачи исследования. Цель диссертационного исследования состоит в установлении и раскрытии наиболее общих закономерностей формирования и развития института защиты персональных данных.

Для достижения поставленной цели были решены следующие задачи:

■ обобщить, систематизировать и подвергнуть критическому анализу существующие в научной литературе взгляды по ключевым теоретическим и прикладным вопросам формирования и функционирования института защиты персональных данных на международном и национальном уровнях;

■ изучить опыт международного сообщества и отдельных зарубежных стран в области правового обеспечения защиты персональных данных, выявить существующие тенденции в этой сфере и определить возможности использования их опыта в законотворческой практике и правоприменительной деятельности органов государственной власти Российской Федерации;

■ проанализировать нормативные правовые акты Российской Федерации, регулирующие общественные отношения в сфере защиты персональных данных;

■ выявить предпосылки формирования относительно самостоятельного нормативного комплекса, регулирующего общественные отношения в сфере защиты персональных данных, определить его место и роль в системе права;

■ определить природу норм, составляющих данный нормативный комплекс, а также его системообразующие элементы;

■ разработать универсальное понятие защиты персональных данных, пригодное как для научного исследования, так и правоприменительной практики;

■ раскрыть цель защиты персональных данных, а также содержание соответствующего субъективного права;

■ определить принципы, на которых должно осуществляться правовое регулирование защиты персональных данных;

■ выявить специфику правоотношений, связанных с защитой персональных данных;

■ изучить, обобщить и синтезировать практику реализации российского законодательства, регулирующего защиту персональных данных, органами исполнительной власти Российской Федерации, организациями и учреждениями;

■ установить причины несоответствия практики защиты персональных данных органами исполнительной власти Российской Федерации, организациями и учреждениями требованиям федеральных законов;

■ разработать предложения по совершенствованию правового регулирования общественных отношений в сфере защиты персональных данных, а также материального, организационного и технического обеспечения этой деятельности;

■ подготовить методические рекомендации по обеспечению безопасности персональных данных при их обработке в автоматизированных информационных системах.

Методологическая основа исследования. Методологическую основу исследования составили всеобщий диалектический метод познания и основанные на нем общие и частные научные методы исследования, позволяющие изучать явления окружающей действительности в их взаимосвязи, взаимозависимости и взаимообусловленности (системный метод, анализ, синтез, индукция, дедукция и др.). Активно применялись сравнительно-правовой, структурно-функциональный и формально-юридический методы, метод экстраполяции и др. Кроме того, в процессе работы над диссертацией

использовались социологические методы исследования, в частности метод экспертных оценок.

Теоретическая основа исследования. В своем исследовании автор опирался на работы теоретиков права, а также специалистов в области отраслевых юридических наук: С.С. Алексеева, B.JL Гейхмана, С.Ю. Головиной, Ю.И. Гревцова, Ю.А. Дмитриева, О.С. Иоффе, Н.М. Коркунова,

A.П. Курило, В.В. Лазарева, Е.А. Лукашевой, A.B. Малько, Н.И. Матузова, A.C. Пиголкина, М.Ю. Романовской, О.С. Соколовой, А. Токаренко, Ю. Травкина, E.H. Трубецкой, А.С Федосина, P.O. Халфиной, В.Н. Хропанюка, Д.С. Черешкина, М.Д. Шаргородского, Г.Ф. Шершеневича и др.

Значительное влияние на взгляды диссертанта оказали труды исследователей правовой проблематики обработки, хранения, передачи и защиты персональных данных: В.М. Баранова, И.Л. Бачило, М. Башлыкова, Е. Бродской, А. Волкова, М.Ю. Емельянникова, К.А. Занина, Ю. Кантемирова, А. Каптерева, И.Я. Киселева, A.B. Кучеренко, A.M. Лушникова, М.В. Молодцова,

B.Н. Монахова, М.А. Осиповой, А. Санина, Д.С. Сентябова, А. Серкго, О. Слепова, И.В. Смольковой, А. Токаренко, Е. Царева, Д.В. Черняевой, Д. Шишулина и др.

Источниковедческую базу исследования составили международные правовые акты о правах человека в сфере защиты персональных данных, законы ряда европейских государств, обеспечивающие защиту персональных данных, Конституция Российской Федерации, федеральные законы, указы Президента Российской Федерации, постановления Правительства Российской Федерации и ведомственные приказы в области защиты информации.

Эмпирической базой исследования явилась практическая деятельность сотрудников ОВД в сфере обработки и защиты персональных данных в Главном управлении Министерства внутренних дел Российской Федерации по городу Москве (ГУ МВД России по г. Москве).

Научная новизна диссертационного исследования. Настоящая работа

является одним из первых монографических научных исследований,

8

посвященных изучению общих закономерностей развития и функционирования института защиты персональных данных, в результате которого:

■ выявлены современные тенденции в правовом регулировании общественных отношений, связанных с защитой персональных данных в зарубежных странах и на уровне международного сообщества;

■ раскрыты предпосылки формирования института защиты персональных данных в Российской Федерации и его системообразующие элементы, определены роль и место данного института в системе российского права, обоснованы его комплексный характер и межотраслевое значение;

■ предложено авторское определение понятия защиты персональных данных;

■ раскрыты и уточнены цель защиты персональных данных и теоретико-правовое содержание соответствующего субъективного права;

■ предложена система принципов, на которых должно осуществляться правовое регулирование защиты персональных данных;

■ на доктринальном уровне раскрыта специфика правоотношений, связанных с защитой персональных данных;

■ установлены причины несоответствия практики защиты персональных данных органами исполнительной власти Российской Федерации, организациями и учреждениями требованиям федеральных законов;

■ выявлены пробелы и коллизии в правовом урегулировании рассматриваемых общественных отношений;

■ подготовлены предложения по совершенствованию правового регулирования общественных отношений в сфере защиты персональных данных;

■ разработана авторская методика обеспечения безопасности персональных данных при их обработке в автоматизированных информационных системах.

На защиту выносятся следующие положения.

1. Анализ современной международной практики, а также опыта отдельных стран в сфере правового обеспечения защиты персональных данных позволяет констатировать наличие устойчивой тенденции к развитию универсализма в этой области, что выражается в формировании общих (наднациональных) подходов к правовому регулированию общественных отношений, связанных с защитой персональных данных, и международных стандартов их государственно-правовой защиты. Последние выступают правовым ориентиром в развитии российского законодательства, устанавливающего правовые механизмы защиты персональных данных, и его правоприменительной практике.

2. В современных условиях сложились предпосылки для обособления в системе права относительно самостоятельного нормативного комплекса, в котором по предметному признаку объединены разнообразные по своей природе правовые нормы, регулирующие общественные отношения, связанные с защитой персональных данных физических лиц.

В системе права его следует позиционировать как комплексный правовой институт - «институт защиты персональных данных», в основу которого положены нормы международного публичного и частного права, а также конституционного, административного, гражданского, уголовного, трудового, информационного и других отраслей национального права.

3. Комплексный характер данного института, а также предмета его регулирования не позволяет согласиться с его характеристикой как моноотраслевого института, входящего в состав отрасли информационного права. Специфика общественных отношений, регулируемых данным институтом, а также отраслевая природа составляющих его юридических норм обусловливают межотраслевое (комплексное) регулирование.

Признавая высокую динамику развития данного института, его

количественных и качественных характеристик, приходится констатировать,

что на современном этапе он еще не приобрел признаков самостоятельной

10

отрасли права, поэтому утверждения об отраслевой самостоятельности данного нормативного комплекса, существующие в юридической науке, представляются ошибочными и лишенными объективных оснований.

4. Институт защиты персональных данных является одной из юридических гарантий конституционных прав человека на неприкосновенность частной жизни, личную и семейную тайну, которые корреспондируют юридические обязанности других субъектов на сохранность этой тайны и обеспечение конфиденциальности персональных данных. Именно эти конституционные права человека и сфера их реализации являются системообразующими элементами данного нормативного комплекса.

5. Под защитой персональных данных предлагается понимать действия субъектов соответствующих правоотношений, направленные на достижение определенной степени безопасности личной информация и персональных данных в целях:

■ предотвращения утечки, хищения, утраты, искажения и подделки персональных данных;

■ защиты от несанкционированного доступа и действий по уничтожению, модификации, искажению, копированию и блокированию информации, касающейся персональных данных, а также предотвращения других форм незаконного вмешательства в информационные ресурсы;

■ защиты конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных, имеющихся в информационных системах;

■ соблюдение прав субъектов персональных данных при разработке, производстве и применении информационных систем, технологий и средств их обеспечения;

■ предотвращения нанесения возможного ущерба субъекту

персональных данных (нанесение вреда здоровью, незапланированные

финансовые или материальные затраты, потеря субъектом свободы действий

вследствие шантажа или угроз, осуществляемых с использованием

11

персональных данных, нарушение конституционных прав субъекта вследствие вмешательства в его личную жизнь путем осуществления контактов с ним по различным поводам без его согласия).

6. Содержание права на защиту персональных данных составляют правомочия, ограничивающие возможность третьих лиц совершать какие-либо действия с персональными данными лица без его согласия, а также правомочия субъектов персональных данных контролировать действия операторов, обрабатывающих эти данные.

7. Правовое регулирование защиты персональных данных должно основываться на таких принципах, как:

■ конфиденциальность получаемых персональных данных и ограничение доступа к ним иных лиц;

■ достоверность и полнота персональной информации;

■ целевой характер персональной информации, ее обработки и хранения;

■ законность целей и способов сбора и обработки персональной информации;

■ добросовестность оператора;

■ свободный доступ лица к своим персональным данным, право на полную информацию о них;

■ недопустимость объединения баз персональных данных, созданных для несовместимых между собой целей;

■ недопустимость создания информационных ресурсов персонального характера, закрытых или ограниченных в доступе для субъекта персональных данных, кроме случаев, предусмотренных федеральным законом;

■ гарантированность государством субъективных прав лица, связанных с защитой его персональных данных.

8. Диссертантом определены особенности правоотношений, связанных с защитой персональных данных, которые состоят в следующем:

1) они имеют конституционно-правовую природу, так как связаны с обеспечением права человека на неприкосновенность частной жизни и смежных с ним конституционных прав в условиях развития технологий автоматизированной обработки информации;

2) эти отношения связаны с реализацией прав (или полномочий) других субъектов, определенных Конституцией РФ, что порождает разнообразные конфликты интересов сторон данных правоотношений;

3) их участниками являются специфические субъекты: оператор баз данных, собственник баз данных, субъект персональных данных и уполномоченный орган, который рассматривает обращения субъекта персональных данных о соответствии содержания персональных данных и способов их обработки целям обработки и принимает соответствующие решения;

4) объектом этих отношений является любая документированная информация, содержащаяся в информационных системах, неправомерное обращение с которой может нанести ущерб ее собственнику, владельцу, пользователю или иному лицу;

5) они обладают специфическим содержанием, особенности которого выражаются в том, что оператор имеет не только юридические обязанности, но и право на получение определенной информации о субъекте персональных данных в объеме, предусмотренном законами и подзаконными актами. Соответственно у субъекта персональных данных возникает обязанность предоставить информацию, которая удовлетворяет требованиям полноты и достоверности;

6) реализация субъективных прав их участников непосредственно зависит от этапов развития правоотношений;

7) эти отношения носят правозащитный характер.

9. Проведенный анализ содержания института защиты персональных данных, а также практики реализации его норм в деятельности органов

исполнительной власти показал, что правовая основа защиты персональных

13

данных в Российской Федерации не образует прочной и единой системы норм. Нормативные акты, закрепляющие соответствующие правовые нормы, содержат достаточно много неточностей как теоретического, так и практического характера. Имеют место явные пробелы и коллизии в правовом урегулировании рассматриваемых общественных отношений.

В целях совершенствования правового регулирования данных отношений, а также преодоления негативных явлений в сфере защиты персональных данных необходимы конкретизация, уточнение и разъяснение положений закона, в частности понятия «персональные данные», и определение места персональных данных в системе информации ограниченного доступа.

В этой связи предлагается:

■ внести изменения в Федеральный закон «Об информации, информационных технологиях и о защите информации» № 149-ФЗ от 27 июля 2006 г. (в ред. федеральных законов № 227-ФЗ от 27 июля 2010 г., № 65-ФЗ от 6 апреля 2011 г., № 252-ФЗ от 21 июля 2011 г.), изложив п. 12 ст. 2 закона в следующей редакции: «оператор информационной системы - государственный или муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно осуществляющие деятельность по эксплуатации информационной системы, в том числе обработке информации, содержащейся в базах данных»;

■ отнести персональные данные к государственной тайне либо конфиденциальной информации, закрепив в федеральном законе норму следующего содержания: «...персональные данные, классифицированные по классу К1, К2, отнести к сведениям, составляющим государственную тайну; персональные данные, классифицированные по классу КЗ, К4, - к сведениям конфиденциального характера».

10. В целях обеспечения защиты персональных данных в современных условиях, наряду с правовыми и организационно-техническими мерами по обеспечению информационной безопасности в целом и защиты персональных

данных в частности, должны быть реализованы такие меры неправового характера, как:

■ разработка программ обеспечения информационной безопасности и определение порядка их финансирования;

■ совершенствование системы финансирования работ, связанных с реализацией правовых и организационно-технических способов защиты информации;

■ создание системы страхования информационных рисков физических и юридических лиц;

■ подготовка квалифицированных кадров для работы в сфере защиты персональных данных.

Вместе с тем необходимо повышать качество правоприменительной деятельности федеральных органов исполнительной власти, направленной на предупреждение и пресечение правонарушений в сфере защиты персональных данных, а также выявление, изобличение и привлечение к ответственности лиц, совершивших преступления и другие правонарушения в этой сфере.

Теоретическая и практическая значимость работы. В диссертации решена научная задача, состоящая в подготовке научно обоснованных предложений по преодолению существующего противоречия между содержанием правового регулирования общественных отношений, связанных с защитой персональных данных, и объективными общественными потребностями, а также тенденциями государственной практики в данной сфере.

Результаты проведенного диссертационного исследования могут быть использованы:

■ в нормотворческой деятельности, направленной на совершенствование правового регулирования общественных отношений, связанных с защитой персональных данных в Российской Федерации;

■ при проведении фундаментальных и прикладных исследований, посвященных проблемам защиты персональных данных в рамках как общей теории государства и права, так и отраслевых юридических наук;

■ в учебном процессе высших учебных заведений юридического профиля при изучении учебного курса «Теория государства и права», спецкурса «Правовые основы защиты персональных данных», а также при подготовке специалистов в области информационной безопасности.

Апробация результатов исследования. Диссертация подготовлена на кафедре теории и истории государства и права НОУ ВПО «Международный юридический институт», где было проведено ее рецензирование и обсуждение. Материалы исследования нашли отражение в научных публикациях автора, включая статьи в ведущих правовых журналах, рекомендованных ВАК России. Результаты исследования излагались в научных докладах и обсуждались на научных конференциях, «круглых столах» и семинарах, а также использовались в учебном процессе юридического факультета и факультета СПО Международного юридического института при проведении учебных занятий по дисциплине «Теория государства и права».

Результаты исследования были апробированы при разработке презентаций материалов о внедрении новых технологий обучения в процесс подготовки юристов, а также специалистов других профильных направлений и специальностей в сфере защиты персональных данных.

Они были положены в основу разработанных диссертантом методических рекомендаций по обеспечению безопасности персональных данных при их обработке в автоматизированных информационных системах, эксплуатируемых в организациях и на предприятиях.

Похожие диссертационные работы по специальности «Теория и история права и государства; история учений о праве и государстве», 12.00.01 шифр ВАК

Список литературы диссертационного исследования кандидат наук Белгородцева, Наталья Глебовна, 2012 год

Библиографический список

1. Конституция Российской Федерации (принята Всенародным голосованием 12 декабря 1993 г.). - URL: http://www.consultant.ru/popular/cons. Дата обращения: 11.11.2011.

2. Всеобщая декларация прав человека (принята резолюцией Генеральной Ассамблеи ООН № 217А (III) от 10 декабря 1948 г.). - URL: http://www.consultant.ru. Дата обращения: 05.04.2010.

3. Европейская конвенция «О защите прав и основных свобод человека» // СЗ РФ. - 1997. - № 26. - Ст. 3024.

4. Директива Европейского парламента и Совета Европейского союза «О защите прав частных лиц применительно к обработке персональных данных и о свободном движении таких данных» № 95/46/ЕС от 24 октября 1995 г. - URL: http://www.uipdp.com/articles/2011-04/06.litml. Дата обращения: 26.11.2011.

5. Директива Европейского парламента и Совета Европейского союза «О юридической защите баз данных» № 96/9/ЕС от 11 марта 1996 г. (OJ ЕС L 77/20 от 27 марта 1996 г.). - URL: http://www.ervist.su/direktiva_96_9_EC.pdf. Дата обращения: 14.12.2011.

6. Директива Европейского парламента и Совета Европейского союза № 2002/5 8/ЕС от 12 июля 2002 г. в отношении обработки персональных данных и защиты конфиденциальности в секторе электронных средств связи (Директива о конфиденциальности и электронных средствах связи). - URL: URLhttp://base.garant.ru/2570354. Дата обращения: 16.04.2011.

7. Директива Европейского союза «О сохранении данных, созданных или обработанных при предоставлении общедоступных услуг электронных сообщений или общественных сетей связи, и внесении поправок в Директиву № 2002/58/ЕС» № 2006/24/ЕС от 15 мая 2006 г. - URL: http ://www.roer. com/The_reasons_why_I like_the_Data_Retention_Directive. Дата обращения: 14.01.2011.

8. Заключение Европейского парламента от 11 марта 1992 г. // Официальный журнал. - № С 342, 20.12.93 г.

9. Общая позиция Совета Европейского союза от 20 февраля 1995 г. // Официальный журнал. - № С 93, 13.04.95 г.

10. Решение Европейского парламента от 15 июня 1995 г. // Официальный журнал. — № С 166, 03.07.95 г.

11. Дополнительный протокол к Конвенции «О защите физических лиц при автоматизированной обработке персональных данных, о наблюдательных органах и трансграничной передаче информации» от 8 ноября 2001 г. - URL: http://base.garant.ru/2564797. Дата обращения: 22.06.2011.

12. Кодекс Российской Федерации об административных правонарушениях (в ред. Федерального закона № 195-ФЗ от 30 декабря 2001 г., с последующими изменениями и дополнениями). - URL: http://www.consultant.ru. Дата обращения: 14.01.2012.

13. Трудовой кодекс Российской Федерации (в ред. Федерального закона № 197-ФЗ от 30 декабря 2001 г., с последующими изменениями и дополнениями). - URL: http://www.consultant.ru. Дата обращения: 14.01.2012.

14. Гражданский кодекс Российской Федерации, часть 1 (в ред. Федерального закона № 51-ФЗ от 30 ноября 1994 г., с последующими изменениями и дополнениями). - URL: http://www.consultant.ru. Дата обращения: 14.01.2011.

15. Гражданский кодекс Российской Федерации, часть 2 (в ред. Федерального закона № 14-ФЗ от 26 января 1996 г., с последующими изменениями и дополнениями). - URL: http://www.consultant.ru. Дата обращения: 14.01.2012.

16. Уголовный кодекс Российской Федерации (в ред. Федерального закона № 63-Ф3 от 13 июня 1996 г., с последующими изменениями и дополнениями). - URL: http://www.consultant.ru. Дата обращения: 14.01.2012.

17. Федеральный закон «Об информации, информатизации и защите информации» № 24-ФЗ от 20 февраля 1995 г. - URL: http://moscow.gks.ru/statrep/DocLib/inform.htm. Дата обращения: 16.02.2012.

18. Федеральный закон «Об информации, информационных технологиях и о защите информации» № 149-ФЗ от 27 июля 2006 г. (в ред. Федеральных законов № 227-ФЗ от 27 июля 2010 г., № 65-ФЗ от 6 апреля 2011 г., № 252-ФЗ от 21 июля 2011 г.). - URL: http://www.rg.ru/2006/07/29/informacia-dok.html. Дата обращения: 16.02.2012.

19. Федеральный закон «О персональных данных» № 152-ФЗ от 27 июля 2006 г. (в ред. Федерального закона № 261-ФЗ от 25 июля 2011 г.) // Российская газета. - 2006. - 29 июля; 2011. - 28 июля.

20. Федеральный закон «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных» № 160-ФЗ от 19 декабря 2005 г. // СЗ РФ. - 2005. - № 52 (ч. 1). - Ст. 5573.

21. Федеральный закон «О лицензировании отдельных видов деятельности» № 128-ФЗ от 8 августа 2001 г. (в действующей редакции). -URL: http://www.consultant.ru. Дата обращения: 26.12.2011.

22. Федеральный закон «О противодействии легализации (отмыванию) доходов, полученных преступным путем» № 115-ФЗ от 7 августа 2001 г. (в действующей редакции). - URL: http://base.garant.ru/12123862. Дата обращения: 18.09.2011.

23. Федеральный закон «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования» № 27-ФЗ от 1 апреля 1996 г. (в действующей редакции). - URL: http://base.garant.ru/10106192. Дата обращения: 22.02.2012.

24. Федеральный закон «Об актах гражданского состояния» № 143-Ф3 от 15 ноября 1997 г. (в действующей редакции). - URL: http://base.garant.ru/173972. Дата обращения: 24.03.2011.

25. Федеральный закон. «О системе государственной службы в Российской Федерации» № 58-ФЗ от 27 мая 2003 г. (в действующей редакции).

- URL: http://www.consultant.ru. Дата обращения: 14.01.2011.

26. Федеральный закон «Об оперативно-розыскной деятельности» № 144-ФЗ от 12 августа 1995 г. (в действующей редакции). - URL: http://base.garant.ru/10104229. Дата обращения: 18.11.2011.

27. Федеральный закон Российской Федерации «Об обеспечении доступа к информации о деятельности судов в Российской Федерации» № 262-ФЗ от 22 декабря 2008 г. // Российская газета: Федеральный выпуск. - 2008. - 26 декабря.

- № 4822.

28. Федеральный закон «О внесении изменений в Федеральный закон «О персональных данных»» № 261-ФЗ от 25 июля 2011 г. // Российская газета. - 2011. - 27 июля.

29. Федеральный закон «О государственной тайне» № 5854-1 от 21 июля 1993 г. (в действующей редакции). - URL: http://base.garant.ru/10102673. Дата обращения: 23.05.2011.

30. Указ Президента РФ «Об утверждении Перечня сведений конфиденциального характера» № 188 от 6 марта 1997 г. // СЗ РФ. - 1997. - № 28. -Ст. 3426.

31. Указ Президента РФ «Об утверждении Перечня сведений, отнесенных к государственной тайне» № 1203 от 30 ноября 1995 г. (в ред. от 11 июня 2011 г.) -URL: http://base.garant.ru/10105548. Дата обращения: 17.06.2011 г.

32. Указ Президента РФ «Об утверждении Положения о персональных данных государственного гражданского служащего Российской Федерации и ведении его личного дела» № 609 от 30 мая 2005 г. // Российская газета: Федеральный выпуск. - 2005. - 7 июня. - № 3789.

33. Постановление Правительства РФ «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных» № 781 от 17 ноября 2007 г. // Российская газета: Федеральный выпуск. - 2007. - 21 ноября. - № 523.

34. Постановление Правительства РФ «О лицензировании деятельности по технической защите конфиденциальной информации» № 79 от 3 февраля 2012 г. - URL: http://www.consultant.ru. Дата обращения: 15.04.2012.

35. Постановление Правительства РФ «О Министерстве связи и массовых коммуникаций Российской Федерации» № 418 от 2 июня 2008 г. // СЗ РФ. -2008.-№23.-Ст. 2708.

36. Постановление Правительства РФ «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем

персональных данных» № 512 от 6 июля 2008 г. // Российская газета: Федеральный выпуск. - 2008. - 11 июля. - № 4705.

37. Постановление Правительства РФ «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» № 687 от 15 сентября 2008 г. // Российская газета: Федеральный выпуск. - 2008. - 24 сентября. - № 4757.

38. Постановление Правительства РФ «Об утверждении правил отнесения сведений, составляющих государственную тайну, к различным степеням секретности» № 870 от 4 сентября 1995 г. (в ред. от 22 мая 2008 г.) - URL: http://base.garant.ru/104742. Дата обращения: 28.06.2011 г.

39. Определение Конституционного Суда Российской Федерации № 86-0 от 14 июля 1998 г. - URL: http://www.base.consultant.ru. Дата обращения:

16.09.2011.

40. Приказ ФСТЭК, ФСБ и Министерства информационных технологий и связи Российской Федерации «Об утверждении Порядка проведения классификации информационных систем персональных данных» № 55/86/20 от 13 февраля 2008 г. // Российская газета. - 2008. - 12 апреля. - № 63.

41. Приказ ФСТЭК России «Об утверждении положения о методах и способах защиты информации в информационных системах персональных данных» № 58 от 5 февраля 2010 г. - URL: http://www.fstec.ru/docs/doc_781.htm Дата обращения: 28.07.2011.

42. Приказ Федеральной службы по надзору в сфере связи и массовых коммуникаций «Об утверждении образца формы уведомления об обработке персональных данных» № 08 от 17 июля 2008 г. - URL: http ://www. garant.ru/products/ipo/prime/doc/12062109. Дата обращения:

17.03.2012.

43. Приказ МВД РФ «Об утверждении Административного регламента МВД РФ по предоставлению государственной услуги по выдаче справок о наличии (отсутствии) судимости и (или) факта уголовного преследования либо

о прекращении уголовного преследования» № 1121 от 7 ноября 2011 г. // Российская газета: Федеральный выпуск. - 2012. - 11 января. - № 5675.

44. Письмо Министерства связи и массовых коммуникаций РФ «Об осуществлении трансграничной передачи персональных данных» № ДС-П11-2502 от 13 мая 2009 г. - URL: http://base.garant.ru/589574. Дата обращения: 12.06.2010.

45. Алексеев С.С. Проблемы теории права. Т. 1. - Свердловск: Свердловский юридический институт, 1972. - 329 с.

46. Анисимов А.Н. Правовая защита персональных данных работника // Трудовое право. - 2003. - № 9. - С. 31-40.

47. Анохин СЛ., Игошкина A.C. Административно-правовая защита персональных данных работника // Административное и муниципальное право. -2010. - № 9. - URL: http://www.nbpublish.com/ammag/mag_contents_9_2010_.html. Дата обращения: 05.03.2012.

48. Атаманов Г.А. 152-ФЗ «О персональных данных» - закон, построенный на понятиях. - URL: http://www.itunit-volgograd.ru/projects/ourprojects.html. Дата обращения: 20.01.2011.

49. Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных (утверждена ФСТЭК России 15 февраля 2008 г.). - URL: http://www.fstec.ru. Дата обращения: 12.03.2011.

50. Баранов В.М. О законодательном определении «частная жизнь» // Право гражданина на информацию и защиту неприкосновенности частной жизни: Сборник. Ч. 1. — Нижний Новгород: Новгородский юридический институт МВД России, 1999. - С. 39-51.

51. Банило KJI. О праве собственности на информационные ресурсы // Информационные ресурсы России. - 1997. - № 4. - С. 19-23.

52. Бачило И.Л. Правовое регулирование процессов информатизации // Государство и право. - 1994. — № 12. - С. 73.

53. Башлыков М. Актуальные вопросы выполнения нормативных требований по защите персональных данных: Материалы «круглого стола», организованного журналом Connekt! Мир связи // Connekt! Мир связи. — 2010. — № 12 (декабрь). - URL: http://www.connect.ru/article.asp?id=10106. Дата обращения: 24.08.2011.

54. Белгородцева Н.Г. Об особенностях правового регулирования в области защиты информации персонального характера // Современное право. -2011.-№2.-С. 76.

55. Беляева Н.Г. Право на неприкосновенность частной жизни и доступ к персональным данным // Правоведение. - 2001. - № 1. - С. 101-114.

56. Березовский К.А. К вопросу о международно-правовой ответственности государств в сфере защиты персональных данных // Евразийский юридический журнал. - 2011. - № 6. - С. 57-61.

57. Бродская Е., Резник В. Закон о персональных данных переработают // Банковское обозрение. - 2010. - № 5. - С. 62-65.

58. Васюнин А. Персональным данным требуется отсрочка? - URL: http://www.infosec.ru/_upload/editor_flles/Bisinnes_2009_12_66_67.pdf. Дата обращения: 24.01.2012.

59. Венгеров А.Б. Теория государства и права: учебник для юридических вузов. - 3-е изд. - М.: Юриспруденция, 1999. - 323 с.

60. Волков А., Токаренко А., Царев Е. Персональные данные: От Европы до России. - URL: http://old.ibusiness.ru/opinions/574405. Дата обращения: 20.04.2012.

61. Волчинская Е.К. Информационные технологии и право: Проблемы развития законодательства // Защита прав создателей и пользователей программ для ЭВМ и баз данных. - М.: РПА МЮ РФ, 1996. - С. 12-13.

62. Волчинская Е.К. Проблемы законодательного регулирования доступа к информации // Материалы IV Конференции «Право и Интернет: теория и практика», Москва, 17.12.2002 г.

63. Гейхман В. JJ., Дмитриева И.К. Трудовое право. - М.: Юрайт, 2011. —

523 с.

64. Голъдштейн А. Закон о персональных данных, или «Новое - это немного забытое старое» // ИТ-безопасность. - 2011. — № 22. - URL: http://www.infosec.ru/_upload/editor_files/PCWeek-fz-l 52.pdf. Дата обращения: 04.02.2012.

65. Гришина Е.П., Саушкин С. А. Перспективы формирования организационно-правового режима защиты персональных данных на основе международных стандартов в деятельности кадровых служб органов ФТС России // Теоретические и практические аспекты таможенного регулирования на единой таможенной территории таможенного союза: Сборник материалов Международной научно-практической конференции Секретариата Комиссии таможенного союза и Российской таможенной академии. — Люберцы: Изд-во Российской таможенной академии, 2009. - С. 131-135.

66. Дворецкий A.B. Защита персональных данных работника по законодательству Российской Федерации: дис. ...канд. юрид. наук. - Томск: ТГПУ, 2005. - 222 с.

67. Емельянников М.Ю. Персональные данные в медицинских учреждениях - новые задачи и новые риски // Особое мнение. — 2010. - № 5. — URL: http://www.idmz.ru. Дата обращения: 26.06.2011.

68. Занин К.А. Проблемы правового обеспечения защиты информации в регистрационной деятельности лицензионно-разрешительной службы органов внутренних дел // Административное право и процесс. - 2009. - № 1 (ноябрь). -С. 26-29.

69. Кантемиров Ю. Актуальные вопросы выполнения нормативных требований по защите персональных данных: Материалы «круглого стола» организованного журналом Connekt! Мир связи // Connekt! Мир связи. - 2010. №12 (декабрь). - С. 7.

70. Каптерев А. Информация социокультурного пространства. - М.: ФАИР-ПРЕСС, 2004. - 512 с.

71. Киселев И.Я. Новый облик трудового права Запада (прорыв в постиндустриальное общество). - М.: ЗАО «Бизнес-школа „Интел-Синтез"», 2003.- 160 с.

72. Киселев И.Я. Трудовое право стран Запада на рубеже XXI века // Государство и право. - 1996. - № 1. - С. 121-132.

73. Копылов В.А. Информационное право. - М.: Юристъ, 2002. - 512 с.

74. Коркунов Н.М. Лекции по общей теории права. - СПб.: Издание юридического книжного магазина Н.К. Мартынова, 1898. - 363 с.

75. Королев А.Н. Об информации, информационных технологиях и о защите информации. Постатейный комментарий к Федеральному закону//Королев А.Н., Плешакова О.В. - М.:Юстицинформ, 2007. - 128 с.

76. Красненкова Е.В. Обеспечение информационной безопасности в Российской Федерации уголовно-правовыми средствами: дис. ...канд. юрид. наук. - М.: Международный независимый эколого-политологический университет, 2006. - 188 с.

77. Кучеренко A.B. Классификация персональных данных: теоретико-правовой аспект // Политика и право: Ученые записки. Выпуск 9. -Благовещенск: УКЦ «Юрист», 2009. - С. 127-133.

78. Кучеренко A.B. О гарантиях прав субъектов при осуществлении трансграничной передачи персональных данных // Информационное право. -2009.-№3(18).-С. 14-17.

79. Кучеренко A.B. Особенности правового режима биометрических персональных данных // Юридические науки и современность: Материалы Всероссийской научно-практической конференции: Сборник статей. - Пенза: РИО ПГСХА, 2009. - С. 59-62.

80. Кучеренко A.B. Персональные данные как институт становления информационного общества в Российской Федерации // Экономика, социология, философия, право: пути созидания и развития: Материалы международной научно-практической конференции (21 декабря 2009 г.). Ч. 2. -Саратов: КУБиК, 2010. - С. 183-185.

81. Кучеренко A.B. Персональные данные как объект правовой охраны // Вестник АмГУ. Серия «Гуманитарные науки». - 2008. - Выпуск 40. - С. 32-34.

82. Кучеренко A.B. Понятие и признаки оператора, осуществляющего обработку персональных данных // Альманах современной науки и образования. Ч. 2. - Тамбов: Грамота, 2009. - №12 (31). - С. 59-60.

83. Кучеренко A.B. Правовое положение уполномоченного органа по защите прав субъектов персональных данных // Вестник АмГУ. Серия «Гуманитарные науки».- 2010. - Выпуск 48. - С. 87-90.

84. Кучеренко A.B. Правовое регулирование персональных данных в Российской Федерации: дис. ...канд. юрид. наук. - Челябинск: ЮжноУральский государственный университет, 2010. - 212 с.

85. Кучеренко A.B. Соотношение международного и российского законодательства о защите персональной информации // Политика и право: Ученые записки. Выпуск 7. - Благовещенск: УКЦ «Юрист», 2007. - С. 144-149.

86. Кучеренко A.B. Сравнительный анализ принципов отнесения информации к персональным данным и иным видам сведений конфиденциального характера // Вестник АмГУ. Серия «Гуманитарные науки».

- 2009. - Выпуск 44. - С. 66-68.

87. Кучеренко A.B. Этапы и тенденции нормативно-правового регулирования оборота персональных данных в Российской Федерации // Информационное право. - 2009. - № 4 (19). - С. 32-36.

88. Липатов А. Защита персональных данных // Финансовая газета: Региональный выпуск. - 2009. - № 36.

89. Лушников А. Защита персональных данных работника: сравнительно-правовой комментарий гл. 14 Трудового кодекса РФ // Управление персоналом.

- 2009. - № 17. - URL: http://www.top-personal.ru/issue.html72150. Дата обращения: 21.02.2012.

90. Малеина М.Н. Право на тайну и неприкосновенность персональных данных // Журнал российского права. - 2010. - № 11. - С. 18-27.

91. Машкин H.A., Рассолов ИМ. Обществознание: учебное пособие. - М.: Норма, 2001.-432 с.

92. Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных (утверждена ФСТЭК 14 февраля 2008 г.). - URL: http://www.fstec.ru. Дата обращения: 28.07.2011.

93. Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации (в ред. Приказа ФСБ России № 149/54-144 от 21 февраля 2008 г.) - URL: http://www.pdsec.ru. Дата обращения: 15.04.2011.

94. Монахов В.Н. Информационные права граждан: опыт защиты и развития // Право граждан на информацию и защита неприкосновенности частной жизни: Сборник. Ч. 1. - Нижний Новгород: Нижегородский юридический институт МВД РФ, 1999. - С. 50-61.

95. Морозова Л.А. Теория государства и права. - М.: Эксмо, 2010. - 253 с.

96. Назарова Д.Н. Проблемы правовой охраны операторами персональных данных // Информационное право. - 2010. - № 1. - С. 14-19.

97. Номоконов В.А. Права человека и национальная безопасность // Криминологический журнал ГУЭП. - 2008. - № 2. - С. 6-8.

98. Общая теория государства и права / под ред. В.В. Лазарева. - 3-е изд., перераб. и доп. - М.: Юристъ, 1994. - 520 с.

99. Общая теория права / под ред. A.C. Пиголкина, Ю.А. Дмитриева. - М.: Юрайт, 1994. - 384 с.

100. Ocunoea М.А. Доступ граждан к информации о деятельности судов как одна из мер профилактики коррупции // Криминологический журнал ГУЭП. -2010. -№ 13.-С. 85-87.

101. Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в

информационных системах персональных данных (утверждены ФСТЭК России 15 февраля 2008 г.). - URL: http://www.fstec.ru. Дата обращения: 15.09.2011.

102. Петрыкина H.H. К вопросу о конфиденциальности персональных данных // Законы России: опыт, анализ, практика. - 2007. - № 6. - URL: http://www.recoveryfiles.ru/laws.php?ds=3218. Дата обращения: 25.08.2011.

103. Покаместова Е.Ю. Правовая защита конфиденциальности персональных данных несовершеннолетних: дис. ...канд. юрид. наук. -Воронеж: Воронежский институт МВД России, 2006. - 204 с.

104. Портал персональных данных. Уполномоченного органа по защите прав субъектов персональных данных- URL: http://pd.rsoc.ru Дата обращения: 21.04.2011.

105. Права человека: итоги века, тенденции, перспективы / под общ. ред. чл.-корр. РАН Е.А. Лукашевой. - М.: Норма, 2002. - 448 с.

106. Проблемы общей теории права и государства / под ред. B.C. Нерсесянца. - М.: Норма, 2008. - 832 с.

107. Просвирник Ю.Г. Защита персональных данных // Вестник ВГУ. Серия «Право». - 2008. - № 2. - С. 174-188.

108. Просвирнин Ю.Г. Теоретико-правовые аспекты информатизации в современном российском государстве: автореферат дис. ...д-ра юрид. наук. -М.: ПроСофт-М, 2003. - 357 с.

109. Рассолов И.М. Информационное право. - М.: Юрайт, 2011. - С. 167.

110. Рассолов И.М. Право и Интернет. - 2-е изд. - М.: Норма, 2010. - 576 с.

111. Рекомендации по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных (утверждены ФСТЭК России 15 февраля 2008 г.). - URL: http://www.fstec.ru. Дата обращения: 15.04.2011.

112. Северин В.А. Правовое регулирование информационных отношений // Вестник Московского государственного университета. Серия «Право». -2000.-№ 11.-С. 21-36.

113. Сентябое Д.С. Защита персональных данных в ретроспективе. -URL: http://www.parallax.ru. Дата обращения: 12.02.2012.

114. Сердюк В. Защита персональных данных в кредитно-финансовых организациях в соответствии с требованиями Федерального закона «О персональных данных» // Банковские технологии. - 2009. - № 6. - URL: http://www.dials.ru/main.phtrnl7/press_about_us/personal-data. Дата обращения: 17.04.2011.

115. Слепое О. Защита персональных данных // Jet Info: Информационный бюллетень. - 2009. - № 5 (192). - URL: http://www.ispdn.narod.ru/jetinfo.pdf. Дата обращения: 28.05.2011.

116. Смолькова КВ. Тайна: понятие, виды, правовая защита // Юридический терминологический словарь-комментарий. - М.: Луч, 1998. - 96 с.

117. Соколова О.С. Персональные данные как информация ограниченного доступа: проблемы правового регулирования // Современное право. - 2004. - № 2. - С. 18-21.

118. Сторчак Б.И. Персональные данные в налоговых органах: обработка, защита, борьба с утечками // Налоговая политика и практика. - 2009. -№6(78).-С. 16-21.

119. Теория государства и права / под ред. В.К. Бабаева. - М.: Юристъ, 2006. - 592 с.

118. Токаренко А. Открытое письмо Президенту РФ Д.А. Медведеву. -URL: http://www.professionali.ru. Дата обращения: 17.01.2012.

120. Толковый словарь русского языка / под ред. Д.Н. Ушакова: В 4 т. -М.: Советская энциклопедия, 1935-1940: Электронная версия. - URL: http://feb-web.ru/feb/ushakov/ush-abc/default.asp. Дата обращения: 19.01.2011.

121. Травкин Ю. Персональные данные. - М.: Амалданик, 2007. - 432 с.

122. Трудовое право России / под ред. С.Ю. Головиной, М.В. Молодцова. -М.: Норма, 2003. -576 с.

123. Федосин A.C. Защита конституционного права человека и

гражданина на неприкосновенность частной жизни при автоматизированной

157

обработке персональных данных в Российской Федерации: дис. .. .канд. юрид. наук. - Саранск: МГУ им. Н.П. Огарева, 2009. - 189 с.

124. Хропанюк В.Н. Теория государства и права / под ред. В.Г. Стрекозова. - 2-е изд., испр. и доп. - М.: Дабахов, Ткачев, Димов, 1995. - 378 с.

125. Царев Е., Санин А. Ветер перемен: и регулятор может ошибаться // IT-MANAGER. - 2010. - Апрель. - URL: http://www.it-world.ru/upload/iblock/16f/90802.pdf. Дата обращения: 21.07.2011.

126. Черняева Д.В. Правовое регулирование персональных данных работников: Опыт Европы и США // Вопросы трудового права. - 2007. - № 3. -С. 33-35.

127. Шершеневич Г.Ф. Общая теория права. Т. III—IV. - М.: Издание Бр. Башмаковых, 1910. - 496 с.

128. Шишлов A.A. Международно-правовое регулирование электронной связи в Европейском союзе: автореферат дис. ...д-ра юрид. наук. - М.: РУДН, 2011.-26 с.

129. Шишулин Д. Защиту персональных данных обсудили на SFITEX-2009. - URL: http://www.nnit.ru. Дата обращения: 09.01.2012.

130. Щербаков А. Организация защиты персональных данных // Финансовая газета. - 2009. - № 14.

Приложение

Методические рекомендации по обеспечению безопасности персональных данных при их обработке в автоматизированных

информационных системах

I. Общие положения

1. Настоящий документ представляет собой Временные методические

180

рекомендации по обеспечению безопасности персональных данных при их обработке в автоматизированных информационных системах государственных и муниципальных органов, юридических лиц и служит для описания единого подхода к обеспечению безопасности ПДн и приведению автоматизированных систем, обрабатывающих ПДн, в соответствие с требованиями нормативных правовых актов и методических документов в сфере обработки ПДн.

2. Методические рекомендации разработаны в соответствии с Федеральным законом «О персональных данных» № 152-ФЗ от 27 июля 2006 г. (с изменениями, внесенными Федеральным законом № 261-ФЗ от 25 июля 2011 г.)181, постановлением Правительства Российской Федерации от 17 ноября 2007 г. № 781 «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных»182, постановлением Правительства Российской Федерации «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных

180 Далее-ПДн.

181 Федеральный закон «О персональных данных» № 152-ФЗ от 27 июля 2006 г. (с изменениями, внесенными Федеральным законом № 261-ФЗ от 25 июля 2011 г.) // Российская газета. - 2006.-29 июля; 2011. - 28 июля.

182Постановление Правительства РФ «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных» № 781 от 17 ноября 2007 г. // Российская газета. - 2007. - 21 ноября.

вне информационных систем персональных данных» № 512 от 6 июля 2008 г.183, совместным приказом ФСТЭК, ФСБ и Министерства информационных технологий и связи РФ «Об утверждении Порядка проведения классификации информационных систем персональных данных»184 № 55/86/20 от 13 февраля 2008 г., а также нормативно-методическими документами по информационной безопасности Российской Федерации.

3. Методические рекомендации разъясняют порядок и последовательность действий для приведения информационных систем персональных данных185 в соответствие с законодательством Российской Федерации, и предназначены для использования руководителями и специалистами по информационной безопасности предприятий и организаций, в которых эксплуатируются ИСПДн.

4. Термины и определения, используемые в настоящих Временных методических рекомендациях:

186

автоматизированная система - система, состоящая из персонала и комплекса средств автоматизации его деятельности, реализующая информационную технологию выполнения установленных функций;

администратор безопасности - субъект доступа, ответственный за защиту автоматизированной системы от несанкционированного доступа к информации;

автоматизированная информационная система — информационная система, реализованная с использованием средств вычислительной техники, связи и передачи данных;

автоматизированная обработка ПДн - обработка ПДн с помощью средств вычислительной техники;

183 Постановление Правительства РФ «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных» № 512 от 6 июля 2008 г. // Российская газета. - 2008. - 11 июля.

184 Приказ ФСТЭК, ФСБ и Министерства информационных технологий и связи Российской Федерации «Об утверждении Порядка проведения классификации информационных систем персональных данных» № 55/86/20 от 13 февраля 2008 г. // Российская газета. - 2008. - 12 апреля. - № 63.

185 Далее-ИСПДн.

186 Далее-АС.

аттестация объектов информатизации по требованиям безопасности -комплекс организационно-технических мероприятий, включающих комплексную проверку (аттестационные испытания) защищаемого объекта информатизации в реальных условиях эксплуатации с целью оценки соответствия применяемого комплекса мер и средств защиты требуемому уровню безопасности информации, в результате которых по средствам специального документа «Аттестата соответствия» подтверждается, что объект соответствует требованиям стандартов или иных нормативных документов по технической защите информации;

безопасность информации - состояние уровня защищенности информации при ее обработке техническими средствами или в автоматизированной системе от внутренних или внешних угроз для обеспечения сохранения ее качественных характеристик (свойств): конфиденциальности, целостности и доступности;

конфиденциальность ПДн - обязательное для соблюдения оператором или иным получившим доступ к ПДн лицом требование не допускать их распространения без согласия субъекта ПДн или наличие иного законного основания;

мероприятия по защите информации - совокупность действий, направленных на разработку и/или практическое применение способов и средств защиты информации;

матрица доступа - таблица, отображающая правила разграничения доступа;

модель угроз (безопасности информации) - физическое, математическое, описательное представление свойств или характеристик угроз безопасности информации;

модель нарушителя - абстрактное (формализованное или

неформализованное) описание нарушителя правил разграничения доступа к

информационному ресурсу. Примерами моделей нарушителя правил доступа

являются такие программы, как троянский конь, логическая бомба,

161

компьютерный вирус и т.п.;

несанкционированный доступ к информацииг^ — доступ к информации, осуществляемый штатными техническими средствами с нарушением установленных правил. Несанкционированный доступ может создать любой из видов угроз безопасности информации: утечку (рассекречивание), нарушение целостности или блокирование;

носитель информации - физическое лицо или материальный объект, в том числе физические поля, в которых информация находит свое отображение в виде символов, образов, сигналов, технических решений, процессов и количественных характеристик физических величин;

188

вспомогательные технические средства и системы — технические средства и системы, не предназначенные для передачи, обработки и хранения информации, ограниченного доступа, устанавливаемые совместно с основными техническими средствами и системами;

доступ к информации {доступ) - получение субъектом возможности ознакомления с информацией, в том числе с помощью технических средств;

защита информации - комплекс мероприятий, проводимых с целью предотвращения утечки, хищения, утраты, несанкционированного уничтожения, искажения, модификации (подделки), несанкционированного копирования, блокирования информации;

защищаемая информация - информация, являющаяся предметом собственности и подлежащая защите в соответствии с требованиями правовых документов или требованиями, устанавливаемыми собственником информации;

1 on

информационные ресурсы - отдельные документы и отдельные массивы документов, документы и массивы документов, содержащиеся в информационных системах (библиотеках, архивах, фондах, банках данных, других информационных системах), а также машинные носители информации (жесткие магнитные диски, гибкие магнитные диски, оптические диски и т.п.);

187 Далее - НСД.

188 Далее - BTCC.

189 Далее -ИС.

информационная система - совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств;

ИСПДн - совокупность содержащихся в базах данных ПДн и обеспечивающих их обработку информационных технологий и технических средств;

190

контролируемая зона— - территория вокруг технического средства обработки информации, в пределах которой не допускается несанкционированное пребывание посторонних лиц и транспортных средств. Размер контролируемой зоны должен быть не менее размера зоны 2;

объект информатизации - совокупность информационных ресурсов, средств и систем обработки информации, используемых в соответствии с заданной информационной технологией, средств обеспечения объекта информатизации, помещений или объектов (зданий, сооружений, технических средств), в которых они установлены, или помещения и объекты, предназначенные для ведения конфиденциальных переговоров;

обработка ПДн — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с ПДн, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн;

объект защиты информации - информация, носитель информации или информационный процесс, которые необходимо защищать в соответствии с поставленной целью защиты информации;

оператор ПДн - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку ПДн, а также определяющие цели обработки ПДн, состав ПДн, подлежащих обработке,

190 Далее-КЗ.

действия (операции), совершаемые с ПДн;

организационно-технические мероприятия по обеспечению защиты информации - совокупность действий, направленных на применение организационных мер и программно-технических способов защиты информации на объекте информатизации, которые должны осуществляться на всех этапах жизненного цикла объекта информатизации и предусматривать установление временных, территориальных, пространственных, правовых, методических и иных ограничений на условия использования и режима работы объекта информатизации;

основные технические средства и системы191 — технические средства и системы, а также их коммуникации, используемые для обработки, хранения и передачи конфиденциальной информации;

ПДн - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту ПДн);

пользователь {потребитель) информации - субъект, обращающийся к информационной системе или посреднику за получением необходимой ему информации и пользующийся ею;

192

побочные электромагнитные излучения и наводки — электромагнитные излучения технических средств обработки защищаемой информации, возникающие как побочное явление и вызванные электрическими сигналами, действующими в электрических и магнитных цепях, а также электромагнитные наводки этих сигналов на токопроводящие линии, конструкции и цепи питания;

программное обеспечение автоматизированной системы — совокупность программ на носителях данных и программных документов, предназначенных для отладки, функционирования и проверки работоспособности АС;

система защиты информации93 — совокупность органов и (или) исполнителей, используемой ими техники защиты информации, а также объектов защиты, организованная и функционирующая по правилам,

191 Далее - ОТСС.

192 Далее-ПЭМИН.

193 Далее - СЗИ.

установленным соответствующими правовыми, организационно-распорядительными и нормативными документами в области защиты информации;

средства защиты информации автоматизированных систем19 А — совокупность технических, программных и программно-технических средств защиты информации и средств контроля эффективности защиты информации;

система разграничения доступа — совокупность реализуемых правил разграничения доступа в средствах вычислительной техники или АС;

специальная проверка - проверка технических средств на предмет возможно внедренных в эти средства электронных устройств перехвата информации;

специальные исследования - выявление с использованием контрольно-измерительной аппаратуры возможных технических каналов утечки защищаемой информации от основных и вспомогательных технических средств и систем, оценка соответствия защиты информации требованиям нормативных документов по ее защите;

средства вычислительной техники195 — совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем;

средства защиты информации — технические, криптографические, программные и другие средства, предназначенные для защиты сведений ограниченного распространения, средства, в которых они реализованы, а также средства контроля эффективности защиты информации;

средство антивирусной защиты - аппаратное, программное, аппаратно-программное, предназначенное или используемое для защиты информационных ресурсов СВТ от воздействия компьютерных вирусов, а также для их обнаружения и удаления.

194 Далее - СЗИ АС.

195 Далее-СВТ.

II. Организация защиты ПДн

5. Организация защиты ПДн при их автоматизированной обработке в информационных системах осуществляется службой безопасности.

6. Техническую защиту ПДн при их автоматизированной обработке в информационных системах осуществляют непосредственно технические специалисты, назначенных ответственными за организацию обработки ПДн.

7. Руководитель предприятия, организации, созданных в установленном законодательством Российской Федерации порядке и являющихся операторами ПДн, обеспечивает выполнение правовых, организационных и технических мер, предусмотренных законодательством Российской Федерации и иными нормативными правовыми актами и методическими документами по защите ПДн, в том числе при их автоматизированной обработке, включая:

■ планирование и организацию выполнения мероприятий по обеспечению безопасности ПДн;

6*-* 1

овании по обеспечению конфиденциальности,

целостности и доступности ПДн;

■ определяет должностные обязанности лиц, ответственных за организацию обработки ПДн и эксплуатацию ИСПДн;

■ контролирует своевременное направление уведомлений об обработке ПДн в случаях, определенных законодательством Российской Федерации и другими руководящими документами;

■ осуществляет контроль за выполнением установленных требований по обеспечению безопасности ПДн.

8. Организация, предприятие являются операторами ПДн при условии, что они самостоятельно или совместно с другими лицами организуют и (или) осуществляют обработку ПДн, а также определяют цели обработки ПДн, состав ПДн, подлежащих обработке, и действия (операции), совершаемые с ПДн.

9. Защита информации в ИСПДн - это совокупность организационных, правовых, технических и технологических мероприятий по предотвращению

(нейтрализации) и отражению угроз информационным ресурсам и

166

технологическому оборудованию, устранению их последствий от несанкционированных и непреднамеренных воздействий с целью минимизации как непосредственного, так и опосредованного ущерба от возможной реализации таких угроз.

10. Защита информации в ИСПДн является составной частью работ по обеспечению информационной безопасности и осуществляется на всем этапе жизненного цикла ИСПДн, в том числе при техническом обслуживании, авторском надзоре, гарантийном и послегарантийном ремонте.

11. Целями защиты ПДн в ИСПДн являются:

■ соблюдение прав и свобод человека и гражданина Российской Федерации при обработке его ПДн;

■ защита конституционных прав граждан на сохранение личной тайны и конфиденциальности ПДн, имеющихся в ИСПДн, использование их только в соответствии с целью обработки;

■ обеспечение соблюдения установленного порядка использования ПДн, полноты, целостности, достоверности информации в ИСПДн;

■ обеспечение предотвращения утечки, хищения, утраты информации, а также неправомерных действий по ее уничтожению, модификации;

■ осуществление взаимодействия организаций, обеспечивающих создание (модернизацию) и эксплуатацию ИСПДн, а также защиту ПДн;

■ определение должностных обязанностей лиц, ответственных за организацию обработки ПДн и эксплуатацию ИСПДн;

■ организацию и осуществление контроля за выполнением установленных требований по обеспечению безопасности ПДн;

■ обеспечение прав пользователей в соответствии с их полномочиями по доступу к информационным процессам, технологиям, сервисам и средствам их обеспечения в ИСПДн;

■ сохранение возможности управления процессом обработки и пользования информацией.

12. Задачами защиты ПДн в ИСПДн являются:

■ предотвращение утечки информации по техническим каналам, НСД к ней, предупреждение программно-технических воздействий с целью модификации, разрушения (уничтожения), блокирования или искажения информации в процессе ее обработки, передачи и хранения;

■ организация применения СЗИ и контроля за ее эффективностью.

13. Защите подлежит информация, обрабатываемая техническими средствами, а также представленная в виде информативных электрических сигналов, физических полей, носителей на бумажной, магнитной, магнитно-оптической и иной основе196.

Объектами защиты при этом являются:

■ средства и системы информатизации (СВТ, АС различного уровня и назначения на базе СВТ, в том числе информационно-вычислительные комплексы, сети и системы, средства и системы связи и передачи данных, технические средства приема, передачи и обработки информации, программные средства (операционные системы, системы управления базами данных, другое общесистемное и прикладное ПО), СЗИ, используемые для обработки ПДн;

■ технические средства и системы, не обрабатывающие непосредственно ПДн, но размещенные в помещениях, где они обрабатываются (циркулируют);

■ защищаемые помещения.

14. В структурированном виде объекты, подлежащие защите в ИСПДн, могут быть представлены в следующем варианте:

14.1. ПДн субъектов ПДн.

14.2. ПДн сотрудников предприятия, организаации и членов их семей.

14.3. Технологическая информация:

■ управляющая информация (конфигурационные файлы, таблицы маршрутизации, настройки системы защиты и др.);

■ технологическая информация средств доступа к системам управления

196

Пункт 2.7 Специальных требований и рекомендаций по защите конфиденциальной информации, утвержденных приказом Государственной технической комиссии при Президенте Российской Федерации № 282 от 30 августа 2002 г.

(аутентификационная информация, ключи и атрибуты доступа и др.);

■ информация на бумажных и съемных носителях информации (магнитные, оптические и пр.), содержащие защищаемую технологическую информацию системы управления ресурсами или средств доступа к этим системам управления;

■ информация о системе защиты ПДн, их составе и структуре, принципах и технических решениях защиты;

■ ИР (базы данных, файлы и другие), содержащие информацию о информационно-телекоммуникационных системах, служебном, телефонном, факсимильном, диспетчерском трафике, событиях, произошедших с управляемыми объектами, планах обеспечения бесперебойной работы и процедурах перехода к управлению в аварийных режимах;

■ служебные данные, появляющиеся при работе программного обеспечения, сообщений и протоколов межсетевого взаимодействия, в результате обработки информации.

14.4. Программно-технические средства обработки:

■ общесистемное и специальное ПО (операционные системы, системы управления базами данных, клиент-серверные приложения и другие);

■ резервные копии общесистемного ПО;

■ инструментальные средства и утилиты систем управления ресурсами ИСПДн;

■ аппаратные средства обработки ПДн (автоматизированные рабочие места и сервера);

■ сетевое оборудование (концентраторы, коммутаторы, маршрутизаторы и т.п.).

14.5. Средства защиты ПДн:

■ средства управления и разграничения доступа пользователей к ИР;

■ средства обеспечения регистрации и учета действий с информацией;

■ средства, обеспечивающие целостность данных;

■ средства защиты информации;

■ средства межсетевого экранирования;

■ средства анализа защищенности;

■ средства обнаружения вторжений;

■ средства криптографической защиты ПДн при их передаче по каналам связи сетей общего и (или) международного обмена.

14.6. Каналы информационного обмена и телекоммуникации (являются объектами защиты, если по ним передается информация, подлежащая защите).

14.7. Объекты и помещения, в которых размещены компоненты ИСПДн (являются объектами защиты, если в них происходит обработка информации, установлены технические средства обработки и защиты информации).

15. Основными видами угроз информационной безопасности в ИСПДн являются:

■ противоправные действия пользователей, обслуживающего персонала и третьих лиц;

■ непреднамеренные действия пользователей и обслуживающего персонала ИСПДн;

■ отказы и сбои технологического оборудования и ПО ИСПДн, приводящие к модификации информации, ее блокированию, уничтожению или несанкционированному копированию, а также нарушению правил эксплуатации клиентского, серверного и сетевого оборудования;

■ уничтожение, хищение аппаратных средств ИСПДн и (или) носителей информации путем физического доступа к элементам ИСПДн;

■ утечки информации по техническим каналам за счет ПЭМИН;

■ перехват информации при передаче по проводным (кабельным, оптиковолоконным и другим) линиям связи;

■ хищение, несанкционированная модификация или блокирование информации за счет несанкционированного доступа с применением программно-аппаратных и программных средств (в том числе программно-математического воздействия);

■ воспрепятствование функционированию ИСПДн путем

170

преднамеренного электромагнитного воздействия на ее элементы;

■ нарушение безопасности функционирования ИСПДн из-за стихийных бедствий (ударов молний, пожаров, наводнений и т.п.).

16. Мероприятия по обеспечению безопасности ПДн при их обработке в информационных системах включают:

■ регистрацию ИСПДн в реестре ИСПДн уполномоченного органа по защите прав субъектов персональных данных (направляется уведомление об обработке персональных данных в Роскомнадзор);

■ определение угроз безопасности ПДн при их обработке, разработку модели угроз и модели нарушителя (модель угроз и модель нарушителя в обязательном порядке согласовываются с ФСБ России и ФСТЭК России);

197

■ классификацию ИСПДн ;

■ разработку системы защиты ИСПДн;

■ проверку соответствия организационно-технических мер защиты требованиям руководящих документов ФСБ России и ФСТЭК России;

■ разработку организационно-распорядительной документации, описание системы защиты и порядка обработки ПДн;

■ установку и ввод в эксплуатацию СЗИ в соответствии с эксплуатационной и технической (конструкторской) документацией;

■ проверку готовности СЗИ к использованию с составлением заключений о возможности их эксплуатации;

■ учет применяемых СЗИ, эксплуатационной и технической документации к ним, носителей ПДн;

■ учет материальных носителей ПДн;

■ обучение лиц, использующих СЗИ, применяемые в ИСПДн, правилам работы с ними;

■ учет лиц, допущенных к работе с ПДн в ИСПДн;

197 Приказ ФСТЭК, ФСБ и Министерства информационных технологий и связи РФ «Об утверждении Порядка проведения классификации информационных систем персональных данных» № 55/86/20 от 13 февраля 2008 г. // Российская газета. - 2008. - 12 апреля. - № 63.

■ проведение специальных исследований и аттестации на объекте информатизации;

■ оценку результатов испытаний (аттестации) и выдачу рекомендаций по обеспечению безопасности ПДн на аттестованных объектах;

■ оформление документов по результатам аттестационных испытаний и выдача аттестата соответствия ИСПДн требованиям по безопасности информации;

■ осуществление контроля за соблюдением условий использования СЗИ, предусмотренных эксплуатационной и технической документацией.

17. В ИСПДн применяются следующие способы и методы защиты информации:

■ реализация разрешительной системы доступа пользователей и обслуживающего персонала к ИСПДн и связанным с ее использованием работам, документам;

■ ограничение доступа пользователей в помещения, где размещены технические средства, осуществляющие обработку ПДн, а также хранятся носители информации ИСПДн;

■ разграничение и управление доступом пользователей и обслуживающего персонала к информационным ресурсам, программным средствам обработки (передачи) и защиты информации;

■ регистрация действий пользователей и обслуживающего персонала, контроль действий пользователей, обслуживающего персонала и посторонних лиц, в том числе представителей организаций, проводящих техническое обслуживание;

■ учет и хранение носителей информации, их обращение, исключающее хищение, подмену и уничтожение;

■ резервирование технических средств, дублирование массивов и носителей информации;

■ использование СЗИ, прошедших в установленном порядке процедуру оценки соответствия требованиям безопасности (сертификацию);

■ использование защищенных каналов связи и передачи информации;

■ размещение технических средств, позволяющих осуществлять обработку ПДн, в пределах КЗ;

■ организация физической защиты помещений и технических средств ИСПДн;

■ обеспечение целостности АС;

■ аудит безопасности;

■ обеспечение безопасности межсетевого взаимодействия;

■ обеспечение антивирусной безопасности ИСПДн;

■ проведение аттестационных мероприятий помещений и технических средств по требованиям безопасности информации.

18. Выбор способов и методов защиты информации в ИСПДн, а также их реализация проводится на основе модели угроз безопасности ПДн и установленного класса ИСПДн, которые должны обеспечивать нейтрализацию предполагаемых угроз безопасности ПДн при их автоматизированной обработке, в составе создаваемой системы защиты ПДн.

III. Аудит информационной безопасности в ИСПДн

19. Аудит информационной безопасности (анализ защищенности) является способом получения количественных и качественных оценок текущего состояния информационной безопасности организации и ее соответствия требованиям нормативных правовых актов и методических документов по защите ПДн.

20. Основной целью аудита информационной безопасности является подготовка исходных данных для последующей разработки обоснованных предложений по совершенствованию системы защиты ПДн от НСД и осуществлению контроля.

21. Основные задачи аудита информационной безопасности:

21.1. Анализ, систематизация и уточнение данных об ИСПДн, имеющихся

организационно-распорядительных документах по вопросам обеспечения

173

информационной безопасности в организации, применяемых мерах и средствах обеспечения защиты информации и других сведений, касающихся организации безопасности информации в ИСПДн.

21.2. Инвентаризация всех имеющихся автоматизированных рабочих мест и АС в подразделении.

21.3. Анализ состава и характеристик технических и программных средств, технологии обработки и передачи информации в АС ИСПДн.

21.4. Анализ топологии, состава и характеристик технических и программных средств телекоммуникации ИСПДн.

21.5. Анализ информационных потоков (входящих, исходящих и циркулирующих внутри) в ИСПДн.

21.6. Классификация ИСПДн.

21.7. Выявление возможных методов и способов реализации значимых угроз информационной безопасности, возможных каналов НСД к ресурсам ИСПДн с целью нарушения ее работоспособности или доступа к защищаемой информации, включающих:

■ оценку возможности физического доступа к ИСПДн;

■ выявление возможных каналов утечки информации, в том числе технических;

■ анализ возможностей программно-математического воздействия на ИСПДн;

■ анализ возможностей электромагнитного воздействия на ИСПДн.

21.8. Анализ существующего порядка допуска сотрудников к работе с ИСПДн и определение их полномочий по доступу к ресурсам ИСПДн.

21.9. Анализ существующего порядка разработки, приобретения, установки и обновления программных средств на автоматизированных рабочих местах198ИСПДн.

21.10. Анализ существующего порядка приобретения, установки, ремонта и замены технических средств ИСПДн.

198 Далее-АРМ.

21.11. Анализ состояния и оценка эффективности применяемых мер и средств защиты информации в ИСПДн (организационных, физических, технических и программных), в том числе от:

■ физического доступа;

■ утечки по техническим каналам;

■ НСД;

■ программно-математического воздействия;

■ электромагнитных воздействий.

21.12. Оценка непосредственного и опосредованного ущерба от реализации угроз.

22. Результаты аудита информационной безопасности оформляются в виде отчета, который доводится до руководителя отдела информационной безопасности.

23. В отчете указываются:

■ результаты классификации ИСПДн;

■ перечень ПДн, обрабатываемых в ИСПДн;

■ анализ выполнения требований по обеспечению безопасности ПДн, обрабатываемых в ИСПДн;

■ структура проверяемой ИСПДн, в том числе перечень разрешенного ПО (приложений, ресурсов);

■ используемые СЗИ;

■ результаты аудита, в том числе общие результаты проверки, обнаруженные угрозы, потенциально опасные и неавторизованные приложения (ПО, ресурсы);

■ сводная таблица характеристик ИСПДн как объектов защиты.

24. Аудит информационной безопасности ИСПДн может выполняться техническими специалистами отдела информационной безопасности или сторонней организацией, специализирующейся на таких проверках; при этом специалисты, привлекаемые к проверке, должны обладать соответствующими навыками и опытом.

IV. Порядок создания (модернизации) ИСПДн

25. В целях обеспечения безопасности ПДн при эксплуатации ИСПДн создается система защиты ПДн199, которая должна обеспечивать конфиденциальность, целостность и доступность ПДн при их обработке в ИСПДн во всех структурных элементах, на технологических участках обработки и во всех режимах функционирования.

26. СЗПДн включает организационные меры, СЗИ, средства предотвращения НСД и утечки информации по техническим каналам, программно-технических воздействий на технические средства обработки ПДн, а также используемые в ИСПДн информационные технологии.

27. Разработка и внедрение СЗПДн может осуществляться специализированными организациями, имеющими оформленные в установленном порядке лицензии ФСТЭК, ФСБ (если используются криптографические СЗИ), аттестат аккредитации ФСТЭК.

28. Обработка ПДн в создаваемых ИСПДн разрешается только после завершения работ по созданию СЗПДн, проверке ее функционирования комиссией, назначаемой приказом руководителя организации.

29. При разработке и модернизации ИСПДн, баз и банков данных (включая средства общего ПО) в специальных разделах технического задания (частных технических заданиях, технических требованиях) предусмотриваются требования по созданию СЗПДн.

30. При создании ИСПДн, баз и банков данных (комплексов средств автоматизации) в составе конструкторской и эксплуатационной документации включаются разделы по защите информации, специальные инструкции о порядке применения и эксплуатации средств защиты информации. Разработчиком совместно с организацией, осуществляющей научное сопровождение, разрабатывается проект инструкции по защите информации в создаваемых ИСПДн.

199 Далее - СЗПДн.

31. В ИСПДн не допускается обработка информации и применение аппаратно-программных средств, не предусмотренных конструкторской и эксплуатационной документацией на них.

32. Различают три стадии создания (модернизации) СЗПДн в ИСПДн: предпроектная стадия, стадия проектирования и стадия ввода в действие.

33. Предпроектная стадия включает проведение следующих мероприятий.

33.1. Комплексное (предпроектное) обследование ИСПДн, в ходе которого определяются состав и содержание выполняемых работ по созданию (модернизации) СЗПДн, в том числе:

■ определение необходимости обработки ПДн и определение перечня ПДн, подлежащих защите;

■ сбор исходных данных для обследования ИСПДн, определение уровня исходной защищенности ИСПДн;

■ определение угроз безопасности ПДн при их обработке в ИСПДн, разработка модели угроз безопасности ПДн и модели вероятного нарушителя;

■ проведение классификации ИСПДн;

■ проведение анализа имеющихся организационно-распорядительных документов, определяющих порядок функционирования ИСПДн и обеспечения безопасности ПДн;

■ проведение анализа структуры, состава и принципов функционирования ИСПДн и существующей СЗПДн;

■ проведение анализа деятельности по обеспечению безопасности ПДн;

■ определение используемых СЗИ и структуры ИСПДн.

33.2. Разработка аналитического обоснования необходимости создания СЗПДн основывается на результатах комплексного (предпроектного) обследования, подписывается руководителем организации, проводившей предпроектное обследование, согласовывается с Главным конструктором, руководителем подразделения по защите информации (должностным лицом, ответственным за обеспечение безопасности ПДн), утверждается заказчиком и должно содержать:

■ характеристику и организационную структуру объекта информатизации;

■ характеристику комплекса основных и вспомогательных технических средств, ПО, режимов работы, технологического процесса обработки информации;

■ возможные каналы утечки информации и перечень мероприятий по их устранению и ограничению;

■ перечень, предлагаемых к использованию сертифицированных СЗИ;

Обратите внимание, представленные выше научные тексты размещены для ознакомления и получены посредством распознавания оригинальных текстов диссертаций (OCR). В связи с чем, в них могут содержаться ошибки, связанные с несовершенством алгоритмов распознавания. В PDF файлах диссертаций и авторефератов, которые мы доставляем, подобных ошибок нет.