Добавлен: 23.04.2023
Просмотров: 160
Скачиваний: 1
Соотношение различных видов тайн и персональных данных законом не определено, но некоторые требования к использованию персональных данных установлены.
1. Запрещается требовать от гражданина (физического лица) предоставления информации о его частной жизни, в том числе информации, составляющей личную или семейную тайну, и получать такую информацию помимо воли гражданина (физического лица), если иное не предусмотрено федеральными законами.
2. Порядок доступа к персональным данным граждан (физических лиц) устанавливается федеральным законом о персональных данных.
Место персональных данных в системе конфиденциальной информации необходимо осмыслить, поскольку законодательство однозначного ответа не дает. Указом Президента РФ "Об утверждении перечня сведений конфиденциального характера" [2] персональные данные отнесены к категории конфиденциальной информации.
Федеральный закон "О персональных данных" [3] определяет термин следующим образом: "Персональные данные - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация".
В соответствии с Федеральным законом "Об информации, информационных технологиях и защите информации" персональные данные не отнесены в явной форме к категории конфиденциальной информации. Эта позиция представляется правильной, хотя жаль, что четкости тоже нет. Во-первых, далеко не все персональные данные являются конфиденциальными. Во-вторых, персональные данные могут охраняться и охраняются в настоящее время различными режимами ограниченного доступа. Например, в режиме государственной тайны охраняются персональные данные ряда лиц, имеющих доступ к государственным секретам. В режиме коммерческой тайны могут охраняться персональные данные авторов ноу-хау, используемых в производстве. В режиме коммерческой или профессиональной тайны охраняется информация персонального характера, характеризующая пользователей предоставляемых услуг. В режиме личной тайны - сведения об особенностях личности, ее пристрастиях, привычках, интересах. Таким образом, персональные данные - это вид сведений, непосредственно связанных с личностью и позволяющих ее идентифицировать, но не режим конфиденциальности.
Федеральный закон "О персональных данных" определил следующие принципы обработки персональных данных (ст. 5):
- законность целей и способов обработки персональных данных и добросовестности;
- соответствие целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных, а также полномочиям оператора;
- соответствие объема и характера обрабатываемых персональных данных, способов обработки персональных данных целям обработки персональных данных;
- достоверность персональных данных, их достаточность для целей обработки, недопустимость обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
- недопустимость объединения созданных для несовместимых между собой целей баз данных информационных систем персональных данных.
Конфиденциальность персональных данных (ст. 7) должна обеспечиваться операторами и третьими лицами, получающими доступ к персональным данным, за исключением общедоступных персональных данных и в случае обезличивания персональных данных. При трансграничном информационном обмене должна обеспечиваться конфиденциальность информации. Это не означает, что информацию, составляющую ту или иную тайну, нельзя передавать по глобальным сетям. Такое ограничение может быть установлено либо законом, либо обладателем информации в соответствии с законом [4].
Федеральный закон "Об информации, информационных технологиях и защите информации" (ст. 15) устанавливает также требования к трансграничному обмену информацией:
- информация, распространяемая без использования средств массовой информации, должна включать в себя достоверные сведения о ее обладателе или об ином лице, распространяющем информацию, в форме и объеме, которые достаточны для идентификации такого лица, т.е. должна быть возможность установить источник информации;
- передача информации посредством использования информационно-телекоммуникационных сетей осуществляется без ограничений при условии соблюдения установленных федеральными законами требований к распространению информации и охране объектов интеллектуальной собственности. Передача информации может быть ограничена только в порядке и на условиях, которые установлены федеральными законами.
Таким образом, Федеральный закон "Об информации, информационных технологиях и защите информации" в статье 15 отсылает к другим федеральным законам. Федеральный закон "О персональных данных" не только определил этот термин, но и посвятил трансграничному обмену целую статью.
"Трансграничная передача персональных данных - передача персональных данных оператором через государственную границу Российской Федерации органу власти иностранного государства, физическому или юридическому лицу иностранного государства" (ст. 2).
Прежде всего, рассматриваемый закон требует, чтобы оператор до начала осуществления трансграничной передачи персональных данных убедился в том, что иностранным государством, на территорию которого осуществляется передача персональных данных, обеспечивается адекватная защита прав субъектов персональных данных. Предполагается, что адекватную защиту создают национальные законы. Если такая защита в государстве обеспечивается, то оператор осуществляет трансграничную передачу персональных данных в соответствии с федеральным законом. Такая передача может быть запрещена или ограничена в целях защиты основ конституционного строя Российской Федерации, нравственности, здоровья, прав и законных интересов граждан, обеспечения обороны страны и безопасности государства, в том числе в целях защиты государственной тайны.
Трансграничная передача персональных данных на территории иностранных государств, не обеспечивающих адекватной защиты прав субъектов персональных данных, может осуществляться в следующих случаях:
- наличия согласия в письменной форме субъекта персональных данных;
- предусмотренных международными договорами Российской Федерации по вопросам выдачи виз, а также международными договорами Российской Федерации об оказании правовой помощи по гражданским, семейным и уголовным делам;
- предусмотренных федеральными законами, если это необходимо в целях защиты основ конституционного строя Российской Федерации, обеспечения обороны страны и безопасности государства;
- исполнения договора, стороной которого является субъект персональных данных;
- защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или других лиц при невозможности получения согласия в письменной форме субъекта персональных данных.
Представленный выше анализ российского законодательства позволяет сделать следующие выводы:
- положения по конфиденциальности информации, введенные Федеральным законом "Об информации, информационных технологиях и защите информации", не достаточны, так как они не устанавливают общих требований к различным режимам конфиденциальности, не определяют права обладателей информации для различных категорий тайн, а лишь отсылают к специальным законам;
- существующих специальных законов, регулирующих условия защиты информации, составляющей "первичные" тайны (Закон Российской Федерации "О государственной тайне", Федеральный закон "О коммерческой тайне", Федеральный закон "О персональных данных"), недостаточно, не урегулирован режим служебной тайны;
- необходимо законодательно установить обязанности субъектов профессиональной деятельности по защите конфиденциальной информации в федеральных законах, посвященных регулированию данного вида профессиональной деятельности, а также установить ответственность этих субъектов за разглашение или неправомерное использование конфиденциальной информации;
- целесообразно заключение международных соглашений в отношении условий осуществления трансграничного обмена электронной (компьютерной) информацией с учетом обеспечения ее конфиденциальности;
необходимо гармонизировать нормы ответственности за нарушение установленных в различных странах правил трансграничного обмена электронной информацией и нарушение требований обеспечения конфиденциальности информации.
2.2. Защита информации от несанкционированного доступа
Согласно отчету компании Infowatch основными каналами утечки данных являются:
1. Мобильные компьютеры (ноутбуки, КПК);
2. Мобильные носители (флэшнакопитель, CD/DVD,др.);
3. Настольный компьютер, сервер, жесткий диск;
4. Интернет и электронная почта;
5. Бумажные документы;
6. Архивные носители.
Политика безопасности любого предприятия включает:
- обеспечение безопасности корпоративной информации;
- постоянный контроль и немедленное реагирование на попытки несанкционированного доступа к ней;
- управление и тестирование существующей системы защиты корпоративной информации;
- модернизацию системы защиты корпоративной информации.
Политика безопасности должна охватывать следующие вопросы:
- описание объекта защиты;
- оценку ущерба предприятия при потере тех или иных данных;
- выявление возможных источников угроз и атак на безопасность систем;
- определение средств, используемых для защиты каждого вида информации.
На сегодняшний день существуют такие методы защиты конфиденциальной компьютерной информации от внутренних злоумышленников (инсайдеров) как:
- системы сильной аутентификации (СА);
- предотвращение нецелевого использования информационных ресурсов;
- аудит действий пользователей сети;
- архивирование конфиденциальной корреспонденции;
- шифрование конфиденциальных данных
При оценке эффективности организации работ по защите информации в автоматизированных системах от несанкционированного доступа и их соответствия нормативно-методическим документам необходимо обращать внимание на следующие требования:
1). Документальное оформление перечня сведений конфиденциального характера, в том числе с учетом ведомственной и отраслевой специфики этих сведений.
2). Правильность проведения классификации автоматизированных систем и наличие актов классификации.
3). Учет и надежное хранение бумажных и машинных носителей конфиденциальной информации и их обращение, исключающее хищение, подмену и уничтожение.
4). Резервирование технических средств, дублирование массивов и носителей информации.
5). Использование сертифицированных технических средств обработки, передачи и хранения информации.
6). Использование сертифицированных средств зашиты информации и их соответствие классу защищенности.
7). Предотвращение внедрения в автоматизированные системы программ-вирусов, программных закладок.
8). Организация работы при подключении локальной вычислительной сети к другой автоматизированной системе.
9). Наличие и содержание (качество исполнения) организащюнно-растюрядительной и рабочей документаиии по жсплуатаиии системы защиты информации от несанкиионированною доступа.
Завершающим этапом всех мероприятий по защите конфиденциальной информации является проведение аттестации объектов информатизации. По окончании аттестации выдается "Аттестат соответствия...", подтверждающий отсутствие технических каналов утечки, а главное - правильность выполненного вами комплекса мероприятий.
Чтобы избежать необоснованного отнесения информации к коммерческой тайне или занижения ее коммерческой значимости, ошибок в выборе способов и периодов защиты, в выделении средств на защиту, необходим инструмент оценки коммерческой привлекательности сведений на этапах инновационного процесса.
Существуют различные методики оценки конфиденциальности сведений, но они представляются достаточно сложными, многоформульными, многошаговыми и в силу этого непригодными для динамичного администрирования режима коммерческой тайны. Рейтинговые критерии (табл. 2.1, 2.2) разработаны на основе анализа публикаций по безопасности бизнеса.
Таблица 2.1 – Рейтинговая таблица собственных выгод
|
Группы и критерии |
Значение критерия |
|---|---|
|
Первая группа критериев |
|
|
Выигрыш во времени для предприятия, по сравнению с конкурентами |
P1 выг |
|
Получение преимуществ в ценовой конкуренции |
P2выг |
|
Появление возможности выхода на мировой рынок |
P3выг |
|
Новизна товара |
P4выг |
|
Преимущество технико-экономических характеристик товара перед товаром конкурента |
P5выг |
|
Степень влияния на формирование у потребителя положительного представления о производителе |
P6выг |
|
Вторая группа критериев |
|
|
Уникальность разработки |
P7выг |
|
Оригинальное применение материалов, технологий |
P8выг |
|
Третья группа критериев |
|
|
Монополия организации на информацию по данному направлению производственно-коммерческой деятельности |
P9выг |
|
Возможность обеспечения сохранности информации в случае ее отнесения к коммерческой тайне |
P10выг |
|
Целесообразность и возможность использования других способов охраны (патент, лицензия) |
P11 выг |
|
Четвертая группа критериев |
|
|
Значительные трудозатраты для получения информации |
P1 2 выг |
|
Очевидность использования информации конкурентами в случае ее опубликования |
P13выг |
|
Возможность самостоятельного получения сведений, аналогичных закрываемым конкурентами, в предпочтительные сроки |
P14выг |
|
Значение рейтинга собственных выгод P1 выг+... + P14выг |
Piвыг |