'

Практический опыт оценки соответствия стандарту БАНКА РОССИИ СТО БР ИББС–1.0–2010 (CNews FORUM 2010, 10 ноября)

Понравилась презентация – покажи это...





Слайд 0

Практический опыт оценки соответствия стандарту БАНКА РОССИИ СТО БР ИББС–1.0–2010 (CNews FORUM 2010, 10 ноября) Лысенко Юрий Начальник Управления информационной безопасности HomeCredit & Finance Bank


Слайд 1

Цели внедрения Стандарта для Банка Тренд развития угроз безопасности Совершенствование СУИБ Соответствие бизнес-целям Банка Прозрачность процессов управления Обнаружение «слабых мест» в защите Требования законодательства и регулирующих органов, особенно 152-ФЗ


Слайд 2

Какие трудности встретятся! Взаимодействие между подразделениями. Согласование документов, работ. Отсутствие заинтересованности. Отсутствие документированности информационно-технологических процессов. (Для платежных технологических процессов документация есть). Отсутствие схемы потоков персональных данных. Сложность восприятия некоторых вопросов Стандарта, возможность различного толкования вопроса. «Латание дыр» как в части документации, так и программно-техническом обеспечении. Отсутствие четкого алгоритма оценивания частных показателей с учетом оценок уточняющих вопросов по Персональным данным (п. 10.4 Методики оценки, Таблица 7) Отсутствие ПО для автоматизации расчета показателей.


Слайд 3

Методические рекомендации АРБ по выполнению законодательных требований при обработке персональных данных в организациях банковской системы Российской Федерации Если организация БС РФ не вводит Стандарты Банка России приказом, то ее деятельность при обработке персональных данных подлежит оценке при осуществлении надзора и контроля уполномоченными государственными органами на соответствие требованиям нормативных документов Регуляторов в области персональных данных, без учета отраслевых особенностей банковской сферы деятельности, отраженных в Комплексе БР ИББС.


Слайд 4


Слайд 5

Общий подход к определению требований по обеспечению безопасности персональных данных в ИСПДн Выбор требований по обеспечению безопасности персональных данных в информа­ционных системах персональных данных (ИСПДн) осуществляется в зависимости от результа­тов классификации ИСПДн. В соответствии с действующим стандартом СТО БР ИББС-1.0 все ИСПДн организа­ций БС РФ относятся к специальным. ИСПДн организации БС РФ классифицируются на основе категорий обрабатываемых в ИСПДн персональных данных. Типовые информационные системы - информационные системы, в которых требуется обеспечение только конфиденциальности персональных данных. Специальные информационные системы - информационные системы, в которых вне зависимости от необходимости обеспечения конфиденциальности персональных данных требуется обеспечить хотя бы одну из характеристик безопасности персональных данных, отличную от конфиденциальности (защищенность от уничтожения, изменения, блокирования, а также иных несанкционированных действий). К специальным информационным системам должны быть отнесены: информационные системы, в которых обрабатываются персональные данные, касающиеся состояния здоровья субъектов персональных данных; информационные системы, в которых предусмотрено принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы. (З главый приказ, «ОБ УТВЕРЖДЕНИИ ПОРЯДКА ПРОВЕДЕНИЯ КЛАССИФИКАЦИИ ИНФОРМАЦИОННЫХ СИСТЕМ ПЕРСОНАЛЬНЫХ ДАННЫХ» 13 февраля 2008 г.)


Слайд 6

Общие требования по обработке персональных данных в организации БС РФ В организации БС РФ должен быть определен и документально зафиксирован перечень ИСПДн. В перечень ИСПДн должны быть включены как минимум АБС, целью создания и исполь­зования которых является обработка персональных данных. АБС, реализующие банковские платежные технологические процессы, не относятся к ИСПДн.


Слайд 7

Общие требования по обработке персональных данных в организации БС РФ Работники организации БС РФ, осуществляющие обработку персональных дан­ных в ИСПДн, должны быть проинформированы о факте обработки ими персональных дан­ных, категориях обрабатываемых персональных данных, а также должны быть ознакомлены под роспись со всей совокупностью требований по обработке и обеспечению безопасности персональных данных в части, касающейся их должностных обязанностей.


Слайд 8

Автоматизированные системы, в которых обрабатываются персональные данные, но целью работы которых не является обработка персональных данных, включаются в перечень систем, обрабатывающих персональные данные, но не классифицируются как ИСПДн.


Слайд 9

Схема потоков персональных данных


Слайд 10


Слайд 11

ПО для автоматизации расчетов


Слайд 12

ПО для автоматизации расчетов


Слайд 13

ПО для автоматизации расчетов


Слайд 14

ПО для автоматизации расчетов


Слайд 15

Какие трудности встретятся! Взаимодействие между подразделениями. Согласование документов, работ. Отсутствие заинтересованности. Отсутствие документированности информационно-технологических процессов. (Для платежных технологических процессов документация есть). Отсутствие схемы потоков персональных данных. Сложность восприятия некоторых вопросов Стандарта, возможность различного толкования вопроса. «Латание дыр» как в части документации, так и программно-техническом обеспечении. Отсутствие четкого алгоритма оценивания частных показателей с учетом оценок уточняющих вопросов по Персональным данным (п. 10.4 Методики оценки, Таблица 7) Отсутствие ПО для автоматизации расчета показателей.


×

HTML:





Ссылка: