Сертификация системы на Друпал в соотвествии с Федеральным законом №152 «О персональных данных»

Главные вкладки

Аватар пользователя Freedom Freedom 2 декабря 2009 в 22:37

В соотвествии с Федеральным законом №152 от 27.07.2006 года «О персональных данных» все системы хранящие персональные данные должны быть сертифицированы ФСТЭК. Если на Друпале данные хранящие, ну если по максимуму, 1 класса и 1 категории то как сертифицировать систему. Соответсвенно вопрос ещё на сети ложится.
Какие есть пути решения?

Комментарии

Аватар пользователя Химический Али Химический Али 2 декабря 2009 в 22:40

Друпал в чистом виде очень редко используется для хранения персональных данных, поэтому любое изменение в сертифицированной конфигурации приведет к недействителности сертификации, так?

Я бы на вашем месте сначала спросил об этом ФСТЭК или где-то в районе http://pd.rsoc.ru

Аватар пользователя Химический Али Химический Али 2 декабря 2009 в 23:44

Не нахожу в 152 законе ни слова про сертификацию (использую Ctrl+F -> "сертиф").

Возможно, речь идет о п. 2 статьи 19

Статья 19. Меры по обеспечению безопасности персональных данных при их обработке
2. Правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных.

Т.е. нужно смотреть другие документы. Например, Постановление Правительства Российской Федерации от 17 ноября 2007 года № 781 «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных», в котором говорится, что

3. Методы и способы защиты информации в информационных системах устанавливаются Федеральной службой по техническому и экспортному контролю и Федеральной службой безопасности Российской Федерации в пределах их полномочий.

Достаточность принятых мер по обеспечению безопасности персональных данных при их обработке в информационных системах оценивается при проведении государственного контроля и надзора.

Т.е. нужно искать конкретные нормативные акты и методические рекомендации ФСТЭК, которые на сайте почему-то не размещены (http://pd.rsoc.ru/low/ пункт 55). Наверное, все еще не разработаны.

Лично я после прочтения вышеназванных документов убежден, что всеобъемлющее соответствие требованиям любой системы с применением Друпала и абсолютного большинства других неосуществимо в силу объективных причин (т.к. потребуется неподъемная порой проверка всех технических и программных средств).

При некоторых легкодостижимых условиях это даже может поставить крест на различных формах для вопросов и отправки обращений через Интернет в органы власти.

Не секрет, с чем связан интерес?

Аватар пользователя Ильич Рамирес Санчес Ильич Рамирес Санчес 3 декабря 2009 в 0:16

"Химический Али" wrote:
Лично я после прочтения вышеназванных документов убежден, что всеобъемлющее соответствие требованиям любой системы с применением Друпала и абсолютного большинства других неосуществимо в силу объективных причин (т.к. потребуется неподъемная порой проверка всех технических и программных средств).

это еще один способ дойки денег с населения. а насчет неосуществимости де факто - я думаю так и есть. я сомневаюсь в квалификации тех кто будет это все проверять

Аватар пользователя Vladimir_Z Vladimir_Z 3 декабря 2009 в 10:19

Получается, что если при регистрации пользователя на сайте он оставляет свои имя, фамилию, дату рождения и место жительства (не факт, что он укажет свои реальные данные), то нужно сетифицировать такой сайт!

То есть теперь при регистрации на сайте ничего кроме e-mail у пользователя нельзя спрашивать?

Власть решила поиметь интернет-магазины?

Аватар пользователя igor701 igor701 3 декабря 2009 в 10:55

Ну, во-первых, есть документы ФСТЭК "для служебного пользования". В этих документах есть про классификацию систем и про сертификацию:

http://www.rsoc.ru/chamber-of-commerce/personal-data/
http://54.rsoc.ru/protection/

В принципе, технически всю информацию можно "обезличить". Например, присваивая ID номер каждому пользователю. А вот уже хранение всех персональных данных вести в специальной сертифицированной системе или вручную.

Аватар пользователя Химический Али Химический Али 3 декабря 2009 в 11:49

Vladimir_Z, спрашивать-то можно, в законе указано, что ПД можно собирать в случаях, установленных законом (например, при обращении гражданина с обращением), но вот дальнейшее хранение и обработку нужно проводить с учетом всех требований к информационным системам, включая все придирки к ПО, аппаратной части и регламенту их использования. И это, как понял, не зависит от того, согласен ли субъект ПД с тем, что вы будете его ПД обрабатывать.

Единственный вариант, что мне приходит в голову - закрыть к чертям все веб-формы с участием ПД и написать адрес куда слать письма обычной почтой, т.к. создание и поддержка описанной инфраструктуры дико затратна.

p.s. Закон, похоже, создан чтобы его нарушать.

Аватар пользователя player player 3 декабря 2009 в 15:10

ведь пользователи сами пишут свои данные. Я могу на заборе паспортные данные написать и что? Владельца забора посадят?

Аватар пользователя LessonsLearned LessonsLearned 13 июля 2010 в 17:11

Тут еще есть вопрос кто является оператором ПДн. Владелец сайта или хостер? Кроме того, если вы будете выполнять работы по защите конф. информации (к коей ПДн принадлежат), то вам бы нужно получить лицензию на ТЗКИ (было разъяснение ФСТЭК для Минздравсоцразвития). Далее, вам нужно брать согласие на обработку ПДн, которое должно содержать описание целей и методов обработки, обеспечить режим обработки... В общем, геммороя много. Сейчас веду в компании проект по приведению в соответствие с ФЗ-152. Будут вопросы - обращайтесь (наконец-то смогу отплатить за помощь с сайтом уважаемому сообществу Lol