Аттестация соответствия требованиям информационной безопасности ИСПДн?

(2 ответа)

Добрый день!

Согласно п.6 приказа ФСТЭК России №21 оценка эффективности мер СЗИ в ИСПДн может выполняться учреждением самостоятельно или с привлечением сторонних лиц.

Хотелось бы уточнить обязательна ли процедура аттестации соответствия требованиям информационной безопасности для ИСПДн не взаимодействующих с государственными информационными системами, эксплуатируемых в государственных учреждениях.

Достаточно ли локальных актов на такие ИСПДн и состав таких локальных НПА.

Жидко Сергей Владимирович
  • Быстрый ответ - ответ в течение 15 минут
  • Высокий рейтинг - юрист с рейтингом от 9 баллов
  • Активный юрист - юрист, ответивший более 50 вопросов за 7 дней
  • Подробный ответ - ответ более 350 символов
Отвечает юрист
Стаж 7 лет

Здравствуйте!

Федеральный закон №152-ФЗ «О персональных данных»: обязывает операторов обеспечивать защиту обрабатываемых ими персональных данных и устанавливать соответствующую систему защиты.
Приказ ФСТЭК России №21 от 11 февраля 2013 г.: определяет методику оценки эффективности мер защиты информации в ИСПДн.

Действующее законодательство не запрещает организациям самостоятельно оценивать эффективность мер защиты и разрабатывать собственные внутренние регламенты. Такие локальные акты включают:

- Политики обработки и защиты персональных данных.
- Инструкции по обработке конфиденциальной информации.
- Регламентирующие документы по организации доступа к данным.

Таким образом, достаточно разработать локальные нормативные акты, устанавливающие внутренний порядок защиты персональных данных, при условии регулярного мониторинга эффективности используемых мер защиты.

⚖ 💼 Юридическая помощь и консультация по правовым вопросам ✒ Буду благодарен за отзыв 🤝 Рад помочь! Вы так же можете найти мои контакты на странице профиля!
Юристы по составлению документов

Подборка юристов, которые специализируются на вопросах этой категории и помогут в вашей ситуации.

Открыть список
Арахова Диана Алексеевна
  • Быстрый ответ - ответ в течение 15 минут
  • Активный юрист - юрист, ответивший более 50 вопросов за 7 дней
Отвечает юрист
Стаж 4 года

Здравствуйте. Сотрудница не должна оплачивать расходы по ученическому договору, поскольку включение испытательного срока в такой договор является незаконным. Соответственно, увольнение по причине "провала" испытательного срока недействительно. Без законного расторжения договора взыскание расходов невозможно.

ДЛЯ ПОЛНОЙ ПРАВОВОЙ КОНСУЛЬТАЦИИ ПИСАИТЬ НА ВiP , ВАТСАП , ТЕЛЕГРАМ НОМЕР ДЛЯ СВЯЗИ УКАЗАН В ПРОФИЛЕ.
На ваш вопрос ответила нейросеть, вы можете уточнить детали или задать другой вопрос
Ответ сгенерирован нейросетью и носит справочный характер: возможны неточности, он не заменяет консультацию юриста. Более точное решение по вашей ситуации дадут юристы HARANT.
Ответ нейросети:
Добрый день!

В соответствии с российским законодательством в области защиты информации, оценка эффективности мер защиты информации в информационных системах персональных данных (ИСПДн) действительно может выполняться как самостоятельно учреждением, так и с привлечением сторонних организаций. Это предусмотрено приказом ФСТЭК России № 21.

Процедура аттестации информационной системы на соответствие требованиям информационной безопасности обязательна, если ИСПДн обрабатывает персональные данные и входит в перечень систем, требующих прохождения аттестации. Однако, если ИСПДн не взаимодействует с государственными информационными системами, требования к этой процедуре могут быть менее строгими.

Что касается локальных актов, для обеспечения информационной безопасности в ИСПДн, эксплуатируемых в государственных учреждениях, действительно может быть достаточно разработки и внедрения внутренних документов, которые регулируют порядок обработки и защиты персональных данных. К таким документам обычно относятся:

1. Политика информационной безопасности организации.
2. Положение о порядке обработки и защиты персональных данных.
3. Инструкции для сотрудников по соблюдению мер защиты информации.
4. Регламент управления доступом к информационным системам.
5. Планы по реагированию на инциденты информационной безопасности.

Каждое учреждение должно самостоятельно определить перечень необходимых документов в зависимости от специфики своей деятельности и уровня угроз, с которыми оно сталкивается. Также важно учитывать, что требования к защите персональных данных могут варьироваться в зависимости от категории персональных данных, которые обрабатываются в организации.

Рекомендую проконсультироваться с профессионалом в области информационной безопасности или с профильной организацией, чтобы определить конкретные требования и состав необходимых документов для вашей ИСПДн.
Остались вопросы?

Задайте вопрос всем юристам на сайте
562 юриста отвечают
2 минуты среднее время ответа
361 вопрос за сутки
Опишите ваш вопрос или ситуацию простыми словами. Начните с вопросительных слов, таких как «Что», «Как», «Можно ли» и т.д.

Юристы по Составлению документов