Автор: Пользователь скрыл имя, 12 Января 2011 в 08:37, реферат
Персональные данные - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация (ФЗ 152 ст.3.1).
Введение 3
1. Персональные данные госслужащих и их защита в трудовых правоотношениях 4
2. Защита персональных данных. Основные мероприятия. 8
2.1 Основные требования по защите персональных данных 8
2.2 Алгоритм действий оператора персональных данных обеспечивающих защиту персональных данных в соответствии с требованиями законодательства 8
2.3 Способы минимизации затрат на создание системы защиты персональных данных. 10
2.4 Подача уведомления в уполномоченный орган 11
2.5 Организационные меры защиты персональных данных 12
2.6 Техническая защита персональных данных 12
3. Ответственность за разглашение персональных данных 13
Заключение 16
Список литературы
К сожалению, процедура обработки персональных данных госслужащего в законе не определена.
Персональные
данные госслужащего являются конфиденциальной
информацией, и передача их третьим
лицам должна производиться с
соблюдением следующих
-
не сообщать персональные
-
не сообщать персональные
-
предупредить лиц, получающих
персональные данные
-
осуществлять передачу
-
разрешить доступ к
-
не запрашивать информацию о
состоянии здоровья
-
передавать персональные
В целях обеспечения защиты персональных данных, хранящихся у работодателя, госслужащие имеют право на:
-
полную информацию об их
-
свободный и бесплатный доступ
к своим персональным данным,
включая право на получение
копий любой записи, содержащей
персональные данные
-
определение своих
- доступ к относящимся к ним медицинским данным с помощью медицинского специалиста по их выбору;
- требование об исключении или исправлении неверных или неполных персональных данных, а также данных, обработанных с нарушением требований Трудового кодекса. При отказе работодателя исключить или исправить персональные данные госслужащего, он имеет право заявить в письменной форме работодателю о своем несогласии с соответствующим обоснованием такого несогласия. Персональные данные оценочного характера госслужащий имеет право дополнить заявлением, выражающим его собственную точку зрения;
-
требование об извещении
-
обжалование в суд любых
В трудовом законодательстве устанавливается и ответственность за нарушение норм, регулирующих обработку и защиту персональных данных.
Однако
эта норма - ст. 90 Трудового кодекса
РФ носит отсылочный (бланкетный) характер
и может быть предметом отдельного рассмотрения.
2.1
Основные требования по защите персональных
данных
Защита персональных данных в себя включает:
- уведомление
уполномоченного органа по
- разработка документов, регламентирующих обработку персональных данных в организации (положение по обработке персональных данных, регламенты, положения по защите персональных данных)
- создание системы защиты персональных данных, в т.ч. выполнение требований по инженерно-технической защите помещений
- аттестация информационных систем персональных данных (далее –ИСПДН) (аттестация или декларирование соответствия ИСПДн требованиям безопасности информации)
- повышение
квалификации сотрудников в
2.2 Алгоритм
действий оператора персональных данных
обеспечивающих защиту персональных данных
в соответствии с требованиями законодательства
Сначала
нужно ответить на ряд вопросов, от которых
зависит дальнейший план действий по выполнению
требований законодательства. Для этого
предстоит провести предварительный анализ
информационных ресурсов госоргана (оператора
персональных данных):
2.2.1 Установка перечня персональных данных, обрабатываемых оператором
В первую очередь, необходимо установить перечень персональных данных (ПДн) физических лиц, которые обрабатываются на предприятии. Если кадровый учет и бухгалтерия есть на любом предприятии, то специфика деятельности органов госвласти подразумевает под собой более широкий список персональных данных используемых в работе.
Также
нужно определить цели обработки персональных
данных, сроки обработки и хранения. Хранение
ПДн должно быть не дольше, чем этого требуют
цели их обработки, по достижению которых
ПДн подлежат уничтожению. Установить
перечень ПДн, по которым цели обработки
достигнуты.
2.2.2 Способы обработки персональных данных
Обработка персональных данных может осуществляться с использованием средств автоматизации или без использования таких средств.
Обработка ПДн без использования средств автоматизации (неавтоматизированная обработка). Понятие неавтоматизированной обработки персональных данных определено в Постановлении Правительства РФ № 687 от 15.09.2008 года «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации». На основании данного положения нужно определить перечень персональных данных, обрабатываемых без использования средств автоматизации.
Обработка
ПДн с использованием средств автоматизации. В
этом случае на предприятии требуется
выявить информационные системы, в которых
осуществляется обработка персональных
данных (ИСПДн) (например, система бухгалтерского
учета, система кадрового учета, различные
базы данных).
2.2.3 Определение состава и объема обрабатываемых персональных данных
В зависимости от состава персональных данных (например, фамилия, имя, отчество, год, месяц, дата и место рождения, адрес и т.п.) определяется категория, к которой они относятся (согласно Приказу ФСТЭК России ФСБ России Министерства информационных технологий и связи Российской Федерации от 13 февраля 2008 г. №55/86/20 "Об утверждении Порядка проведения классификации информационных систем персональных данных"):
Установить объем персональных данных (количество субъектов ПДн), обрабатываемых в каждой информационной системе ПДн:
2.2.4 Провести предварительную классификацию информационных систем ПДн
Информационные системы ПДн делятся на:
На
основании данных, полученных в предыдущих
пунктах, провести предварительную
классификацию «типовых»
Таблица 1
До 1 000 субъектов ПДн | 1 000 — 100 000 субъектов ПДн | Более 100 000 субъектов ПДн | |
Категория ПДн | Класс системы | ||
4 | К4 | К4 | К4 |
3 | К3 | К3 | К2 |
2 | К3 | К2 | К1 |
1 | К1 | К1 | К1 |
В зависимости от класса зависят требования по обеспечению безопасности информационной системы ПДн. Чем выше класс информационной системы ПДн, тем выше требования по обеспечению ее защиты.
2.2.5 Полученные результаты и способы защиты персональных данных
После
проведения предварительного анализа
информационных ресурсов можно получить
представление о состоянии информационных
ресурсов в части обработки персональных
данных (перечень и характеристики обрабатываемых
ПДн), определить масштаб сложности решаемых
задач и определить дальнейшие шаги по
выполнению требований Закона «О персональных
данных».