Правовое регулирование защиты персональных данных на промышленных предприятиях
|
Введение 3
Глава 1 Теоретические и правовые основы института защиты персональных данных в Российской Федерации 6
1.1 История становления и развития института защиты персональных данных в Российской Федерации 6
1.2 Правовое обеспечение защиты персональных данных в современных реалиях 11
1.3 Особенности правового регулирования защиты персональных данных в зарубежных странах 18
Глава 2 Правовое обеспечение деятельности органов государственной власти по защите персональных данных в Российской Федерации (на примере ООО «МЭЩ») 27
2.1 Система и задачи государственных органов, реализующих полномочия в сфере защиты персональных данных на промышленных предприятиях 27
2.2 Особенности реализации мер по защите персональных данных на промышленных предприятиях 30
2.3 Проблемы правового обеспечения защиты персональных данных на промышленных предприятиях и пути их решения 38
Заключение 46
Библиографический список 52
Глава 1 Теоретические и правовые основы института защиты персональных данных в Российской Федерации 6
1.1 История становления и развития института защиты персональных данных в Российской Федерации 6
1.2 Правовое обеспечение защиты персональных данных в современных реалиях 11
1.3 Особенности правового регулирования защиты персональных данных в зарубежных странах 18
Глава 2 Правовое обеспечение деятельности органов государственной власти по защите персональных данных в Российской Федерации (на примере ООО «МЭЩ») 27
2.1 Система и задачи государственных органов, реализующих полномочия в сфере защиты персональных данных на промышленных предприятиях 27
2.2 Особенности реализации мер по защите персональных данных на промышленных предприятиях 30
2.3 Проблемы правового обеспечения защиты персональных данных на промышленных предприятиях и пути их решения 38
Заключение 46
Библиографический список 52
Актуальность темы исследования обусловлена стремительным развитием цифровых технологий и их активным внедрением в деятельность промышленных предприятий, включая ООО «МЭЩ». В современных условиях персональные данные работников, клиентов, поставщиков и других контрагентов становятся важным объектом обработки в автоматизированных системах управления предприятием, документообороте, кадровом учете и иных сферах деятельности. При этом расширение цифровой среды сопровождается увеличением рисков несанкционированного доступа, утечек, кибератак и иных угроз безопасности информации, что делает правовое обеспечение защиты персональных данных на промышленных предприятиях одной из приоритетных задач.
В Российской Федерации вопросы защиты персональных данных регулируются рядом нормативных правовых актов, включая Федеральный закон «О персональных данных», а также подзаконные акты и международные соглашения, к которым присоединилась страна. Однако на практике их реализация в промышленной сфере сталкивается с рядом проблем, среди которых недостаточная правовая грамотность персонала, несовершенство механизмов внутреннего контроля, отсутствие единых стандартов по защите информации и сложность внедрения комплексных мер кибербезопасности. Учитывая, что промышленные предприятия, такие как ООО «МЭЩ», являются объектами критической инфраструктуры, эффективное правовое регулирование вопросов защиты персональных данных приобретает особую значимость.
Кроме того, значительная роль в обеспечении безопасности персональных данных отводится не только техническим, но и организационно-правовым мерам, включающим разработку локальных нормативных актов, обучение сотрудников, назначение ответственных лиц за обработку данных, а также контроль за соблюдением установленных правил. В данной связи исследование проблемы правового обеспечения защиты персональных данных на примере ООО «МЭЩ» позволит выявить актуальные проблемы, предложить пути их решения и сформировать рекомендации по совершенствованию правового регулирования в данной сфере.
Таким образом, данное исследование направлено на изучение правовых аспектов защиты персональных данных на промышленных предприятиях в условиях цифровизации и современных вызовов информационной безопасности. Его результаты будут иметь практическую значимость для разработки эффективных механизмов защиты персональных данных, что не только повысит уровень правовой защищенности субъектов персональных данных, но и обеспечит соответствие деятельности предприятия требованиям законодательства и международных стандартов.
Теоретическая значимость работы заключается в систематизации и развитии научных представлений о правовом обеспечении защиты персональных данных на промышленных предприятиях. Исследование позволяет выявить особенности правового регулирования защиты персональных данных в Российской Федерации, определить ключевые проблемы в данной сфере и проанализировать эффективность существующих нормативно-правовых механизмов. Результаты исследования могут быть использованы в дальнейших научных разработках, посвященных вопросам защиты персональных данных, цифровизации и информационной безопасности в промышленной сфере.
Практическая значимость работы состоит в разработке предложений по совершенствованию правового регулирования защиты персональных данных на промышленных предприятиях, включая ООО «МЭЩ». Выводы и рекомендации, сформулированные в ходе исследования, могут быть использованы предприятиями для совершенствования внутренних нормативных актов, организации работы по защите персональных данных и повышения уровня информационной безопасности.
Объект исследования – общественные отношения, складывающиеся в процессе правового обеспечения защиты персональных данных на промышленных предприятиях.
Предмет исследования – нормы законодательства Российской Федерации, регулирующие защиту персональных данных, локальные нормативные акты и правоприменительная практика ООО «МЭЩ», а также международные стандарты в сфере защиты персональных данных.
Цель исследования – анализ правового регулирования защиты персональных данных на промышленных предприятиях, выявление проблем и разработка предложений по совершенствованию правовых механизмов обеспечения защиты персональных данных на примере ООО «МЭЩ».
Методологическая основа исследования. При написании дипломной работы использовались общенаучные и специальные методы исследования: юридический, диалектический, сравнительно-правовой, формальнологический, структурно-функционального анализа, системного анализа и другие методы.
Теоретической основой исследования послужили учебные пособия и статьи в периодических изданиях по теме исследования таких авторов, как С. С. Алексеев, М. В. Белова, М. А. Важорова, А. С. Гладких, С. И. Глушкова и др.
Структура дипломной работы предопределяется целью и задачами исследования, включает введение, две главы, заключение и список использованных в работе источников (48 наименований). Общее количество страниц – 57.
В Российской Федерации вопросы защиты персональных данных регулируются рядом нормативных правовых актов, включая Федеральный закон «О персональных данных», а также подзаконные акты и международные соглашения, к которым присоединилась страна. Однако на практике их реализация в промышленной сфере сталкивается с рядом проблем, среди которых недостаточная правовая грамотность персонала, несовершенство механизмов внутреннего контроля, отсутствие единых стандартов по защите информации и сложность внедрения комплексных мер кибербезопасности. Учитывая, что промышленные предприятия, такие как ООО «МЭЩ», являются объектами критической инфраструктуры, эффективное правовое регулирование вопросов защиты персональных данных приобретает особую значимость.
Кроме того, значительная роль в обеспечении безопасности персональных данных отводится не только техническим, но и организационно-правовым мерам, включающим разработку локальных нормативных актов, обучение сотрудников, назначение ответственных лиц за обработку данных, а также контроль за соблюдением установленных правил. В данной связи исследование проблемы правового обеспечения защиты персональных данных на примере ООО «МЭЩ» позволит выявить актуальные проблемы, предложить пути их решения и сформировать рекомендации по совершенствованию правового регулирования в данной сфере.
Таким образом, данное исследование направлено на изучение правовых аспектов защиты персональных данных на промышленных предприятиях в условиях цифровизации и современных вызовов информационной безопасности. Его результаты будут иметь практическую значимость для разработки эффективных механизмов защиты персональных данных, что не только повысит уровень правовой защищенности субъектов персональных данных, но и обеспечит соответствие деятельности предприятия требованиям законодательства и международных стандартов.
Теоретическая значимость работы заключается в систематизации и развитии научных представлений о правовом обеспечении защиты персональных данных на промышленных предприятиях. Исследование позволяет выявить особенности правового регулирования защиты персональных данных в Российской Федерации, определить ключевые проблемы в данной сфере и проанализировать эффективность существующих нормативно-правовых механизмов. Результаты исследования могут быть использованы в дальнейших научных разработках, посвященных вопросам защиты персональных данных, цифровизации и информационной безопасности в промышленной сфере.
Практическая значимость работы состоит в разработке предложений по совершенствованию правового регулирования защиты персональных данных на промышленных предприятиях, включая ООО «МЭЩ». Выводы и рекомендации, сформулированные в ходе исследования, могут быть использованы предприятиями для совершенствования внутренних нормативных актов, организации работы по защите персональных данных и повышения уровня информационной безопасности.
Объект исследования – общественные отношения, складывающиеся в процессе правового обеспечения защиты персональных данных на промышленных предприятиях.
Предмет исследования – нормы законодательства Российской Федерации, регулирующие защиту персональных данных, локальные нормативные акты и правоприменительная практика ООО «МЭЩ», а также международные стандарты в сфере защиты персональных данных.
Цель исследования – анализ правового регулирования защиты персональных данных на промышленных предприятиях, выявление проблем и разработка предложений по совершенствованию правовых механизмов обеспечения защиты персональных данных на примере ООО «МЭЩ».
Методологическая основа исследования. При написании дипломной работы использовались общенаучные и специальные методы исследования: юридический, диалектический, сравнительно-правовой, формальнологический, структурно-функционального анализа, системного анализа и другие методы.
Теоретической основой исследования послужили учебные пособия и статьи в периодических изданиях по теме исследования таких авторов, как С. С. Алексеев, М. В. Белова, М. А. Важорова, А. С. Гладких, С. И. Глушкова и др.
Структура дипломной работы предопределяется целью и задачами исследования, включает введение, две главы, заключение и список использованных в работе источников (48 наименований). Общее количество страниц – 57.
Исходя из вышеизложенного, были сделаны следующие выводы:
История развития института защиты персональных данных в России прошла сложный путь от полного отсутствия концепции защиты частной жизни в дореволюционный и советский периоды до современного комплексного регулирования, соответствующего мировым стандартам. Эволюция этого института была обусловлена как внутренними правовыми реформами, так и международными тенденциями. Принятие Конституции СССР 1936 года и Конституции РФ 1993 года сыграло ключевую роль в формировании принципов защиты персональных данных. Закрепление этих прав в Федеральном законе «О персональных данных» 2006 года стало важным шагом на пути к современному правовому регулированию, обеспечивающему баланс между защитой частной жизни и интересами государства.
Правовое обеспечение защиты персональных данных в Российской Федерации продолжает развиваться в ответ на вызовы цифровой эпохи. Государство стремится обеспечить баланс между правами граждан на неприкосновенность личной информации, интересами бизнеса и необходимостью регулирования деятельности операторов персональных данных. Ужесточение норм, внедрение новых механизмов контроля и совершенствование технологий защиты данных способствуют повышению уровня информационной безопасности. Однако в условиях стремительного развития цифровых технологий и роста киберугроз дальнейшее совершенствование законодательства в данной сфере остается актуальной задачей.
Правовое регулирование защиты персональных данных в зарубежных странах отличается многообразием подходов, обусловленных различиями в правовых системах, уровне цифровизации и приоритетах государственной политики.
В странах Европейского союза действует строгий режим защиты персональных данных, установленный Общим регламентом по защите данных (GDPR), который налагает жесткие требования на обработку данных и предусматривает значительные санкции за их нарушение. В США, напротив, регулирование носит фрагментарный характер, и защита персональных данных обеспечивается на отраслевом уровне, что позволяет компаниям сохранять большую гибкость в обработке данных. В Китае наблюдается усиление государственного контроля за данными, что выражается в требованиях по локализации данных и жестком регулировании трансграничной передачи информации.
Несмотря на существующие различия, глобальные тенденции свидетельствуют о стремлении к унификации стандартов защиты персональных данных и усилению требований к их обработке. В условиях цифровизации и трансграничного обмена информацией страны стремятся к балансу между защитой прав субъектов данных, интересами бизнеса и государственной безопасностью.
Система государственных органов, реализующих полномочия в сфере защиты персональных данных на промышленных предприятиях РФ, включает в себя несколько ведомств, каждое из которых выполняет свою функцию. Их совместная деятельность направлена на формирование надежной системы защиты персональных данных, обеспечение информационной безопасности и предотвращение правонарушений в данной сфере.
Считаем целесообразным, внести соответствующие изменения и дополнения как в подп. 5 п. 1 ст. 18.1 Закона о защите персональных данных, так и в п. 7 Постановления Правительства РФ №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» от 1 ноября 2012 г., заменив в них термин «оценка» понятием «предупреждение» и дополнив указанием на конкретный вид причиненного вреда, изложив их в следующей редакции:
«Статья 18.1. Меры, направленные на обеспечение выполнения оператором обязанностей, предусмотренных настоящим Федеральным законом
1. Оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено настоящим Федеральным законом или другими федеральными законами. К таким мерам могут, в частности, относиться:
1) назначение оператором, являющимся юридическим лицом, ответственного за организацию обработки персональных данных;
2) издание оператором, являющимся юридическим лицом, документов, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
3) применение правовых, организационных и технических мер по обеспечению безопасности персональных данных в соответствии со статьей 19 настоящего Федерального закона;
4) осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных настоящему Федеральному закону и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике оператора в отношении обработки персональных данных, локальным актам оператора;
5) предупреждение морального вреда, который может быть причинен субъектам персональных данных в случае нарушения настоящего Федерального закона, соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом;
6) ознакомление работников оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников.
2. Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных. Оператор, осуществляющий сбор персональных данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать в соответствующей информационно-телекоммуникационной сети документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети.
3. Правительство Российской Федерации устанавливает перечень мер, направленных на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами.
4. Оператор обязан представить документы и локальные акты, указанные в части 1 настоящей статьи, и (или) иным образом подтвердить принятие мер, указанных в части 1 настоящей статьи, по запросу уполномоченного органа по защите прав субъектов персональных данных».
«7. Определение типа угроз безопасности персональных данных, актуальных для информационной системы, производится оператором с учетом предупреждения возможного морального вреда, проведенной во исполнение пункта 5 части 1 статьи 18.1 Федерального закона «О персональных данных», и в соответствии с нормативными правовыми актами, принятыми во исполнение части 5 статьи 19 Федерального закона «О персональных данных».
Для обеспечения конфиденциальности сведений в ООО «МЭЩ» разработаны локальные документы, определяющие порядок защиты персональных данных работников Общества, перечень которых, можно условно разделить на три группы: организационные, технологические и методические. Следует отметить, что разработка каждого из документов, обеспечивающих защиту персональных данных в ООО «МЭЩ» осуществляется в строгом соответствии с положениями Федерального закона РФ №152-ФЗ. Несмотря на наличие в Обществе огромного массива документов, направленных на эффективную защиту персональных данных, многие из них нуждаются в совершенствовании, в связи с изменением действующего российского законодательства, регулирующего исследуемую область общественных отношений. Отдельные документы, такие как: Положение о защите персональных данных, Инструкции о порядке обработки персональных данных требуют их нормативной разработки. Именно о разработке данных документов и пойдет речь в следующей главе выпускной квалификационной работы.
Решениями рассмотренных нами проблем являются:
1. Грамотная организация информационной системы – разделение баз данных на территориальные, что позволяет снизить объем обрабатываемых данных и уменьшить их класс безопасности.
2. Использование методов обезличивания данных – применение зашифрованных идентификаторов, которые делают передаваемые персональные данные анонимными.
3. Внедрение терминального доступа – обработка данных на сервере с минимальными требованиями к безопасности рабочих станций, что снижает затраты на защиту и аттестацию системы.
4. Применение сертифицированного программного обеспечения – использование ПО с встроенной защитой, прошедшего проверку на наличие недекларированных возможностей, либо согласование с ФСТЭК использования программ без такой проверки.
5. Создание собственного отдела информационной безопасности – для крупных корпораций это позволяет сократить затраты на лицензирование и повысить уровень защиты баз данных.
6. Оптимизация объема собираемых данных – исключение из обработки персональных данных, не необходимых для работы компании, что уменьшает нагрузку на систему защиты.
7. Контроль доступа к персональным данным – ведение списка сотрудников, имеющих доступ к обработке и хранению данных, а также блокировка или удаление информации при увольнении работников.
8. Аутсорсинг защиты данных – для небольших компаний экономически выгодно заключение договора с лицензированной организацией, которая разработает и внедрит систему защиты персональных данных.
9. Разработка индивидуальных систем защиты – адаптация защиты под выявленную модель угроз, что снижает риски утечек информации.
10. Сотрудничество с государственными органами и разработчиками ПО – эффективное взаимодействие всех участников процесса обработки персональных данных повышает уровень защиты и минимизирует юридические риски.
История развития института защиты персональных данных в России прошла сложный путь от полного отсутствия концепции защиты частной жизни в дореволюционный и советский периоды до современного комплексного регулирования, соответствующего мировым стандартам. Эволюция этого института была обусловлена как внутренними правовыми реформами, так и международными тенденциями. Принятие Конституции СССР 1936 года и Конституции РФ 1993 года сыграло ключевую роль в формировании принципов защиты персональных данных. Закрепление этих прав в Федеральном законе «О персональных данных» 2006 года стало важным шагом на пути к современному правовому регулированию, обеспечивающему баланс между защитой частной жизни и интересами государства.
Правовое обеспечение защиты персональных данных в Российской Федерации продолжает развиваться в ответ на вызовы цифровой эпохи. Государство стремится обеспечить баланс между правами граждан на неприкосновенность личной информации, интересами бизнеса и необходимостью регулирования деятельности операторов персональных данных. Ужесточение норм, внедрение новых механизмов контроля и совершенствование технологий защиты данных способствуют повышению уровня информационной безопасности. Однако в условиях стремительного развития цифровых технологий и роста киберугроз дальнейшее совершенствование законодательства в данной сфере остается актуальной задачей.
Правовое регулирование защиты персональных данных в зарубежных странах отличается многообразием подходов, обусловленных различиями в правовых системах, уровне цифровизации и приоритетах государственной политики.
В странах Европейского союза действует строгий режим защиты персональных данных, установленный Общим регламентом по защите данных (GDPR), который налагает жесткие требования на обработку данных и предусматривает значительные санкции за их нарушение. В США, напротив, регулирование носит фрагментарный характер, и защита персональных данных обеспечивается на отраслевом уровне, что позволяет компаниям сохранять большую гибкость в обработке данных. В Китае наблюдается усиление государственного контроля за данными, что выражается в требованиях по локализации данных и жестком регулировании трансграничной передачи информации.
Несмотря на существующие различия, глобальные тенденции свидетельствуют о стремлении к унификации стандартов защиты персональных данных и усилению требований к их обработке. В условиях цифровизации и трансграничного обмена информацией страны стремятся к балансу между защитой прав субъектов данных, интересами бизнеса и государственной безопасностью.
Система государственных органов, реализующих полномочия в сфере защиты персональных данных на промышленных предприятиях РФ, включает в себя несколько ведомств, каждое из которых выполняет свою функцию. Их совместная деятельность направлена на формирование надежной системы защиты персональных данных, обеспечение информационной безопасности и предотвращение правонарушений в данной сфере.
Считаем целесообразным, внести соответствующие изменения и дополнения как в подп. 5 п. 1 ст. 18.1 Закона о защите персональных данных, так и в п. 7 Постановления Правительства РФ №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» от 1 ноября 2012 г., заменив в них термин «оценка» понятием «предупреждение» и дополнив указанием на конкретный вид причиненного вреда, изложив их в следующей редакции:
«Статья 18.1. Меры, направленные на обеспечение выполнения оператором обязанностей, предусмотренных настоящим Федеральным законом
1. Оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено настоящим Федеральным законом или другими федеральными законами. К таким мерам могут, в частности, относиться:
1) назначение оператором, являющимся юридическим лицом, ответственного за организацию обработки персональных данных;
2) издание оператором, являющимся юридическим лицом, документов, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
3) применение правовых, организационных и технических мер по обеспечению безопасности персональных данных в соответствии со статьей 19 настоящего Федерального закона;
4) осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных настоящему Федеральному закону и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике оператора в отношении обработки персональных данных, локальным актам оператора;
5) предупреждение морального вреда, который может быть причинен субъектам персональных данных в случае нарушения настоящего Федерального закона, соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом;
6) ознакомление работников оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников.
2. Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных. Оператор, осуществляющий сбор персональных данных с использованием информационно-телекоммуникационных сетей, обязан опубликовать в соответствующей информационно-телекоммуникационной сети документ, определяющий его политику в отношении обработки персональных данных, и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу с использованием средств соответствующей информационно-телекоммуникационной сети.
3. Правительство Российской Федерации устанавливает перечень мер, направленных на обеспечение выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами.
4. Оператор обязан представить документы и локальные акты, указанные в части 1 настоящей статьи, и (или) иным образом подтвердить принятие мер, указанных в части 1 настоящей статьи, по запросу уполномоченного органа по защите прав субъектов персональных данных».
«7. Определение типа угроз безопасности персональных данных, актуальных для информационной системы, производится оператором с учетом предупреждения возможного морального вреда, проведенной во исполнение пункта 5 части 1 статьи 18.1 Федерального закона «О персональных данных», и в соответствии с нормативными правовыми актами, принятыми во исполнение части 5 статьи 19 Федерального закона «О персональных данных».
Для обеспечения конфиденциальности сведений в ООО «МЭЩ» разработаны локальные документы, определяющие порядок защиты персональных данных работников Общества, перечень которых, можно условно разделить на три группы: организационные, технологические и методические. Следует отметить, что разработка каждого из документов, обеспечивающих защиту персональных данных в ООО «МЭЩ» осуществляется в строгом соответствии с положениями Федерального закона РФ №152-ФЗ. Несмотря на наличие в Обществе огромного массива документов, направленных на эффективную защиту персональных данных, многие из них нуждаются в совершенствовании, в связи с изменением действующего российского законодательства, регулирующего исследуемую область общественных отношений. Отдельные документы, такие как: Положение о защите персональных данных, Инструкции о порядке обработки персональных данных требуют их нормативной разработки. Именно о разработке данных документов и пойдет речь в следующей главе выпускной квалификационной работы.
Решениями рассмотренных нами проблем являются:
1. Грамотная организация информационной системы – разделение баз данных на территориальные, что позволяет снизить объем обрабатываемых данных и уменьшить их класс безопасности.
2. Использование методов обезличивания данных – применение зашифрованных идентификаторов, которые делают передаваемые персональные данные анонимными.
3. Внедрение терминального доступа – обработка данных на сервере с минимальными требованиями к безопасности рабочих станций, что снижает затраты на защиту и аттестацию системы.
4. Применение сертифицированного программного обеспечения – использование ПО с встроенной защитой, прошедшего проверку на наличие недекларированных возможностей, либо согласование с ФСТЭК использования программ без такой проверки.
5. Создание собственного отдела информационной безопасности – для крупных корпораций это позволяет сократить затраты на лицензирование и повысить уровень защиты баз данных.
6. Оптимизация объема собираемых данных – исключение из обработки персональных данных, не необходимых для работы компании, что уменьшает нагрузку на систему защиты.
7. Контроль доступа к персональным данным – ведение списка сотрудников, имеющих доступ к обработке и хранению данных, а также блокировка или удаление информации при увольнении работников.
8. Аутсорсинг защиты данных – для небольших компаний экономически выгодно заключение договора с лицензированной организацией, которая разработает и внедрит систему защиты персональных данных.
9. Разработка индивидуальных систем защиты – адаптация защиты под выявленную модель угроз, что снижает риски утечек информации.
10. Сотрудничество с государственными органами и разработчиками ПО – эффективное взаимодействие всех участников процесса обработки персональных данных повышает уровень защиты и минимизирует юридические риски.



