Сведения о реализуемых требованиях к защите персональных данных
9.1 Защита персональных данных, обрабатываемых Обществом, обеспечивается реализацией правовых, организационных и технических мер, необходимых и достаточных для обеспечения требований законодательства в области защиты персональных данных.
9.2 Правовые меры включают в себя:
- разработку локальных актов Общества, реализующих требования законодательства, в том числе Политики в отношении обработки персональных данных;
- отказ от любых способов обработки персональных данных, не соответствующих целям, заранее предопределенным Обществом.
9.3 Организационные меры включают себя:
- назначение лица, ответственного за организацию обработки персональных данных;
- назначение лица, ответственного за обеспечение безопасности персональных данных в информационных системах персональных данных;
- ограничение состава работников Общества, имеющих доступ к персональным данным, и организацию разрешительной системы доступа к ним;
- ознакомление работников Общества с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, с Политикой, другими локальными актами Оператора по вопросам обработки персональных данных;
- обучение всех категорий работников, непосредственно осуществляющих обработку персональных данных, правилам работы с ними и обеспечению безопасности обрабатываемых данных;
- определение в Положении о порядке обработки и обеспечении безопасности персональных данных в Обществе обязанностей работников Общества по обеспечению безопасности обработки персональных данных и ответственности за нарушение установленного порядка;
- регламентацию процессов обработки персональных данных;
- организацию учёта машинных носителей персональных данных и их хранения, обеспечивающих предотвращение хищения, подмены, несанкционированного копирования и уничтожения;
- определение типа угроз безопасности персональных данных, актуальных для информационных систем персональных данных, с учетом оценки возможного вреда субъектам персональных данных, который может быть причинен в случае нарушения требований безопасности, определение уровня защищенности персональных данных и требований к защите персональных данных при их обработке в информационных системах, исполнение которых обеспечивает установленные уровни защищенности персональных данных;
- определение угроз безопасности персональных данных при их обработке в информационных системах, формирование на их основе модели (моделей) угроз;
- размещение технических средств обработки персональных данных в пределах охраняемой территории;
- ограничение допуска посторонних лиц в помещения Общества, недопущение их нахождения в помещениях, где ведется работа с персональными данными и размещаются технические средства их обработки, без контроля со стороны работников Общества.
9.4 Технические меры включают в себя:
- разработку на основе модели угроз системы защиты персональных данных для установленных Правительством Российской Федерации уровней защищенности персональных данных при их обработке в информационных системах;
- использование для нейтрализации актуальных угроз средств защиты информации, прошедших процедуру оценки соответствия;
- оценку эффективности принимаемых мер по обеспечению безопасности персональных данных;
- реализацию разрешительной системы доступа работников к персональным данным, обрабатываемым в информационных системах, и программно-аппаратным и программным средствам защиты информации, предусматривающей разграничение прав доступа пользователей;
- регистрацию и учёт действий c персональными данными пользователей информационных систем, где обрабатываются персональные данные;
- защиту персональных данных, пересылаемых по электронной почте, путем использования защищенных паролем, соответствующим требованиям политики парольной защиты, архивов, содержащих персональные данные (файлов форматов zip, rar и т.п.);
- ограничение программной среды;
- выявление вредоносного программного обеспечения (применение антивирусных программ) на всех узлах информационной сети Общества, обеспечивающих соответствующую техническую возможность;
- безопасное межсетевое взаимодействие (применение межсетевого экранирования);
- идентификацию и проверку подлинности пользователя (аутентификацию) при входе в информационную систему по паролю;
- контроль целостности программного обеспечения, включая программное обеспечение средств защиты информации;
- обнаружение вторжений в информационную систему Общества, нарушающих или создающих предпосылки к нарушению установленных требований по обеспечению безопасности персональных данных;
- принятие мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;
- восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним (система резервного копирования и восстановления персональных данных);
- периодическое проведение мониторинга действий пользователей, разбирательств по фактам нарушения требований безопасности персональных данных.
Заключительные положения
10.1 Иные обязанности и права Общества как оператора персональных данных и лица, организующего их обработку по поручению других операторов, определяются законодательством Российской Федерации в области персональных данных.
10.2 Должностные лица и работники Общества, виновные в нарушении норм, регулирующих обработку и защиту персональных данных, несут материальную, дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с законодательством Российской Федерации.
Обратная связь
Если у Вас есть дополнительные вопросы или предложения относительно этой Политики, Вы можете в любое время связаться с ООО «ЛЕ МОНЛИД» по следующему адресу: pdn@lemanapro.ru.
<<предыдущая страница