В рубрику "Право и нормативы" | К списку рубрик | К списку авторов | К списку публикаций
Сергей Нагорный, независимый эксперт
Вадим Донцов, к.т.н., см.с, независимый эксперт
В соответствии с Федеральным законом от 27 июля 2006 г. № 149-ФЗ "Об информации, информационных технологиях и о защите информации", в зависимости от порядка ее предоставления или распространения информация подразделяется на следующие категории:
При этом правовое регулирование отношений, возникающих в сфере информации, информационных технологий и защиты информации, основывается на следующих принципах:
В соответствии с ФЗ-152, персональные данные - "это любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация".
Согласно ст. 9 "Ограничение доступа к информации" ФЗ-149:
Рассмотрим в качестве примера отдельные виды тайн, установленные федеральным законодательством РФ (см. таблицу).
Учитывая вышесказанное, возникают следующие неразрешенные аспекты применения норм, изложенных в ФЗ "О персональных данных":
Принимая во внимание разделение информации на 4 категории в зависимости от порядка ее предоставления или распространения, представленное выше, необходимо определить место информации, классифицируемой как "персональные данные". В противном случае возникнет противоречие с "охватываемыми" определением "персональные данные" понятиями медицинской тайны, тайны усыновления и т.п. Кроме того, адвокатская тайна, тайна банковского вклада, страховая тайна в принципе немыслимы без персональных данных, что подтверждается практикой Министерства информационных технологий и связи РФ, как контролирующего органа. А как быть с определением "коммерческая тайна" в части финансирования услуг сотовой связи физическими лицами или оплаты штрафов, а также открытости решений судов по гражданским делам?
Конечно, можно сослаться на норму закона, определяющую случаи, когда согласие субъекта ПД на обработку персональных данных не требуется:
Противоречия очевидны...
Федеральным законом "Об информации, информацион-ных технологиях и о защите информации" установлено, что "требования о защите информации, содержащейся в государственных информационных системах, устанавливаются федеральным органом исполнительной власти в области обеспечения безопасности и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты инфор-мации, в пределах их полномочий. При создании и эксплуатации государственных информационных систем используемые в целях защиты информации методы и способы ее защиты должны соответствовать указанным требованиям".
Руководящий документ "Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации" установил следующую иерархию требований по защите в зависимости от ценности (конфиденциальности) информации:
"Третья группа включает АС, в которых работает один пользователь, допущенный ко всей информации АС, размещенной на носителях одного уровня конфиденциальности. Группа содержит два класса - 3Б и 3А.
Вторая группа включает АС, в которых пользователи имеют одинаковые права доступа (полномочия) ко всей информации АС, обрабатываемой и (или) хранимой на носителях различного уровня конфиденциальности. Группа содержит два класса - 2Б и 2А.
Первая группа включает многопользовательские АС, в которых одновременно обрабатывается и (или) хранится информация разных уровней конфиденциальности. Не все пользователи имеют право доступа ко всей информации АС. Группа содержит пять классов - 1Д, 1Г, 1В, 1Б и 1А".
Таким образом, требуется уточнение следующих моментов:
В соответствии с ФЗ-152, "правительство Российской Федерации устанавливает требования к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требования к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных". При этом контроль и надзор за выполнением требований, установленных Правительством РФ, осуществляется "федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий". Однако в постановлении от 17 ноября 2007 г. № 781 "Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных" Правительство РФ установило, что "технические и программные средства должны удовлетворять устанавливаемым в соответствии с законодательством Российской Федерации требованиям, обеспечивающим защиту информации". В свою очередь, "методы и способы защиты информации в информационных системах устанавливаются Федеральной службой по техническому и экспортному контролю и Федеральной службой безопасности Российской Федерации в пределах их полномочий".
Установившаяся система привела к следующему противоречию:
Таким образом, становится очевидным следующее противоречие - комплекс "человек, работающий за компьютером" - автоматизированная система, а комплекс "человек, работающий за компьютером и обрабатывающий персональные данные" - неавтоматизированная система.
Максим Мамчиц, консультант ООО "ИнфоТехноПроект"
Вспоминая студенческую истину, "если нет вопросов, то либо все понятно, либо ничего...", невольно приходишь к выводу, что тема про персональные данные является исключением, так как вопросов много, но никому ничего непонятно. Непонятно, как выполнить требования по защите ПД, как уложиться в сроки (до 1 января 2010 г. осталось всего ничего) и как при этом не навредить своему бизнесу и самим субъектам ПД? Разобраться во всех хитросплетениях нормативно-правовой базы поможет другая народная мудрость: "Зри в корень!" А "в корне" у нас термины и определения. Именно несогласованность понятийного аппарата различных законодательных актов, руководящих и методических документов привела к такому хаосу. Однако хаос этот во многом спровоцирован самими операторами ПД. Зачем, например, сплетать понятия "персональные данные" и "неприкосновенность частной жизни" или "семейная тайна"? Персональные данные - это своего рода идентификатор субъекта, позволяющий ему строить свои отношения в обществе. Частная жизнь - это информация о процессе развития конкретного человека (род и образ жизни его, быт, деяния, поступки, похождения и пр.1). Право на неприкосновенность частной жизни, личную и семейную тайну закреплено Конституцией Российской Федерации, и никто его пока нарушать не собирается. В то же время предоставлять свои персональные данные иногда просто необходимо для нормальной жизни в обществе.
Тем не менее, все мировое сообщество пришло к выводу, что персональные данные не могут быть открытой информацией (за исключением ряда случаев) и их необходимо защищать. В нашей стране требования к защите информации различных категорий были описаны в руководящих документах Гостехкомиссии России, вот только на момент написания этих документов о ПД не шло и речи. С появлением новой категории информации потребовалась некая адаптация руководящих документов Гостехкомиссии, и в итоге в свет вышли четыре документа ФСТЭК и два документа ФСБ. Анализируя требования документов ФСТЭК и Гостехкомиссии, можно выявить соответствие классов ИСПД и АС, а именно (для многопользовательских систем с различным уровнем доступа):
Также определяется и класс СВТ и МЭ, применяемых в ИСПД различных классов.
Однако не стоит забывать, что ИСПД необходимо сертифицировать по требованиям документов ФСТЭК и ФСБ в области ПД. Однако тут есть одна проблема: документы описывают требования к типовым ИСПД, а из ФЗ-152 следует вывод, что все ИСПД заведомо специальные, так как "...оператор при обработке персональных данных обязан принимать необходимые организационные и технические меры... для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий". Методики определения класса специальной ИСПД пока не существует, и вряд ли она появится до 01.01.2010 г. Как быть? Похоже, что и на этот вопрос придется отвечать самим операторам ПД.
1 См. В.И. Даль. Толковый словарь живого великорусского языка.
Опубликовано: Журнал "Information Security/ Информационная безопасность" #5, 2009