В рубрику "Исследование" | К списку рубрик | К списку авторов | К списку публикаций
КОММЕНТАРИЙ ЭКСПЕРТАЕлена Голованова,генеральный директор компании "ИнфоТехноПроект" ![]() Сложилась ли в российских компаниях культура обработки персональных данных? Если отвечать на этот вопрос применительно к Федеральному закону "О персональных данных", то его существования в российской действительности слишком мало для того, чтобы успели сложиться какие-либо практики. Сегодня все — и операторы, и субъекты персональных данных — только делают первые шаги в освоении требований Федерального закона. Однако обработка персональных данных как один из видов деятельности компаний существует уже давно, хотя не всегда это называлось именно так. Вначале больше говорили о приеме на работу и последующем оформлении работника, выплатах ему больничных и иных социальных платежей. Затем заговорили о пенсионных накоплениях и кредитных историях, абонентах мобильной связи и базах данных пассажиров. И это все — информация, содержащая персональные данные. Следовательно, процессы их обработки уже давно запущены. И мне кажется, говорить в данной ситуации необходимо не о культуре обработки персональных данных в компании, а о культуре компании, обрабатывающей персональные данные, то есть о культуре оператора персональных данных. Что же это значит? Во-первых, стремление оператора сохранить доверенную ему субъектом персональных данных информацию без ущерба для этого субъекта. Во-вторых, проведение мониторинга законодательства РФ на предмет появления новых требований, влияющих на процессы обработки персональных данных в интересах их внедрения в практику. И, в-третьих, жесткий контроль своей деятельности для предупреждения и исключения нарушений прав субъектов персональных данных. Существует мнение, что контроль деятельности оператора по обработке персональных данных — это исключительно забота уполномоченного органа. В настоящее время этим органом является Федеральная служба по надзору в сфере связи и массовых коммуникаций. При среднем количестве операторов (более 7 миллионов) контроль уполномоченного органа для недобросовестных операторов не страшен. Именно отсутствие жалоб субъектов персональных данных на деятельность оператора служит высокой оценкой его культуры обработки персональных данных. |
КОММЕНТАРИЙ ЭКСПЕРТАСтепанова Ирина,специалист по информационной безопасности, "Южная Софтверная Компания" ![]() Должны ли компании разглашать сведения об утечках персональных данных и оповещать владельцев этих данных в обязательном порядке? На текущий момент в нашей стране доказать факт утечки информации довольно сложно, потому что часто в организациях нет инструментов их обнаружения. Поэтому о факте становится известно, когда данные появляются на рынке и/или в Интернете. Однако недостаточно найти канал утечки, необходимо еще доказать, что это именно тот. Поэтому чаще мы слышим об утечках от зарубежных, а не от российских компаний. Но если опустить эти "тонкости" и говорить об утечке как о признанном факте со стороны компании-оператора персональных данных, то сведения о них необходимо доводить до общественности и, в частности, до самих владельцев данных. На мой взгляд, очень важно оповещать владельца об утечках. Только оповещенный об утечке субъект персональных данных сможет воспользоваться правами, описанными в ФЗ №152 "О персональных данных" от 27 июля 2006 г. Кроме того, считаю не менее важным оповещение общественности об инцидентах защиты персональных данных у оператора этих данных. Да, для компании-оператора уведомление о проблемах в области информационной безопасности не лучший способ для саморекламы. Но со временем при развитии этой практики, думаю, плюсов будет больше, чем минусов. Добавлю, что процедура оповещения должна быть четко прописана в нормативно-правовых документах, чтобы облегчить ее реализацию. |
Опубликовано: Журнал "Information Security/ Информационная безопасность" #5, 2008