|  II МЕРОПРИЯТИЯ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ ПРИ ИХ ОБРАБОТКЕ В ИНФОРМАЦИОННЫХ СИСТЕМАХ ПЕРСОНАЛЬНЫХ ДАННЫХ. 1 Проведение классификации ИСПДнКлассификация ИСПДн должна осуществляться непосредственно самими Учреждениями в соответствии с Приказом ФСТЭК России, ФСБ России, Мининформсвязи России от 13.02.2008 N 55/86/20 «Об утверждении Порядка проведения классификации информационных систем персональных данных» в зависимости от категории и количества обрабатываемых данных.
 
 Так же провести классификацию ИСПДн могут провести организации, имеющие лицензию на проведение работ по защите персональных данных, при заключении договора с Учреждением.
 
 1.1 Определение категорий персональных данных, обрабатываемых в ИСПДн
 
 В соответствии с Приказом N 55/86/20 выделяют 4 категории (хпд):
 
 
            категория 1 - персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни;
 
категория 2 - персональные данные, позволяющие идентифицировать субъекта персональных данных и получить о нем дополнительную информацию, за исключением персональных данных, относящихся к категории 1;
 
категория 3 - персональные данные, позволяющие идентифицировать субъекта персональных данных;
 
категория 4 - обезличенные и (или) общедоступные персональные данные.
 
 В Учреждениях здравоохранения чаще всего встречаются данные 1 категории (ПДн обращающихся в Учреждение) и данные 2 категории (ПДн сотрудников Учреждения).
 
 В зависимости от сферы деятельности, также могут обрабатываться персональные данные 3 и 4 категории.
 
 1.2 Определение объема обрабатываемых персональных данных (количества субъектов обрабатываемых персональных данных, персональные данные которых обрабатываются в каждой ИСПДн)
 
 Объем, обрабатываемых ПДн ( хнпд) определяет количество субъектов, персональные данные которых обрабатываются в системе.
 
 На основании Приказом N 55/86/20( хнпд )может принимать следующие значения:
 
 1 - в информационной системе одновременно обрабатываются персональные данные более чем 100 000 субъектов персональных данных;
 
 2 - в информационной системе одновременно обрабатываются персональные данные от 1000 до 100 000 субъектов персональных данных работающих в отрасли экономики РФ, в органе государственной власти;
 
 3 - в информационной системе одновременно обрабатываются данные менее чем 1000 субъектов персональных данных.
 
 Пример: В информационной системе учреждения здравоохранения обрабатываются персональные данные 900 субъектов. хнпд в таком случае принимает значение 3.
 
 1.3 Установление классов ИСПДн
 
 Класс информационной системы персональных данных определяется на основании хпд и хнпд в соответствии с таблицей № 1.
 
 Таблица 1
 
 
              
              
              
              
              
                | 
 
 
 | меньше 1000 (ХНПД=3)
 
 | от 1000 до 100 000 (ХНПД=2)
 
 | свыше 100 000 (ХНПД=1)
 
 |  
                | Категория 4
 
 (обезличенные ПДн)
 
 | К4
 
 | К4
 
 | К4
 
 |  
                | Категория 3
 
 (ПДн позволяющие только идентифицировать)
 
 | К3
 
 | К3
 
 | К2
 
 |  
                | Категория 2
 
 (ПДн позволяющие идентифицировать + дополнительные сведения)
 
 | К3
 
 | К2
 
 | К1
 
 |  
                | Категория 1
 
 (ПДн касающиеся здоровья, национальности, интимной жизни и т.д.)
 
 | К1
 
 | К1
 
 | К1
 
 |  
 
 
            класс 1 (К1) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к значительным негативным последствиям для субъектов персональных данных;
 
класс 2 (К2) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к негативным последствиям для субъектов персональных данных;
 
класс 3 (К3) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, может привести к незначительным негативным последствиям для субъектов персональных данных;
 
класс 4 (К4) - информационные системы, для которых нарушение заданной характеристики безопасности персональных данных, обрабатываемых в них, не приводит к негативным последствиям для субъектов персональных данных.
 
 Пример: В соответствии с таблицей № 1 ИСПДн, в которой объем обрабатываемых ПД равен 900 и ПД относятся к первой категории, присваивается класс К1.
 
 1.4 Оформление актов классификации.
 
 Результаты классификации информационных систем оформляются соответствующим актом, представленным в ПРИЛОЖЕНИИ № 6.
 
 Для каждого пункта в акте классификации необходимо выбрать один вариант:
 
 
            Хпд выбирается в соответствии с пунктом 1.1 данного раздела;
 
Хнпд выбирается в соответствии с пунктом 1.2 данного раздела;
 
Заданные характеристики безопасности персональных (Типовая ИС/Специальная ИС).
 
 Типовые информационные системы - информационные системы, в которых требуется обеспечение только конфиденциальности персональных данных.
 
 Специальные информационные системы - информационные системы, в которых вне зависимости от необходимости обеспечения конфиденциальности персональных данных требуется обеспечить хотя бы одну из характеристик безопасности персональных данных, отличную от конфиденциальности (защищенность от уничтожения, изменения, блокирования, а также иных несанкционированных действий).
 
 К специальным информационным системам должны быть отнесены:
 
 
            информационные системы, в которых обрабатываются персональные данные, касающиеся состояния здоровья субъектов персональных данных;
 
информационные системы, в которых предусмотрено принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы.
 
 
            Структура ИС (АРМ/Локальная ИС/Распределённая ИС).
 
 Автоматизированные рабочие места - не подключенные к иным информационным системам комплексы технических и программных средств, предназначенные для обработки персональных данных.
 
 Локальные ИС - ИС, объединенные в единую информационную систему средствами связи без использования технологии удаленного доступа.
 
 Распределённые ИС – ИС, объединенные в единую информационную систему средствами связи с использованием технологии удаленного доступа.
 
 
            Подключение информационной системы к сетям общего пользования и (или) сетям международного информационного обмена (Имеется/Не имеется).
 
Режим обработки персональных данных (Однопользовательский/Многопользовательский).
 
 Однопользовательские системы – системы, доступ к которым имеет один пользователь.
 
 Многопользовательские системы – системы, доступ к которым имеет несколько пользователей. Все пользователи могут иметь как равные права к доступу в систему, так и иметь ограничения.
 
 
            Режим разграничения прав доступа пользователей (Без разграничения прав доступа/С разграничением прав доступа).
 
 В ИС без разграничения прав доступа все пользователи имеют равные права при работе в системе.
 
 В ИС с разграничением прав доступа пользователи имеют различный уровень доступа в системе в соответствии с Политикой безопасности.
 
 
            Местонахождение технических средств информационной системы (Все технические средства находятся в пределах Российской Федерации / Технические средства частично или целиком находятся за пределами Российской Федерации).
 
 Для каждой ИСПДн нужно составить свой акт классификации
 
 |