SlideShare una empresa de Scribd logo
1 de 17
Descargar para leer sin conexión
Внедрение
DLP- системы: юридическая
сторона вопроса
Законодательство и DLP
Мы больше не обрезаем ключевые
изображения краями слайда, а
ставим их целиком. Дополнительные
элементы, связанные с этим
изображением, можем упирать в край
и обрезать.
Конституция Российской Федерации,
статья 23
1. Каждый имеет право на неприкосновенность частной
жизни, личную и семейную тайну, защиту своей чести и
доброго имени.
2. Каждый имеет право на тайну переписки, телефонных
переговоров, почтовых, телеграфных
и иных сообщений. Ограничение этого права допускается
только на основании судебного решения.
УК РФ ст.137
Нарушение неприкосновенности частной жизни
УК РФ ст.138
Нарушение тайны переписки, телефонных переговоров,
почтовых, телеграфных или иных сообщений.
Законодательство и DLP
N 149-ФЗ «Об информации, информационных
технологиях и о защите информации»
N 98-ФЗ «О коммерческой тайне»
Приказ ФСТЭК от 18 февраля 2013 г. N 21
«Об утверждении состава и содержания организационных
и технических мер по обеспечению безопасности
персональных данных при их обработке в
информационных системах персональных данных»
Приказ ФСТЭК от 11 февраля 2013 г. N 17
Об утверждении требований о защите информации, не
составляющей государственную тайну, содержащейся в
государственных информационных системах
Трудовой кодекс РФ:
Статья 81 ТК РФ. Расторжение трудового договора
по инициативе работодателя
Статья 238 ТК РФ. Материальная ответственность
работника за ущерб, причиненный работодателю
Статья 243 ТК РФ. Случаи полной материальной
ответственности
Статья 193. Порядок применения дисциплинарных
взысканий
Уголовный кодекс РФ:
Статья 183. Незаконные получение и разглашение
сведений, составляющих коммерческую,
налоговую или банковскую тайну
Легальное использование DLP
Документальное
определение
информации
ограниченного
доступа
Правила работы с
информацией
ограниченного
доступа
Запрет на
использование
корпоративных
ресурсов в личных
целях
Внесение изменений в
трудовые договоры и
правила внутреннего
трудового распорядка
Для легального использования систем DLP необходимо принять ряд
организационно-распорядительных мер:
Алгоритм
работы c DLP
Разработка и внедрение необходимой
организационно-распорядительной
документации
Установка DLP-системы и настройка политик
безопасности
Ретроспективный анализ
накопленных данных
Служебная записка руководству об
инциденте с приложением отчета из DLP
Запрос объяснительной, создание
комиссии, проведение расследования
Отсутствие
инцидента
Увольнение по
соглашению сторон
Приказ о
дисциплинарном
взыскании
Увольнение за
неоднократное
нарушение ПВТР
Сработала политика
безопасности
Поступила оперативная
информация
Режим коммерческой тайны
Режим коммерческой тайны: что это и зачем его внедрять?
Режим коммерческой тайны и меры
по легализации использования DLP
позволяют использовать результаты
работы системы в полном объеме
Мы
Коммерческая тайна –
режим конфиденциальности информации, позволяющий ее
обладателю при существующих или возможных обстоятельствах
увеличить доходы, избежать неоправданных расходов, сохранить
положение на рынке товаров, работ, услуг или получить иную
коммерческую выгоду.
Информация, составляющая коммерческую тайну, -
сведения любого характера (производственные, технические,
экономические, организационные и другие), в том числе о
результатах интеллектуальной деятельности в научно-
технической сфере, а также сведения о способах
осуществления профессиональной деятельности, которые
имеют действительную или потенциальную коммерческую
ценность в силу неизвестности их третьим лицам, к которым у
третьих лиц нет свободного доступа на законном основании и в
отношении которых обладателем таких сведений введен режим
коммерческой тайны.
Этапы внедрения режима коммерческой тайны
Определить и составить перечень сведений,
относящихся к КТ
Ограничить доступ к информации:
использование грифов секретности,
назначение сотрудников, ответственных за
поддержание режима КТ, введение системы
прав доступа.
Провести учёт лиц, которые имеют доступ
к информации, относящейся к КТ.
Прописать порядок использования
конфиденциальных сведений в трудовых договорах с
сотрудниками и в договорах с контрагентами.
Ознакомить под роспись всех сотрудников
предприятия с разработанными документами.
Создать условия для выполнения режима КТ (выдать
сотрудникам персональные учетные записи, при
необходимости - устройства хранения, перечни
категорий информации, сейфы и т.п)
Регулярно проводить обучение сотрудников.
Сведения, которые не могут составлять
коммерческую тайну
1) содержащихся в учредительных документах юридического
лица, документах, подтверждающих факт внесения записей о
юридических лицах и об индивидуальных предпринимателях в
соответствующие государственные реестры;
2) содержащихся в документах, дающих право на осуществление
предпринимательской деятельности;
3) о составе имущества государственного или муниципального
унитарного предприятия, государственного учреждения и об
использовании ими средств соответствующих бюджетов;
4) о загрязнении окружающей среды, состоянии противопожарной
безопасности, санитарно-эпидемиологической и радиационной
обстановке, безопасности пищевых продуктов и других факторах,
оказывающих негативное воздействие на обеспечение безопасного
функционирования производственных объектов, безопасности
каждого гражданина и безопасности населения в целом
5) о численности, о составе работников, о системе оплаты труда,
об условиях труда, в том числе об охране труда, о показателях
производственного травматизма и профессиональной
заболеваемости, и о наличии свободных рабочих мест;
6) о задолженности работодателей по выплате заработной платы и
по иным социальным выплатам;
7) о нарушениях законодательства Российской Федерации и
фактах привлечения к ответственности за совершение этих
нарушений;
8) об условиях конкурсов или аукционов по приватизации объектов
государственной или муниципальной собственности;
9) о размерах и структуре доходов некоммерческих организаций,
о размерах и составе их имущества, об их расходах, о
численности и об оплате труда их работников, об использовании
безвозмездного труда граждан в деятельности некоммерческой
организации;
10) о перечне лиц, имеющих право действовать без доверенности от
имени юридического лица;
11) обязательность раскрытия которых или недопустимость
ограничения доступа к которым установлена иными
федеральными законами.
Статья 5 № 98-ФЗ «О коммерческой тайне»
Режим коммерческой тайны не может быть установлен лицами, осуществляющими
предпринимательскую деятельность, в отношении следующих сведений:
Правоприменительная практика
Доказательная база
Уголовное дело,
например за
разглашение
охраняемой законом
информации
Привлечение
экспертов по
расследованию
компьютерных
инцидентов
Предварительная
подготовка
организационно-
распорядительной
документации
Внедрение
документации для
последующего
легального
использования данных
в расследовании
Необходимости сбора юридически значимой доказательной базы
возникает при возбуждении уголовного дела за разглашение
конфиденциальной информации
Разглашение информации ограниченного доступа
Биг пикча
Мы больше не обрезаем ключевые
изображения краями слайда, а
ставим их целиком. Дополнительные
элементы, связанные с этим
изображением, можем упирать в край
и обрезать.
Кейс № 1
Кассационное определение Верховного суда Удмуртской Республики от
25 мая 2011 г. по делу № 33-1796: «Исковые требования Ф. С. А. к ОАО
“У” о восстановлении на работе, взыскании заработка за время
вынужденного прогула, компенсации морального вреда, удовлетворены
частично.
Обоснование
Основанием для удовлетворения иска работника о восстановлении на
работе, как указал суд первой инстанции, послужило непредставление
ответчиком доказательств того, что на момент вынесения приказа об
увольнении у работодателя имелись основания полагать, что
разглашенные сведения, ставшие известными работнику в связи с
выполнением им своих трудовых обязанностей, относились к
сведениям, составляющим коммерческую тайну.
На материальные носители (документы), содержащие, по мнению ответчика, информацию,
составляющую коммерческую тайну, гриф “Коммерческая тайна” с указанием обладателя этой
информации (полного наименования и места нахождения юридического лица) нанесен не был
(п. 5 ч. 1 ст. 10 закона № 98-ФЗ).
Учет лиц, получивших доступ к этой информации, и (или) лиц, которым такая информация
была предоставлена или передана, не велся (п. 3 ч. 1 ст. 10 закона № 98-ФЗ).
Попытка присвоения клиентской базы
4 июля 2011 г. по делу № 1-15/11 Октябрьский районный суд
Новосибирска осудил Т.П и Е.К., бывших менеджеров ООО
«Сибпластком-1», за незаконное использование сведений,
составляющих коммерческую тайну (ч. 3 ст. 183 УК РФ) этой
компании.
При увольнении менеджеры скопировали клиентскую базу
ритейлера и открыли фирму подобного профиля, переманив часть
деловых партнеров конкурента.
Доказательства
Факты отправки баз данных, охраняемых в режиме коммерческой
тайны, по электронной почте с почтовых ящиков, принадлежащих
подозреваемым, проведен сравнительный анализ баз данных
компании-прежнего работодателя и компании, созданной
осужденными, а также объема продаж клиентам, находящимся в
базе данных прежнего работодателя.
Биг пикча
Мы больше не обрезаем ключевые
изображения краями слайда, а
ставим их целиком. Дополнительные
элементы, связанные с этим
изображением, можем упирать в край
и обрезать.
Кейс № 2
Запрет личной переписки в рабочее время
Дело Б. Барбулеску против Румынии
12 января 2016 года Европейский суд по правам человека (ЕСПЧ) вынес
решение по делу румынского инженера Богдана Барбулеску к
руководству компании, в которой он работал, уволившему его в 2007 г.
после ознакомления с его личной перепиской. Тексты были отправлены
при помощи сервиса Yahoo Messenger в рабочие часы. Заявитель
требовал признать действия работодателя нарушением его права на
конфиденциальность переписки.
Решение
Г-н Барбулеску письменно заверил работодателя в обратном, в ответ
ему была предоставлена расшифровка его сообщений по личным
вопросам. В итоге, работодатель прекратил трудовой контракт г-на
Барбулеску по причине нарушения правил внутреннего распорядка
компании, которые запрещают использование ресурсов компании в
личных целях.
По решению ЕСПЧ работодатель, получив такой ответ, имел законное право
просмотреть учетную запись сотрудника, полагая, что ее содержание связано
исключительно с профессиональной деятельностью последнего.
Мы больше не обрезаем ключевые
изображения краями слайда, а
ставим их целиком. Дополнительные
элементы, связанные с этим
изображением, можем упирать в край
и обрезать.
Кейс № 3
Итоги
DLP без организационно-распорядительных мер – только инструмент слежения
за сотрудниками
Максимальная польза от DLP – при введении режима коммерческой тайны
Внедрение режима коммерческой тайны требует времени и серьезного
подхода
Главная задача службы безопасности перед установкой DLP-решений –
разработка и внедрение организационно-распорядительной
документации
БОНУС: Шаблоны документов в подарок участникам вебинара
10+ лет опыта разработки систем высокой сложности
Более 300 высококвалифицированных специалистов
Собственный исследовательский центр
для развития новых проектов
1500 внедрений решений во всех федеральных
округах России
Система менеджмента качества МФИ Софт сертифицирована на
соответствие международному стандарту ISO 9001:2008
Британским институтом стандартов (BSI)
Более подробная информация на сайте МФИ Софт
Спасибо за внимание и терпение!
ib.sales@mfisoft.ru
8 (831) 422-11-61
mfisoft.ru

Más contenido relacionado

La actualidad más candente

Ксения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данныхКсения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данныхKsenia Shudrova
 
емельянников можно ли защитить кт в суде
емельянников можно ли защитить кт в судеемельянников можно ли защитить кт в суде
емельянников можно ли защитить кт в судеPositive Hack Days
 
Практика увольнения сотрудников за разглашение конфиденциальной информации
Практика увольнения сотрудников за разглашение конфиденциальной информацииПрактика увольнения сотрудников за разглашение конфиденциальной информации
Практика увольнения сотрудников за разглашение конфиденциальной информацииИгорь Агурьянов
 
Защита персональных данных в информационных системах
Защита персональных данных в  информационных системахЗащита персональных данных в  информационных системах
Защита персональных данных в информационных системахDimOK AD
 
Состав и содержание мер по обеспечению безопасности персональных данных
Состав и содержание мер по обеспечению безопасности персональных данныхСостав и содержание мер по обеспечению безопасности персональных данных
Состав и содержание мер по обеспечению безопасности персональных данныхПавел Семченко
 
Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012LETA IT-company
 
Безопасность платежей 2017
Безопасность платежей 2017Безопасность платежей 2017
Безопасность платежей 2017Ksenia Shudrova
 
законодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данныхзаконодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данныхDimOK AD
 
Изменения в фз 152
Изменения в фз 152Изменения в фз 152
Изменения в фз 152ivanishko
 
История одного дела_Емельянников
История одного дела_ЕмельянниковИстория одного дела_Емельянников
История одного дела_ЕмельянниковMikhail Emeliyannikov
 
Защита персональных данных (Колесников Егор)
Защита персональных данных (Колесников Егор)Защита персональных данных (Колесников Егор)
Защита персональных данных (Колесников Егор)Наталья Возняк
 

La actualidad más candente (16)

Ксения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данныхКсения Шудрова - Защита персональных данных
Ксения Шудрова - Защита персональных данных
 
емельянников можно ли защитить кт в суде
емельянников можно ли защитить кт в судеемельянников можно ли защитить кт в суде
емельянников можно ли защитить кт в суде
 
Практика увольнения сотрудников за разглашение конфиденциальной информации
Практика увольнения сотрудников за разглашение конфиденциальной информацииПрактика увольнения сотрудников за разглашение конфиденциальной информации
Практика увольнения сотрудников за разглашение конфиденциальной информации
 
пр1 про пп1119 и soiso 2013 03-14
пр1 про пп1119 и soiso 2013 03-14пр1 про пп1119 и soiso 2013 03-14
пр1 про пп1119 и soiso 2013 03-14
 
Гостайна
ГостайнаГостайна
Гостайна
 
Коммерческая тайна
Коммерческая тайнаКоммерческая тайна
Коммерческая тайна
 
Защита персональных данных в информационных системах
Защита персональных данных в  информационных системахЗащита персональных данных в  информационных системах
Защита персональных данных в информационных системах
 
Состав и содержание мер по обеспечению безопасности персональных данных
Состав и содержание мер по обеспечению безопасности персональных данныхСостав и содержание мер по обеспечению безопасности персональных данных
Состав и содержание мер по обеспечению безопасности персональных данных
 
тб меры защиты пдн при скзи (проект)
тб меры защиты пдн при скзи (проект)тб меры защиты пдн при скзи (проект)
тб меры защиты пдн при скзи (проект)
 
Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012Защита персональных данных. Презентация с вебинара 29.11.2012
Защита персональных данных. Презентация с вебинара 29.11.2012
 
Безопасность платежей 2017
Безопасность платежей 2017Безопасность платежей 2017
Безопасность платежей 2017
 
Защита персональных данных
Защита персональных данныхЗащита персональных данных
Защита персональных данных
 
законодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данныхзаконодательство в области защиты прав субъектов персональных данных
законодательство в области защиты прав субъектов персональных данных
 
Изменения в фз 152
Изменения в фз 152Изменения в фз 152
Изменения в фз 152
 
История одного дела_Емельянников
История одного дела_ЕмельянниковИстория одного дела_Емельянников
История одного дела_Емельянников
 
Защита персональных данных (Колесников Егор)
Защита персональных данных (Колесников Егор)Защита персональных данных (Колесников Егор)
Защита персональных данных (Колесников Егор)
 

Destacado

Как внедрить защиту баз данных за три дня
Как внедрить защиту баз данных за три дняКак внедрить защиту баз данных за три дня
Как внедрить защиту баз данных за три дняMFISoft
 
исследование черного рынка бд итог
исследование черного рынка бд итог исследование черного рынка бд итог
исследование черного рынка бд итог MFISoft
 
Роль менеджера ИБ в построении системы защиты данных
Роль менеджера ИБ в построении системы защиты данныхРоль менеджера ИБ в построении системы защиты данных
Роль менеджера ИБ в построении системы защиты данныхMFISoft
 
Внедрение DLP в компаниях с распределенной сетяью филиалов
Внедрение DLP в компаниях с распределенной сетяью филиаловВнедрение DLP в компаниях с распределенной сетяью филиалов
Внедрение DLP в компаниях с распределенной сетяью филиаловMFISoft
 
МФИ Софт: исследование уровня информационной безопасности в России, 2013 год
МФИ Софт: исследование уровня информационной безопасности в России, 2013 годМФИ Софт: исследование уровня информационной безопасности в России, 2013 год
МФИ Софт: исследование уровня информационной безопасности в России, 2013 годМФИ Софт
 
White paper: Защита информации в финансовом секторе
White paper: Защита информации в финансовом сектореWhite paper: Защита информации в финансовом секторе
White paper: Защита информации в финансовом сектореМФИ Софт
 
Как извлечь максимальную пользу от внедрения Dam
Как извлечь максимальную пользу от внедрения DamКак извлечь максимальную пользу от внедрения Dam
Как извлечь максимальную пользу от внедрения DamMFISoft
 

Destacado (7)

Как внедрить защиту баз данных за три дня
Как внедрить защиту баз данных за три дняКак внедрить защиту баз данных за три дня
Как внедрить защиту баз данных за три дня
 
исследование черного рынка бд итог
исследование черного рынка бд итог исследование черного рынка бд итог
исследование черного рынка бд итог
 
Роль менеджера ИБ в построении системы защиты данных
Роль менеджера ИБ в построении системы защиты данныхРоль менеджера ИБ в построении системы защиты данных
Роль менеджера ИБ в построении системы защиты данных
 
Внедрение DLP в компаниях с распределенной сетяью филиалов
Внедрение DLP в компаниях с распределенной сетяью филиаловВнедрение DLP в компаниях с распределенной сетяью филиалов
Внедрение DLP в компаниях с распределенной сетяью филиалов
 
МФИ Софт: исследование уровня информационной безопасности в России, 2013 год
МФИ Софт: исследование уровня информационной безопасности в России, 2013 годМФИ Софт: исследование уровня информационной безопасности в России, 2013 год
МФИ Софт: исследование уровня информационной безопасности в России, 2013 год
 
White paper: Защита информации в финансовом секторе
White paper: Защита информации в финансовом сектореWhite paper: Защита информации в финансовом секторе
White paper: Защита информации в финансовом секторе
 
Как извлечь максимальную пользу от внедрения Dam
Как извлечь максимальную пользу от внедрения DamКак извлечь максимальную пользу от внедрения Dam
Как извлечь максимальную пользу от внедрения Dam
 

Similar a Юридические аспекты Dlp

Изменения законодательства в части прав на ноу-хау и коммерческой тайне: на ч...
Изменения законодательства в части прав на ноу-хау и коммерческой тайне: на ч...Изменения законодательства в части прав на ноу-хау и коммерческой тайне: на ч...
Изменения законодательства в части прав на ноу-хау и коммерческой тайне: на ч...Infotropic Media
 
Режим коммерческой тайны в компании
Режим коммерческой тайны в компанииРежим коммерческой тайны в компании
Режим коммерческой тайны в компанииМарина Уменко
 
DLP Hero: Используем DLP «по закону»
DLP Hero: Используем DLP «по закону»DLP Hero: Используем DLP «по закону»
DLP Hero: Используем DLP «по закону»InfoWatch
 
Семинар "Выполнение требований законодательства о персональных данных"
Семинар "Выполнение требований законодательства о персональных данных"Семинар "Выполнение требований законодательства о персональных данных"
Семинар "Выполнение требований законодательства о персональных данных"Victor Poluksht
 
Персональные данные Saransk 2009 Timur Aitov
Персональные данные Saransk 2009 Timur AitovПерсональные данные Saransk 2009 Timur Aitov
Персональные данные Saransk 2009 Timur AitovTimur AITOV
 
Михаил Емельянников. Можно ли защитить секреты в российском суде
Михаил Емельянников. Можно ли защитить секреты в российском судеМихаил Емельянников. Можно ли защитить секреты в российском суде
Михаил Емельянников. Можно ли защитить секреты в российском судеPositive Hack Days
 
Positive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасностиPositive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасностиPositive Hack Days
 
Информационная безопасность бизнеса
Информационная безопасность бизнесаИнформационная безопасность бизнеса
Информационная безопасность бизнесаDmitri Budaev
 
20090929_Personal data
20090929_Personal data20090929_Personal data
20090929_Personal datasbur
 
Безопасность бумажная и техническая: им не жить друг без друга
Безопасность бумажная и техническая: им не жить друг без другаБезопасность бумажная и техническая: им не жить друг без друга
Безопасность бумажная и техническая: им не жить друг без другаPositive Hack Days
 
Информационная безопасность. Лекция 4.
Информационная безопасность. Лекция 4.Информационная безопасность. Лекция 4.
Информационная безопасность. Лекция 4.Александр Лысяк
 
Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Александр Лысяк
 
Защита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУЗащита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУГБОУ № 509
 
Риск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗРиск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗAndrew Fadeev
 
защита Пд работника
защита Пд работниказащита Пд работника
защита Пд работникаNatasha Fedorova
 
Перечень нормативных актов, относящих сведения к категории ограниченного дост...
Перечень нормативных актов, относящих сведения к категории ограниченного дост...Перечень нормативных актов, относящих сведения к категории ограниченного дост...
Перечень нормативных актов, относящих сведения к категории ограниченного дост...Irina Radchenko
 
Рекомендации по работе с персональными базами данных
Рекомендации по работе с персональными базами данныхРекомендации по работе с персональными базами данных
Рекомендации по работе с персональными базами данныхAndrey Kryvonos
 
Презентация И.Лоскутова
Презентация И.ЛоскутоваПрезентация И.Лоскутова
Презентация И.ЛоскутоваIpolito
 

Similar a Юридические аспекты Dlp (20)

Изменения законодательства в части прав на ноу-хау и коммерческой тайне: на ч...
Изменения законодательства в части прав на ноу-хау и коммерческой тайне: на ч...Изменения законодательства в части прав на ноу-хау и коммерческой тайне: на ч...
Изменения законодательства в части прав на ноу-хау и коммерческой тайне: на ч...
 
Режим коммерческой тайны в компании
Режим коммерческой тайны в компанииРежим коммерческой тайны в компании
Режим коммерческой тайны в компании
 
DLP Hero: Используем DLP «по закону»
DLP Hero: Используем DLP «по закону»DLP Hero: Используем DLP «по закону»
DLP Hero: Используем DLP «по закону»
 
Семинар "Выполнение требований законодательства о персональных данных"
Семинар "Выполнение требований законодательства о персональных данных"Семинар "Выполнение требований законодательства о персональных данных"
Семинар "Выполнение требований законодательства о персональных данных"
 
Персональные данные Saransk 2009 Timur Aitov
Персональные данные Saransk 2009 Timur AitovПерсональные данные Saransk 2009 Timur Aitov
Персональные данные Saransk 2009 Timur Aitov
 
Михаил Емельянников. Можно ли защитить секреты в российском суде
Михаил Емельянников. Можно ли защитить секреты в российском судеМихаил Емельянников. Можно ли защитить секреты в российском суде
Михаил Емельянников. Можно ли защитить секреты в российском суде
 
Positive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасностиPositive Hack Days. Токаренко. Compliance риски в информационной безопасности
Positive Hack Days. Токаренко. Compliance риски в информационной безопасности
 
Информационная безопасность бизнеса
Информационная безопасность бизнесаИнформационная безопасность бизнеса
Информационная безопасность бизнеса
 
20090929_Personal data
20090929_Personal data20090929_Personal data
20090929_Personal data
 
Безопасность бумажная и техническая: им не жить друг без друга
Безопасность бумажная и техническая: им не жить друг без другаБезопасность бумажная и техническая: им не жить друг без друга
Безопасность бумажная и техническая: им не жить друг без друга
 
Информационная безопасность. Лекция 4.
Информационная безопасность. Лекция 4.Информационная безопасность. Лекция 4.
Информационная безопасность. Лекция 4.
 
Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.Информационная безопасность. Лекция 5.
Информационная безопасность. Лекция 5.
 
Защита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУЗащита ПДн. Шпаргалка для ОУ
Защита ПДн. Шпаргалка для ОУ
 
ГОРЯЧАЯ ЛИНИЯ С РЕГУЛЯТОРОМ
ГОРЯЧАЯ ЛИНИЯ С РЕГУЛЯТОРОМГОРЯЧАЯ ЛИНИЯ С РЕГУЛЯТОРОМ
ГОРЯЧАЯ ЛИНИЯ С РЕГУЛЯТОРОМ
 
Риск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗРиск-ориентированный подход к выполнению требований 152-ФЗ
Риск-ориентированный подход к выполнению требований 152-ФЗ
 
О проекте БЕЗ УГРОЗ РУ
О проекте БЕЗ УГРОЗ РУО проекте БЕЗ УГРОЗ РУ
О проекте БЕЗ УГРОЗ РУ
 
защита Пд работника
защита Пд работниказащита Пд работника
защита Пд работника
 
Перечень нормативных актов, относящих сведения к категории ограниченного дост...
Перечень нормативных актов, относящих сведения к категории ограниченного дост...Перечень нормативных актов, относящих сведения к категории ограниченного дост...
Перечень нормативных актов, относящих сведения к категории ограниченного дост...
 
Рекомендации по работе с персональными базами данных
Рекомендации по работе с персональными базами данныхРекомендации по работе с персональными базами данных
Рекомендации по работе с персональными базами данных
 
Презентация И.Лоскутова
Презентация И.ЛоскутоваПрезентация И.Лоскутова
Презентация И.Лоскутова
 

Юридические аспекты Dlp

  • 2. Законодательство и DLP Мы больше не обрезаем ключевые изображения краями слайда, а ставим их целиком. Дополнительные элементы, связанные с этим изображением, можем упирать в край и обрезать. Конституция Российской Федерации, статья 23 1. Каждый имеет право на неприкосновенность частной жизни, личную и семейную тайну, защиту своей чести и доброго имени. 2. Каждый имеет право на тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений. Ограничение этого права допускается только на основании судебного решения. УК РФ ст.137 Нарушение неприкосновенности частной жизни УК РФ ст.138 Нарушение тайны переписки, телефонных переговоров, почтовых, телеграфных или иных сообщений.
  • 3. Законодательство и DLP N 149-ФЗ «Об информации, информационных технологиях и о защите информации» N 98-ФЗ «О коммерческой тайне» Приказ ФСТЭК от 18 февраля 2013 г. N 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» Приказ ФСТЭК от 11 февраля 2013 г. N 17 Об утверждении требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах Трудовой кодекс РФ: Статья 81 ТК РФ. Расторжение трудового договора по инициативе работодателя Статья 238 ТК РФ. Материальная ответственность работника за ущерб, причиненный работодателю Статья 243 ТК РФ. Случаи полной материальной ответственности Статья 193. Порядок применения дисциплинарных взысканий Уголовный кодекс РФ: Статья 183. Незаконные получение и разглашение сведений, составляющих коммерческую, налоговую или банковскую тайну
  • 4. Легальное использование DLP Документальное определение информации ограниченного доступа Правила работы с информацией ограниченного доступа Запрет на использование корпоративных ресурсов в личных целях Внесение изменений в трудовые договоры и правила внутреннего трудового распорядка Для легального использования систем DLP необходимо принять ряд организационно-распорядительных мер:
  • 5. Алгоритм работы c DLP Разработка и внедрение необходимой организационно-распорядительной документации Установка DLP-системы и настройка политик безопасности Ретроспективный анализ накопленных данных Служебная записка руководству об инциденте с приложением отчета из DLP Запрос объяснительной, создание комиссии, проведение расследования Отсутствие инцидента Увольнение по соглашению сторон Приказ о дисциплинарном взыскании Увольнение за неоднократное нарушение ПВТР Сработала политика безопасности Поступила оперативная информация
  • 7. Режим коммерческой тайны: что это и зачем его внедрять? Режим коммерческой тайны и меры по легализации использования DLP позволяют использовать результаты работы системы в полном объеме Мы Коммерческая тайна – режим конфиденциальности информации, позволяющий ее обладателю при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду. Информация, составляющая коммерческую тайну, - сведения любого характера (производственные, технические, экономические, организационные и другие), в том числе о результатах интеллектуальной деятельности в научно- технической сфере, а также сведения о способах осуществления профессиональной деятельности, которые имеют действительную или потенциальную коммерческую ценность в силу неизвестности их третьим лицам, к которым у третьих лиц нет свободного доступа на законном основании и в отношении которых обладателем таких сведений введен режим коммерческой тайны.
  • 8. Этапы внедрения режима коммерческой тайны Определить и составить перечень сведений, относящихся к КТ Ограничить доступ к информации: использование грифов секретности, назначение сотрудников, ответственных за поддержание режима КТ, введение системы прав доступа. Провести учёт лиц, которые имеют доступ к информации, относящейся к КТ. Прописать порядок использования конфиденциальных сведений в трудовых договорах с сотрудниками и в договорах с контрагентами. Ознакомить под роспись всех сотрудников предприятия с разработанными документами. Создать условия для выполнения режима КТ (выдать сотрудникам персональные учетные записи, при необходимости - устройства хранения, перечни категорий информации, сейфы и т.п) Регулярно проводить обучение сотрудников.
  • 9. Сведения, которые не могут составлять коммерческую тайну 1) содержащихся в учредительных документах юридического лица, документах, подтверждающих факт внесения записей о юридических лицах и об индивидуальных предпринимателях в соответствующие государственные реестры; 2) содержащихся в документах, дающих право на осуществление предпринимательской деятельности; 3) о составе имущества государственного или муниципального унитарного предприятия, государственного учреждения и об использовании ими средств соответствующих бюджетов; 4) о загрязнении окружающей среды, состоянии противопожарной безопасности, санитарно-эпидемиологической и радиационной обстановке, безопасности пищевых продуктов и других факторах, оказывающих негативное воздействие на обеспечение безопасного функционирования производственных объектов, безопасности каждого гражданина и безопасности населения в целом 5) о численности, о составе работников, о системе оплаты труда, об условиях труда, в том числе об охране труда, о показателях производственного травматизма и профессиональной заболеваемости, и о наличии свободных рабочих мест; 6) о задолженности работодателей по выплате заработной платы и по иным социальным выплатам; 7) о нарушениях законодательства Российской Федерации и фактах привлечения к ответственности за совершение этих нарушений; 8) об условиях конкурсов или аукционов по приватизации объектов государственной или муниципальной собственности; 9) о размерах и структуре доходов некоммерческих организаций, о размерах и составе их имущества, об их расходах, о численности и об оплате труда их работников, об использовании безвозмездного труда граждан в деятельности некоммерческой организации; 10) о перечне лиц, имеющих право действовать без доверенности от имени юридического лица; 11) обязательность раскрытия которых или недопустимость ограничения доступа к которым установлена иными федеральными законами. Статья 5 № 98-ФЗ «О коммерческой тайне» Режим коммерческой тайны не может быть установлен лицами, осуществляющими предпринимательскую деятельность, в отношении следующих сведений:
  • 11. Доказательная база Уголовное дело, например за разглашение охраняемой законом информации Привлечение экспертов по расследованию компьютерных инцидентов Предварительная подготовка организационно- распорядительной документации Внедрение документации для последующего легального использования данных в расследовании Необходимости сбора юридически значимой доказательной базы возникает при возбуждении уголовного дела за разглашение конфиденциальной информации
  • 12. Разглашение информации ограниченного доступа Биг пикча Мы больше не обрезаем ключевые изображения краями слайда, а ставим их целиком. Дополнительные элементы, связанные с этим изображением, можем упирать в край и обрезать. Кейс № 1 Кассационное определение Верховного суда Удмуртской Республики от 25 мая 2011 г. по делу № 33-1796: «Исковые требования Ф. С. А. к ОАО “У” о восстановлении на работе, взыскании заработка за время вынужденного прогула, компенсации морального вреда, удовлетворены частично. Обоснование Основанием для удовлетворения иска работника о восстановлении на работе, как указал суд первой инстанции, послужило непредставление ответчиком доказательств того, что на момент вынесения приказа об увольнении у работодателя имелись основания полагать, что разглашенные сведения, ставшие известными работнику в связи с выполнением им своих трудовых обязанностей, относились к сведениям, составляющим коммерческую тайну. На материальные носители (документы), содержащие, по мнению ответчика, информацию, составляющую коммерческую тайну, гриф “Коммерческая тайна” с указанием обладателя этой информации (полного наименования и места нахождения юридического лица) нанесен не был (п. 5 ч. 1 ст. 10 закона № 98-ФЗ). Учет лиц, получивших доступ к этой информации, и (или) лиц, которым такая информация была предоставлена или передана, не велся (п. 3 ч. 1 ст. 10 закона № 98-ФЗ).
  • 13. Попытка присвоения клиентской базы 4 июля 2011 г. по делу № 1-15/11 Октябрьский районный суд Новосибирска осудил Т.П и Е.К., бывших менеджеров ООО «Сибпластком-1», за незаконное использование сведений, составляющих коммерческую тайну (ч. 3 ст. 183 УК РФ) этой компании. При увольнении менеджеры скопировали клиентскую базу ритейлера и открыли фирму подобного профиля, переманив часть деловых партнеров конкурента. Доказательства Факты отправки баз данных, охраняемых в режиме коммерческой тайны, по электронной почте с почтовых ящиков, принадлежащих подозреваемым, проведен сравнительный анализ баз данных компании-прежнего работодателя и компании, созданной осужденными, а также объема продаж клиентам, находящимся в базе данных прежнего работодателя. Биг пикча Мы больше не обрезаем ключевые изображения краями слайда, а ставим их целиком. Дополнительные элементы, связанные с этим изображением, можем упирать в край и обрезать. Кейс № 2
  • 14. Запрет личной переписки в рабочее время Дело Б. Барбулеску против Румынии 12 января 2016 года Европейский суд по правам человека (ЕСПЧ) вынес решение по делу румынского инженера Богдана Барбулеску к руководству компании, в которой он работал, уволившему его в 2007 г. после ознакомления с его личной перепиской. Тексты были отправлены при помощи сервиса Yahoo Messenger в рабочие часы. Заявитель требовал признать действия работодателя нарушением его права на конфиденциальность переписки. Решение Г-н Барбулеску письменно заверил работодателя в обратном, в ответ ему была предоставлена расшифровка его сообщений по личным вопросам. В итоге, работодатель прекратил трудовой контракт г-на Барбулеску по причине нарушения правил внутреннего распорядка компании, которые запрещают использование ресурсов компании в личных целях. По решению ЕСПЧ работодатель, получив такой ответ, имел законное право просмотреть учетную запись сотрудника, полагая, что ее содержание связано исключительно с профессиональной деятельностью последнего. Мы больше не обрезаем ключевые изображения краями слайда, а ставим их целиком. Дополнительные элементы, связанные с этим изображением, можем упирать в край и обрезать. Кейс № 3
  • 15. Итоги DLP без организационно-распорядительных мер – только инструмент слежения за сотрудниками Максимальная польза от DLP – при введении режима коммерческой тайны Внедрение режима коммерческой тайны требует времени и серьезного подхода Главная задача службы безопасности перед установкой DLP-решений – разработка и внедрение организационно-распорядительной документации БОНУС: Шаблоны документов в подарок участникам вебинара
  • 16. 10+ лет опыта разработки систем высокой сложности Более 300 высококвалифицированных специалистов Собственный исследовательский центр для развития новых проектов 1500 внедрений решений во всех федеральных округах России Система менеджмента качества МФИ Софт сертифицирована на соответствие международному стандарту ISO 9001:2008 Британским институтом стандартов (BSI) Более подробная информация на сайте МФИ Софт
  • 17. Спасибо за внимание и терпение! ib.sales@mfisoft.ru 8 (831) 422-11-61 mfisoft.ru