SlideShare una empresa de Scribd logo
1 de 31
Descargar para leer sin conexión
Обзор последних законодательных
инициатив в области
информационной безопасности
Лукацкий Алексей, консультант по безопасности
Куда движется законодательство?
ИБПерсональные
данные
Критические
инфраструктуры
Национальная
платежная
система
Государственные
ИС
Субъекты
Интернет-
отношений
Облачные
технологии
ПЕРСОНАЛЬНЫЕ ДАННЫЕ
Недавние и планируемые изменения по направлению ПДн
•  Приказ ФСТЭК №21 по защите ПДн и ИСПДн
•  Приказ об отмене «приказа трех» по классификации ИСПДн
•  Приказ и методичка РКН по обезличиванию
•  Проект приказа ФСБ по использованию СКЗИ для защиты ПДн
•  Законопроект Совета Федерации по внесению изменений в
ФЗ-152
•  Законопроект по внесению изменений в КоАП
•  Законопроекты РКН по внесению изменений в КоАП, ФЗ-152 и
ФЗ-294
•  Новая версия стандарта Банка России (СТО БР ИББС)
•  Работа Межведомственного экспертного совета при Минкомсвязи
по совершенствованию законодательства в области
регулирования отношений, связанных с обработкой ПДн
•  Изменение списка «адекватных» стран
Законопроект по штрафам
•  В новом законопроекте меняется текст статьи 13.11, которая
устанавливает два состава правонарушений
–  Нарушение требований к письменному согласию субъекта
–  Обработка ПДн без согласия или иных законных оснований
•  Также вводится еще 3 новых статьи:
–  13.11.1 - незаконная обработка спецкатегорий ПДн (<=300K)
–  13.11.2 - непредоставление оператором информации и (или)
доступа к сведениям, предусмотренным законодательством о
ПДн. Данная статья наказывает в т.ч. и за отсутствие политики в
отношении обработки ПДн (<=40K)
–  13.11.3 - несоблюдение требований по обеспечению
безопасности ПДн (<=200K)
Законопроект РГ Совета Федерации
•  Вводится понятия «обработчика»
•  Защита ПДн в составе профессиональной тайны
–  В соответствие с требованиями по защите тайны
•  Условия обработки ПДн обработчиком
–  Наличие договора = согласие
•  Новые условия необеспечения конфиденциальности ПДн
•  Электронная, в т.ч. дистанционная форма согласия на обработку
ПДн
•  Биометрические ПДн
–  Только при автоматической идентификации субъекта
•  Трансграничная обработка ПДн
–  Также при наличии договора
–  Не распространять требование за пределами РФ
Законопроект РГ Совета Федерации
•  Государственные и муниципальные организации заменяются на
организации, обрабатывающие ПДн в целях оказания
государственных и муниципальных услуг
•  Защита ПДн
–  Гармонизация формулировок
•  Уведомление РКН
–  Гармонизация формулировок
•  Возможность самостоятельной разработки модели угроз
–  До принятия соответствующих актов ФОИВами
Законопроект о внеплановых проверках
•  Законопроект «О внесении изменения в статью 10 Федерального
закона «О защите прав юридических лиц и индивидуальных
предпринимателей при осуществлении государственного
контроля (надзора) и муниципального контроля»
•  Поступление в органы государственного контроля (надзора)
обращений и заявлений граждан, в том числе индивидуальных
предпринимателей, юридических лиц, информации от органов
государственной власти, органов местного самоуправления, из
средств массовой информации о следующих фактах:
–  г) нарушение прав субъектов персональных данных (в случае
обращения граждан, права которых нарушены)
Законопроект о новых нарушениях
•  Новая статья КоАП 14.8.1 «Отказ продавца (исполнителя) в
предоставлении товара (работы, услуги) при отсутствии согласия
субъекта персональных данных на обработку персональных
данных»
–  До 10 тысяч рублей
•  Новый пункт в статье 19.7 «Непредставление или
несвоевременное представление в уполномоченный
государственный орган сведений (информации) о допущенном
незаконном распространении сведений о частной и личной жизни
(персональные данные) лица (неопределенного круга лиц), а
равно представление в уполномоченный государственный орган
таких сведений (информации) в неполном объеме или в
искаженном виде»
–  До 50 тысяч рублей
Законопроект об отдельном регулировании надзора за
ПДн
•  Особенности организации и проведения проверок в части,
касающейся вида, предмета, оснований проведения проверок,
сроков и периодичности их проведения, уведомлений о
проведении внеплановых выездных проверок и согласования
проведения внеплановых выездных проверок с органами
прокуратуры, могут устанавливаться другими федеральными
законами при осуществлении следующих видов государственного
контроля (надзора):
–  государственный контроль (надзор) за соответствием обработки
персональных данных требованиям законодательства
Российской Федерации в области персональных данных
Законопроект с новыми определениями в ФЗ-152
•  Согласие субъекта персональных данных – волеизъявление
субъекта персональных данных, оформленное в письменной
форме или подписанное электронной цифровой подписью, а
равно действия субъекта персональных данных, выражающие
волю и согласие на обработку его персональных данных
•  Минимальный перечень персональных данных – допустимая
совокупность персональных данных, обрабатываемая
оператором в соответствии с целями деятельности
–  Минимальный перечень персональных данных включает в себя:
фамилию, имя, отчество, год, месяц и дату рождения, адрес
места жительства (регистрации) или места пребывания,
реквизиты документа, удостоверяющего личность субъекта
персональных данных, идентификационный номер
налогоплательщика (ИНН), страховой номер индивидуального
лицевого счёта (СНИЛС) субъекта персональных данных
Законопроект с новыми определениями в ФЗ-152
•  В случае отказа субъекта персональных данных в
предоставлении согласия на обработку персональных данных,
когда данное согласие не предусмотрено федеральными
законами для получения соответствующего товара (работы,
услуги), оператор не вправе отказать субъекту персональных
данных в предоставлении товара (работы, услуги), а равно не
должен препятствовать доступу субъекта персональных данных к
месту (местам) продажи товара (выполнения работы, оказания
услуги)
Проект приказа ФСБ – «ацкий ад»
•  Настоящий документ устанавливает
состав и содержание необходимых
для выполнения установленных
Правительством Российской
Федерации требований к защите ПДн
для каждого из уровней
защищенности организационных и
технических мер по обеспечению
безопасности ПДн при их обработке в
ИСПДн
•  Существенно осложняет жизнь
операторам ПДн
•  Требует повсеместного
использования только
сертифицированной криптографии
Что еще планируется
•  Письмо 42-Т Банка России по усилению контроля за
деятельностью кредитных организаций в части обработки ПДн
•  Изменения в ФЗ «О лицензировании отдельных видов
деятельности» (рабочая группа экспертного совета Минкомсвязи)
–  В части определения лицензий на ТЗКИ и шифрования
–  Введение термина «собственные нужды»
–  Замена термина «конфиденциальная информация»
•  Отраслевые модели угроз ПДн
–  Банка России (уже год ждет согласования с ФСБ) – для банков
–  Минкомсвязи – для операторов связи
КРИТИЧЕСКИ ВАЖНЫЕ
ОБЪЕКТЫ
Недавние и планируемые изменения по направлению
критически важных объектов
•  Реализация Основных направления государственной политики в
области обеспечения безопасности автоматизированных систем
управления производственными и технологическими процессами
критически важных объектов инфраструктуры Российской
Федерации
•  Указ Президента №31с «О создании государственной системы
обнаружения, предупреждения и ликвидации последствий
компьютерных атак на информационные ресурсы РФ»
•  Законопроект по безопасности критических информационных
инфраструктур
–  Будет вноситься в ГД в апреле 2014
•  Постановление Правительства №861 от 02.10.2013
•  Приказ ФСТЭК по защите АСУ ТП
Данная тема будет одной из основных в 2014-м
ГОСУДАРСТВЕННЫЕ
ИНФОРМАЦИОННЫЕ
СИСТЕМЫ
Недавние и планируемые изменения по направлению ГИС
•  Приказ ФСТЭК по защите информации в ГИС
•  Методический документ по мерам защиты информации в
государственных информационных системах
•  Порядок моделирования угроз безопасности информации в
информационных системах
•  Методические документы, регламентирующие
–  Порядок аттестации распределенных информационных систем
–  Порядок обновления программного обеспечения в аттестованных
информационных системах
–  Порядок выявления и устранения уязвимостей в
информационных системах
–  Порядок реагирования на инциденты, которые могут привести к
сбоям или нарушению функционирования информационной
системы и (или) к возникновению угроз безопасности
информации
У ФСТЭК большие планы по регулированию госорганов
ФСТЭК унифицирует требования по защите информации
Особенность Приказ по
защите ПДн
Приказ по
защите ГИС/МИС
Проект приказа по
АСУ ТП
Требования по
защите
привязаны к
4 уровням
защищенности
ПДн
4 классам
защищенности
ГИС/МИС
3 классам
защищенности АСУ
ТП
Порядок в
триаде КЦД КЦД ДЦК
Возможность
гибкого выбора
защитных мер
Да Да Да
Проверка на
отсутствие
«закладок»
Требуется для
угроз 1-2 типа
(актуальность
определяется
заказчиком)
Требуется для 1-2
класса
защищенности
ГИС/МИС
Требуется только
при выборе
сертифицированных
средств защиты
Но разница между требования ФСТЭК все-таки есть
Особенность Приказ по защите
ПДн
Приказ по
защите ГИС/
МИС
Проект приказа по
АСУ ТП
Оценка
соответствия
В любой форме
(нечеткость
формулировки и
непонятное ПП-330)
Только
сертификация
В любой форме (в
соответствии с ФЗ-184)
Аттестация Коммерческий
оператор - на выбор
оператора
Госоператор -
аттестация
Обязательна Возможна, но не
обязательна
Контроль и
надзор
Прокуратура – все
ФСТЭК/ФСБ –
только
госоператоры (РКН не
имеет полномочий
проверять коммерческих
операторов)
ФСТЭК ФСБ и ФОИВ,
ответственный за
безопасность КИИ
(определяется в
настоящий момент)
ФСТЭК планирует установить новые требования к
средствам защиты
•  ФСТЭК (2013-2015)
–  Требования к средствам доверенной загрузки
–  Требования к средствам контроля съемных носителей
–  Требования к средствам контроля утечек информации (DLP)
–  Требования к средствам аутентификации
–  Требования к средствам разграничения доступа
–  Требования к средствам контроля целостности
–  Требования к средствам очистки памяти
–  Требования к средствам ограничения программной среды
–  Требования к средствам управления потоками информации
(МСЭ, однонаправленные МСЭ, коммутаторы…)
–  Требования к средствам защиты виртуализации
–  ГОСТы по защите виртуализации и облачных вычислений
НАЦИОНАЛЬНАЯ
ПЛАТЕЖНАЯ СИСТЕМА
Планы Банка России
•  Развитие ИБ в финансовой отрасли Банк России видит за счет
тематик ПДн и банковской тайны, банковского CERT, ИБ
виртуализации и облаков
•  ЦБ планирует расширить действие СТО на все отрасли, которые
попали под ЦБ после слияния с ФСФР
•  Постепенном идет сдвиг в сторону реального управления
рисками
–  Обязательные требования по ИБ могут исчезнуть (исключая
базовый минимум) и банки будут сами выбирать меры защиты
(как в 379-П и т.п.)
•  Новая версия СТО 1.0 гармонизирована с 382-П, ПП-1119,
ФЗ-261 и 21-м приказом ФСТЭК
•  Предположительно с 01.05.14 новые версии СТО и РС будут
введены в действие
Недавние и планируемые изменения по направлению
НПС
•  Изменения в 382-П (3007-У)
–  Новые требования по защите банкоматов/платежных
терминалов, платежных карт, Интернет и мобильного банкинга
•  Отчетность по инцидентам (3024-У)
•  Защита банкоматов и платежных терминалов (34-Т и др.)
•  Рекомендации по повышению уровня безопасности при
предоставлении розничных платежных услуг с использованием
информационно-телекоммуникационной сети «Интернет» (146-Т)
•  Требования по борьбе с вредоносным кодом (49-Т)
•  Изменение ст.9 ФЗ-161
•  Обязательные нормативы управления операционными рисками
•  Национальная система фрод-мониторинга
•  Официальный перевод и признание PCI DSS и PA DSS 2.0 и 3.0
Планируемые изменения по направлению банковской
тайны
•  Новая редакция СТО БР ИББС 1.0 «Обеспечение
информационной безопасности организаций банковской системы
Российской Федерации. Общие положения»
•  Новая редакция СТО БР ИББС 1.2 «Методика оценка
соответствия СТО БР ИББС 1.0»
•  РС «Ресурсное обеспечение информационной безопасности»
•  РС «Требования по к обеспечению информационной
безопасности на стадиях жизненного цикла банковских
приложений»
•  РС «Менеджмент инцидентов информационной безопасности»
•  РС по виртуализации
•  РС по системам контроля утечек информации и мониторинга
социальных сетей
26
ОПЕРАТОРЫ СВЯЗИ
Недавние и планируемые изменения по направлению
ССОП
•  Закон «О внесении изменений в отдельные законодательные акты
Российской Федерации по вопросам регулирования отношений при
использовании информационно-телекоммуникационной сети
Интернет» и ФЗ-139 «О защите детей от негативной информации»
•  Постановление Правительства №611 от 15.04.2013 «Об
утверждении перечня нарушений целостности, устойчивости
функционирования и безопасности единой сети электросвязи РФ»
•  Иных требований по информационной безопасности на
операторов связи пока не планируется
•  Все изменения касаются контроля Интернет
–  Антипиратский закон, контроль социальных сетей, Единая система
аутентификации (ЕСИА), запрет анонимайзеров, регулирование
Интернет-компаний как организаторов распространения
информации, регулирование облачных вычислений и т.п.
ЧТО ЕЩЕ
Что еще планируется?
•  Законопроект о запрете использования чиновниками и
госслужащими несертифицированных мобильных устройств
–  Фактически эти нормы уже установлены действующими НПА
•  Законопроект о запрете размещения сайтов государственных
органов за пределами Российской Федерации
–  Фактически эти нормы уже установлены действующими НПА
•  Стратегия кибербезопасности РФ
–  Статус подвис в воздухе
•  Новая статья в КоАП за препятствование доступу к сайтам в
Интернет
–  Из антитеррористического законопроекта
•  Законопроект по борьбе с SMS-спамом
© Cisco и (или) дочерние компании, 2011 г. Все права защищены. Общедоступная информация CiscoBRKSEC-1065 31
Благодарю вас
за внимание
security-request@cisco.com

Más contenido relacionado

La actualidad más candente

Последние изменения законодательства по ИБ и его тенденции
Последние изменения законодательства по ИБ и его тенденцииПоследние изменения законодательства по ИБ и его тенденции
Последние изменения законодательства по ИБ и его тенденцииAleksey Lukatskiy
 
Обзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекомаОбзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекомаAleksey Lukatskiy
 
лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...elenae00
 
Текущий статус законодательства по безопасности критической инфраструктуры
Текущий статус законодательства по безопасности критической инфраструктурыТекущий статус законодательства по безопасности критической инфраструктуры
Текущий статус законодательства по безопасности критической инфраструктурыAleksey Lukatskiy
 
Изменения в законе о защите персональных данных
Изменения в законе о защите персональных данныхИзменения в законе о защите персональных данных
Изменения в законе о защите персональных данныхValery Bychkov
 
Курс по законодательству в области ИБ
Курс по законодательству в области ИБКурс по законодательству в области ИБ
Курс по законодательству в области ИБAleksey Lukatskiy
 
Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...
Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...
Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...Ontico
 
Весь Магнитогорск за 15 минут (2015)
Весь Магнитогорск за 15 минут (2015)Весь Магнитогорск за 15 минут (2015)
Весь Магнитогорск за 15 минут (2015)Aleksey Lukatskiy
 
Russia security regulations update
Russia security regulations updateRussia security regulations update
Russia security regulations updateCisco Russia
 
Что нас ждет в отечественном законодательстве по ИБ?
Что нас ждет в отечественном законодательстве по ИБ?Что нас ждет в отечественном законодательстве по ИБ?
Что нас ждет в отечественном законодательстве по ИБ?Cisco Russia
 
закон и облака
закон и облаказакон и облака
закон и облакаExpolink
 
ISACA_Slides_Ermolaev_16 December 2011
ISACA_Slides_Ermolaev_16 December 2011ISACA_Slides_Ermolaev_16 December 2011
ISACA_Slides_Ermolaev_16 December 2011Lily Nabochenko
 
Oracle. Олег Файницкий. "Безопасность в публичном облаке. Юридические аспекты"
Oracle. Олег Файницкий. "Безопасность в публичном облаке. Юридические аспекты"Oracle. Олег Файницкий. "Безопасность в публичном облаке. Юридические аспекты"
Oracle. Олег Файницкий. "Безопасность в публичном облаке. Юридические аспекты"Expolink
 
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...Константин Бажин
 

La actualidad más candente (20)

Последние изменения законодательства по ИБ и его тенденции
Последние изменения законодательства по ИБ и его тенденцииПоследние изменения законодательства по ИБ и его тенденции
Последние изменения законодательства по ИБ и его тенденции
 
Обзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекомаОбзор тенденций ИБ-регулирования для телекома
Обзор тенденций ИБ-регулирования для телекома
 
лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...лукацкий алексей. обзор последних законодательных инициатив в области информа...
лукацкий алексей. обзор последних законодательных инициатив в области информа...
 
Текущий статус законодательства по безопасности критической инфраструктуры
Текущий статус законодательства по безопасности критической инфраструктурыТекущий статус законодательства по безопасности критической инфраструктуры
Текущий статус законодательства по безопасности критической инфраструктуры
 
пр мастер класс по пдн 2014-04
пр мастер класс по пдн 2014-04пр мастер класс по пдн 2014-04
пр мастер класс по пдн 2014-04
 
Изменения в законе о защите персональных данных
Изменения в законе о защите персональных данныхИзменения в законе о защите персональных данных
Изменения в законе о защите персональных данных
 
О проекте БЕЗ УГРОЗ
О проекте БЕЗ УГРОЗО проекте БЕЗ УГРОЗ
О проекте БЕЗ УГРОЗ
 
Курс по законодательству в области ИБ
Курс по законодательству в области ИБКурс по законодательству в области ИБ
Курс по законодательству в области ИБ
 
пр про законодательство в области иб для нн в.2
пр про законодательство в области иб для нн в.2пр про законодательство в области иб для нн в.2
пр про законодательство в области иб для нн в.2
 
пр про пдн для рбк 2014 11
пр про пдн для рбк 2014 11пр про пдн для рбк 2014 11
пр про пдн для рбк 2014 11
 
Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...
Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...
Мифы, проблемы и решения вопросов работы с персональными данными на сайтах / ...
 
17 приказ ФСТЭК
17 приказ ФСТЭК17 приказ ФСТЭК
17 приказ ФСТЭК
 
Весь Магнитогорск за 15 минут (2015)
Весь Магнитогорск за 15 минут (2015)Весь Магнитогорск за 15 минут (2015)
Весь Магнитогорск за 15 минут (2015)
 
Russia security regulations update
Russia security regulations updateRussia security regulations update
Russia security regulations update
 
Risks of non-compliance with regulatory requirements
Risks of non-compliance with regulatory requirementsRisks of non-compliance with regulatory requirements
Risks of non-compliance with regulatory requirements
 
Что нас ждет в отечественном законодательстве по ИБ?
Что нас ждет в отечественном законодательстве по ИБ?Что нас ждет в отечественном законодательстве по ИБ?
Что нас ждет в отечественном законодательстве по ИБ?
 
закон и облака
закон и облаказакон и облака
закон и облака
 
ISACA_Slides_Ermolaev_16 December 2011
ISACA_Slides_Ermolaev_16 December 2011ISACA_Slides_Ermolaev_16 December 2011
ISACA_Slides_Ermolaev_16 December 2011
 
Oracle. Олег Файницкий. "Безопасность в публичном облаке. Юридические аспекты"
Oracle. Олег Файницкий. "Безопасность в публичном облаке. Юридические аспекты"Oracle. Олег Файницкий. "Безопасность в публичном облаке. Юридические аспекты"
Oracle. Олег Файницкий. "Безопасность в публичном облаке. Юридические аспекты"
 
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
Какие дополнительные сведения операторы ПДн обязаны были предоставить в Роско...
 

Destacado

Мировой рынок ИБ индустриальных решений
Мировой рынок ИБ индустриальных решенийМировой рынок ИБ индустриальных решений
Мировой рынок ИБ индустриальных решенийAleksey Lukatskiy
 
You are hacked? How contact with press?
You are hacked? How contact with press?You are hacked? How contact with press?
You are hacked? How contact with press?Aleksey Lukatskiy
 
Проект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТППроект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТПAleksey Lukatskiy
 
Мастер-класс по моделированию угроз
Мастер-класс по моделированию угрозМастер-класс по моделированию угроз
Мастер-класс по моделированию угрозAleksey Lukatskiy
 
Информационная безопасность в повседневной жизни
Информационная безопасность в повседневной жизниИнформационная безопасность в повседневной жизни
Информационная безопасность в повседневной жизниAleksey Lukatskiy
 
Тенденции мира информационной безопасности для финансовых организаций
Тенденции мира информационной безопасности для финансовых организацийТенденции мира информационной безопасности для финансовых организаций
Тенденции мира информационной безопасности для финансовых организацийAleksey Lukatskiy
 
Модель угроз биометрических систем
Модель угроз биометрических системМодель угроз биометрических систем
Модель угроз биометрических системAleksey Lukatskiy
 
Какой могла бы быть дорожная карта повышения защищенности КИИ в РФ
Какой могла бы быть дорожная карта повышения защищенности КИИ в РФКакой могла бы быть дорожная карта повышения защищенности КИИ в РФ
Какой могла бы быть дорожная карта повышения защищенности КИИ в РФAleksey Lukatskiy
 
БАРС Груп. Булат Шамсутдинов. "Практические вопросы обеспечения сетевой безоп...
БАРС Груп. Булат Шамсутдинов. "Практические вопросы обеспечения сетевой безоп...БАРС Груп. Булат Шамсутдинов. "Практические вопросы обеспечения сетевой безоп...
БАРС Груп. Булат Шамсутдинов. "Практические вопросы обеспечения сетевой безоп...Expolink
 
Лицензирование деятельности в области защиты информации
Лицензирование деятельности в области защиты информацииЛицензирование деятельности в области защиты информации
Лицензирование деятельности в области защиты информацииBulat Shamsutdinov
 
Использование электронной подписи.Тенденции и перспективы
Использование электронной подписи.Тенденции и перспективыИспользование электронной подписи.Тенденции и перспективы
Использование электронной подписи.Тенденции и перспективыАлексей Кураленко
 
Реальная защищенность АСУ ТП. Результаты аудитов ИБ.
Реальная защищенность АСУ ТП. Результаты аудитов ИБ.Реальная защищенность АСУ ТП. Результаты аудитов ИБ.
Реальная защищенность АСУ ТП. Результаты аудитов ИБ.Компания УЦСБ
 
Worldwide security requirements
Worldwide security requirementsWorldwide security requirements
Worldwide security requirementsAleksey Lukatskiy
 
Vertical approaches for personal data standartization
Vertical approaches for personal data standartizationVertical approaches for personal data standartization
Vertical approaches for personal data standartizationAleksey Lukatskiy
 
Ключевые планируемые изменения законодательства по персональным данным
Ключевые планируемые изменения законодательства по персональным даннымКлючевые планируемые изменения законодательства по персональным данным
Ключевые планируемые изменения законодательства по персональным даннымAleksey Lukatskiy
 
Crypto regulations in Russia
Crypto regulations in RussiaCrypto regulations in Russia
Crypto regulations in RussiaAleksey Lukatskiy
 

Destacado (20)

Мировой рынок ИБ индустриальных решений
Мировой рынок ИБ индустриальных решенийМировой рынок ИБ индустриальных решений
Мировой рынок ИБ индустриальных решений
 
You are hacked? How contact with press?
You are hacked? How contact with press?You are hacked? How contact with press?
You are hacked? How contact with press?
 
Проект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТППроект приказа ФСТЭК по защите информации в АСУ ТП
Проект приказа ФСТЭК по защите информации в АСУ ТП
 
Мастер-класс по моделированию угроз
Мастер-класс по моделированию угрозМастер-класс по моделированию угроз
Мастер-класс по моделированию угроз
 
Информационная безопасность в повседневной жизни
Информационная безопасность в повседневной жизниИнформационная безопасность в повседневной жизни
Информационная безопасность в повседневной жизни
 
Тенденции мира информационной безопасности для финансовых организаций
Тенденции мира информационной безопасности для финансовых организацийТенденции мира информационной безопасности для финансовых организаций
Тенденции мира информационной безопасности для финансовых организаций
 
Модель угроз биометрических систем
Модель угроз биометрических системМодель угроз биометрических систем
Модель угроз биометрических систем
 
Какой могла бы быть дорожная карта повышения защищенности КИИ в РФ
Какой могла бы быть дорожная карта повышения защищенности КИИ в РФКакой могла бы быть дорожная карта повышения защищенности КИИ в РФ
Какой могла бы быть дорожная карта повышения защищенности КИИ в РФ
 
БАРС Груп. Булат Шамсутдинов. "Практические вопросы обеспечения сетевой безоп...
БАРС Груп. Булат Шамсутдинов. "Практические вопросы обеспечения сетевой безоп...БАРС Груп. Булат Шамсутдинов. "Практические вопросы обеспечения сетевой безоп...
БАРС Груп. Булат Шамсутдинов. "Практические вопросы обеспечения сетевой безоп...
 
Лицензирование деятельности в области защиты информации
Лицензирование деятельности в области защиты информацииЛицензирование деятельности в области защиты информации
Лицензирование деятельности в области защиты информации
 
Защита ГИС
Защита ГИСЗащита ГИС
Защита ГИС
 
Использование электронной подписи.Тенденции и перспективы
Использование электронной подписи.Тенденции и перспективыИспользование электронной подписи.Тенденции и перспективы
Использование электронной подписи.Тенденции и перспективы
 
Реальная защищенность АСУ ТП. Результаты аудитов ИБ.
Реальная защищенность АСУ ТП. Результаты аудитов ИБ.Реальная защищенность АСУ ТП. Результаты аудитов ИБ.
Реальная защищенность АСУ ТП. Результаты аудитов ИБ.
 
Security and Crisis
Security and CrisisSecurity and Crisis
Security and Crisis
 
DLP for top managers
DLP for top managersDLP for top managers
DLP for top managers
 
Worldwide security requirements
Worldwide security requirementsWorldwide security requirements
Worldwide security requirements
 
Vertical approaches for personal data standartization
Vertical approaches for personal data standartizationVertical approaches for personal data standartization
Vertical approaches for personal data standartization
 
Ключевые планируемые изменения законодательства по персональным данным
Ключевые планируемые изменения законодательства по персональным даннымКлючевые планируемые изменения законодательства по персональным данным
Ключевые планируемые изменения законодательства по персональным данным
 
Crypto regulations in Russia
Crypto regulations in RussiaCrypto regulations in Russia
Crypto regulations in Russia
 
Mobility and cloud security
Mobility and cloud securityMobility and cloud security
Mobility and cloud security
 

Similar a Последние законодательные инициативы по информационной безопасности

Планируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в РоссииПланируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в РоссииAleksey Lukatskiy
 
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?Cisco Russia
 
Ключевые планируемые изменения законодательства по информационной безопасности
Ключевые планируемые изменения законодательства по информационной безопасностиКлючевые планируемые изменения законодательства по информационной безопасности
Ключевые планируемые изменения законодательства по информационной безопасностиAleksey Lukatskiy
 
Защита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаЗащита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаSPIBA
 
Последние изменения в законодательстве о персональных данных
Последние изменения в законодательстве о персональных данныхПоследние изменения в законодательстве о персональных данных
Последние изменения в законодательстве о персональных данныхAleksey Lukatskiy
 
Russian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization RequirementRussian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization RequirementVladislav Arkhipov
 
Security regulations public
Security regulations publicSecurity regulations public
Security regulations publicExpolink
 
Регулирование ИБ в России во второй половине 2012 года
Регулирование ИБ в России во второй половине 2012 годаРегулирование ИБ в России во второй половине 2012 года
Регулирование ИБ в России во второй половине 2012 годаAleksey Lukatskiy
 
Ключевые тенденции законодательства России по защите данных
Ключевые тенденции законодательства России по защите данныхКлючевые тенденции законодательства России по защите данных
Ключевые тенденции законодательства России по защите данныхAleksey Lukatskiy
 
Защита персональных данных в информационных системах
Защита персональных данных в  информационных системахЗащита персональных данных в  информационных системах
Защита персональных данных в информационных системахDimOK AD
 
Информационная безопасность бизнеса
Информационная безопасность бизнесаИнформационная безопасность бизнеса
Информационная безопасность бизнесаDmitri Budaev
 
Изменения в фз 152
Изменения в фз 152Изменения в фз 152
Изменения в фз 152ivanishko
 
Михаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика примененияМихаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика примененияНадт Ассоциация
 
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...Expolink
 
Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...
Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...
Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...Accountor Russia and Ukraine
 
Актуальные вопросы защиты информации для государственных оранов
Актуальные вопросы защиты информации для государственных орановАктуальные вопросы защиты информации для государственных оранов
Актуальные вопросы защиты информации для государственных орановSergey Borisov
 

Similar a Последние законодательные инициативы по информационной безопасности (20)

Планируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в РоссииПланируемые изменения законодательства по ИБ в России
Планируемые изменения законодательства по ИБ в России
 
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
Что ждет Россию с точки зрения законодательства по ИБ в ближайшие полгода?
 
Ключевые планируемые изменения законодательства по информационной безопасности
Ключевые планируемые изменения законодательства по информационной безопасностиКлючевые планируемые изменения законодательства по информационной безопасности
Ключевые планируемые изменения законодательства по информационной безопасности
 
Защита персональных данных в области рекрутмента
Защита персональных данных в области рекрутментаЗащита персональных данных в области рекрутмента
Защита персональных данных в области рекрутмента
 
Последние изменения в законодательстве о персональных данных
Последние изменения в законодательстве о персональных данныхПоследние изменения в законодательстве о персональных данных
Последние изменения в законодательстве о персональных данных
 
Russian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization RequirementRussian Personal Data Legislation: Localization Requirement
Russian Personal Data Legislation: Localization Requirement
 
Security regulations public
Security regulations publicSecurity regulations public
Security regulations public
 
Регулирование ИБ в России во второй половине 2012 года
Регулирование ИБ в России во второй половине 2012 годаРегулирование ИБ в России во второй половине 2012 года
Регулирование ИБ в России во второй половине 2012 года
 
Ключевые тенденции законодательства России по защите данных
Ключевые тенденции законодательства России по защите данныхКлючевые тенденции законодательства России по защите данных
Ключевые тенденции законодательства России по защите данных
 
Защита персональных данных в информационных системах
Защита персональных данных в  информационных системахЗащита персональных данных в  информационных системах
Защита персональных данных в информационных системах
 
Информационная безопасность бизнеса
Информационная безопасность бизнесаИнформационная безопасность бизнеса
Информационная безопасность бизнеса
 
Изменения в фз 152
Изменения в фз 152Изменения в фз 152
Изменения в фз 152
 
яценко 20 21 сентября
яценко 20 21 сентябряяценко 20 21 сентября
яценко 20 21 сентября
 
Михаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика примененияМихаил Яценко Закон «О персональных данных». Практика применения
Михаил Яценко Закон «О персональных данных». Практика применения
 
Vbяценко 20 21 сентября
Vbяценко 20 21 сентябряVbяценко 20 21 сентября
Vbяценко 20 21 сентября
 
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
Михаил Емельянников - Основные тенденции государственного регулирования в сфе...
 
Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...
Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...
Accountor - Поправки в Федеральный закон «О персональных данных» и их возможн...
 
Актуальные вопросы защиты информации для государственных оранов
Актуальные вопросы защиты информации для государственных орановАктуальные вопросы защиты информации для государственных оранов
Актуальные вопросы защиты информации для государственных оранов
 
О проекте БЕЗ УГРОЗ РУ
О проекте БЕЗ УГРОЗ РУО проекте БЕЗ УГРОЗ РУ
О проекте БЕЗ УГРОЗ РУ
 
Information Security Legislations (BY)
Information Security Legislations (BY)Information Security Legislations (BY)
Information Security Legislations (BY)
 

Más de Aleksey Lukatskiy

4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадок4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадокAleksey Lukatskiy
 
Аутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасностиАутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасностиAleksey Lukatskiy
 
Чеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступаЧеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступаAleksey Lukatskiy
 
Как ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNSКак ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNSAleksey Lukatskiy
 
Презентация по ИБ для руководства компании
Презентация по ИБ для руководства компанииПрезентация по ИБ для руководства компании
Презентация по ИБ для руководства компанииAleksey Lukatskiy
 
13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOC13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOCAleksey Lukatskiy
 
От разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligenceОт разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligenceAleksey Lukatskiy
 
Дашборды по ИБ АСУ ТП
Дашборды по ИБ АСУ ТПДашборды по ИБ АСУ ТП
Дашборды по ИБ АСУ ТПAleksey Lukatskiy
 
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152Aleksey Lukatskiy
 
17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компании17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компанииAleksey Lukatskiy
 
Бизнес-метрики ИБ для руководства финансовой организации
Бизнес-метрики ИБ для руководства финансовой организацииБизнес-метрики ИБ для руководства финансовой организации
Бизнес-метрики ИБ для руководства финансовой организацииAleksey Lukatskiy
 
Уральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минутУральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минутAleksey Lukatskiy
 
Кибербезопасность прорывных технологий
Кибербезопасность прорывных технологийКибербезопасность прорывных технологий
Кибербезопасность прорывных технологийAleksey Lukatskiy
 
Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?Aleksey Lukatskiy
 
Новая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero TrustНовая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero TrustAleksey Lukatskiy
 
Измерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустяИзмерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустяAleksey Lukatskiy
 
Как правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнераКак правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнераAleksey Lukatskiy
 
ICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness MeasurementICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness MeasurementAleksey Lukatskiy
 
Измерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных системИзмерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных системAleksey Lukatskiy
 
Один зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без снаОдин зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без снаAleksey Lukatskiy
 

Más de Aleksey Lukatskiy (20)

4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадок4 сценария мониторинга ИБ изолированных промышленных площадок
4 сценария мониторинга ИБ изолированных промышленных площадок
 
Аутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасностиАутсорсинг. Управление рисками информационной безопасности
Аутсорсинг. Управление рисками информационной безопасности
 
Чеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступаЧеклист организации, выстраивающей стратегию безопасного удаленного доступа
Чеклист организации, выстраивающей стратегию безопасного удаленного доступа
 
Как ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNSКак ловить кибермафию с помощью DNS
Как ловить кибермафию с помощью DNS
 
Презентация по ИБ для руководства компании
Презентация по ИБ для руководства компанииПрезентация по ИБ для руководства компании
Презентация по ИБ для руководства компании
 
13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOC13 советов, от которых зависит успешность вашего SOC
13 советов, от которых зависит успешность вашего SOC
 
От разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligenceОт разрозненных фидов к целостной программе Threat intelligence
От разрозненных фидов к целостной программе Threat intelligence
 
Дашборды по ИБ АСУ ТП
Дашборды по ИБ АСУ ТПДашборды по ИБ АСУ ТП
Дашборды по ИБ АСУ ТП
 
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
Техническая защита персональных данных в соответствие с GDPR и ФЗ-152
 
17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компании17 способов проникновения во внутреннюю сеть компании
17 способов проникновения во внутреннюю сеть компании
 
Бизнес-метрики ИБ для руководства финансовой организации
Бизнес-метрики ИБ для руководства финансовой организацииБизнес-метрики ИБ для руководства финансовой организации
Бизнес-метрики ИБ для руководства финансовой организации
 
Уральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минутУральский форум 2020 за 15 минут
Уральский форум 2020 за 15 минут
 
Кибербезопасность прорывных технологий
Кибербезопасность прорывных технологийКибербезопасность прорывных технологий
Кибербезопасность прорывных технологий
 
Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?Тенденции киберугроз. Что необходимо знать?
Тенденции киберугроз. Что необходимо знать?
 
Новая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero TrustНовая концепция кибербезопасности Zero Trust
Новая концепция кибербезопасности Zero Trust
 
Измерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустяИзмерение эффективности SOC. 3 года спустя
Измерение эффективности SOC. 3 года спустя
 
Как правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнераКак правильно выборать аутсорсингового партнера
Как правильно выборать аутсорсингового партнера
 
ICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness MeasurementICS Cyber Security Effectiveness Measurement
ICS Cyber Security Effectiveness Measurement
 
Измерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных системИзмерение эффективности ИБ промышленных систем
Измерение эффективности ИБ промышленных систем
 
Один зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без снаОдин зеродей и тысяча ночей без сна
Один зеродей и тысяча ночей без сна
 

Последние законодательные инициативы по информационной безопасности

  • 1. Обзор последних законодательных инициатив в области информационной безопасности Лукацкий Алексей, консультант по безопасности
  • 4. Недавние и планируемые изменения по направлению ПДн •  Приказ ФСТЭК №21 по защите ПДн и ИСПДн •  Приказ об отмене «приказа трех» по классификации ИСПДн •  Приказ и методичка РКН по обезличиванию •  Проект приказа ФСБ по использованию СКЗИ для защиты ПДн •  Законопроект Совета Федерации по внесению изменений в ФЗ-152 •  Законопроект по внесению изменений в КоАП •  Законопроекты РКН по внесению изменений в КоАП, ФЗ-152 и ФЗ-294 •  Новая версия стандарта Банка России (СТО БР ИББС) •  Работа Межведомственного экспертного совета при Минкомсвязи по совершенствованию законодательства в области регулирования отношений, связанных с обработкой ПДн •  Изменение списка «адекватных» стран
  • 5. Законопроект по штрафам •  В новом законопроекте меняется текст статьи 13.11, которая устанавливает два состава правонарушений –  Нарушение требований к письменному согласию субъекта –  Обработка ПДн без согласия или иных законных оснований •  Также вводится еще 3 новых статьи: –  13.11.1 - незаконная обработка спецкатегорий ПДн (<=300K) –  13.11.2 - непредоставление оператором информации и (или) доступа к сведениям, предусмотренным законодательством о ПДн. Данная статья наказывает в т.ч. и за отсутствие политики в отношении обработки ПДн (<=40K) –  13.11.3 - несоблюдение требований по обеспечению безопасности ПДн (<=200K)
  • 6. Законопроект РГ Совета Федерации •  Вводится понятия «обработчика» •  Защита ПДн в составе профессиональной тайны –  В соответствие с требованиями по защите тайны •  Условия обработки ПДн обработчиком –  Наличие договора = согласие •  Новые условия необеспечения конфиденциальности ПДн •  Электронная, в т.ч. дистанционная форма согласия на обработку ПДн •  Биометрические ПДн –  Только при автоматической идентификации субъекта •  Трансграничная обработка ПДн –  Также при наличии договора –  Не распространять требование за пределами РФ
  • 7. Законопроект РГ Совета Федерации •  Государственные и муниципальные организации заменяются на организации, обрабатывающие ПДн в целях оказания государственных и муниципальных услуг •  Защита ПДн –  Гармонизация формулировок •  Уведомление РКН –  Гармонизация формулировок •  Возможность самостоятельной разработки модели угроз –  До принятия соответствующих актов ФОИВами
  • 8. Законопроект о внеплановых проверках •  Законопроект «О внесении изменения в статью 10 Федерального закона «О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля» •  Поступление в органы государственного контроля (надзора) обращений и заявлений граждан, в том числе индивидуальных предпринимателей, юридических лиц, информации от органов государственной власти, органов местного самоуправления, из средств массовой информации о следующих фактах: –  г) нарушение прав субъектов персональных данных (в случае обращения граждан, права которых нарушены)
  • 9. Законопроект о новых нарушениях •  Новая статья КоАП 14.8.1 «Отказ продавца (исполнителя) в предоставлении товара (работы, услуги) при отсутствии согласия субъекта персональных данных на обработку персональных данных» –  До 10 тысяч рублей •  Новый пункт в статье 19.7 «Непредставление или несвоевременное представление в уполномоченный государственный орган сведений (информации) о допущенном незаконном распространении сведений о частной и личной жизни (персональные данные) лица (неопределенного круга лиц), а равно представление в уполномоченный государственный орган таких сведений (информации) в неполном объеме или в искаженном виде» –  До 50 тысяч рублей
  • 10. Законопроект об отдельном регулировании надзора за ПДн •  Особенности организации и проведения проверок в части, касающейся вида, предмета, оснований проведения проверок, сроков и периодичности их проведения, уведомлений о проведении внеплановых выездных проверок и согласования проведения внеплановых выездных проверок с органами прокуратуры, могут устанавливаться другими федеральными законами при осуществлении следующих видов государственного контроля (надзора): –  государственный контроль (надзор) за соответствием обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных
  • 11. Законопроект с новыми определениями в ФЗ-152 •  Согласие субъекта персональных данных – волеизъявление субъекта персональных данных, оформленное в письменной форме или подписанное электронной цифровой подписью, а равно действия субъекта персональных данных, выражающие волю и согласие на обработку его персональных данных •  Минимальный перечень персональных данных – допустимая совокупность персональных данных, обрабатываемая оператором в соответствии с целями деятельности –  Минимальный перечень персональных данных включает в себя: фамилию, имя, отчество, год, месяц и дату рождения, адрес места жительства (регистрации) или места пребывания, реквизиты документа, удостоверяющего личность субъекта персональных данных, идентификационный номер налогоплательщика (ИНН), страховой номер индивидуального лицевого счёта (СНИЛС) субъекта персональных данных
  • 12. Законопроект с новыми определениями в ФЗ-152 •  В случае отказа субъекта персональных данных в предоставлении согласия на обработку персональных данных, когда данное согласие не предусмотрено федеральными законами для получения соответствующего товара (работы, услуги), оператор не вправе отказать субъекту персональных данных в предоставлении товара (работы, услуги), а равно не должен препятствовать доступу субъекта персональных данных к месту (местам) продажи товара (выполнения работы, оказания услуги)
  • 13. Проект приказа ФСБ – «ацкий ад» •  Настоящий документ устанавливает состав и содержание необходимых для выполнения установленных Правительством Российской Федерации требований к защите ПДн для каждого из уровней защищенности организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн •  Существенно осложняет жизнь операторам ПДн •  Требует повсеместного использования только сертифицированной криптографии
  • 14. Что еще планируется •  Письмо 42-Т Банка России по усилению контроля за деятельностью кредитных организаций в части обработки ПДн •  Изменения в ФЗ «О лицензировании отдельных видов деятельности» (рабочая группа экспертного совета Минкомсвязи) –  В части определения лицензий на ТЗКИ и шифрования –  Введение термина «собственные нужды» –  Замена термина «конфиденциальная информация» •  Отраслевые модели угроз ПДн –  Банка России (уже год ждет согласования с ФСБ) – для банков –  Минкомсвязи – для операторов связи
  • 16. Недавние и планируемые изменения по направлению критически важных объектов •  Реализация Основных направления государственной политики в области обеспечения безопасности автоматизированных систем управления производственными и технологическими процессами критически важных объектов инфраструктуры Российской Федерации •  Указ Президента №31с «О создании государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ» •  Законопроект по безопасности критических информационных инфраструктур –  Будет вноситься в ГД в апреле 2014 •  Постановление Правительства №861 от 02.10.2013 •  Приказ ФСТЭК по защите АСУ ТП Данная тема будет одной из основных в 2014-м
  • 18. Недавние и планируемые изменения по направлению ГИС •  Приказ ФСТЭК по защите информации в ГИС •  Методический документ по мерам защиты информации в государственных информационных системах •  Порядок моделирования угроз безопасности информации в информационных системах •  Методические документы, регламентирующие –  Порядок аттестации распределенных информационных систем –  Порядок обновления программного обеспечения в аттестованных информационных системах –  Порядок выявления и устранения уязвимостей в информационных системах –  Порядок реагирования на инциденты, которые могут привести к сбоям или нарушению функционирования информационной системы и (или) к возникновению угроз безопасности информации
  • 19. У ФСТЭК большие планы по регулированию госорганов
  • 20. ФСТЭК унифицирует требования по защите информации Особенность Приказ по защите ПДн Приказ по защите ГИС/МИС Проект приказа по АСУ ТП Требования по защите привязаны к 4 уровням защищенности ПДн 4 классам защищенности ГИС/МИС 3 классам защищенности АСУ ТП Порядок в триаде КЦД КЦД ДЦК Возможность гибкого выбора защитных мер Да Да Да Проверка на отсутствие «закладок» Требуется для угроз 1-2 типа (актуальность определяется заказчиком) Требуется для 1-2 класса защищенности ГИС/МИС Требуется только при выборе сертифицированных средств защиты
  • 21. Но разница между требования ФСТЭК все-таки есть Особенность Приказ по защите ПДн Приказ по защите ГИС/ МИС Проект приказа по АСУ ТП Оценка соответствия В любой форме (нечеткость формулировки и непонятное ПП-330) Только сертификация В любой форме (в соответствии с ФЗ-184) Аттестация Коммерческий оператор - на выбор оператора Госоператор - аттестация Обязательна Возможна, но не обязательна Контроль и надзор Прокуратура – все ФСТЭК/ФСБ – только госоператоры (РКН не имеет полномочий проверять коммерческих операторов) ФСТЭК ФСБ и ФОИВ, ответственный за безопасность КИИ (определяется в настоящий момент)
  • 22. ФСТЭК планирует установить новые требования к средствам защиты •  ФСТЭК (2013-2015) –  Требования к средствам доверенной загрузки –  Требования к средствам контроля съемных носителей –  Требования к средствам контроля утечек информации (DLP) –  Требования к средствам аутентификации –  Требования к средствам разграничения доступа –  Требования к средствам контроля целостности –  Требования к средствам очистки памяти –  Требования к средствам ограничения программной среды –  Требования к средствам управления потоками информации (МСЭ, однонаправленные МСЭ, коммутаторы…) –  Требования к средствам защиты виртуализации –  ГОСТы по защите виртуализации и облачных вычислений
  • 24. Планы Банка России •  Развитие ИБ в финансовой отрасли Банк России видит за счет тематик ПДн и банковской тайны, банковского CERT, ИБ виртуализации и облаков •  ЦБ планирует расширить действие СТО на все отрасли, которые попали под ЦБ после слияния с ФСФР •  Постепенном идет сдвиг в сторону реального управления рисками –  Обязательные требования по ИБ могут исчезнуть (исключая базовый минимум) и банки будут сами выбирать меры защиты (как в 379-П и т.п.) •  Новая версия СТО 1.0 гармонизирована с 382-П, ПП-1119, ФЗ-261 и 21-м приказом ФСТЭК •  Предположительно с 01.05.14 новые версии СТО и РС будут введены в действие
  • 25. Недавние и планируемые изменения по направлению НПС •  Изменения в 382-П (3007-У) –  Новые требования по защите банкоматов/платежных терминалов, платежных карт, Интернет и мобильного банкинга •  Отчетность по инцидентам (3024-У) •  Защита банкоматов и платежных терминалов (34-Т и др.) •  Рекомендации по повышению уровня безопасности при предоставлении розничных платежных услуг с использованием информационно-телекоммуникационной сети «Интернет» (146-Т) •  Требования по борьбе с вредоносным кодом (49-Т) •  Изменение ст.9 ФЗ-161 •  Обязательные нормативы управления операционными рисками •  Национальная система фрод-мониторинга •  Официальный перевод и признание PCI DSS и PA DSS 2.0 и 3.0
  • 26. Планируемые изменения по направлению банковской тайны •  Новая редакция СТО БР ИББС 1.0 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения» •  Новая редакция СТО БР ИББС 1.2 «Методика оценка соответствия СТО БР ИББС 1.0» •  РС «Ресурсное обеспечение информационной безопасности» •  РС «Требования по к обеспечению информационной безопасности на стадиях жизненного цикла банковских приложений» •  РС «Менеджмент инцидентов информационной безопасности» •  РС по виртуализации •  РС по системам контроля утечек информации и мониторинга социальных сетей 26
  • 28. Недавние и планируемые изменения по направлению ССОП •  Закон «О внесении изменений в отдельные законодательные акты Российской Федерации по вопросам регулирования отношений при использовании информационно-телекоммуникационной сети Интернет» и ФЗ-139 «О защите детей от негативной информации» •  Постановление Правительства №611 от 15.04.2013 «Об утверждении перечня нарушений целостности, устойчивости функционирования и безопасности единой сети электросвязи РФ» •  Иных требований по информационной безопасности на операторов связи пока не планируется •  Все изменения касаются контроля Интернет –  Антипиратский закон, контроль социальных сетей, Единая система аутентификации (ЕСИА), запрет анонимайзеров, регулирование Интернет-компаний как организаторов распространения информации, регулирование облачных вычислений и т.п.
  • 30. Что еще планируется? •  Законопроект о запрете использования чиновниками и госслужащими несертифицированных мобильных устройств –  Фактически эти нормы уже установлены действующими НПА •  Законопроект о запрете размещения сайтов государственных органов за пределами Российской Федерации –  Фактически эти нормы уже установлены действующими НПА •  Стратегия кибербезопасности РФ –  Статус подвис в воздухе •  Новая статья в КоАП за препятствование доступу к сайтам в Интернет –  Из антитеррористического законопроекта •  Законопроект по борьбе с SMS-спамом
  • 31. © Cisco и (или) дочерние компании, 2011 г. Все права защищены. Общедоступная информация CiscoBRKSEC-1065 31 Благодарю вас за внимание security-request@cisco.com