Большинство организаций используют электронные системы хранения и обработки персональных данных.
При обработке таких данных работодатель должен обеспечить их защиту в соответствии с Требованиями к защите персональных данных при их обработке в информационных системах персональных данных, утвержденными Постановлением Правительства РФ от 01.11.2012 N 1119 (далее - Требования) (п. 3 Требований, п. 2 ст. 3 Закона о персональных данных).
Существуют три типа угроз, которые создают актуальную опасность несанкционированного доступа к персональным данным при их обработке в информационной системе (п. 6 Требований) Тип угрозы, характерный для информационной системы, работодатель определяет самостоятельно (п. 7 Требований).
Исходя из типа угрозы применяется один из четырех уровней защиты персональных данных (п. п. 8 - 16 Требований). Состав и содержание мер по обеспечению безопасности персональных данных для каждого уровня защиты определены Приказом ФСТЭК России от 18.02.2013 N 21.
Чтобы обеспечить минимальный (четвертый) уровень защиты персональных данных работников, работодателю нужно (п. 13 Требований):
- обезопасить от неконтролируемого проникновения помещения, в которых размещена информационная система;
- обеспечить сохранность носителей персональных данных;
- защитить информацию с помощью средств, прошедших процедуру оценки соответствия;
- издать приказ (распоряжение) в произвольной форме с перечнем работников, имеющих в силу трудовых обязанностей доступ к персональным данным в информационной системе.
|