281
ИБ-эксперты просят ФСБ доработать требования к защите персональных данных
Эксперты рынка ИБ проанализировали два
подготовленных Федеральной службой безопасности (ФСБ) проекта постановления
правительства: документ об определении уровней защищенности персональных данных
(ПД) и требованиях к их защите.
Анализ провели председатель правления «Андэк»
Владимир Гайкович и заместитель директора компании Вячеслав Максимов. Плюсом
документов они называют то, что предложения основаны на современном подходе к
управлению рисками. «Рассматриваемые проекты реально направлены в сторону
обеспечения безопасности ПД на основе оценки рисков», – говорится в отчете.
Эксперты «Андэк» в своем анализе заявляют, что
документы ФСБ нуждаются в доработке. В определении уровней защищенности ПД
авторы отчета увидели несоответствие, которое помешает реализации задуманного
на практике. Если во 2 пункте документа об уровнях их определение основывается
на угрозах безопасности («комплексный показатель, характеризующий требования,
исполнение которых обеспечивает нейтрализацию определенных угроз
безопасности»), то в 16 – уже на категории нарушителя.
Сами категории нарушителей, предложенные во втором
документе, тоже не устроили авторов анализа. «Само по себе определение
категории нарушителя можно только приветствовать, поскольку это вводит новую
размерность при определении требований к защите, – считают авторы отчета. –
Предложенные в проектах категории нарушителей пока не обеспечивают желаемой
гибкости требований к защите. Категорирование нарушителей фактически вводит
новую систему классификации, которая не согласуется с уже известной моделью
нарушителей ФСБ России, что может привести к необходимости построения
операторами ПД нескольких различных моделей нарушителей в случае, если для
защиты данных будут использоваться криптографические средства защиты».
«Оба обсуждаемые проекта постановлений так и не дают
однозначных ответов на вопросы, связанные с оценками соответствия средств
защиты и эффективности принимаемых мер защиты», – замечает руководитель
направления по защите персональных данных компании «Инфосистемы Джет» Юрий
Черкас.
Авторы анализа предупреждают о том, что вступление
документов в силу в сегодняшнем виде повлияет на банки в части взаимоотношений
с Банком России. «Перечень защитных мер, обеспечивающих заданные правительством
уровни защищенности, определяют ФСТЭК и ФСБ, – говорится в отчете. – Таким
образом, Банк России не уполномочен выдвигать требования по защите персональных
данных, использующихся в рамках банковских технологических процессов».
Ознакомиться с другими новостями по данной тематике
Вы можете в рубрике Безопасность
По материалам CNews




















