КРЕДО-С

Защита персональных данных

Приведение обработки персональных данных в соответствие с требованиями 152-ФЗ и приказами ФСТЭК. Аудит ИСПДн, моделирование угроз, разработка документации, внедрение организационных и технических мер защиты.

Услуга «Защита персональных данных» от компании КРЕДО-С — лицензиата ФСТЭК и ФСБ России. Приведение обработки персональных данных в соответствие с требованиями 152-ФЗ и приказами ФСТЭК. Аудит ИСПДн, моделирование угроз, разработка документации, внедрение организационных и технических мер защиты. Категория: Аттестация и соответствие. Подразделение: Отдел информационной безопасности. КРЕДО-С — аккредитованная ИТ-компания с 1993 года, реализовала более 1000 проектов в 36 регионах России. Лицензии ФСТЭК и ФСБ. Сайт: 117fstec.credos.ru

Описание услуги

Защита персональных данных — законодательное требование для каждого оператора персональных данных, обрабатывающего информацию о физических лицах. Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных» обязывает оператора обработки персональных данных обеспечивать безопасность ПДн при их обработке в информационных системах персональных данных (ИСПДн).

Оператор персональных данных — это государственный орган, муниципальный орган, юридическое или физическое лицо, которое организует и осуществляет обработку персональных данных. Обязанности оператора персональных данных включают уведомление Роскомнадзора о начале обработки ПДн, обеспечение защиты информации в ИСПДн, соблюдение прав субъектов персональных данных. Регистрация оператора персональных данных в реестре операторов персональных данных Роскомнадзора — обязательная процедура для большинства организаций.

КРЕДО-С проводит полный цикл работ по построению системы защиты персональных данных в соответствии с требованиями приказа ФСТЭК 21.

Аудит ИСПДн — определяется перечень обрабатываемых персональных данных, категории субъектов, цели и правовые основания обработки. Проводится классификация ИСПДн и определение уровня защищённости персональных данных. Существуют четыре уровня защищённости персональных данных: 1 уровень защищённости персональных данных (максимальный), 2 уровень защищённости, 3 уровень защищённости и 4 уровень защищённости персональных данных.

Уровень определяется на основе типов ИСПДн, категорий обрабатываемых данных, объёма обработки и актуальных угроз безопасности. Результат — акт определения уровня защищённости персональных данных.

Моделирование угроз — разрабатывается модель угроз ИСПДн с учётом специфики деятельности организации, определяются актуальные угрозы ИСПДн. Модель угроз формируется в соответствии с методикой ФСТЭК России и учитывает угрозы из Банка данных угроз ФСТЭК (БДУ ФСТЭК). На основе модели угроз определяется перечень необходимых мер защиты ИСПДн по приказу ФСТЭК 21.

Проектирование и внедрение — формируется комплекс организационных и технических мер защиты: управление доступом, идентификация и аутентификация, криптографические меры защиты информации, антивирусная защита, регистрация событий безопасности, обнаружение вторжений. Внедряются сертифицированные средства защиты информации ФСТЭК: Secret Net Studio, Dallas Lock, Kaspersky, ViPNet и другие решения из реестра ФСТЭК.

Разработка документации — формируется полный пакет документов оператора персональных данных: политика обработки персональных данных, положение об обработке и защите ПДн, модель угроз безопасности, акт определения уровня защищённости, приказы о назначении ответственных лиц, должностные инструкции, соглашения о неразглашении.

Сопровождение и аттестация — специалисты КРЕДО-С сопровождают заказчика при проверке оператора персональных данных Роскомнадзором, помогают подготовить уведомление оператора персональных данных, при необходимости проводят аттестацию ИСПДн по требованиям безопасности информации. Для государственных информационных систем, обрабатывающих ПДн, обеспечивается расчёт показателя защищённости КЗИ по приказу ФСТЭК №117.

Опыт компании КРЕДО-С с 1993 года включает сотни успешных проектов по защите персональных данных в организациях здравоохранения, образования, финансового сектора, государственного управления и других отраслей. Компания имеет лицензии ФСТЭК и ФСБ России.

Что входит

  • Аудит информационных систем персональных данных (ИСПДн)
  • Определение уровня защищённости персональных данных (1-4 УЗ)
  • Разработка модели угроз безопасности ИСПДн
  • Формирование комплекса организационных и технических мер по приказу ФСТЭК 21
  • Внедрение сертифицированных средств защиты информации
  • Разработка полного пакета документации оператора персональных данных
  • Подготовка уведомления и регистрация в реестре Роскомнадзора
  • Сопровождение при проверках и аттестации ИСПДн

Результаты работы

Акт определения уровня защищённости персональных данных
Модель угроз безопасности ИСПДн
Политика обработки персональных данных и положение об обработке ПДн
Приказы о назначении ответственных за обработку и защиту ПДн
Комплект организационно-распорядительной документации (15+ документов)
Аттестат соответствия ИСПДн (при аттестации)

Преимущества

Более 33 лет опыта защиты персональных данных в организациях различных отраслей

Лицензии ФСТЭК и ФСБ России

Комплексный подход: аудит + документация + внедрение СЗИ + аттестация

Сопровождение при взаимодействии с Роскомнадзором и ФСТЭК

Опыт работы со всеми уровнями защищённости ПДн (УЗ-1 — УЗ-4)

Проекты по этой услуге

Защита информации в МФЦ городского округа Красногорск
Государственный сектор
2021

Защита информации в МФЦ городского округа Красногорск

МБУ «МФЦ ГО КРАСНОГОРСК»
Техническая защита информацииОрганизационная защита информации

Комплексная защита информации в одном из крупнейших многофункциональных центров Московской области — 9 отделений обслуживания клиентов.

  • Все отделения МБУ «МФЦ ГО КРАСНОГОРСК» оснащены современной высокопроизводительной компьютерной техникой и необходимым дополнительным оборудованием
  • Использование техники последнего поколения снизило операционные издержки на печать документов и сократило время получения услуг клиентами
  • Заказчик получил современную, масштабируемую и надёжную ИТ-инфраструктуру, полностью соответствующую требованиям бизнеса
Подробнее о проекте
Защита 40 МФЦ Московской области (2 000 АРМ)
Государственный сектор
2015

Защита 40 МФЦ Московской области (2 000 АРМ)

ГКУ МО «МФЦ Московской области»
Техническая защита информации

Защита информационных систем 40 многофункциональных центров Московской области — 2 000 автоматизированных рабочих мест. Аттестация.

  • Защищены информационные системы 40 МФЦ Московской области
  • Внедрены средства защиты на 2 000 автоматизированных рабочих местах
  • Разработана модель угроз и комплект ОРД для распределённой инфраструктуры
Подробнее о проекте
Защита информации на Тульском оружейном заводе
Оборонно-промышленный комплекс
2016

Защита информации на Тульском оружейном заводе

ПАО «Тульский оружейный завод»
Техническая защита информацииЗащита персональных данных

Обеспечение безопасности конфиденциальной информации на 250 объектах ПАО «Тульский оружейный завод» — старейшего оборонного предприятия России.

  • Внедрено решение ViPNet компании ИнфоТеКС на 250 объектах — выполнены требования законодательства и приказов ФСТЭК
  • Обеспечен защищённый канал связи для всех информационных систем персональных данных, расположенных на территории завода
  • Реализовано централизованное управление ViPNet-сетью и защита от атак типа «человек-посередине»
Подробнее о проекте
Защита персональных данных в МФЦ Калужской области (300 объектов)
Государственный сектор
2015

Защита персональных данных в МФЦ Калужской области (300 объектов)

ГБУ КО «МФЦ Калужской области»
Техническая защита информации

Внедрение системы защиты персональных данных в сети многофункциональных центров Калужской области — 300 защищаемых объектов.

  • Спроектирована и внедрена система защиты персональных данных на 300 объектах в соответствии с требованиями действующего законодательства
  • Реализована единая виртуальная защищённая сеть, объединяющая центральный офис ГБУ КО «МФЦ Калужской области» и филиалы во всех районах Калужской области
  • Реализован единый центр управления компонентами системы защиты в центральном офисе ГБУ КО «МФЦ Калужской области»
Подробнее о проекте

Другие услуги

Аудит и оценка

Аудит информационной безопасности

Комплексное обследование ИТ-инфраструктуры на предмет угроз безопасности, оценка рисков и проверка соответствия требованиям законодательства. Выявление слабых мест и формирование дорожной карты по их устранению.

  • Экспертный аудит организационных и технических мер защиты информации
  • Сканирование ИТ-инфраструктуры на уязвимости сертифицированными сканерами
  • Анализ архитектуры информационных систем и сетевой инфраструктуры
  • Проведение интервью с ключевыми сотрудниками и анализ процессов ИБ
  • и ещё 4...
Подробнее
Консалтинг и документы

Разработка документации по ИБ

Подготовка организационно-распорядительной документации по информационной безопасности: модели угроз, технические задания на СЗИ, политики безопасности, инструкции. Соответствие требованиям ФСТЭК, ФСБ, регуляторов.

  • Разработка модели угроз безопасности информационной системы
  • Формирование политики информационной безопасности организации
  • Подготовка полного комплекта организационно-распорядительной документации
  • Разработка технического задания на систему защиты информации
  • и ещё 4...
Подробнее
Техническая защита

Внедрение средств защиты информации

Поставка, установка и настройка сертифицированных средств защиты информации. Работа с решениями: Secret Net, Dallas Lock, ViPNet, Kaspersky, UserGate, С-Терра, Astra Linux и другими.

  • Подбор сертифицированных средств защиты информации из реестра ФСТЭК
  • Поставка оборудования, программных лицензий и сертификатов ФСТЭК
  • Проектирование архитектуры защиты и схем размещения СЗИ
  • Установка и первичная настройка средств защиты информации
  • и ещё 4...
Подробнее

Часто задаваемые вопросы

Кто обязан защищать персональные данные?
Каждый оператор персональных данных — юридическое или физическое лицо, государственный или муниципальный орган, который организует и осуществляет обработку ПДн. Это практически любая организация, работающая с данными сотрудников, клиентов или контрагентов.
Что включает комплекс мер по защите ПДн?
Комплекс мер включает определение уровня защищённости ИСПДн, разработку модели угроз, внедрение сертифицированных средств защиты информации, подготовку полного пакета документации оператора и регистрацию в реестре Роскомнадзора.
Какие штрафы грозят за нарушение 152-ФЗ?
Штрафы за нарушение законодательства о персональных данных существенно выросли. Для юридических лиц они могут составлять от 60 тысяч до 18 миллионов рублей в зависимости от вида нарушения, а при повторных нарушениях — значительно больше.
Как защита ПДн связана с приказом ФСТЭК №117?
Если ИСПДн входит в состав государственной информационной системы, к ней применяются требования приказа ФСТЭК №117. В этом случае необходимо рассчитать показатель защищённости КЗИ и обеспечить выполнение усиленных мер защиты.

Обсудить ваш проект

Рассчитайте класс защищённости онлайн или оставьте заявку для бесплатной консультации

Рассчитать КЗИ