Перейти к содержимому
Аладдин Р.Д.
Библиотека

Защита персональных данных: этап конструктива?

БиблиотекаБиблиотека

Декабрь, 2009

За последнее десятилетие всего два закона всколыхнули рынок ИБ: №1-ФЗ “Об электронной цифровой подписи” и №152-ФЗ “О персональных данных”. Оба оживили рынок с точки зрения ожиданий, но применение осложнялось обстоятельствами почти непреодолимой силы, и уже заметны параллели в их создании и применении. Появление обоих продиктовано в том числе европейскими требованиями: №1-ФЗ — Директиве ЕС по ЭП (1999), №152-ФЗ — Конвенции Совета Европы (1981) и Директиве 95/46 ЕС (1995, обязательный правовой стандарт для стран ЕС). В обоих случаях проволочки с появлением уполномоченного федерального органа превысили все сроки: к восьмилетнему сроку действия №1-ФЗ корневой УЦ так и не вышел на планируемый уровень, а Роскомнадзор не устраивает ни наших, ни международных законников по сути — тогда как в развитых странах это независимая государственная структура для защиты прав и свобод граждан: советы и агентства по защите персональных данных (Швеция, Дания, Хорватия, Испания), управления (Чехия, Исландия, Румыния, Словакия), Национальное управление (Аргентина), наблюдательный орган Garante из 4 человек, назначаемых палатами Парламента на 4 года (Италия), Комиссары (Ирландия, Лихтенштейн, Новая Зеландия, Австралия — на 7 лет), специальные комиссии (Австрия, Бельгия, Франция, Португалия и др.), информационный комиссар в Великобритании (на 5 лет монархом). Россия торопилась с рождением обоих законов — без глубокой переработки материала и консенсуса между ведомствами; законы ругают за несовершенство, но выполнять их надо конструктивно. Если существенные изменения №1-ФЗ могут навредить развитию защищённых сервисов на базе PKI, то за изменение №152-ФЗ голосует большинство рынка.

Обсуждения сместились в практическую область, однако руководители министерств без опыта защиты ПДн относятся к срокам скептически (министерства образования, здравоохранения, Союз страховщиков, Парламентские слушания октябрь 2009). Претензии операторов: дисбаланс закона в сторону интересов субъектов ПДн без учёта возможностей операторов; различные трактовки в регионах, недостаток разъяснений, избирательное применение; рекомендации ФСТЭК по лицензированию, сертификации и аттестации требуют объёмных ресурсов, которых нет в бюджетных организациях, а для коммерческих структур ведут к удорожанию услуг. Произошло расслоение предприятий: защищавшие данные ранее лишь дорабатывают документацию; тем же, у кого нет опыта, средств и специалистов, приходится тяжело.

На начало ноября 2009 г. в Роскомнадзор подано около 70 тыс. уведомлений — порядка 1,8% от ожидаемого. Число ИСПДн для России оценивается от 3 до 7 миллионов (конференция “Информационная безопасность. Региональные аспекты”, Сочи 2008). Далеко не везде достаточно одной конфиденциальности (типовые системы): большинству ИСПДн нужен полный цикл работ — описание, определение класса, актуальные угрозы, модель угроз, обоснование требований, описание системы защиты, ТЗ на СЗИ и т.д. вплоть до аттестации. Оценки затрат времени на основные этапы:

Таблица 1. Оценки затрат времени оператора ПД на основные этапы по приведению ИСПД в соответствие с требованиями ФЗ-152

ЭтапОценка затрат времени, месяцы
Регистрация оператора ПД1-2
Лицензирование2-3
Классификация и категорирование1-2
Разработка и согласование модели угроз1-2
Сертификация3-5
Аттестация2-3

Суммарно — 10-14 месяцев, никак не меньше года, при сроке до 1 января 2010 г. Исходные данные для интегральной оценки: минимальный срок цикла — 1 год на ИСПДн; максимальное число организаций-лицензиатов — 1000; минимальное количество ИСПДн с полным циклом — 100 000. Итого на страну уйдёт 100000/100 = 100 лет, а поскольку каждая организация может качественно вести не более 10 работ одновременно — 10 лет.

Наступил период глубокого осмысления требований и своих возможностей: реально оценивать риски и стремиться к выполнению закона. Ждать предстоящих изменений (ожидается выпуск отраслевых типовых моделей нарушителей и методик) — да, но не сидя сложа руки: если ИСПДн классифицированы, модель угроз разработана, концепция защиты создана — пора представлять проект во ФСТЭК России, прорисовав конкретные меры и сроки. Не ждать проверок и как можно скорее выслать уведомление в Роскомнадзор, желательно посоветовавшись с лицензиатами ФСТЭК о правильности сведений.

Россия интегрируется в международную семью и готовится к вступлению в ВТО; тенденция гармонизации отслеживается и в проектах закона об ЭЦП, всё более напоминающих европейские. Но европейская история законодательной базы защиты ПДн насчитывает более тридцати лет (первый закон — земля Гессен, Германия, 1970; Венгрия меняла законодательство трижды) — подобный путь предстоит пройти и нам. Будем надеяться, что изменения последуют как можно скорее и послужат реальной защите прав граждан и повышению уровня ИБ страны.

Это краткая аннотация статьи, полную версию читайте в первоисточнике.


Читать полную версию

Первоисточник: “Защита информации. Инсайд”, №1, Декабрь, 2009

Эксперт: Алексей Сабанов, Аладдин