Показаны сообщения с ярлыком конфиденциальная информация. Показать все сообщения
Показаны сообщения с ярлыком конфиденциальная информация. Показать все сообщения

четверг, 25 сентября 2025 г.

Требования к защите информации, составляющей профессиональную тайну Федеральной службы охраны

Федеральная служба охраны России (ФСО) приказом от 7 июля 2025 года №92 утвердила «Требования к защите информации, составляющей профессиональную тайну федерального органа исполнительной власти в области государственной охраны».

Для справки: Федеральный закон от 27 мая 1996 г. №57-ФЗ «О государственной охране» 

Статья 17. Защита сведений об органах государственной охраны

6. К профессиональной тайне федерального органа исполнительной власти в области государственной охраны относится информация, не содержащая сведений, составляющих государственную и иную охраняемую законом тайну, разглашение (распространение) которой может создать угрозу безопасности объектов государственной охраны и охраняемых объектов либо угрозу собственной безопасности органов государственной охраны.

7. Перечень информации, составляющей профессиональную тайну федерального органа исполнительной власти в области государственной охраны, а также требования к ее защите устанавливаются руководителем федерального органа исполнительной власти в области государственной охраны.

Информация, составляющая профессиональную тайну федерального органа исполнительной власти в области государственной охраны, является информацией ограниченного доступа в соответствии с законодательством Российской Федерации и не подлежит разглашению (распространению) (п.1).

Обращение с такой информацией  осуществляется в соответствии с «Положением о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти, уполномоченном органе управления использованием атомной энергии и уполномоченном органе по космической деятельности», утвержденным постановлением Правительства Российской Федерации от 3 ноября 1994 г. №1233, и требованиями к организации делопроизводства и архивного дела в органах государственной охраны (п.2).

Обработка информации средствами вычислительной техники, а также в информационных системах или информационно-телекоммуникационных сетях осуществляется в соответствии с требованиями о защите информации, не составляющей государственной тайны, содержащейся в государственных информационных системах, разработанными ФСТЭК России.

Доступ к информации военнослужащим, федеральным государственным гражданским служащим, работникам органов государственной охраны предоставляется при исполнении ими своих должностных (специальных), служебных и трудовых обязанностей (п.3).

Доступ к информации может предоставляться (п.4):

  • Должностным лицам государственных органов, органов местного самоуправления и организаций, осуществляющих взаимодействие с органами государственной охраны (государственные органы, организации) в рамках обеспечения безопасности объектов государственной охраны, защиты охраняемых объектов, функционирования связи для нужд органов государственной власти и федеральных информационных систем, находящихся во владении или пользовании органов государственной охраны, в ходе которого возникает необходимость передачи информации, составляющей профессиональную тайну;

  • Работникам организаций, являющихся участниками закупки и осуществляющих поставку товаров, выполнение работ или оказание услуг по государственным контрактам (договорам), заключаемым с органами государственной охраны (сторонние организации), в ходе которых возникает необходимость передачи информации, составляющей профессиональную тайну (совместные работы).

Документы (проекты документов), в том числе электронные документы, иные носители, содержащие такую информацию (носители информации), должны содержать пометку «Для служебного пользования». Пометка проставляется с указанием пункта перечня информации, составляющей профессиональную тайну органов государственной охраны (Перечень, если не оговорено иное) (за исключением машинных носителей информации) (п.5).

Руководитель государственного органа (организации) или сторонней организации, которому передана информация, обязан обеспечить организацию деятельности по защите данной информации (п.6).

Лица, получившие доступ к информации обязаны (п.7):

  • Соблюдать конфиденциальность указанной информации и принимать меры, направленные на обеспечение ее защиты от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения и иных неправомерных действий, а также иные меры по ее защите;

  • Предъявлять для проверки по требованию должностных лиц, наделенных полномочиями по проведению проверки соблюдения настоящих Требований, числящиеся и имеющиеся в наличии носители информации;

  • Предотвращать несанкционированный доступ к информации;

  • Осуществлять постоянный контроль за обеспечением защищенности информации;

  • Ознакамливать иных лиц с информацией в объеме, необходимом для исполнения ими должностных (специальных), служебных и трудовых обязанностей, с разрешения руководителя (начальника) структурного подразделения ФСО России и Академии ФСО России, подразделений, входящих в их состав, имеющих право издания приказов по личному составу, организаций, находящихся в ведении ФСО России (подразделения), государственного органа (организации), сторонней организации или уполномоченных ими лиц.

Лица, прекратившие исполнение своих должностных (специальных), служебных и трудовых обязанностей, связанных с доступом к информации обязаны соблюдать конфиденциальность данной информации (п.8).

Лицам, получившим доступ к информации запрещается (п.9):

  • Передавать с использованием информационных систем или информационно-телекоммуникационных сетей, а также размещать в них информацию, если указанные системы или сети не соответствуют требованиям по технической защите информации;

  • Обрабатывать информацию с использованием средств вычислительной техники, не соответствующих требованиям по технической защите информации, в том числе имеющих выход в информационные системы или информационно-телекоммуникационные сети, не соответствующие требованиям по технической защите информации;

  • Выполнять работы с информацией в местах, не исключающих ее разглашение, утрату носителей данной информации, а также получение доступа к ней третьими лицами.

Лица (см.п.3) обязаны информировать руководителя (начальника) подразделения в течение одного рабочего дня со дня получения сведений о факте (п.10):

  • получения информации с использованием информационных систем или информационно-телекоммуникационных сетей, не соответствующих требованиям по технической защите информации;

  • разглашения профессиональной тайны или утраты ее носителей и о предпринимавшихся попытках неправомерного получения информации.

Лица (см.п.4), получившие доступ к профессиональной тайне, обязаны информировать руководителей государственных органов (организаций) и сторонних организаций в течение одного рабочего дня со дня получения сведений о таких фактах.

В случае получения информации, руководитель государственного органа (организации) или сторонней организации обязан информировать руководителя (начальника) подразделения, в ведении которого находится информация или уполномоченное им лицо в течение одного рабочего дня со дня её получения.

Лицам (п.4) доступ к информации может быть прекращен руководителем (начальником) подразделения, в ведении которого находится эта информация, в случае разглашения (распространения) её и несоблюдения настоящих Требований (п.12).

Передача информации и ее носителей в государственные органы (организации) и сторонние организации осуществляется с письменного разрешения руководителей (начальников) подразделений, в ведении которых находится такая информация, или уполномоченных ими лиц при реализации предусмотренных законодательством РФ полномочий по взаимодействию с указанными государственными органами (организациями) и сторонними организациями в случаях, если реализация таких полномочий без предоставления данной информации невозможна (п.13).

Защита информации при проведении совместных работ возлагается на подразделение, являющееся заказчиком товаров, работ и услуг (заказчик, если не оговорено иное), и стороннюю организацию (п.14).

При проведении совместных работ со сторонней организацией в целях обеспечения защиты информации должны определяться (п.15):

  • Объем передаваемой сторонней организации информации (с указанием пунктов Перечня, соответствующих передаваемой информации);

  • Обязанность сторонней организации по определению лиц, которым предоставляется доступ к информации;

  • Возможность использования сторонней организацией результатов работ, содержащих информацию;

  • Право заказчика на осуществление контроля за обеспечением сторонней организацией защиты информации;

  • Обязательства сторонней организации по приостановлению (прекращению) работ при выявлении заказчиком нарушений настоящих Требований, а также проведение мероприятий в отношении носителей информации после приостановки (прекращения) таких работ;

  • Взаимные обязательства заказчика и сторонней организации по обеспечению защиты информации, при поставке товаров, выполнении работ или оказании услуг, в том числе после их завершения;

  • Дополнительные мероприятия по защите информации (по согласованию заказчика и сторонней организации).

В случае реорганизации или ликвидации сторонней организации переданная информация и ее носители возвращаются в подразделение, в котором указанная информация была подготовлена, либо уничтожаются сторонней организацией по решению руководителя (начальника) подразделения, являющегося заказчиком (п.16).

В целях обеспечения безопасности объектов государственной охраны или по соображениям собственной безопасности органов государственной охраны у должностных лиц государственных органов (организаций) и работников сторонних организаций по решению руководителя (начальника) подразделения, в котором подготовлена информация берется подписка об ознакомлении с требованиями о защите указанной информации, и предупреждении об ответственности за их нарушение (рекомендуемый образец приведен в приложении к настоящим Требованиям) (п.17).

Мой комментарий: В документе установлены требования не только к сотрудникам ФСО, но и к сотрудникам сторонних организаций, которые выполняют для ФСО работы и оказывают услуги. В документе перечислено, что, в целях обеспечения защиты информации, должно быть определено и зафиксировано в документах, которые подпишут стороны при проведении совместных работ (п.15). 

Очень интересным является требование о необходимости позаботиться о том, чтобы при ликвидации сторонней организации переданная информация и ее носители не остались без надзора и были либо уничтожены, либо возвращены ФСО.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=513325

суббота, 31 мая 2025 г.

ИСО: Опубликован новый стандарт ISO 4669-2:2025 «Функциональные и технические требования для ICMH-решений»

В мае 2025 года сайт Международной организации по стандартизации (ИСО) сообщил о публикации нового стандарта ISO 4669-2:2025 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 2: Функциональные и технические требования для ICMH-решений» (Document management - Information classification, marking and handling - Part 2: Functional and technical requirements for ICMH solutions) объёмом 16 страниц, см. https://www.iso.org/standard/83478.html и https://www.iso.org/obp/ui/en/#!iso:std:83478:en .

Стандарт подготовлен техническим подкомитетом ИСО TC171/SC1 «Качество, долговременная сохранность и целостность информации» (Quality, preservation and integrity of information). Я уже довольно подробно рассказывала о работе над данным документом здесь: http://rusrim.blogspot.com/2024/01/isodis-4669-2-2-icmh.html .

Ранее была опубликована первая часть данного стандарта -  ISO 4669-1:2023 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка - Часть 1: Требования» (Document management - Information classification, marking and handling - Part 1: Requirements), см. https://www.iso.org/standard/80233.html и https://www.iso.org/obp/ui/#!iso:std:80233:en (а также мой пост http://rusrim.blogspot.com/2023/06/iso-4669-12023-1.html  - Н.Х.).

Во вводной части стандарта отмечается:

«В настоящем документе определены функциональные и технические требования к решениям, решающим задачи установления грифов конфиденциальности чувствительного контента и его маркировки, обработки и распространения. Он дополняет стандарт ISO 4669-1, специфицирующий требования к установлению грифов конфиденциальности информации, её маркировке и обработке (information classification, marking and handling, ICMH).

В данном документе рассматриваются решения, которые управляют контентом и распространяют его в цифровом формате, - как внутри, так и за пределами владеющей контентом организации.

Распространение контента с помощью физических носителей в документе не рассматривается.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Функциональные требования
4.1. Общие положения
4.2. Требования к маркировке и обработке
5. Технические требования
5.1. Настройка ICMH-системы
5.2. Подготовка контента
5.3. Распространение и предоставление доступа
5.4. Контекст
Приложение A: Примеры установления грифов конфиденциальности и прикладные технологии
Библиография

Источник: сайт ИСО
https://www.iso.org/standard/83478.html
https://www.iso.org/obp/ui/en/#!iso:std:83478:en


пятница, 29 ноября 2024 г.

Лавирование в зыбучих песках управления конфиденциальными данными

Данная заметка Дика Вейсингера (Dick Weisinger – на фото) была опубликована 30 октября 2024 года на блоге компании Formtek.

Компании сейчас испытывают трудности, сталкиваясь с постоянно растущими объемами данных, более строгими законодательно-нормативными требованиями и растущей осведомлённостью потребителей о правах на неприкосновенность частной жизни и на защиту их персональных данных. Этот сдвиг заставляет организации пересматривать свои практики обработки данных и инвестировать в более надёжные стратегии защиты данных.

Недавние исследования подчеркивают остроту данной ситуации. Согласно отчету, подготовленному компанией Delphix (ныне приобретена компанией Perforce, см. https://www.delphix.com/report/state-of-data-compliance-and-security ), 87% организаций испытывают беспокойство по поводу своей способностью исполнить требования законодательства о защите персональных данных. Эта обеспокоенность вполне обоснована, поскольку, как показано в том же отчёте, 63% компаний столкнулись в прошедшем году с утечками данных. Эта статистика подчеркивает острую потребность в улучшении практик управления данными.


Рис. из «Отчета о положении дел с исполнением законодательства о персональных данных и с безопасностью данных за 2024 год» (2024 State of Data Compliance and Security Report).

Мой комментарий: На рис. показана доля компаний, у которых объёмы конфиденциальных данных в непроизводственной среде изменились в ту или иную сторону (более красный цвет указывает на более значительно увеличение, более светлый серый цвет – на большее уменьшение).

Реагируя на это, компании реализуют различные стратегии, направленные на улучшение мер защиты данных. Одним из ключевых подходов является внедрение методов минимизации данных. Собирая и сохраняя только действительно необходимые данные, организации могут снизить риски утечек и упростить исполнение законодательно-нормативных требований. Кроме того, многие компании инвестируют в передовые технологии шифрования с целью защиты конфиденциальной информации как при хранении, так и в процессе передачи.

Еще одной важной тенденцией является внедрение технологий усиленной защиты персональных данных (privacy-enhancing technologies, PET). Эти инструменты дают компаниям возможность анализировать данных и извлекать из них знания, обеспечивая при этом неприкосновенность частной жизни физических лиц. Набирают популярность такие методы, как дифференциальная защита неприкосновенности частной жизни (differential privacy) и гомоморфное шифрование, которые позволяют организациям сбалансировать полезность данных и защиту персональных данных.

Эти перемены влекут за собой далеко идущие последствия. По мере того, как компании совершенствуют свои практики обработки данных, они не только снижают риски неисполнения законодательно-нормативных требований и утечек данных, но и укрепляют доверие своих клиентов. Такое доверие может превратиться в конкурентное преимущество на рынке, на котором всё большее внимание уделяется вопросам защиты персональных данных.

Уже началась разработка квантово-устойчивых алгоритмов шифрования, готовящая организации к потенциальным угрозам, создаваемым квантовыми вычислениями. Кроме того, интеграция искусственного интеллекта в системы стратегического управления данными обещает автоматизировать и улучшить процессы, обеспечивающие соблюдение законодательно-нормативных требований.

Хотя сроки внедрения этих технологических достижений могут оказаться различными, эксперты прогнозируют, что многие из этих инноваций начнут массово применяться в течение следующих 5-10 лет. В то же время внедрение современных наилучших практик и имеющихся технологий будет играть ключевую роль для немедленного усиления защиты данных.

Меняющийся ландшафт управления конфиденциальными данными порождает как проблемы, так и возможности для деловой деятельности. Принимая на вооружение новые технологии и практики, компании могут не только соблюсти требования законодательства, но и выстроить более прочные и более доверительные взаимоотношения со своими клиентами.

Дик Вейсингер (Dick Weisinger)

Источник: блог компании Formtek
https://formtek.com/blog/navigating-the-shifting-sands-of-sensitive-data-management/

среда, 23 октября 2024 г.

К служебной информации ограниченного распространения теперь относится также содержащаяся в архивных документах несекретная информация, распространение которой может создать потенциальную угрозу интересам РФ

Правительство Российской Федерации Постановлением от 9 октября 2024 года № 1350 внесло изменения в «Положение о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти, уполномоченном органе управления использованием атомной энергии и уполномоченном органе по космической деятельности», утвержденное постановлением Правительства РФ от 3 ноября 1994 г. №233

Пункт 1.2 Положения, который устанавливал, что «к служебной информации ограниченного распространения относится несекретная информация, касающаяся деятельности организаций, ограничения на распространение которой диктуются служебной необходимостью, а также поступившая в организации несекретная информация, доступ к которой ограничен в соответствии с федеральными законами», дополнен абзацем следующего содержания:

«К служебной информации ограниченного распространения относится также несекретная информация, распространение которой может создать потенциальную угрозу интересам Российской Федерации, содержащаяся в документах Архивного фонда Российской Федерации, хранящихся в государственных, муниципальных архивах и архивах федеральных органов исполнительной власти, иных федеральных государственных органов, уполномоченного органа управления использованием атомной энергии и уполномоченного органа по космической деятельности.»

В этой связи пункт 1.3, в котором перечислено, какая информация не может быть отнесена к служебной информации ограниченного распространения, включая «информацию, содержащуюся в архивных документах архивных фондов (за исключением сведений и документов, доступ к которым ограничен законодательством Российской Федерации)», - дополнен уточнением о том, что в исключения попадают архивные документы, которые отнесены к служебной информации ограниченного распространения, «указанной в абзаце втором пункта 1.2 настоящего Положения».

Мой комментарий: Я понимаю причины введения такого положения, однако, с моей точки зрения, использование столь общей формулировки может привести к резкому снижению доступности для исследователей и общественности несекретных архивных документов органов государственной власти, а также Росатома и Роскосмоса.

Ключевым здесь станет вопрос о том, кто будет уполномочен относить несекретные архивные документы к числу служебной информации ограниченного распространения (и кто будет контролировать правомерность и обоснованность таких действий), а также о том, как эти ограничения будут со временем сниматься.

Есть риски того, что все передаваемые на архивное хранение документы с грифами «Служебная тайна» или «Для служебного пользования» автоматически попадут в эту категорию. Также есть риски повторного закрытия доступа к определённым несекретным и рассекреченным архивным материалам.

У нас и так есть большие проблемы с рассекречиванием, и если придётся также заниматься и снятием классификации архивных документов как служебной информации ограниченного распространения, то проблема ещё сильнее обострится – что несомненно приведёт к увеличению длительности процедур рассекречивая / снятия грифов конфиденциальности.

Кстати говоря, возможно, стоит посмотреть и на опыт США управления «контролируемой несекретной информацией» (controlled unclassified information, CUI), см. подборку постов http://rusrim.blogspot.com/search?q=%22controlled+unclassified+information%22+сша

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=LAW;n=487725

среда, 24 апреля 2024 г.

США: Нью-Йорк ужесточает требования в отношении хранения и уничтожения данных, часть 2

(Окончание, начало см. http://rusrim.blogspot.com/2024/04/1_01920765750.html )

Определение обязанностей по уничтожению непубличной информации

Как только подпадающая под требования организация выяснит, какая непубличная информация у неё имеется и где она хранится, ей нужно будет определить, какие законодательно-нормативные требования в отношении сроков хранения на неё распространяются.

До введения GDPR в 2016 году основным инструментом документирования требований в отношении сроков хранения непубличной информации был перечень видов документов с указанием сроков хранения и действий по их истечении (records retention schedule, RRS – далее «перечень»). Обычно в таком перечне:

  • Перечисляются все виды используемых корпоративных документов (например, контракты),

  • Приводятся шаблоны, включая типовые соглашения о неразглашении информации, генеральные соглашения об оказании услуг и контракты с поставщиками.

    Мой комментарий: Обычно перечни подобных шаблонов не содержат, сами шаблоны же – поскольку к срокам хранения они отношения не имеют и ведутся другими структурными подразделениями – хранятся отдельно.

  • Устанавливаются сроки хранения – например, «1 год поле прекращения действия соглашения».

  • Даются ссылки на соответствующие законы и нормативные акты, использованные для определения срока хранения.

После того, как закон GDPR обязал ввести ROPA-документацию, организациям пришлось определять цели сбора и обработки информации, чтобы затем установить сроки её хранения. Закон GDPR, примеру которого в этом отношении последовали почти все появившиеся позднее законы о защите персональных данных, требует, чтобы организации определили цели, для которых они собирают персональные данные (ПДн), и сохраняли ПДн только до тех пор, пока это будет необходимо для достижения заявленных целей, а затем уничтожали ПДн.

Для директоров по информационной безопасности в подпадающих под требования организациях сочетание перечня и сведений о целях обработки ПДн, по-видимому, значительно облегчит соблюдение требований подраздела 500.13. Тем не менее, как и в случае с CMBD и ROPA, у комбинации перечней и целей обработки имеются существенные недостатки, которые создают проблемы для директоров по информационной безопасности, стремящихся использовать их для соблюдения требований подраздела 500.13.

Во-первых, перечни обычно определяет сроки хранения только для документов, которые являются подмножеством непубличной информации. Почти все службы управления документами четко определяют, что можно считать документом, а что нет. В рамках установленной политики, перечни охватывают только документы. Например, проекты документов сами по себе не являются документами и, следовательно, не регламентируются перечнями.

Мой комментарий: Автор, к сожалению, использует устаревшие представления конца 20-века о документах и об управлении ими. Понятие «документа» (особенно в органах государственной власти США) трактуется неизмеримо более широко, да и практика э-раскрытия вынуждает те же коммерческие и некоммерческие организации охватывать управлением документами не только традиционные для 20-го века официальные административные и иные документы, но и многое другое, особенно электронную почту. В перечни в настоящее время сплошь и рядом включаются не только «официальные» документы, но и черновики и проекты, официальная и неофициальная переписка, информация, базы данных, контент веб-сайтов и т.д. – здесь многое зависит от самой организации.

Однако положения подраздела 500.13 не смотрят на то, представлена ли непубличная информация в форме черновой или же окончательной версии документа. Вся непубличная информация должна быть уничтожена, как только у организации больше не будет законодательно-нормативных обязательств по её сохранению. Таким образом, использование одних только перечней не позволит организации исполнить новые требования.

Во-вторых, существует разрыв между тем, как перечни смотрят на непубличную информацию на уровне документа, и тем, как цели обработки формулируются на уровне элементов данных. Например, с точки зрения перечня важно, является ли документ счетом или контрактом, в то время как с точки зрения цели обработки имеет значение, является ли элемент данных биометрическими данными или номером телефона. Директорам по информационной безопасности, стремящимся использовать перечни и цели обработки для управления уничтожением непубличной информации, затем потребуется создать перекрестные ссылки, чтобы обеспечить согласованное представление о своих законодательно-нормативных обязанностях по уничтожению непубличной информации. Сказать это легче, чем сделать. Согласование точек зрения специалистов по управлению документами и по защите ПДн, с тем, чтобы они могли видеть непубличную информацию с точки зрения друг друга, требует готовности изменить свой образ мышления, а также выделить значительные ресурсы для обновления и расширения политик и процедур, которые бы отражали более широкую точку зрения.

Уничтожение непубличной информации

Как только директор по информационной безопасности подпадающей под требования организации преодолеет проблемы установления того, какая непубличная информация у него есть, в каких системах, и в течение каких сроков она должна храниться, - он столкнётся с самой сложной задачей из всех: фактическим уничтожением непубличной информации в больших масштабах.

Обеспечить уничтожение непубличной информации сложно, поскольку большинство организаций никогда этого не делало и не имеет соответствующего опыта. Представители широкого круга заинтересованных сторон, которым следует собраться вместе и решить, как структурировать корпоративные усилия по уничтожению непубличной информации – это специалисты по управлению документами и защите ПДн, специалисты по ведению судебных разбирательств, ИТ-специалисты, специалисты по кибербезопасности, управлению данными и представители деловых подразделений - владельцев данных — в прошлом обычно не могли достичь консенсуса. Каждый из них предлагает разные и зачастую противоречивые взгляды на ценность непубличной информации, на риски чрезмерно длительного сохранения в сравнении с рисками, связанными с уничтожением, а также на уровень усилий, соразмерный уровню риска для организации.

Мой комментарий: В России эта «неподъёмная» проблема решается с помощью хорошо всем известных экспертных комиссий – и когда у заинтересованных сторон (особенно у высшего руководства) есть воля и желание решить вопрос, тот решается довольно быстро и эффективно.

Даже если эти заинтересованные стороны собираются вместе и приходят к согласию о том что непубличную информацию следует уничтожить после того, как исполнены требования законодательства в отношении её хранения, - неспособность согласовать надлежащий курс действий, роли и обязанности в деятельности по уничтожению непубличной информации, необходимые технологические и бюджетные требования  может привести к неудаче.

Мой комментарий: На практике обещание первого лица жёстко покарать всех саботажников в случае неудачи реально творит чудеса :)

Директора по информационной безопасности, ответственные за аттестацию по подразделу 500, должны работать над преодолением этой тупиковой ситуации и обеспечить комфортное прохождение аттестации. В противном случае им придется пометить аттестацию как проект высокого риска или вовсе отказаться от неё. Оба этих варианта приведут к разрушительным последствиям для соответствующих организаций.

Путь вперёд к исполнению требований подраздела 500.13

Директора по информационной безопасности подпадающих под требования организаций должны решать эти проблемы на двух фронтах, поддерживая реестр активов и обеспечивая возможность уничтожения непубличной информации.

Создание и ведение реестра активов является наиболее ясной задачей, поскольку заинтересованными сторонами в первую очередь являются служба ИТ и владельцы деловых систем, а также ввиду того, что требуемая согласно подразделу 500.13 информация является узкой и находимой. Потребуется время на то, чтобы выявить десятки, сотни или тысячи систем, в которых хранится непубличная информация, а также найти людей, обладающих достаточными знаниями для заполнения реестра. Однако в конечном итоге это не что иное, как составление списка.

Уничтожение непубличной информации, с другой стороны, предусматривает осуществление крупномасштабных изменений, требующие от целого ряда подразделений и служб переосмысления своего понимания непубличной информации и того, как они с ней работают. Устоявшиеся предположения о ценности непубличной информации и связанных с ней рисках, о надлежащей подотчетности и ответственности за неё, а также масштабы взаимодействия служб и подразделений с непубличной информацией потребуется изменить, прежде чем избавляться от какой-либо части такой информации. И даже тогда организации потребуются многолетние усилия, затрагивающие почти каждую систему и влияющие на почти каждое подразделение.

Концептуальный подход к уничтожению непубличной информации

Директорам по информационной безопасности (CISO) в подпадающих под требования организациях необходимо внедрить концептуальный подход к уничтожению непубличной информации, охватывает все этапы этого пути, от необходимых политик и процедур до осуществления уничтожения непубличной информации в больших масштабах. Хотя детали могут различаться в зависимости от конкретной организации, ниже представлена дорожная карта, которая поможет организациям обеспечить успешное уничтожение непубличной информации и обеспечить уверенность CISO в соблюдении требований подраздела 500.13.

Подпадающие под требования организации должны начать с оценки своих возможностей стратегического управления информацией в плане уничтожения данных. Такая оценка может быть основана на ряде принятых в отрасли концепций, таких, например, как  концепции Конференции Седона (Sedona Conference, https://thesedonaconference.org/sites/default/files/publications/Commentary%20on%20Information%20Governance.pdf ), ассоциации ARMA International  ( https://www.arma.org/general/custom.asp?page=principles ), Международной организации по стандартизации ISO ( https://www.iso.org/standard/77915.html ) и американского Национального института стандартов и технологий NIST ( https://www.nist.gov/privacy-framework ).

После этого подпадающая под требования организация должна устранить пробелы в своих политиках и процедурах, связанных с уничтожением данных - например, в тех, владельцами которых являются службы управления документами, защиты персональных данных, ведения судебных разбирательства и управлению данными. Затем организация может выбрать технологические решения, подходящие для поддержки усилий, от решений для инвентаризации активов и э-раскрытия данных до специализированных инструментов, предназначенных для облегчения уничтожения данных в структурированных и неструктурированных системах.

Затем подпадающей под требования организации необходимо ранжировать по степени риска системы, в которых хранятся непубличные данные, чтобы принять хорошо продуманные, основанные на фактах решения о том, какие действия следует предпринять и в каком порядке. Это поможет сформировать план по проведению уничтожения непубличных данных. Поскольку уничтожение непубличных данных является многолетней задачей, данный план необходимо будет пересматривать по ходу процессов уничтожения, обеспечивая непрерывное улучшение соответствия организации требованиям подраздела 500.13 по мере её продвижения по пути снижения рисков.

Наконец, подпадающей под требования организации необходимо поэтапно выполнить уничтожение непубличной информации в больших масштабах, уничтожая ежеквартально ту непубличную информацию, сроки хранения которой истекли. Только в этот момент директор по информационной безопасности может вздохнуть спокойно и предпринять более обоснованные усилия в рамках должной осмотрительности, касающиеся исполнения требований раздела 500. Хотя, возможно, работа еще продолжается, но раз усилия организации по уничтожению непубличной информации налажены как следует, директора по информационной безопасности смогут с большей уверенностью дать заверения в том, что требования подраздела 500.13 соблюдаются последовательно и эффективно.

Джозеф Шепли (Joseph Shepley)

Источник: Издание CCI (Corporate Compliance Insights)
https://www.corporatecomplianceinsights.com/ciso-data-retention-disposal-nycrr/

вторник, 23 апреля 2024 г.

США: Нью-Йорк ужесточает требования в отношении хранения и уничтожения данных, часть 1

Компании могут столкнуться с тем, что для обеспечения соответствия новым правилам потребуется провести доработку существующих систем.

Статья управляющего директора чикагской юридической фирмы «Alvarez & Marsal Disputes and Investigations» Джозефа Шепли (Joseph Shepley) была опубликована 19 февраля 2024 года на сайте «Аналитика корпоративного комплайнса» (CCI, Corporate Compliance Insights).

Недавние изменения, внесённые Департаментом финансовых услуг Нью-Йорка (New York Department of Financial Services) в часть 500 «Требования по кибербезопасности для компаний, оказывающих финансовые услуги» (Cybersecurity Requirements for Financial Services Companies) раздела 23 «Финансовые услуги» Свода кодексов, правила и положений Нью-Йорка (New York Codes, Rules and Regulations, NYCRR, см. https://govt.westlaw.com/nycrr/ ), которая пять лет назад коренным образом изменила требования к кибербезопасности для тысяч страховых компаний, финансовых и медицинских организаций, - грозят новыми потрясениями, связанными с добавлением новых требований. Джозеф Шепли из фирмы «Alvarez & Marsal» даёт свои рекомендации директорам по информационной безопасности в подпадающих под эти требования организациях.
 

«Требования по кибербезопасности для компаний, оказывающих финансовые услуги»  Департамента финансовых услуг Нью-Йорка (23 NYCRR Part 500, см. https://www.dfs.ny.gov/system/files/documents/2023/12/rf23_nycrr_part_500_amend02_20231101.pdf ) с 2017 года являются частью ландшафта обязательных требований для страховых компаний, финансовых и медицинских организаций. Эти требования изменили отношение к кибербезопасности подпадающих под них организаций, от чего выиграли потребители, сотрудники и другие субъекты данных, чьи персональные данные обрабатываются организациями.

Хотя все недавние поправки в «часть 500» были предметом активного обсуждения, изменения в подразделе 500.13 «Ограничения на сроки хранения данных» (Limitations on data retention,  см. https://govt.westlaw.com/nycrr/Document/I60c6444d0d5f11e79781d30ba488e782 ), вероятно, окажутся наиболее существенными, регламентируя, каким образом подпадающие под эти требования организации должны управлять (и проводить уничтожение) своей «непубличной информации» (non-public information, NPI), чтобы соответствовать нормативным требованиям.

Мой комментарий: Понятие «непубличная информация» охватывает как чувствительные данные о деловой деятельности, так и определённые персональные данные физических лиц.

Что нового в подразделе 500.13 «Ограничения на сроки хранения данных»?

До 1 ноября 2023 года положения подраздела 500.13 требовали периодического проведения защищённого уничтожения непубличной информации, когда она переставала быть нужной для деловых операций. Недавно внесённая поправка добавляет новое направление регулирования, обязывающее подпадающие под требования организации документировать и вести реестр активов для информационных систем, в которых хранятся их непубличная информация. Сюда входит отслеживание ключевой информации о каждом активе, включая сведения о владельце, местоположении, классификации, даты истечения срока поддержки и целевое время восстановления.

Таким образом, теперь, в дополнение к уничтожению непубличной информации после исполнения обязанности по её сохранению в течение установленных сроков, подпадающие под требования организации должны документировать системы, в которых хранится их непубличная информация. Для исполнения этого требования организации теперь должны знать, какие данные у них есть и где они хранятся.

Проблемы соответствия требованиям подраздела 500.13

Очевидны три существенные проблемы соблюдения этих требований:

  • Знание того, какие системы хранят и управляют непубличной информацией,

  • Установление законодательно-нормативных требований в отношении сроков хранения непубличной информации,

  • Систематическое, последовательное и защитимое уничтожение непубличной информации, охватывающее все активы, где такая информация хранится и управляется.

Знание того, какие системы хранят и управляют непубличной информацией

До 2016 года наиболее распространенным способом узнать, какие системы имеются у подпадающей под требования организации, было использование базы данных управления конфигурациями (configuration management database, CMDB), своего рода реестра ИТ-систем, документировавшего их ключевые свойства, такие как назначение, операционная система, оборудование, сетевое расположение и владелец приложения. Обычно владеет базой данных CMDB и обслуживает её ИТ-служба, обеспечивая надлежащее управление и поддержку этих активов.

После 2016 года, с введением в Евросоюзе «Общих правил защиты персональных данных» (General Data Protection Regulation, GDPR, https://eur-lex.europa.eu/legal-content/EN/TXT/?qid=1532348683434&uri=CELEX:02016R0679-20160504европейский закон о защите персональных данных – Н.Х.), от организаций потребовались разработка и ведение документации об обработки данных (records of processing activity, ROPA), которая документировала действия по обработке и системы, которые обрабатывали персональные данные субъектов данных. В отличие от баз данных CMDB, которые были ориентированы на поддержку деятельности ИТ, ROPA-документация ориентирована на исполнение законодательно-нормативных требований по защите персональных данных и содержат более полную информацию об активах и поддерживаемых ими деловых процессах.

Несмотря на использование баз данных CMDB и ROPA-документации, большинство организаций в лучшем случае имеют частичное представление о системах, которые управляют их непубличной информацией. В первую очередь такая ситуация связана с тем, что, хотя базы данных CMDB были важной частью хорошей практики оперативного использования ИТ - особенно при получении отраслевых сертификатов, таких как NIST-CSF, ISO 27001, HITRUST или SOC, - они не связаны напрямую с законодательно-нормативными требованиями. И наоборот, ориентация ROPA-документации на защиту персональных данных означала, что в неё были включены только системы, которые обрабатывали персональные данные. Это привело к тому, что в этой документации не были отражены большие объемы непубличной информации, не содержащие персональных данных, которые теперь, однако, подпадают под действие положений подраздела 500.13.

Директора по информационной безопасности (CISO), стремящиеся использовать существующие механизмы, такие как CMDB или ROPA, должны будут чем-то дополнить эти инструменты, чтобы обеспечить соответствие новым стандартам, установленным измененным подразделом 500.13.

(Окончание следует, см. http://rusrim.blogspot.com/2024/04/2_01145651150.html )

Джозеф Шепли (Joseph Shepley)

Источник: Издание CCI (Corporate Compliance Insights)
https://www.corporatecomplianceinsights.com/ciso-data-retention-disposal-nycrr/

вторник, 2 января 2024 г.

ИСО: Начато публичное обсуждение стандарта ISO/DIS 4669-2 «Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 2: Функциональные и технические требования для ICMH-решений»

Данный пост подготовлен на основе новости, опубликованной 24 ноября 2023 года на веб-сайте технического подкомитета ИСО TC46/SC11 «Управление документами» (Archives/records management).

Как сообщил сайт Международной организации по стандартизации (ИСО), 23 ноября 2023 года было открыто публичное обсуждение и голосование национальных органов по стандартизации по проекту нового международного стандарта ISO/DIS 4669-2 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 2: Функциональные и технические требования для ICMH-решений» (Document management - Information classification, marking and handling - Part 2: Functional and technical requirements for ICMH solutions) объёмом 17 страниц, см. https://www.iso.org/standard/83478.html и https://www.iso.org/obp/ui/en/#!iso:std:83478:en . Голосование продлится до 15 февраля 2024 года.

Стандарт подготовлен техническим подкомитетом ИСО TC171/SC1 «Качество, долговременная сохранность и целостность информации» (Quality, preservation and integrity of information).

Ранее была опубликована первая часть данного стандарта -  ISO 4669-1:2023 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка - Часть 1: Требования» (Document management - Information classification, marking and handling - Part 1: Requirements) объёмом 38 страниц, см. https://www.iso.org/standard/80233.html и https://www.iso.org/obp/ui/#!iso:std:80233:en (а также мой пост http://rusrim.blogspot.com/2023/06/iso-4669-12023-1.html - Н.Х.).

Мой комментарий: Если в основу первой части ISO 4669 лёг солидный британский стандарт BS 10010:2017 «Установление грифов конфиденциальности информации, её маркировка и обработка – Спецификации» (Information classification, marking and handling. Specification, https://shop.bsigroup.com/ProductDetail?pid=000000000030330941 – о нём см. также мой пост http://rusrim.blogspot.com/2017/05/bs-100102017.html ), то вторую часть писали коллеги из Юго-Восточной Азии, и сделали они это далеко не лучшим образом.

Проект ISO/DIS 4669-2 переполнен странными обязательными для исполнения требованиями, которые не согласуются ни с содержанием ISO 4669-1, ни с известной национальной и международной практикой. И хотя авторы проекта проделали определённую работу, устранив наиболее вопиющие из недостатков предыдущей версии проекта, результат пока что, с моей точки зрения, далек от того качества, которое ожидается от стандартов ИСО. Если документ примерно в таком виде будет утверждён и опубликован, то, думаю, его адаптация в России – в отличие от ISO 4669-1 – будет нецелесообразной.

Во вводной части стандарта отмечается:

«В настоящем документе определены функциональные и технические требования к решениям, решающим задачи установления грифов конфиденциальности чувствительного контента и его маркировки, обработки и распространения. Он дополняет стандарт ISO 4669-1, специфицирующий требования к установление грифов конфиденциальности информации, её маркировке и обработке (information classification, marking and handling, ICMH).

В данном документе рассматриваются решения, которые управляют контентом и распространяют его только в цифровом формате, - как внутри, так и за пределами владеющей контентом организации.

В документе рассматривается распространение цифрового контента идентифицированным получателям и распространение подтверждающих полномочия документов (credentials), используемых для доступа к контенту, хранящемуся в защищенных централизованных системах.

Распространение контента с помощью физических носителей в документе не рассматривается.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Функциональные требования
5. Технические требования
Приложение A: Примеры установления грифов конфиденциальности и прикладные технологии
Библиография

В новости под названием «Технический подкомитет ИСО TC171/SC1: Формирование будущего управления чувствительным контентом» (Shaping the Future of Sensitive Document Management), опубликованной 24 ноября 2023 года на веб-сайте технического подкомитета ИСО TC46/SC11 «Управление документами», говорится следующее:

Стандарт ISO 4669 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка» (Document management - Information classification, marking and handling) определяет основные концепции и рассматривает потребности организаций в обработке чувствительных конфиденциальных данных (sensitive data). Данная вторая часть стандарта дополняет его первую часть и определяет функциональные и технические характеристики решений, удовлетворяющих этим потребностям. В настоящем документе рассматриваются решения, которые управляют контентом и распространяют его только в цифровом формате, - как внутри, так и за пределами владеющей контентом организации.

Начато голосование по проекту международного стандарта (draft international standard, DIS), в котором излагаются функциональные требования к решениям, предназначенным для обработки и обмена конфиденциальными материалами. Данный документ призван стать путеводной звездой для разработчиков программного обеспечения, поставщиков услуг и конечных пользователей, давая им возможность создавать или предлагать современные решения, соответствующие самым высоким стандартам защиты персональных данных, безопасности и отслеживания.

Введение: Типовые рамки для заслуживающих доверия решений

Этот документ служит всесторонним руководством для разработчиков программного обеспечения и поставщиков услуг, предлагая функциональные требования, соблюдение которых повышает уровень доверия к доступным на рынке решениям. Сосредотачивая основное внимание на вопросах установление грифов конфиденциальности, маркировке, обработке и обмене конфиденциальными документами, стандарт стремится расширить возможности целевого сообщества посредством предоставления инструментов, необходимые для навигации в сложном ландшафте распространения цифрового контента.

Ключевые цели:

  • Рекомендации для разработчиков программного обеспечения и поставщиков услуг: Основная цель настоящего документа — помочь разработчикам программного обеспечения и поставщикам услуг в создании передовых решений, соответствующих мировым стандартам. Соответствуя сформулированным в настоящем документе требованиям, эти решения не только оправдают ожидания пользователей, но и будут способствовать общему развитию отрасли.

  • Повышение доверия к рынку: Соответствие сформулированным в настоящем документе функциональным и техническим требованиям приведёт не только к созданию робастных решений, но также повысит уровень доверия к доступным на рынке программным решениям. Пользователи смогут с уверенностью полагаться на то, что соответствующие этим стандартам решения обеспечат безопасную обработку конфиденциальных документов.

  • Сравнительный анализ: Настоящий документ облегчает проведение сравнительного анализа различных программных решений. Он предоставляет конечным пользователям ценные рекомендации по выбору решений, обеспечивающих оптимальную защиту, защиту персональных данных, безопасность и прослеживаемость при обработке и распространении конфиденциальных документов.

Область применения и дополняемость:

Настоящий документ дополняет ISO 4669-1, определяя требования к установлению грифов конфиденциальности информации, её маркировке и обработке (information classification, marking, and handling, ICMH). Основное внимание уделяется решениям для управления цифровым контентом и его распространения внутри и за пределами владеющей контентом организации. Обратите внимание, что распространение контента на физических носителях явным образом исключено из числа рассматриваемых вопросов.

Ваше участие имеет значение:

Голосование по проекту международного стандарта уже открыто, что дает национальным органам по стандартизации-членам ИСО 12-недельный период для представления своих отзывов. Мы призываем каждый национальный орган принять активное участие в обсуждении, поскольку ваши идеи и опыт имеют решающее значение для формирования будущего решений для обработки и обмена чувствительными конфиденциальными документами.

Источник: сайт ИСО / сайт BSI
https://committee.iso.org/sites/tc46sc11/home/news/content-left-area/news-about-standarization-in-t-1/iso-tc-171-sc-1-shaping-the-futu.html
https://www.iso.org/standard/83478.html
https://www.iso.org/obp/ui/en/#!iso:std:83478:en
https://standardsdevelopment.bsigroup.com/projects/2021-02853#/section


пятница, 2 июня 2023 г.

ИСО: Опубликован стандарт ISO 4669-1:2023 «Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 1: Требования»

26 мая 2023 года сайт Международной организации по стандартизации сообщил о публикации нового стандарта ISO 4669-1:2023 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 1: Требования» (Document management — Information classification, marking and handling - Part 1: Requirements) объёмом 38 страниц, см. https://www.iso.org/standard/80233.html и https://www.iso.org/obp/ui/#!iso:std:80233:en

О работе над документом я ранее уже рассказывала здесь: http://rusrim.blogspot.com/2020/05/iso-4669.html

Стандарт подготовлен техническим подкомитетом ИСО TC171/SC1 «Качество, долговременная сохранность и целостность информации» (Quality, preservation and integrity of information) на основе британского стандарта BS 10010:2017 «Установление грифов конфиденциальности информации, её маркировка и обработка – Спецификации» (Information classification, marking and handling. Specification, https://shop.bsigroup.com/ProductDetail?pid=000000000030330941 – о нём см. также мой пост http://rusrim.blogspot.com/2017/05/bs-100102017.html ).

Во вводной части стандарта отмечается:

«Настоящий документ устанавливает требования к установлению грифов конфиденциальности информации, её маркировке и обработке (Information Classification, Marking and Handling, ICMH). Он также определяет порядок получения доступа к этой информации пользователями - как сотрудниками организации-владельца информации, так и сторонними лицами.

Целевая аудитория данного документа включает (но не ограничивается ими):

a) Организации любого размера, которые создают, хранят, обмениваются информацией или же обрабатывают её иным образом;

b) Физические лица, которые создают, хранят, обмениваются информацией или же обрабатывают её иным образом;

c) Физические лица, несущие ответственность за управление документами и контентом, за стратегическое и оперативное управление информацией, за информационную безопасность, за защиту персональных данных и неприкосновенности частной жизни и/или за соблюдение законодательно-нормативных требований; а также

d) Организации, которые создают, предоставляют или поддерживают инструменты, обеспечивающие деятельность организаций и физических лиц, упомянутую в пунктах a) – с).

В стандарте рассматривается представленная в понятной человеку форме информация, которую есть возможность распространять и коллективно использовать. В тексте данного стандарта такая информация именуется «информационными активами» (information asset), вне зависимости от вида её носителя или формата.

Примечание. Информационные активы могут включать структурированную информацию, неструктурированную информацию, тексты, изображения и аудиозаписи, т.е. всё, что содержит информацию, включая информацию, которая получена из баз данных и преобразована в материальный актив.»

Содержание стандарта следующее:

Предисловие
Введение
1. Область применения
2. Нормативные ссылки
3. Термины и определения
4. Принципы
5. Проектирование ICMH-систем
6. Пересмотр ICMH-систем
Приложение A (справочное): Примеры ICMH-схем классификации, маркировки и обработки
Приложение B (справочное): Примеры и рекомендации по применению системы классификации по степени конфиденциальности, маркировки и обработки информации (Information Classification, Marking and Handling, ICMH) в отношении информационных активов в различных форматах и/или на различных носителях
Библиография

В настоящее время продолжается работа над второй частью стандарта - ISO/CD 4669-2 «Управление контентом - Установление грифов конфиденциальности информации, её маркировка и обработка – Часть 2: Функциональные и технические требования для ICMH-решений» (Document management — Information classification, marking and handling — Part 2: Functional and technical requirements for ICMH solutions), см. https://www.iso.org/standard/83478.html . В аннотации на этот документ, в частности, сказано:

«В стандарте ISO 4669 рассматриваются основные концепции и потребности организаций в плане обработки чувствительных данных. Данная вторая часть документа является дополнительной и определяет функциональные и технические характеристики решений, удовлетворяющих этим потребностям.

В данном документе рассматриваются решения, которые управляют контентом и распространяют его только в цифровом формате, - как внутри, так и за пределами владеющей контентом организации. Рассматриваются два типа решений: распространение цифрового контента идентифицированным получателям и распространение подтверждающих полномочия документов (credentials), используемых для доступа к контенту, хранящемуся в защищенных централизованных системах.

Распространение контента с помощью физических носителей (в виде печатных материалов и распечаток, а также на носителях информации) в документе не рассматривается.»

Источник: сайт ИСО
https://www.iso.org/standard/80233.html
https://www.iso.org/obp/ui/#!iso:std:80233:en

воскресенье, 20 ноября 2022 г.

Конституционный Суд РФ: Статья 25 федерального закона «Об архивном деле в Российской Федерации» не нарушает Конституцию

Конституционный Суд РФ в очередной раз рассмотрел поданную двумя гражданами жалобу на нарушение их конституционных прав частью 3 статьи 25 федерального закона «Об архивном деле в Российской Федерации». Суд принял определение от 29.09.2022 года №2561-О «Об отказе в принятии к рассмотрению жалобы граждан Колесова Максима Андреевича и Петрова Даниила Викторовича на нарушение их конституционных прав частью 3 статьи 25 Федерального закона «Об архивном деле в Российской Федерации»

Для справки: Граждане оспаривали конституционность части 3 статьи 25 федерального закона от 22 октября 2004 года №125-ФЗ «Об архивном деле», согласно которой ограничение на доступ к архивным документам, содержащим сведения о личной и семейной тайне гражданина, его частной жизни, а также сведения, создающие угрозу для его безопасности, устанавливается на срок 75 лет со дня создания указанных документов. С письменного разрешения гражданина, а после его смерти - с письменного разрешения наследников данного гражданина ограничение на доступ к архивным документам, содержащим сведения о личной и семейной тайне гражданина, его частной жизни, а также сведения, создающие угрозу для его безопасности, может быть отменено ранее чем через 75 лет со дня создания указанных документов.

Граждане обратились к начальнику Центрального архива Министерства обороны РФ с просьбой предоставить им свободный доступ (без предъявления доверенностей или документов, подтверждающих родство) к несекретным учетно-послужным карточкам, личным делам офицеров, по которым истекли 75 лет со дня их создания. Названное архивное учреждение отказало в предоставлении доступа к указанным документам ввиду наличия в них сведений о личной и семейной тайне, частной жизни граждан. В удовлетворении административного иска заявителей о признании данного решения незаконным судом общей юрисдикции было отказано и с этим решением согласились суды вышестоящих инстанций, включая Верховный Суд Российской Федерации.

Для справки: Судебная коллегия по административным делам Второго кассационного суда общей юрисдикции в августе 2021 года вынесла решение по делу №88а-17854/2021 (77RS0009-01-2019-014028-87), в котором ответчиком был Центральный архив министерства обороны Российской Федерации. См.: http://rusrim.blogspot.com/2022/06/blog-post_18.html

Судами было установлено, что запрашиваемые административными истцами документы содержат сведения о личной тайне иных граждан, не желающих огласки соответствующей информации. При этом суды учитывали, что пользователи имеют право свободного доступа к несекретным архивным документам в читальном зале Центрального архива Министерства обороны РФ, а также к создаваемым общедоступным банкам документации о погибших, награжденных и о ведении боевых действий воинскими частями в интересующий административных истцов период Великой Отечественной войны 1941-1945 годов.

По мнению заявителей, оспариваемая норма не соответствует статьям 19 (часть 1), 29 (часть 4), 44 (часть 2), 55 (часть 3) и 67.1 (часть 3) Конституции Российской Федерации, поскольку по смыслу, придаваемому ей правоприменительной практикой, допускает запрет свободного доступа к несекретным архивным документам, содержащим сведения о личной и семейной тайне гражданина, его частной жизни, а также сведения, создающие угрозу для его безопасности, по которым истекли 75 лет со дня их создания.

Конституционный Суд Российской Федерации, изучив представленные материалы, не нашел оснований для принятия жалобы к рассмотрению.

По мнению суда, оспариваемое заявителем законоположение предусматривает ограничение доступа граждан к архивным документам, содержащим определенную информацию о других гражданах, в целях защиты прав и законных интересов последних, определяя состав такой информации в общем виде как сведения о личной и семейной тайне гражданина, его частной жизни, а также сведения, создающие угрозу для его безопасности. Данное ограничение, действующее в системе правового регулирования, обеспечивающего реализацию конституционного права на доступ к информации с соблюдением прав и законных интересов иных лиц, непосредственно направлено на защиту прав граждан. Соответственно, оно не может с учетом обстоятельств конкретного дела рассматриваться как нарушающее конституционные права заявителей в аспекте, указанном ими в жалобе.

Конституционный Суд Российской Федерации отказал в принятии к рассмотрению жалобы граждан, поскольку она не отвечает требованиям федерального конституционного закона «О Конституционном Суде Российской Федерации», в соответствии с которыми жалоба в Конституционный Суд Российской Федерации признается допустимой.

Источник: Консультант Плюс
https://www.consultant.ru/cons/cgi/online.cgi?req=doc;base=ARB;n=732233  

понедельник, 24 октября 2022 г.

Национальные Архивы Великобритании планируют цифровые сервисы, обеспечивающие официальным лицам доступ к конфиденциальным документам

Заметка редактора издания PublicTechnology Сэма Трендалла (Sam Trendall – на фото) была опубликована на сайте издания 22 сентября 2022 года.

Национальные Архивы ищут поддержку в разработке и развёртывании прототипа платформы.

Национальные Архивы Великобритании (The National Archives, TNA) планируют внедрить цифровой сервис, через которой государственные служащие смогут получить доступ к конфиденциальным (sensitive - буквально, «чувствительным» - Н.Х.) государственным документам.

Ключевой частью миссии Национальных Архивов является сбор, хранение и обеспечение постоянного доступа документам, созданным или полученным в ходе деятельности государственных органов, которые, по их словам, «всё чаще» предоставляются в виде электронных файлов.


Уже существует онлайн-портал, дающий возможность широкой общественности получить доступ ко всем государственным документам, которые считаются неконфиденциальными.

Государственные служащие также могут пользоваться этим сервисом, однако в том случае, если они ищут доступ к конфиденциальным документам - даже к тем, которые были сданы на архивное хранение их собственным министерством и связаны с их работой - «они должны лично приехать в архив, чтобы просмотреть документы в комнате физического наблюдения» в штаб-квартире Национальных Архивов в районе Кью (Kew) на западе Лондона. «Это немасштабируемое решение, не обеспечивающее удобной работы пользователям», - говорится в недавно опубликованном коммерческом уведомлении Национальных Архивов.

Национальные Архивы ищут специализированного поставщика, способного оказать поддержку их текущим усилиям по разработке сервиса «Получи доступ к своим документам» (Access Your Records), который обеспечит государственным служащим «своевременный онлайн-доступ в режиме самообслуживания к электронным документам, которые они передают нам на архивное хранение», включая конфиденциальную информацию, недоступную для широкой общественности.

Национальные Архивы уже провели изучение потребностей пользователей на этапе поиска документов, и начали работу в рамках альфа-фазы, когда создается и тестируется скелетная «каркасная» версия сервиса.

В ходе первоначального четырехмесячного контракта на сумму около 200 тысяч фунтов стерлингов Национальные Архивы будут совместно с выбранным поставщиком разрабатывать полностью функционирующую модель для последующего тестирования и совершенствования.

«Теперь мы хотим выявить и оценить технические варианты, продемонстрировать техническую реализуемость и спроектировать техническое решение для реализации сервиса», - говорится в уведомлении о контракте. «Результаты будут включать схему технической архитектуры сервиса и функционирующий прототип (прототипы), демонстрирующий техническую реализуемость предложенного решения».

В уведомлении назван ряд «технических проблем», которые Национальные Архивы выявили и хотели бы решить.

К ним относится внедрение платформы аутентификации для проверки пользователей как существующего сервиса, через который министерства и ведомства передают документы на архивное хранение, так планируемого сервиса для предоставления доступа к документам. В числе других проблем, помочь с решением которых будет предложено поставщику, можно назвать необходимость обеспечить, чтобы пользователи «вели поиск и просмотр на основе прав доступа пользователя», а также вопросы о том, «как сервис должен хранить и извлекать документы» и как лучше всего обеспечить «безопасность». конфиденциальных данных и пользовательской информации».

В число менее насущных, но также представляющих интерес входит вопрос о том, «как получать и обновлять документы и метаданные; как представлять документы конечному пользователю…; и интеграция с сервисом конвейера данных».

Подача конкурсных заявок по контракту будет возможна до полуночи 28 сентября 2022 года, а работы должны начаться примерно через две недели после этого.

Первоочередной задачей будет проектирование работоспособной системы для безопасной аутентификации и управления пользователями, что затем перейдёт в работу над элементами контроля и управления, определяющими, какие документы доступны конкретному пользователю.

По истечении четырехмесячного контракта у Национальных Архивов будет опциональная возможность продлить контракт ещё на два месяца.

Сэм Трендалл (Sam Trendall)

Источник: сайт PublicTechnology.net
https://publictechnology.net/articles/news/national-archives-plans-digital-service-officials-access-sensitive-records

четверг, 18 августа 2022 г.

США: Национальный институт стандартов и технологий NIST начал сбор предложений по пересмотру серии документов о защите контролируемой несекретной информации

Данное обращение 19 июля 2022 года было распространено в новостной рассылке и выложено на сайте американского Национального института стандартов и технологий (National Institute of Standards and Technology, NIST).

Защита контролируемой несекретной информации (CUI): Предварительный запрос замечаний и предложений по документам серии CUI

Национальный институт стандартов и технологий (National Institute of Standards and Technology, NIST) собирает информацию в интересах проведения запланированного обновления публикаций по вопросам защиты контролируемой несекретной информации (Controlled Unclassified Information, CUI), начиная со специальной публикации NIST SP 800-171 «Защита контролируемой несекретной информации в нефедеральных системах и организациях» (Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations).

Мой комментарий: О том, что такое «контролируемая несекретная информация», см. мой пост http://rusrim.blogspot.com/2010/11/blog-post_15.html

В рамках данного предварительного запроса замечаний и предложений ( https://csrc.nist.gov/publications/detail/sp/800-171/rev-3/draft ) NIST хочет собрать отзывы заинтересованных сторон с целью совершенствования публикации SP 800-171 поддерживающих её  вспомогательных публикаций NIST SP 800-171A, NIST SP 800-172 и NIST SP 800-172A.

Мой комментарий: Я уже рассказывала на блоге о ряде документов серии CUI:

  • NIST SP 800-172 «Усиленные требования по безопасности для защиты контролируемой несекретной информации: Приложение к NIST SP 800-171» (Enhanced Security Requirements for Protecting Controlled Unclassified Information: A Supplement to NIST Special Publication 800-171), http://rusrim.blogspot.com/2021/03/nist-sp-800-172-nist-sp-800-171.html

  • NIST SP 800-171 «Защита контролируемой несекретной информации в нефедеральных системах и организациях» (NIST Special Publication 800-171, Revision 2, Protecting Controlled Unclassified Information in Nonfederal Information Systems and Organizations), http://rusrim.blogspot.com/2020/02/nist-sp-800-171.html

  • NIST SP 800-171A «Оценка требований по безопасности к контролируемой несекретной информации» (Assessing Security Requirements for Controlled Unclassified Information), http://rusrim.blogspot.com/2018/03/nist-sp-800-171a.html

Срок подачи замечаний и предложений - до 16 сентября 2022 года.

NIST ждёт Ваших отзывов об использовании, потенциальных обновлениях и возможностях для непрерывного улучшения публикаций серии CUI. Потенциальные темы для замечаний, предложений и отзывов варьируются от того, как организации в настоящее время используют публикаций серии CUI, включая то, как эти документы используется совместно с другими концепциями и стандартами (например, Концепцией управления рисками NIST (NIST Risk Management Framework), Концепцией кибербезопасности NIST (NIST Cybersecurity Framework), Федеральной программой управления рисками и авторизацией (Federal Risk and Authorization Management Program, FedRAMP) Управления общих служб правительства США (General Services Administration, GSA), схемой сертификация по модели зрелости кибербезопасности (Cybersecurity Maturity Model Certification, CMMC) Министерства обороны США и т.д.), - и до предложений по содержанию документов серии CUI, которое следует изменить, добавить или удалить.

Как подать свои замечания и предложения?

Детали процесса подачи замечаний и предложений до установленного крайнего срока 16 сентября 2022 года можно найти в извещении о проведении предварительного запроса замечаний и предложений ( https://csrc.nist.gov/publications/detail/sp/800-171/rev-3/draft ).

Вопросы, касающиеся данного запроса, можно направлять по адресу 800-171comments@list.nist.gov .

Источник: сайт NIST
https://csrc.nist.gov/publications/detail/sp/800-171/rev-3/draft
http://rusrim.blogspot.com/search?q=%22Controlled+Unclassified+Information%22&max-results=20&by-date=true

четверг, 27 февраля 2020 г.

США: Национальный институт стандартов и технологий опубликовал вторую редакцию руководства NIST SP 800-171 по защите контролируемой несекретной информации в нефедеральных системах и организациях


Американский Национальный институт стандартов и технологий (National Institute of Standards and Technology, NIST) в конце февраля 2020 года опубликовал окончательный текст второй редакции специальной публикации NIST SP 800-171 «Защита контролируемой несекретной информации в нефедеральных системах и организациях» (NIST Special Publication 800-171, Revision 2, Protecting Controlled Unclassified Information in Nonfederal Information Systems and Organizations), который доступен по адресу https://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-171r2.pdf . Объём документа 113 страниц (для сравнения – объём первой редакции, о которой я рассказывала здесь: http://rusrim.blogspot.com/2015/07/blog-post_15.html , был «всего лишь» 76 страниц).

В аннотации, в частности, сказано:
«Защита контролируемой несекретной информации (controlled unclassified information, CUI) в то время, когда она находится в нефедеральных системах и организациях, имеет первостепенное значение для федеральных органов исполнительной власти и может напрямую повлиять на способность органов федерального правительства выполнять свои миссии и осуществлять деловые операции.

Настоящая публикация предоставляет федеральным органам исполнительной власти набор рекомендуемых требований по безопасности, направленных на защиту конфиденциальности такой информации:

1. Когда такая информация хранится в нефедеральных системах и организациях;

2. Когда системы, в которых находятся контролируемая несекретная информация, не используются и не управляются подрядчиками федеральных органов исполнительной власти или иными организациями от имени этих федеральных органов; и

3. Когда для категории или подкатегории CUI, включённой в Реестр CUI (CUI Registry) нет специфических требований по защите конфиденциальности CUI-информации, установленных законом, нормативным актом или общегосударственной политикой.

Во второй редакции документа внесены незначительные редакционные изменения в главы 1 и 2, а также в глоссарий, список сокращений и список литературы (в приложениях). Базовые и производные требования по безопасности в главе 3 остались без изменений.»
Содержание документа следующее:
Глава 1. Введение
1.1. Назначение и область применения
1.2. Целевая аудитория
1.3. Структура настоящей специальной публикации

Глава 2. Основные положения
2.1. Основные допущения
2.2. Разработка требований по безопасности

Глава 3. Требования
3.1. Меры управления доступом
3.2. Ознакомление и обучение
3.3. Аудит и подотчётность
3.4. Менеджмент конфигурации
3.5. Идентификация и аутентификация
3.6. Реагирование на инциденты
3.7. Техническая поддержка
3.8. Защита носителей информации
3.9. Защита от действий персонала
3.10. Физическая защита
3.11. Оценка рисков
3.12. Оценка положения дел с обеспечением безопасности
3.13. Защита систем и каналов связи
3.14. Обеспечение целостности систем и информации

Приложение A: Литература
Приложение B: Глоссарий
Приложение C: Сокращения
Приложение D: Таблицы соответствия требований и мер безопасности
Приложение E: Таблицы степени обязательности и возможности кастомизации мер и средств обеспечения безопасности
Источник: сайт NIST
https://csrc.nist.gov/publications/detail/sp/800-171/rev-2/final 

воскресенье, 29 декабря 2019 г.

Судебная практика: Личная электронная почта и конфиденциальная информация


Активное использование электронной почты в деловых отношениях ставит вопрос о том, в каких случаях сотрудники могут использовать для работы личную электронную почту и пересылать на нее служебную информацию.

Судебная коллегия по гражданским делам Московского городского суда в ноябре 2019 года вынесла решение по делу № 33-50688/2019, в котором признала незаконность пересылки служебной переписки на личную электронную почту сотрудника и правомочность увольнения за разглашение коммерческой тайны.

Суть спора

Гражданка была принята на работу к ответчику на должность менеджера по работе со стратегическими клиентами ООО «Провими» на основании трудового договора в январе 2016 года.

В связи с подачей гражданкой заявления об увольнении была проведена проверка в целях защиты коммерческой тайны. В результате доступа к ее рабочему почтовому ящику были установлены факты пересылки ею внутренней рабочей информации и материалов с рабочей почты на личную, что является грубым нарушением Положения о коммерческой тайне ООО «Провими».
Для справки: В соответствии со ст.3 федерального закона от 29.07.2004 г. № 98-ФЗ «О коммерческой тайне», под коммерческой тайной понимается режим конфиденциальности информации, позволяющий ее обладателю при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду, а под информацией, составляющей коммерческую тайну, - сведения любого характера (производственные, технические, экономические, организационные и другие), в том числе о результатах интеллектуальной деятельности в научно-технической сфере, а также сведения о способах осуществления профессиональной деятельности, которые имеют действительную или потенциальную коммерческую ценность в силу неизвестности их третьим лицам, к которым у третьих лиц нет свободного доступа на законном основании и в отношении которых обладателем таких сведений введен режим коммерческой тайны.

Обладателем информации, составляющей коммерческую тайну, является лицо, которое владеет информацией, составляющей коммерческую тайну, на законном основании ограничило доступ к этой информации и установило в отношении ее режим коммерческой тайны.

Согласно ст. 4 федерального закона от 29.07.2004 г. № 98-ФЗ «О коммерческой тайне», право на отнесение информации к информации, составляющей коммерческую тайну, и на определение перечня и состава такой информации принадлежит обладателю такой информации с учетом положений федерального закона.
В марте 2019 года гражданка была уволена по пп."в" п.6 ст.81 ТК РФ в связи с однократным грубым нарушением работником трудовых обязанностей - разглашением охраняемой законом тайны (персональных данных другого работника), ставшей известной работнику в связи с исполнением им трудовых обязанностей.

Гражданка обратилась в суд с иском к обществу, в котором, с учетом уточнения исковых требований, просила признать незаконным увольнение на основании приказа по пп."в" п.6 ч.1 ст.81 ТК РФ, обязать изменить формулировку основания увольнения на увольнение по собственному желанию и даты увольнения путем внесения соответствующей записи в трудовую книжку, а также взыскать компенсацию морального вреда в размере 50 тысяч руб.

В обоснование заявленных исковых требований она указала, что переданная ею информация со служебной на личную электронную почту не может рассматриваться как разглашение коммерческой тайны, так как направленная ею презентация не относится к коммерческой тайне, работа с личного ноутбука была разрешена ответчиком, в приказе об увольнении не указаны конкретные положения должностных инструкций, приказов, локальных актов работодателя, которые истцом были нарушены при исполнении трудовых обязанностей.

Решением Савеловского районного суда г. Москвы в июне 2019 года (номер дела в суде первой инстанции № 2-3121/19) в удовлетворении исковых требований гражданки к ООО «Провими» о признании увольнения незаконным, обязании изменить формулировку основания увольнения, взыскании денежной компенсации морального вреда было отказано.

Позиция Судебной коллегии по гражданским делам Московского городского суда

Суд отметил, что согласно списку исходящих сообщений с рабочего адреса электронной почты сотрудницы, ею в период с 15 февраля по 6 марта 2019 г. была направлена на свой личный адрес электронной почты, находящейся вне корпоративной сети ответчика и не подконтрольной ему, следующая информация «Предложение Neopigg Baby Balance», «Score Card Novsin 130219», «Схема кормления Neopigg Коралл Сент», «Предложение Neopigg Коралл», «Расчет Количества кормов и Добавок R2G_Swine», «Расчет количества корма и добавок Коралл», «торги на изолейцин», «торги на премиксы» и другая информация.

В ходе рассмотрения дела гражданка не отрицала факты направления указанной информации с рабочего почтового адреса на личный электронный адрес.

Суд отметил, что согласно Положению о коммерческой тайне, утвержденному 17 июля 2013 г., под конфиденциальной информацией понимаются сведения, связанные с производством, хозяйством, составляющей коммерческую тайну, технологической информацией, управлением, финансами и др., разглашение (передача, утечка) которых может нанести ущерб интересам Компании и/или группе компаний «Каргилл».

Согласно п. 6.1 трудового договора, истица была ознакомлена со всеми локальными нормативными актами работодателя, действующими у него на дату подписания с ней трудового договора.

При приеме на работу в январе 2016 г. гражданка подписала обязательство о сохранении коммерческой тайны, согласно которому, в том числе, обязалась не разглашать сведения, составляющие коммерческую тайну Компании (согласно действующим локальным нормативным актам), которые ей будут доверены или станут известны по работе. В этом обязательстве также прямо указано на ее ознакомление и с Положением о коммерческой тайне ООО «Провими».

В результате проведенного работодателем анализа пересланных сотрудником сообщений установлено, что они относятся к сведениям, отнесенным указанным Положением, к коммерческой тайне (п. 1, 7, 10, 26, 27 Положения о коммерческой тайне), поскольку содержат коммерческие предложения /сравнения, дорожную карту с клиентом относительно достижения результатов в процессе взаимодействия, калькулятор расчета потребления продуктов, взаимодействие с клиентом, планы работы с клиентом, что подтверждается служебной запиской ведущего юрисконсульта и объяснительной запиской гражданки.

Суд пришел к выводу о том, что гражданкой на внешний электронный адрес была направлена конфиденциальная информация, отнесенная ответчиком к коммерческой тайне и являющаяся его собственностью; ее действия являются разглашением конфиденциальной информации.

Исследовав представленные сторонами доказательства, оценив их по правилам ст.67 Гражданского процессуального кодекса РФ, руководствуясь нормами материального права и учитывая локальные нормативные акты ответчика, Постановление Конституционного Суда Российской Федерации N 25-П от 26 октября 2017 г. «По делу о проверке конституционности пункта 5 статьи 2 Федерального закона «Об информации, информационных технологиях и о защите информации» в связи с жалобой гражданина ФИО», суд первой инстанции пришел к выводу об отсутствии оснований для удовлетворения исковых требований, поскольку увольнение гражданки на основании пп. "в" п.6 ч.1 ст.81 Трудового кодекса РФ было произведено правомерно, и порядок привлечения истца к дисциплинарной ответственности в виде увольнения, предусмотренный ст. ст. 192, 193 Трудового кодекса РФ, ответчиком был соблюден.

Суд отметил, что ссылка гражданки на то, что вышеуказанная информация, переданная со служебного адреса электронной почты на её личную электронную почту, не может рассматриваться как разглашение коммерческой тайны, отклонена судом, поскольку в силу действующего законодательства, с учетом Постановления Конституционного Суда РФ от 26.10.2017 № 25-П «По делу о проверке конституционности пункта 5 статьи 2 Федерального закона «Об информации, информационных технологиях и о защите информации»», отправка работником на личный адрес электронной почты не принадлежащей ему конфиденциальной информации создает условия для ее дальнейшего неконтролируемого распространения.

Суд исходил из того, что материалами дела подтверждается, что ответчик принял все необходимые меры по запрету отправки конфиденциальной информации на внешний адрес электронной почты.

Так, согласно п.4.2 заключенного между сторонами трудового договора, истица приняла на себя обязанность добросовестно исполнять свою трудовую функцию и при ее осуществлении действовать в соответствии с законодательством РФ, Правилами внутреннего трудового распорядка, иными локальными нормативными актами, условиями настоящего трудового договора.

При приме на работу она была ознакомлена с Положением о коммерческой тайне, действующим у ответчика и предусматривающим запрет на разглашение сведений, относящихся к коммерческой тайне, а также подписала обязательство о сохранении коммерческой тайны.

Кроме того, согласно п.3.9.3 Положения о надлежащем использовании информационных ресурсов, утвержденного 3 сентября 2013 г., пользователь не вправе отправлять деловые электронные сообщения «Каргилл» через стороннюю почтовую службу, в том числе, gmail.com.

Также из материалов дела следует, что в феврале 2019 г. коммерческим директором ООО «Провими» было разослано письмо на тему «защита информации», в котором обращалось внимание работников, которые имеют доступ к конфиденциальной информации, на соблюдение требований к её защите.

Однако, несмотря на обязательство сохранять коммерческую тайну, данное при приеме истмцы на работу, и напоминание в процессе работы, истица совершила действия по распространению коммерческой тайны.

Согласно Постановлению Конституционного Суда Российской Федерации № 25-П от 26 октября 2017 г., юридическая ответственность за направление информации гражданином, получившим к ней доступ, на свой (личный) адрес электронной почты, не находящейся под контролем обладателя информации (при том, что тем предприняты разумные меры по охране ее конфиденциальности, включая издание необходимых локальных актов и заключение с их учетом договоров), устанавливается соответствующими законодательными актами (в частности, применительно к дисциплинарной ответственности - актами трудового законодательства и законодательства о государственной и муниципальной службе).

Довод гражданки о том, что в приказе об увольнении не указаны конкретные положения должностных инструкций, приказов, локальных актов работодателя, которые истцом были нарушены при исполнении трудовых обязанностей, отклонен судом как необоснованный, поскольку оспариваемый приказ содержит норму, по которой было произведено увольнение работника, а также основания увольнения, связанные с разглашением охраняемой законом тайны.

Согласно утвержденной унифицированной форме приказа об увольнении, для того чтобы признать действия работодателя об увольнении работника законными и обоснованными, в самом приказе должна быть ссылка на те доказательства, которые послужили основанием к увольнению работника. В данном случае такими доказательствами в приказе была указаны:
  • Служебная записка руководителя группы по продажам, птицеводство и свиноводство;

  • Служебная записка ведущего юрисконсульта;

  • Объяснительная записка гражданки.
Суд отметил, что форма приказа об увольнении в полной мере соответствует требованиям закона, в том числе положениям ст.84.1 ТК РФ, что позволило суду в полном объеме проверить обстоятельства увольнения истицы и соблюдения порядка увольнения.

Судебная коллегия оставила без изменения решение Савеловского районного суда г. Москвы, а апелляционную жалобу гражданки - без удовлетворения.

Мой комментарий: Использование личных электронных адресов при осуществлении деловой деятельности в России - широко распространенное явление, однако в данном случае в организации были разработаны единые требования, в которых это было запрещено. Соответственно, сотруднику стоило сто раз подумать, прежде чем их нарушать.

Источник: Консультант Плюс
http://www.consultant.ru/cons/cgi/online.cgi?req=doc;BASENODE=RAMSMARB;base=MARB;n=1778123