Приглашаем всех желающих посетить бесплатные пробные занятия по курсам МВА и профессиональной подготовки. Занятия проходят в реальных группах, никаких постановочных занятий. Ознакомиться с расписанием пробных занятий, выбрать заинтересовавшее и зарегистрироваться на него можно здесь
Выбор единых критериев оценки защиты персональных данных
Романов Роман Николаевич
ГК ООО «Иннотех»
Менеджер проектов, MBA (Информационная безопасность, 2024 г., РАНХиГС)
Ключевые слова: защита персональных данных, информационная безопасность, критериальный подход
Процесс защиты персональных данных (ПДн), это комплекс мероприятий, включающий в себя как организационные, так и технические меры защиты информации в различных бизнес-процессах компании, направленных на достижение бизнес-целей, который не существует сам по себе. Бизнес-процесс защиты персональных данных не может существовать без заинтересованных сторон, которые мы выстроим в строгом порядке:
1. физического лица – Субъекта ПДн.
2. компании – Оператора ПДн;
3. государства, в лице регулятора и надзорных органов.
Данный порядок следует из того, что:
• физическое лицо, чьи ПДн мы собираем, обрабатываем и защищаем. Без него не может существовать сам бизнес-процесс;
• бизнес в лице компании, осуществляет сбор, обработку и хранение ПДн.
• государство, определяющее требования и правила сбора, обработки и хранения ПДн, закрепленных в государственных и нормативных актах, и является третьей стороной во взаимоотношениях между субъектом ПДн и компанией оператором ПДн.
Государственные контролирующие органы, как третья сторона взаимоотношений между компанией – Оператором ПДн и субъектом ПДн и как одна из заинтересованных сторон, должна быть на стороне субъекта ПДн в большей степени, так как именно субъект ПДн передавая свои ПДн бизнесу более всего незащищен и не может оказывать значительного влияния на процессы защиты и обработки ПДн в бизнесе.
Представим бизнес-процесс защиты ПДн в виде пирамиды (см. Рис.1):

Рис. 1 Пирамида бизнес-процесса защиты ПДн
• В основании пирамиды – уровень I представляет заинтересованные стороны (stakeholders), участвующие в данном процессе. Большую часть в основании пирамиды занимает государство, чуть меньшую компания – Оператор ПДн и самое минимальное – физическое лицо, то есть субъект ПДн.
• Уровень – II представляет каковы ожидания в достижении поставленной цели в БП у каждой заинтересованной стороны (способ достижения цели).
• Уровень – III представляет какое влияние на БП могут оказывать заинтересованные стороны, вовлеченные в БП (влияние на БП)
• Уровень – IV представляет какие ресурсы вносят в БП заинтересованные стороны (вклад в БП)
• Уровень – V это уровень, цели. Цель к чему стремится БП.
Две прямых линии (отсекающие линии), показывают каков вклад каждая заинтересованная сторона вносит, на каждом уровне пирамиды БП.
У БП защиты ПДн одна цель – защита ПДн, но способ достижения, различен и зависит от того, кто имеет большее влияние на данный БП.
Государство, в лице регулятора и надзорных органов оказывают весомое влияние на организацию БП защиты ПДн в компаниях – Операторах ПДн. Государство регламентирует требования к обработке и меры защиты ПДн.
Для государства, в лице регулятора и надзорных органов, цель – защита ПДн должны быть достигнута любой ценой.
Для компании – Оператора ПДн, важно, чтобы издержки при достижении цели в БП по защите ПДн были минимальны или были не столь значительными.
Для субъекта ПДн – данная цель просто должна быть достигнута по умолчанию.
Исходя их выше сказанного можно констатировать, что:
1. Компании – Операторы ПДн, обрабатывающие ПДн, обязаны выполнить требования государственного регулятора и надзорных органов (с учетом своих финансовых и человеческих ресурсов), не застрахованы от инцидентов информационной безопасности в форме утечек ПДн;
2. В настоящий момент процесс оценки защиты ПДн – основывается на полноте выполнения требований и мер по обеспечению безопасности ПДн, государственного регулятора и надзорных органов, компанией – Оператором ПДн.
3. Результат оценки защиты ПДн, проведенной в соответствии требованиям государственного регулятора и надзорных органов это критерий соответствия выполнения требований и мер по обеспечению безопасности ПДн.
4. В настоящее время не существует единых критериев оценки защиты ПДн, которые позволяют объективно оценить выстроенную защиту ПДн в компании – Операторе ПДн.
Критерии защиты ПДн могут отражать как качественные, так и количественные характеристики. В компании в качестве критериев оценки защиты ПДн могут быть приняты показатели и критерии оценки экономической безопасности с учетом специфики компании.
Сложность при формировании и выборе единых критериев заключается в том, что необходимо учитывать, множественность факторов. Среди которых можно выделить следующие факторы:
- степень взаимной интеграции информационных систем (ИС), в которых обрабатываются ПДн, между собой;
- распределенность ИСПДн;
- способы сбора и обработки ПДн в ИС;
- перечень обрабатываемых ПДн;
- цели и задачи обработки;
- уровень квалификации работ