Вы можете открыть актуальную версию документа прямо сейчас.
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.
Распоряжением администрации г.Иркутска от 25 мая 2012 г. N 031-10-535/12 в настоящее приложение внесены изменения
Приложение N 1
к Распоряжению мэра г.Иркутска
от 29 июня 2009 г. N 031-10-701/9
Порядок
работы в администрации г.Иркутска с информацией, содержащей
персональные данные граждан в автоматизированной информационной
системе "Учет избирателей, участников референдума"
25 июля, 7 ноября 2011 г., 25 мая 2012 г.
1. Термины, определения и сокращения
1.1. Информация - сведения (сообщения, данные) независимо от формы их представления;
1.2. Доступ к информации - возможность получения информации и ее использования.
1.3. Субъект доступа - лицо или процесс, действия которого регламентируются правилами разграничения доступа.
1.4. Объект доступа - единица информационного ресурса автоматизированной системы, доступ к которой регламентируется правилами разграничения доступа.
1.5. Система разграничения доступа - совокупность реализуемых правил разграничения доступа в средствах вычислительной техники или автоматизированных системах.
1.6. Комплекс средств защиты - совокупность программных и технических средств, создаваемых и поддерживаемых для обеспечения защиты средств вычислительной техники или автоматизированных систем от несанкционированного доступа к информации.
1.7. Правила разграничения доступа - совокупность правил, регламентирующих права доступа субъектов доступа к объектам доступа.
1.8. Санкционированный доступ к информации - доступ к информации, не нарушающий правила разграничения доступа.
1.9. Автоматизированная система (АС) - система, состоящая из работников и комплекса средств автоматизации ее деятельности, реализующая информационную технологию выполнения установленных функций.
1.10. Несанкционированный доступ (НСД) - доступ к информации, нарушающий правила разграничения доступа с использованием штатных средств (понимается совокупность программного, микропрограммного и технического обеспечения средств вычислительной техники или автоматизированных систем), предоставляемых средствами вычислительной техники или автоматизированными системами.
1.11. Защита от несанкционированного доступа - предотвращение или существенное затруднение несанкционированного доступа.
1.12. Персональные данные (ПДн) - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
1.13. Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
1.14. Распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
1.15. Предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
1.16. Блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
1.17. Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
1.18. Обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
1.19. Информационная система персональных данных (ИСПДн) - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;
2. Основные положения
2.1. Порядок работы в администрации г.Иркутска с информацией, содержащей персональные данные граждан в автоматизированной информационной системе "Учет избирателей, участников референдума" (далее - АИС УИУР) разработан в соответствии с Конституцией Российской Федерации, Федеральным законом "Об информации, информационных технологиях и о защите информации", Федеральным законом "О персональных данных", Федеральным законом "Об основных гарантиях избирательных прав и права на участие в референдуме граждан Российской Федерации", Положением об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденным постановлением Правительства Российской Федерации от 17.11.2007 г. N 781, законом Иркутской области "О муниципальных выборах в Иркутской области" от 11.11.2011 N 116-оз, постановлением администрации г.Иркутска "Об организации и осуществлении регистрации (учета) избирателей, участников референдума на территории города Иркутска" от 13.04.2009 г. N 031-06-1291/9 и определяет содержание, порядок работы с информацией, содержащей персональные данные граждан в АИС УИУР.
2.2. Хранение ПДн субъектов в АИС УИУР в форме, позволяющей определять субъектов ПДн, должно осуществляться не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.
2.3. Обработка ПДн может осуществляться без согласия субъектов ПДн на основании Федерального закона "Об основных гарантиях избирательных прав и права на участие в референдуме граждан Российской Федерации" от 12.06.2002 г. N 67-ФЗ.
2.4. Проведение любых мероприятий и работ с ПДн, без принятия необходимых мер по защите ПДн в соответствии с действующим законодательством не допускается.
2.5. Безопасность ПДн достигается путем исключения НСД, в том числе случайного, доступа к ПДн, результатом которого может стать уничтожение, изменение, блокирование, копирование, предоставление, распространение ПДн, а также иных несанкционированных действий.
2.6. Безопасность ПДн при их обработке в АИС УИУР должна обеспечиваться с помощью системы защиты ПДн, включающей организационные меры и средства защиты информации, средства предотвращения НСД, утечки информации по техническим каналам, программно-технических воздействий на технические средства обработки ПДн, а также используемые в АИС УИУР информационные технологии.
2.7. Технические и программные средства должны удовлетворять устанавливаемым в соответствии с законодательством Российской Федерации требованиям, обеспечивающим защиту ПДн.
2.8. Работы по обеспечению безопасности ПДн при их обработке в АИС УИУР являются неотъемлемой частью работ при создании и эксплуатации АИС УИУР.
2.9. Специальное оборудование и охрана помещения (помещений), в которых ведется работа с ПДн, организация режима обеспечения безопасности в этом помещении (помещениях) должны обеспечивать сохранность носителей ПДн и средств защиты ПДн, а также исключать возможность неконтролируемого проникновения или пребывания в этих помещениях посторонних лиц.
2.10. При обработке ПДн в АИС УИУР должно быть обеспечено:
- проведение мероприятий, направленных на предотвращение НСД к ПДн и (или) передачи их лицам, не имеющим права доступа к такой информации;
- своевременное обнаружение фактов НСД к ПДн;
- недопущение воздействия на технические средства автоматизированной обработки ПДн, в результате которого может быть нарушено их функционирование;
- возможность незамедлительного восстановления ПДн, модифицированных или уничтоженных вследствие НСД к ним;
- постоянный контроль за обеспечением уровня защищенности ПДн.
2.11. Нарушение требований действующего законодательства при обработке ПДн в АИС УИУР влечет за собой дисциплинарную, гражданско-правовую, административную, уголовную и иную предусмотренную законодательством РФ ответственность.
3. Обязанности и права должностных лиц
при обработке персональных данных в АИС УИУР
3.1. Лицами, ответственными за организацию, обеспечение и выполнение мероприятий по защите информации в АИС УИУР, являются:
- заместитель мэра - руководитель аппарата администрации г.Иркутска;
- Лица, допущенные к обработке ПДн в АИС УИУР, согласно п.3.2 настоящего порядка.
3.2. К ПДн, обрабатываемым в АИС УИУР для выполнения служебных (трудовых) обязанностей, допускаются работники администрации г.Иркутска на основании списка, утвержденного заместителем мэра - руководителем аппарата администрации г.Иркутска, по согласованию с начальником отдела мобилизационной подготовки и защиты информации администрации г.Иркутска (далее - ОМПЗИ) и заместителем председателя комитета - начальником департамента информатизации комитета по экономике администрации г.Иркутска.
3.3. Начальник ОМПЗИ осуществляет контроль за состоянием защиты ПДн в АИС УИУР, согласно гл.4 настоящего порядка.
3.4. Права субъекта ПДн определяются действующим законодательством.
3.5. Иные права и обязанности структурных подразделений и работников администрации г.Иркутска приведены в соответствующих положениях о структурных подразделениях администрации г.Иркутска и должностных инструкциях работников.
4. Контроль за состоянием защиты ПДн в АИС УИУР
4.1. Контроль за состоянием защиты ПДн в АИС УИУР осуществляется с целью своевременного выявления и предотвращения утечки информации, содержащей ПДн, по техническим каналам, НСД к ней, преднамеренных программно-технических воздействий на такую информацию и оценки защиты ее от технических разведок (далее - контроль).
4.2. Контроль заключается в проверке выполнения требований нормативных правовых актов по вопросам защиты ПДн, в оценке обоснованности и эффективности принятых мер защиты ПДн, в том числе с применением контрольно-измерительной аппаратуры и сертифицированных программных средств контроля.
4.3. Контроль эффективности внедренных в АИС УИУР мер и средств защиты ПДн должен проводиться в соответствии с требованиями действующего законодательства.
4.4. Для проведения некоторых мероприятий контроля (измерение сопротивления защитного заземления, выявление опасных каналов утечки информации, проверка исправности и работоспособности средств защиты информации, оценка эффективности защищенности информации и т.п.) могут привлекаться сторонние организации.
4.5. Организация привлечения сторонних организаций для проведения контроля возлагается на заместителя начальника отдела - заведующего сектором защиты информации ОМПЗИ.
4.6. Должностные лица и работники, эксплуатирующие АИС УИУР, обязаны принять все необходимые меры по немедленному устранению выявленных нарушений. При невозможности их немедленного устранения они обязаны прекратить обработку ПДн и организовать работы по устранению выявленных нарушений.
4.7. Работники, проводящие обработку ПДн в АИС УИУР, обязаны выполнять требования по защите ПДн и несут персональную ответственность за соблюдение требований по защите ПДн в ходе проведения работ.
4.8. Сопровождение системы защиты ПДн от НСД на стадии эксплуатации АИС УИУР, включая ведение служебной информации (генерацию и смену паролей, ключей, сопровождение правил разграничения доступа), оперативный контроль за функционированием системы защиты ПДн от НСД, контроль соответствия общесистемной программной среды эталону (контроль целостности программного обеспечения) и приемку включаемых в АИС УИУР новых программных средств, а также контроль за ходом технологического процесса обработки ПДн путем регистрации и анализа действий работников (пользователей) по системному журналу, осуществляется администратором безопасности АИС УИУР (работником, назначенным приказом заместителя мэра - руководителя аппарата администрации г.Иркутска).
4.9. Учет, хранение и выдача работникам паролей и ключей для системы защиты ПДн от НСД, оперативный контроль за действиями работников, использующих АИС УИУР, осуществляет администратор безопасности АИС УИУР (работник, назначенный приказом заместителя мэра - руководителя аппарата администрации г.Иркутска).
Начальник управления по мобилизационной подготовке |
В.И.Терновский |
Начальник отдела мобилизационной подготовки |
Б.В.Курчинский |
<< Назад |
||
Содержание Распоряжение мэра города Иркутска от 29 июня 2009 г. N 031-10-701/9 "Об утверждении Порядка работы в администрации г.Иркутска... |
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.