В сегодняшнем дайджесте — подборка новостей из мира комплаенса ИБ за апрель. Все новости в этом выпуске разбиты на тематические блоки: персональные и биометрические персональные данные, безопасность объектов КИИ, информационные сообщения ФСТЭК России, а также отраслевые изменения. Вы узнаете о ключевых поправках, которые предлагается внести в Федеральный закон «О персональных данных», об изменениях регуляторных требований в области защиты объектов критической информационной инфраструктуры и о других новшествах минувшего месяца.
Персональные данные
1. На рассмотрение в Госдуму внесён
Проект содержит большое количество новшеств:
Вводится понятие «лицо, осуществляющее обработку персональных данных».
Оператор и обработчик должны заключать договор на поручение персональных данных (ПДн) и указывать в нем перечень таких сведений.
Определение «трансграничная передача данных» расширяется перечнем получателей ПДн.
Не допускается передавать ПДн в страны, не обеспечивающие их адекватную защиту, без предварительного разрешения Роскомнадзора, которое будет выдаваться регулятором в 30-дневный срок.
Все нормативные правовые акты, касающиеся обработки ПДн, разрабатываемые госорганами, Банком России, органами местного самоуправления, должны обязательно согласовываться с Минцифры России и Роскомнадзором.
Добавлен запрет на обработку биометрических ПДн несовершеннолетних.
Оператор обязан предоставить услугу, даже в случаях, когда человек отказывается предоставить свои биометрические ПДн, если в соответствии с ФЗ собирать биометрию необязательно.
Предусмотрена разработка и утверждение Роскомнадзором требований (методики) в отношении оценки вреда субъектам ПДн.
Предусмотрена разработка и утверждение Роскомнадзором требований в отношении факта уничтожения ПДн.
Вводится обязанность операторов взаимодействовать с ГосСОПКА. ФСБ России должна будет передавать полученные данные об инцидентах, связанных с ПДн, в Роскомнадзор.
Вводится обязанность операторов в течение 24 часов уведомлять Роскомнадзор обо всех инцидентах. Указанная информация должна содержать сведения о причинах, повлекших нарушение прав субъектов ПДн, о предполагаемом вреде, нанесенном правам субъектов ПДн, о лицах, допустивших несанкционированный доступ к данным, а также о принятых мерах по устранению соответствующих последствий.
При отправке в Роскомнадзор уведомления о начале обработки ПДн оператор обязан для каждой цели обработки таких сведений указывать категории ПДн, категории субъектов, чьи персональные данные обрабатываются, правовое основание обработки ПДн, перечень действий с ПДн и способы обработки ПДн.
Биометрические персональные данные
2. Минцифры России опубликовало
Безопасность объектов КИИ
3. Официально опубликован
4. Опубликован
Информационные сообщения ФСТЭК России
5. ФСТЭК России информирует об отмене оплаты государственной пошлины за госуслуги по предоставлению лицензии на деятельность по технической защите конфиденциальной информации и лицензии на деятельность по разработке и производству средств защиты конфиденциальной информации. Соответствующее
6. ФСТЭК России информирует о порядке предоставления документов по аттестации объектов информатизации, обрабатывающих информацию ограниченного доступа, не составляющей государственную тайну. Соответствующее
Отраслевые изменения
7. Официально опубликован
8. Банк России принял
9. Банк России принял
Автор дайджеста: Екатерина Борисенкова, консультант по информационной безопасности направления «Solar Интеграция» компании «РТК-Солар»