30.11.2012 16:27
Новости.
Просмотров всего: 2870; сегодня: 1.

Сергей Вихорев: «Все ждали чего-то другого»

Выход постановления Правительства Российской Федерации за номером 1119, как бы кто к нему не относился, стал тем водоразделом, который отделил одну эпоху в области защиты персональных данных от другой.

В этом, наверное, и заключается его основной недостаток – при всей значимости этого события ничего эпохального в тексте самого постановления нет. Впрочем, это вполне закономерно – регуляторами ведется работа по развитию действующего законодательства в области ПДн, работа долгая и кропотливая, а потому любые перекосы в ту или иную сторону – будут лишь во вред. Каковы были ожидания у экспертов по ИБ, какой теперь будет жизнь оператора ПДн, а главное – чего стоит ждать от приказов ФСТЭК России и ФСБ России? Эти вопросы мы задали самому настоящему корифею в области информационной безопасности, заместителю генерального директора по развитию компании ЭЛВИС-ПЛЮС Вихореву Сергею Викторовичу.

- Чем была вызвана потребность менять постановление Правительства Российской Федерации № 781 «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных»?

- Выход Постановления Правительства Российской Федерации, определяющего требования к защите ПДн и уровни защищенности ИСПДн – факт ожидаемый и предсказуемый. Почему? Формально потому, что так требует новая редакция закона, а реально потому, что изменились подходы к определению требований по защите персональных данных. С выходом новой редакции закона «О персональных данных» ряд требований по их защите переместился с уровня подзаконных актов на более высокий уровень, и требования приобрели норму закона, а Постановление Правительства Российской Федерации № 781 этого не учитывало. Новые требования, установленные Правительством, полностью изменили парадигму критериев выбора уровня защищенности ПДн. Выделяются четыре основных критерия: тип угроз, содержание обрабатываемых ПДн, объем обрабатываемых ПДн, принадлежность ПДн к сотрудникам оператора. Насколько правильный такой подход к выбору уровня и верны ли эти критерии – покажет практика, которая, как известно, критерий истины, но логика в этом есть. Поэтому-то и потребовалось изменить старый подход.

- Насколько постановление № 1119 оправдало ожидания экспертного сообщества?

- Сначала давайте посмотрим, какие ожидания были у экспертного сообщества. Полемики по новой редакции закона было немало: его и ругали, и хвалили. Одни говорили, что этот закон не учитывает интересы субъекта, другие говорили, что требования к операторам очень жесткие, третьи сокрушались по поводу необходимости обязательной процедуры оценки соответствия средств защиты. В общем, ожидания, конечно, были, и весьма разнородны. Я бы обобщенно сформулировал их так. Эксперты ожидали следующих положительных моментов, а именно того, что: (1) новые требования будут учитывать интересы субъектов и поэтому напрямую зависеть от возможного вреда, причиняемого субъекту, как того требует закон; (2) будут послабления операторам, и им позволят самостоятельно устанавливать требования; (3) отменят обязательную оценку соответствия средств защиты информации; (4) появится четкая и ясная процедура определения требований к защите ПДн; (5) новые требования унаследуют существующие подходы, что упростит переход на новые документы. В то же время многие эксперты ожидали и отрицательных моментов, того, что новые требования: (6) еще больше закрутят гайки безопасности, (7) усилят влияние регуляторов.

Вообще-то, все ждали чего-то другого. Можно сказать, что не все ожидания воплотились в жизнь, как положительные, так и отрицательные. Сначала о том, что не сбылось. Закручивания гаек не произошло. Если проводить сравнение с предыдущими требованиями, то видно, что в новом документе больше половины требований исчезло, правда, появились и новые требования, но это не обязательно ужесточение. Например, появилась обязанность осуществлять контроль выполнения требований по защите ПДн, но этот контроль отдан на откуп самим операторам. Разве можно считать, что гайки закрутили? Не дали операторам и самостоятельно устанавливать требования по защите, - эта прерогатива осталась за регуляторами. Но это, в принципе, и ожидаемо: если даже обязательные требования операторы пытаются не выполнять, то отдав им возможность устанавливать требования, можно вообще забыть о защите ПДн. Не отменили обязательность оценки соответствия средств защиты. И это понятно: во-первых, такая оценка прописана непосредственно в законе, а во-вторых, это хоть какой-то барьер от недобросовестных производителей (хорошо это или плохо – споры не прекращаются). Правда, надо сказать, что яростные обсуждения (или даже осуждения) этого документа в экспертном сообществе еще на стадии проекта сыграли злую шутку…

Интервью читайте в № 11 (52) журнала «Персональные данные».

Внимание: материал находится в открытом доступе.



Ньюсмейкер: Информационно-аналитический журнал Персональные данные — 95 публикаций
Поделиться:

Интересно:

К годовщине образования Союза Советских Социалистических Республик
30.12.2024 09:03 Аналитика
К годовщине образования Союза Советских Социалистических Республик
30 декабря 1922 года на карте мира появилось крупнейшее по площади государство — Союз Советских Социалистических Республик. Декларация об образовании Союза ССР была утверждена I Съездом Советов СССР. Документ закрепил объединение РСФСР с Украинской и Белорусской ССР, а также Закавказской...
О введении в России бумажных денег (ассигнаций) в XVIII веке
29.12.2024 10:05 Аналитика
О введении в России бумажных денег (ассигнаций) в XVIII веке
29 декабря 1768 г. (9 января 1769 г.) Императрица Екатерина II издала Манифест об основании двух ассигнационных банков и выпуске ассигнаций. На учреждённые в Санкт-Петербурге и Москве банки был возложен обмен медных денег на государственные ассигнации четырёх достоинств:...
316 лет назад Россия была разделена на восемь губерний
29.12.2024 09:03 Аналитика
316 лет назад Россия была разделена на восемь губерний
29 декабря 1708 года Указом Петра I территория Российской Империи была разделена на 8 губерний. В Московской Руси основной административной единицей был уезд, то есть город с прилегающими к нему землями. Уезды заметно отличались друг от друга по своему размеру и численности населения: одни включали...
География фольклора: место действия мифов и сказок
28.12.2024 17:52 Аналитика
География фольклора: место действия мифов и сказок
В славянских мифах и сказках встречались реальные географические точки: богатыри охраняли заставы крупных городов, герои отправлялись в плавание по Волге-матушке, а князья царствовали в своих землях — Новгороде, Суздале и Москве...
В метро Москвы курсирует поезд, посвященный 100-летию Театра сатиры
28.12.2024 17:20 Новости
В метро Москвы курсирует поезд, посвященный 100-летию Театра сатиры
В московском метро появился новый тематический поезд. Он посвящен вековому юбилею Московского академического театра сатиры и будет курсировать в течение полугода. Каждый из пяти вагонов состава рассказывает об одном из 20-летних периодов жизни коллектива. Кроме того...