З АЩИТ А П ЕРСОНАЛЬНЫХ ДАННЫХ В МЕДИЦИНСКИХ ИНФОРМАЦИОННЫХ СИСТЕМАХ З АЩИТ А П ЕРСОНАЛЬНЫХ ДАННЫХ В МЕДИЦИНСКИХ ИНФОРМАЦИОННЫХ СИСТЕМАХ Булаев Михаил Александрович.

Презентация:



Advertisements
Похожие презентации
Федеральный закон о персональных данных. Необходимо: 1.Получать разрешение на обработку и передачу персональных данных. 2.Уведомлять РОСКОМНАДЗОР о том,
Advertisements

Так ли страшен черт или в чем риск ? ОАО ЭЛВИС-ПЛЮС ____________________ Москва, 29 сентября 2009 г.
Обеспечение безопасности персональных данных. Проблемы и решения 9 марта 2011 года.
М.Ю.Емельянников Заместитель коммерческого директора НИП «ИНФОРМЗАЩИТА» Защита персональных данных: алгоритм для законопослушных банков ИНФОРМАЦИОННАЯ.
Защита персональных данных: основные аспекты. Федеральный закон от 27 июля 2006 г. 152-ФЗ «О персональных данных» Персональные данные (ПДн) Кто? От кого?
Персональные данные - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу ( субъекту персональных.
Обеспечение безопасности персональных данных. Проблемы и решения 23 сентября 2009 года.
Защита персональных данных от несанкционированного доступа.
Управление Роскомнадзора по Республике Крым и городу Севастополь Контактный телефон: ( ) Сайт Управления : 1 Тема:
В соответствии со статьей 19 Федерального закона «О персональных данных» Правительство Российской Федерации постановляет: Положение об обеспечении 1.
Управление ФСТЭК России по Сибирскому федеральному округу «О требованиях к защите персональных данных при их обработке в информационных системах персональных.
Практический опыт реализации требований по защите персональных данных МУ Информационно-методический центр Ходячих Андрей Викторович.
2-3 февраля 2010 г. Обеспечение безопасности персональных данных в информационных системах образовательных учреждений Хорев П.Б., РГСУ.
Законодательная и нормативная база правового регулирования вопросов защиты персональных данных. Руководящие документы по защите персональных данных Законодательная.
МИНИСТЕРСТВО ОБРАЗОВАНИЯ И НАУКИ АСТРАХАНСКОЙ ОБЛАСТИ О соблюдении требований Федерального закона от ФЗ «О персональных данных» при организации.
Центр безопасности информации Оценка соответствия ИСПДн различных классов требованиям безопасности ПДн.
Защита персональных данных работников. Положения о защите персональных данных работников регламентируют Конституция Российской Федерации Конституция Российской.
ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ в информационных системах операторов связи.
Некоторые аспекты создания и эксплуатации СКУД в свете закона РФ «О персональных данных». ООО «НИЦ «ФОРС» 2010г.
2009 г. Об обеспечении безопасности персональных данных с использованием шифровальных (криптографических) средств.
Транксрипт:

З АЩИТ А П ЕРСОНАЛЬНЫХ ДАННЫХ В МЕДИЦИНСКИХ ИНФОРМАЦИОННЫХ СИСТЕМАХ З АЩИТ А П ЕРСОНАЛЬНЫХ ДАННЫХ В МЕДИЦИНСКИХ ИНФОРМАЦИОННЫХ СИСТЕМАХ Булаев Михаил Александрович консультант-аналитик ОАО «ЭЛВИС-ПЛЮС» 25 июня 2009 г.

О понятии «персональные данные» (ПДн) Персональные данные - любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация. (Ст. 2 ФЗ г.) Обработка специальных категорий ПДн, касающихся … состояния здоровья … допускается только в следующих случаях: (Ст. 10 ФЗ г.) (Ст. 10 ФЗ г.) обработка ПДн осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка ПДн осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну.

Пример обработки ПДн в МИС Национальный стандарт РФ ГОСТ Р «Электронная история болезни. Общие положения»: Электронная история болезни: информационная система, предназначенная для ведения, хранения на электронных носителях, поиска и выдачи по информационным запросам (в том числе и по электронным каналам связи) персональных медицинских записей. Персональная медицинская запись: любая запись, сделанная конкретным медицинским работником в отношении конкретного пациента.

О проблеме обеспечения безопасности ПДн Формирование информационного общества Стремительное развитие ИТ, внедрение ИС во все жизненно важные сферы, включая сферу здравоохранения Проблема обеспечения безопасности персональных данных Деструктивное воздействие на ИС и обрабатываемые ИР, нарушение прав и свобод граждан Формирование новой системы угроз

Угрозы безопасности ПДн в МИС Нарушение конфиденциальности Угроза нарушения неприкосновенности частной жизни, личной и семейной тайны Угроза разглашения и неправомерного использования персональных данных (информации об обстоятельствах частной жизни граждан) Нарушение целостности (модификация) Угроза жизни и здоровью пациента в из-за искажения данных Угроза мошенничества для страховой медицины Нарушение доступности Угроза жизни и здоровью пациента из-за блокирования данных Угроза утраты информации

Требования ФЗ 2006 г. 152-ФЗ «О персональных данных» 1. Оператор при обработке ПДн обязан принимать необходимые организационные и технические меры, в том числе использовать шифровальные (криптографические) средства, для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения ПДн, а также от иных неправомерных действий. 2. Правительство РФ устанавливает требования к обеспечению безопасности ПДн при их обработке в ИСПДн. 3. Контроль и надзор за выполнением требований, установленных Правительством РФ, осуществляются федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий и без права ознакомления с персональными данными, обрабатываемыми в ИСПДн. (ст. 19) 1. Операторами и третьими лицами, получающими доступ к ПДн, должна обеспечиваться конфиденциальность таких данных (за исключением случая их обезличивания или в отношении общедоступных ПДн). (ст. 7)

Анализ состава медицинских ИС 1. Все медучреждения в соответствии с ФЗ 152-ФЗ являются операторами персональных данных. 2. Обработка ПДн может осуществляться в более чем 50% МИС

Сроки реализации требований Федерального закона «О персональных данных» После дня вступления в силу Федерального закона ( г.) обработка персональных данных, включенных в информационные системы персональных данных до дня его вступления в силу, осуществляется в соответствии с Федеральным законом. (ст. 25) Информационные системы персональных данных, созданные до дня вступления в силу Федерального закона, должны быть приведены в соответствие с требованиями настоящего Федерального закона не позднее 1 января 2010 года. (ст. 25)

КоАП РФ Ст Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных). Административный штраф - от пяти до десяти тыс. рублей. Ст Непредставление сведений (информации). Административный штраф - от трех до пяти тыс. рублей. Ст Невыполнение в установленный срок законного предписания органа (должностного лица), осуществляющего государственный надзор (контроль), об устранении нарушений законодательства Административный штраф - от десяти до двадцати тыс. рублей. УК РФ Ст Нарушение неприкосновенности частной жизни Штраф - до двухсот тысяч рублей или лишение свободы на срок до четырёх лет. Ответственность за нарушение требований ФЗ «О персональных данных»

Система подзаконных актов Постановление Правительства РФ от г. 781 «Об утверждении Положения об обеспечении безопасности персональных данных при их обработке в ИСПДн». Документы уполномоченных федеральных органов: Порядок проведения классификации ИСПДн. Совместный приказ ФСТЭК России, ФСБ России и Мининформсвязи России от 13 февраля 2008 г. 55/86/20. ФСБ России – 2 документа; ФСТЭК России – 4 документа; Документы Роскомнадзора. Сегодня практически завершено формирование системы подзаконных нормативных актов, устанавливающих порядок реализации требований ФЗ «О персональных данных» при обработке ПДн (около 20 документов)

Пути реализации требований ФЗ «О персональных данных» в МИС Мероприятия по обеспечению безопасности ПДн включают в себя: а) определение угроз безопасности ПДн и формирование на их основе модели угроз и классификацию МИС как ИСПДн; б) разработку СЗПДн; в) проверку готовности СЗИ к использованию с составлением заключений о возможности их эксплуатации; г) установку и ввод в эксплуатацию СЗИ; д) обучение лиц, использующих СЗИ, правилам работы с ними; е) учет применяемых СЗИ, и документации к ним, носителей ПДн; ж) учет лиц, допущенных к работе с ПДн в ИСПДн; з) контроль за соблюдением условий использования СЗИ; и) реагирование на нарушение режима защиты ПДн; к) описание системы защиты ПДн. (Пост. Правительства РФ г (Пост. Правительства РФ г.)

Обязанности операторов (1) провести инвентаризацию ИР, обрабатываемых в ИС и определить перечень обрабатываемых ПДн; урегулировать правовые вопросы обработки (использования) ПДн (уточнение правовых оснований обработки ПДн, получение согласия субъектов на обработку, пересмотр (при необходимости) договоров с субъектами, установление сроков обработки ПДн и др.); оформить и направить в территориальный орган уполномоченного органа по защите прав субъектов ПДн уведомление об обработке ПДн; разработать модель угроз (на основании результатов обследования ИСПДн); провести классификацию ИСПДн с оформлением соответствующего акта; Оператор персональных данных обязан:

Обязанности операторов (2) получить при необходимости (для операторов ИСПДн 1 и 2 класса) лицензию на деятельность по ТЗИ (согласно постановлению Правительства РФ 2006 г. 504); определить требования по защите ПДн при их обработке в ИСПДн в соответствии с присвоенным классом и результатами моделирования угроз; осуществить проектирование Системы защиты персональных данных (СЗПДн); реализовать проект на создание СЗПДн; провести оценку соответствия ИСПДн требованиям безопасности согласно присвоенному классу; организовать эксплуатацию ИСПДн в соответствии с требованиями безопасности и контроль соблюдения использования СЗИ. Оператор персональных данных обязан:

Парадигма защиты персональных данных в МИС Требуемый уровень безопасности персональных данных при их обработке в ИС медучреждений достигается обеспечением: Локализации персональных данных Счётности субъектов и объектов ИС медучреждений Доверенности конфигурации и настроек ИС Целостности всех элементов ИС Подконтрольности всех действий субъектов Документированности всех событий в ИС медучреждений

Методы защиты ПДн Правовые правовое урегулирование вопросов сбора, обработки и предоставления ПДн нормативно-правовой контроль нелегитимных действий Организационно-административные регламентация порядка допуска персонала к обработке ПДн и использования ПДн контроль за деятельностью персонала медучреждений порядок взаимодействия пользователей и администраторов МИС Технические (аппаратно-программные и др. ) идентификация и аутентификация пользователей разграничение и контроль доступа к ПДн обеспечение целостности ПДн регистрация событий безопасности защита каналов передачи ПДн Мероприятия по обеспечению безопасности ПДн должны сочетать в себе реализацию правовых, организационных и технических мер защиты, причем все они одинаково значимы, а невыполнение одних требований сводит на нет результаты реализации других.

Конкретный состав мероприятий по защите ПДн в рамках каждой подсистемы определяется в зависимости от класса ИСПДн и результатов моделирования угроз, а также результатов обследования ИСПДн. Мероприятия по обеспечению безопасности ПДн определяются на основе РД ФСТЭК России ФСБ России и реализуются в рамках следующих подсистем СЗПДн: управления доступом регистрации и учёта обеспечения целостности антивирусной защиты криптографической защиты (при необходимости) обнаружения вторжений (при необходимости) защиты от утечки за счёт ПЭМИН (для ИС 1 и 2 классов) Архитектура СЗПДн

Пути минимизации затрат на создание СЗПДн (снижения уровня тех. требований) максимальное использование возможностей уже имеющихся в ИС средств защиты информации, а также возможностей ОС и прикладного ПО, сертифицированных или имеющих перспективы сертификации в системах сертификации ФСТЭК России или ФСБ России; сокращение количества персонала (АРМ), обрабатывающих ПДн, разделение функций, минимизирующее возможность одновременной обработки ПДн из разных систем; обезличивание части ИСПДн (переход на необщеизвестные идентификаторы (номера медкарт, номера лицевых счетов и т.п.); разделение ИС сертифицированными межсетевыми экранами на отдельные сегменты (ИСПДн), классификация каждого сегмента (ИСПДн) и снижения требований к части из них; организация терминального доступа к ИСПДн; исключение из ИСПДн части ПДн, хранение их на бумажных или иных носителях вне ИСПДн.

Пример реализации СЗПДн в МИС

Выводы Необходимость защиты персональных данных в медицинских ИС – обязанность всех медицинских учреждений как операторов ПДн, вытекающая из требований ФЗ «О персональных данных». Для снижения затрат на создание СЗПДн целесообразно: закладывать требования по защите ПДн на этапе разработки ТЗ на МИС; встраивать механизмы защиты в прикладное ПО МИС. Создание систем обеспечения безопасности информации (СОБИ) – сложный и специфический вид деятельности, по этой причине для создания СЗПДн в МИС целесообразно привлекать специализированные организации, имеющие соответствующий опыт и квалифицированный персонал.

Спасибо за внимание ! , МОСКВА, Зеленоград, Центральный проспект, 11 тел , , факс