№ 1(5),  январь  2009

Федеральный закон «О персональных данных»: два года спустя

В 2009 году исполнилось два года с момента вступления в силу Федерального закона № 152-ФЗ «О персональных данных». Что же изменилось за это время? Работает ли документ эффективно в том виде, в котором он был принят, или первоначальный вариант, предложенный разработчиками, мог бы стать более удачным для применения в условиях российской действительности? Удалось ли навести порядок в области сбора, обработки, хранения и защиты персональных данных субъектов? Разобраться в этом нам помогли специалисты, стоявшие, наравне с другими разработчиками, у истоков этого законопроекта — Михаил Владимирович ЯКУШЕВ и Ульяна Викторовна ЗИНИНА. 

№ 2(6),  февраль  2009

Добро пожаловать в Интернет! Все базы персональных данных тут!!!

Интернет давно перестали использовать только специалисты, профессиональная деятельность которых связана именно с сетевыми технологиями. Сегодня этот неоспоримый атрибут информационной эпохи имеет огромное количество поклонников и стремится привлечь еще больше. Недаром в декабре прошлого года международный форум по вопросам управления Интернетом прошел под лозунгом «Миллиард новых пользователей». Но развитие глобальных информационных систем при всех несомненных выгодах поставило перед обществом и проблему обеспечения неприкосновенности частной жизни человека. 

№ 3(7),  март  2009

Утечки персональных данных: география — весь мир, идеального средства защиты — не существует

Мало кто сегодня может поспорить с утверждением, что утечки персональных данных представляют реальную опасность для большинства организаций и предприятий. В чем причина того, что, несмотря на предпринимаемые во многих организациях меры по защите информационных систем, в которых обрабатываются персональные данные, процент инцидентов, связанных с незаконным распространением персональных данных, растет год от года? Откуда исходит основная угроза? Какие сферы являются сегодня лидерами по числу утечек информации персонального характера? Возможно ли было бы избежать хищения личных данных клиентов, сотрудников? Чаще всего вместо ответа на эти вопросы на страницах различных периодических изданий, в обзорах, размещаемых на информационных порталах, за редким исключением, публикуются сообщения, представляющие собой простую констатацию факта произошедшего инцидента. И это в лучшем случае... Иногда размещенный материал представляет собой чуть ли не «прямую инструкцию к действию», подробно описывая, каким образом возможно осуществить кражу персональных данных. Так ли это необходимо? Пресса чаще всего пишет не о том, что опасней, а о том, что интересней. Может быть, полезнее было бы проанализировать основные ошибки, которые допускаются организациями при защите своих информационных систем и работе с персоналом, имеющим допуск к работе с информацией персонального характера? Наверное, это задача, которую предстоит решить аналитическим компаниям, работающим сегодня с данными об утечках. 

№ 4(8),  апрель  2009

Персональные данные учащихся: защита — требование времени, способ — грамотный подход

Принятие в 2006 году Федерального закона № 152-ФЗ «О персональных данных» позволило на законодательном уровне обеспечить защиту «прав и свобод человека и гражданина при обработке его персональных данных, в том числе прав на неприкосновенность частной жизни, личную и семейную тайну». А так как данный нормативный акт распространяется на действия, совершаемые «с персональными данными с использованием средств автоматизации», то неудивительно, что вопросы, связанные с защитой персональных данных рассматриваются сегодня чаще всего в комплексе с другими аспектами обеспечения общей концепции информационной безопасности организации. Насколько эффективно происходит внедрение новейших информационных технологий в систему образования? Пересматриваются ли при этом основные, порой сильно устаревшие, принципы работы с информацией, которая циркулирует как внутри отдельного учебного учреждения, так и в масштабах всего общероссийского образовательного пространства? Уделяется ли внимание вопросам, связанным с информационной безопасностью, защитой персональных данных обучающихся? 

№ 5(9),  май  2009

Работодатель и работники: возможно ли избежать конфликта интересов

В последнее время мы все чаще слышим информацию о том, что в Российской Федерации насчитывается от 5 до 7 миллионов операторов персональных данных. Откуда взялась такая цифра? Все дело в том, что любое предприятие, на котором работает даже несколько человек, все равно осуществляет сбор, обработку и хранение персональных данных — в данном случае своих работников, то есть является оператором персональных данных (пункт 2 статья 3 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных»), а, значит, его сотрудники обязаны знать и соблюдать все требования законодательства о персональных данных. 

№ 6(10),  июнь  2009

Аутсорсинг ИCПДн: за безопасность персональных данных будет отвечать оператор

В последнее время, когда разговор заходит об ИТ-сопровождении различных бизнес-процессов, мы все чаще и чаще слышим слово «аутсорсинг», в том числе и применительно к обслуживанию различных информационных систем персональных данных. Что это — еще одно название практики субподрядных работ или действительно новое слово в организации бизнеса? О чем стоит помнить, если вы решили передать свою информационную систему на обслуживание сторонней организации? Кто будет отвечать, если по вине аутсорсера из информационной системы произойдет утечка персональных данных субъектов? И ограничивается ли понятие аутсорсинга в сфере персональных данных лишь одним техническим сопровождением работы информационных систем персональных данных (ИСПДн)? 

№ 6(10),  июнь  2009

Аутсорсинг — инструмент, гарантирующий безопасность персональных данных

Аутсорсинг — достаточно новое понятие в России. Еще не изжитое, не избитое. С аутсорсингом ассоциируют не только инструменты организации и оптимизации бизнес-процессов, но и риски, связанные с информационной безопасностью, в частности касающиеся защиты персональных данных. Для чего необходим аутсорсинг, как не бояться данных услуг и почему стоит доверять аутсорсеру, передавая на обслуживание информационные системы персональных данных? Об этом рассказывает президент Ассоциации стратегического аутсорсинга «АСТРА» Сергей Македонский. 

№ 7(11),  июль  2009

Контроль и надзор под пристальным вниманием государства

В декабре 2008 года Государственной Думой Российской Федерации был принят Федеральный закон № 294-ФЗ «О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля» (далее ФЗ № 294). Данный законодательный акт вступил в силу в мае этого года. В чем его важность и почему принятие этого документа многими предпринимателями было встречено на «ура»? 

№ 8(12),  август  2009

Государственные информационные системы: кто защищает персональные данные россиян?

Когда мы говорим об информационных системах персональных данных и обязанностях операторов по их защите, мы почему-то все время забываем о том, что самым крупным оператором персональных данных сегодня является государство. Государственные автоматизированные системы «Выборы», «Правосудие», Государственная система оформления, изготовления и контроля паспортно-визовых документов нового поколения (ПВДНП), Общероссийский государственный информационный центр (ОГИЦ) — в этих государственных информационных системах (ГИС) обрабатываются данные о миллионах российских граждан. Именно их чаще всего используют для межведомственного взаимодействия, обмена информацией государственные органы. Насколько велика вероятность утечек информации, кто будет отвечать, если в один прекрасный момент персональные данные граждан, обрабатываемые в них, окажутся доступными широкому кругу лиц? Сможет ли электронное правительство как новая форма деятельности государственных органов обеспечить не только повышение оперативности и удобства получения гражданами и организациями государственных услуг и информации о результатах деятельности государственных органов, но и дать россиянам гарантию уверенности в том, что их персональные данные надежно защищены? 

Специальный выпуск,  сентябрь  2009

Первый День Рождения: сделано много, а предстоит еще больше

Вот мы и празднуем наш первый День Рождения. Именно 26 сентября прошлого года информационно-аналитический журнал «Персональные данные» получил Свидетельство о регистрации средства массовой информации № ФС77-33721. В этот день и началось наше «плавание» в бескрайних просторах информационного поля Российской Федерации. Удалось ли нам добиться цели, которую мы изначально ставили для себя, а именно — стать «настольным» журналом любого оператора персональных данных? Наверное, об этом лучше всего судить вам, нашим читателям... Но пока у нас нет головокружения от успехов. Мы старались, как могли. Старались публиковать объективные, профессиональные с юридической точки зрения материалы, которые помогали бы ориентироваться в современной нормативной правовой базе, регламентирующей работу с персональными данными субъектов, и могли бы оказать реальную помощь любому специалисту, в силу своих должностных обязанностей занимающемуся обработкой такой «тонкой материи» как информация персонального характера.

Шло время, уровень осведомленности как операторов персональных данных, так и населения о необходимости защиты персональных данных заметно повышался. И это не голословное утверждение. Об этом свидетельствуют вопросы, которые приходили к нам в редакцию. Порой на них было не просто ответить и специалистам, уже не первый год работающим по данной тематике. Это не могло не радовать, тем более, что вместе с вами росли и мы. Так что большое вам спасибо!

Как мы собираемся праздновать День Рождения? Будем готовить для вас очередной сентябрьский номер, ведь 29 число «не за горами». А нарушать традицию, сложившуюся за этот год, мы не хотим. Именно в этот день наши постоянные читатели ждут появления новых материалов. Однако оставить без внимания наш первый День Рождения мы не смогли, поэтому предлагаем вашему вниманию небольшой специальный выпуск журнала, в котором постараемся вспомнить все то, что случилось с нами за этот год. И начнем с ответов на вопросы, которые по нашей просьбе подготовили вы, наши авторы и читатели.

Редактор Марина Прохорова



— Поздравляю всех авторов и читателей журнала «Персональные данные» с юбилеем. Что для Вас значит эта дата?

— Наверное, как и для любого издания, это пусть маленький, но достаточно важный юбилей. Для меня, как редактора, он еще значим и потому, что за время существования журнала мы не задержали выход ни одного номера. Я считаю это тоже своего рода достижением. Стабильность в наше время много значит. Что еще? Так получилось, что эта дата совпала практически с началом новой подписной кампании на 2010 год. И здесь мы, наверное, получили самый большой подарок. Те, кто читал наш журнал в 2009 году, в первых рядах поспешили оформить новую подписку. Будем надеяться, что к ним присоединятся и новые подписчики, те, кто только еще начинает изучать нашу тематику. Специально для них мы открыли рубрику «Оператору: от А до Я», так что будет возможность познакомиться и с азами проблематики персональных данных.

— Ваш журнал является первым изданием, посвященным защите персональных данных. Как все начиналось?

— Началось все в 2007 году, когда Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных» вступил в силу. Все специалисты, которые когда-либо занимались вопросами защиты информации, в том числе конфиденциальной, остро ощутили нехватку сведений по проблематике персональных данных, отсутствовали источники, в которых можно было бы прочитать материалы о зарубежной практике по защите персональных данных субъектов. Что уж говорить о рядовых гражданах, тех самых субъектах персональных данных, чьи интересы и должен был защищать новый закон, и сотрудниках организаций, которые в соответствии с вышеназванным законодательным актом попадали в категорию операторов персональных данных. К этому времени компания «ИнфоТехноПроект» открыла Информационный проект «Персональные данные». На нем в полном объеме была представлена нормативная правовая база, сформированная по тематике персональных данных к тому моменту, здесь же аккумулировались все новости. Однако, все же это был проект определенной компании, на нем практически отсутствовали аналитические материалы. Именно в это время и возникла идея о создании полноценного официально зарегистрированного информационно-аналитического журнала. Вполне логично, что компания «ИнфоТехноПроект» как организация, специализирующаяся на выполнении научно-исследовательских и технологических работ в сфере персональных данных, стала нашим учредителем, а ее генеральный директор Елена Голованова с первых номеров — идейным вдохновителем и неизменным помощником. Так осенью 2008 года первый номер журнала «Персональные данные» впервые был представлен на суд читательской аудитории. Что из этого вышло — вы видите сами...

— В чем заключается Ваш главный посыл к читателям?

— Действительно, раньше было принято, что у каждого журнала, газеты был свой лозунг, который в обязательном порядке печатался на первых страницах изданий, многие возвратились к этому и сейчас, только назвали это слоганом. «Журнал для тех, кто не спешит ставить точку», «Мы сделали информацию наглядной!», «Знаменитый журнал о знаменитых людях» и т.д. Перечислять можно бесконечно... Мы изначально исходили из того, что субъектов персональных данных, то есть простых граждан, защищают суды, правозащитные организации, уполномоченные органы государственной власти. А кто защищает оператора? Самое верное средство защиты для него — получение максимально полного и конкретного, а также разнопланового объема информации. Этим мы руководствуемся при подготовке очередных номеров.

— Как Вы выбираете темы для своих статей?

— Как ни странно, но темы мы не выбираем. Их подсказывает сама жизнь. Участие в различных семинарах, конференциях, выставках дает возможность общаться с теми, кто непосредственно занимается организацией работы с персональными данными в различных компаниях, с представителями регуляторов, в конце концов, с субъектами персональных данных, которыми мы все являемся. Зачем что-то придумывать? Порой на конференциях не успеваешь даже записывать, что интересно аудитории, столько бывает вопросов, столько еще осталось неизученных моментов. К тому же обратная связь с читателями позволяет быть постоянно в курсе их проблем, не зря же раньше отделы по работе с читателями были неизменным атрибутом любой редакции. Как говорится, все новое — это хорошо забытое старое.

— Кто, сколько и какие письма Вам пишет, и как работаете с ними?

— Про то кто, могу сказать — наши читатели и авторы. Сколько? Честно — не занимались подсчетом. Но не выходит ни одного номера, чтобы через пару дней в редакцию не поступило хотя бы несколько писем. Благо электронная форма нашего издания позволяет связываться с нами достаточно оперативно. Чаще всего это вопросы по материалам номера, иногда читатели экстраполируют ту или иную статью на деятельность своей организации и просят разъяснить порядок действий в конкретной ситуации, в конкретной отрасли деятельности. С помощью юристов компании «ИнфоТехноПроект» мы готовим ответы, затем не только публикуем их в следующих номерах, но и непосредственно высылаем читателям, иногда правда с небольшой задержкой, чтобы все-таки материал сначала появился в журнале.

— Расскажите, пожалуйста, о Ваших коллегах, которые делают вместе с Вами журнал.

— Скажу сразу, наш коллектив небольшой и в основном молодой. За этот год мы сработались достаточно тесно. Все они замечательные специалисты, профессионалы в своем деле... Но начну по порядку. На всех мероприятиях, проводимых по тематике персональных данных, вы можете увидеть нашего неизменного корреспондента Екатерину Вихрову. Диктофон, фотоаппарат, ручка, блокнот — и перед вами классический журналист, то есть человек, по словам Д. Уэста, «обладающий даром ежедневно заполнять пустоту».

Без службы технической поддержки сейчас не работает не то, что ни одно электронное издание, но, наверное, и ни один сайт. Так что в первую очередь в случае технических сбоев наши читатели обращаются к Павлу Рябову. Не загружается номер, не работает логин и пароль, возникли сложности из-за сбоев того или иного браузера — все к нему. Как редактор скажу, его выдержке можно только позавидовать, так как порой наши читатели задают такие вопросы, до которых и специально иногда не додумаешься.

Кто еще пишет материалы в журнал? Конечно, наши привлеченные авторы, среди них в первую очередь хочется назвать уже упоминаемых мной специалистов компании «ИнфоТехноПроект» (Елену Голованову, Анастасию Шилину, Наталью Самойлову и Андрея Лыкова). По-моему, нет ни одной проблемы, связанной с организационно-правовой стороной работы с персональными данными, статью о которой они не могли бы написать в кратчайшие сроки. А так как тема персональных данных напрямую касается деятельности кадровых служб и кадровых агентств, то уже долгое время мы тесно сотрудничаем с руководителем кадрового агентства «Кордек» Татьяной Крахиной. Конечно, к работе над журналом мы постоянно привлекаем и экспертов, которые уже являются признанными авторитетами по вопросам применения законодательства о персональных данных.

Как и любое издание, мы стремимся стать более узнаваемыми. Тут на помощь нам приходит наш рекламный отдел в лице Марии Королевой. Надеюсь, что благодаря ее усилиям круг наших подписчиков будет увеличиваться с каждым номером.

И, наконец, необходимо сказать о том, что мы стараемся все больше расширять сотрудничество с различными международными правозащитными организациями, а также с аналогичными нашему Уполномоченному органу по защите прав субъектов персональных данных (Роскомнадзору) зарубежными структурами. Поэтому буквально недавно наш коллектив пополнился еще одним сотрудником — переводчиком Владиславом Герасимовым.

Вот вроде бы и все... Как оказалось, нас не так-то и мало!

— Как отреагировали на Вашу работу люди, которые уже давно занимаются защитой персональных данных?

— Насколько я понимаю, если люди действительно являются профессионалами в какой-то области, они никогда не боятся здоровой конкуренции. Хотя с первых дней работы позиция и учредителей, и редакции была единой — мы не стремимся занять чью-то нишу, «отбить» у кого-то читателей. Вы могли заметить, что мы не делаем предпочтение в освещении тех или иных мероприятий, в зависимости от того, кто является их организатором. Это было и остается незыблемым правилом редакционной политики.

— Как часто у Вас появляются в журнале новые рубрики? Сколько рубрик было открыто в этом году? По каким причинам они открываются?

— Появление новой рубрики только тогда имеет смысл, если в освещаемой тематике появляется какое-то новое направление, может быть неожиданный ракурс, который хотелось как-то выделить, обратить на него особое внимание. Постепенно нарабатывалась практика проведения контрольно-надзорных мероприятий, к нам в редакцию стали приходить письма из регионов с просьбами осветить на страницах журнала деятельность территориальных управлений Роскомнадзора, написать о проведении той или иной проверки. Результат — рубрика «Практика проверок». Но опять же мы не стали заниматься простой констатацией факта осуществления контрольно-надзорного мероприятия, мы стараемся проанализировать нарушения, допущенные операторами, объяснить, почему к ним со стороны регулятора были предъявлены претензии, какую норму законодательства о персональных данных они нарушили. Постепенно мы наладили контакт с российским представительством Европейской комиссии, они готовы сотрудничать с нами, отвечать на вопросы, предоставлять материалы — в журнале открылась рубрика «Международная практика» и т.д.

— Строгий ли Вы редактор?

— Об этом лучше спросить при встрече у сотрудников журнала «Персональные данные». Им виднее.

— Кого из экспертов в области защиты персональных данных, политиков, бизнесменов, Вам хотелось бы видеть автором или постоянным читателем журнала?

— Читателей не выбирают, их интерес и доверие надо завоевать. Что касается авторов, к сожалению, многие операторы персональных данных, среди которых как коммерческие, так и государственные структуры, не хотят говорить о проблемах, с которыми они сталкиваются при реализации требований законодательства о персональных данных. Но ведь если не говорить о проблемах, их никогда не решить. Поэтому мы хотим видеть на своих страницах прежде всего тех, кто понимает, что о защите персональных данных говорили и будут говорить, и, прежде всего, на международном уровне. И для того, чтобы Российская Федерация стала полноправным членом международного сообщества, нам надо добиться того, чтобы право на защиту персональных данных субъектов было реализовано для каждого россиянина в действительности, а не только прописано в тексте закона.

— Какие у Вас планы на будущее?

— Так как номер готовится до Дня Рождения, это не очень хорошая примета говорить о будущем. Но все же... В ближайшее время на сайте журнала появится тематический план номеров на первое полугодие 2010 года. Мы постараемся учесть все пожелания, которые вы высказали в своих письмах (кстати, с некоторыми из них вы сможете познакомиться также на страницах нашего специального выпуска). Безусловно, и об этом говорилось уже не раз, будем стараться, чтобы в журнале значительно возросло количество материалов именно практической направленности. Что сделать? Как сделать? Кто может помочь на различных этапах деятельности по организации работы с персональными данными субъектов? Одним словом, планов много, осталось только воплотить их в реальность. И, я думаю, к этому наш коллектив вполне готов.

— Юбилей — хороший повод обратиться к авторам и читателям с пожеланиями и предложениями.

— Пожелание одно — читайте нас, пишите и звоните нам. Мы всегда будем рады услышать Ваше мнение, узнать, материалы на какие темы вы хотели бы увидеть на наших страницах. И самое главное — не будьте равнодушными. Конструктивная критика всегда полезна, тем более что нам всего один год, и мы рады услышать, а самое главное — принять к сведению и учесть любой совет. 

№ 9(13),  сентябрь  2009

Федеральные органы государственной власти и защита персональных данных

Говоря о выполнении требований Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных» в адрес федеральных органов государственной власти будет задано много острых вопросов, самый главный из которых может звучать следующим образом: а что сделано вами как для организации работы с персональными данными, так и для их защиты? 

№ 10(14),  октябрь  2009

Диалог или Как в России обстоят дела с жалобами субъектов персональных данных?

Опыт участия в многочисленных конференциях показывает, что чаще всего их программы предполагают выступление с докладами различных экспертов, представителей органов власти, а вот для ответов на вопросы аудитории, для обсуждения наиболее спорных вопросов чаще всего не остается времени. А если и разгораются жаркие дискуссии, то их неумолимо прекращает модератор.
     Однако бывают исключения, когда и сам модератор не прочь подискутировать. Вот тогда и рождается острый, интересный, а самое главное конструктивный диалог. Ярким примером служит дискуссия, состоявшаяся 1 октября на «круглом столе» «Реализация требований 152-ФЗ при развертывании системы защиты персональных данных в отдельно взятом муниципальном образовании Московской области», проходившем в рамках Второй Всероссийской конференции-семинара «Персональные данные». Его участниками стали: Елена Волчинская — советник аппарата Комитета Государственной Думы по безопасности, Александр Власов — директор по развитию бизнеса (Гротек), Станислав Любушкин — представитель Управления Роскомнадзора по Москве и Московской области, Сергей Вихорев — заместитель генерального директора по развитию (ОАО «Элвис-плюс»), а также операторы персональных данных различных сфер деятельности.
     И что самое интересное, вопросы, заданные из зала, касались не только деятельности организаций-операторов по обработке персональных данных, но и реализации прав граждан на защиту своих персональных данных. Участники «круглого стола» интересовались, как сегодня работает механизм подачи жалобы или обращения в Уполномоченный орган по защите прав субъектов персональных данных о нарушении оператором требований, предъявляемых к обработке информации персонального характера, можно ли получить сведения о прохождении проверки оператором персональных данных. 

№ 11(15),  ноябрь  2009

Защита персональных данных субъектов на региональном уровне. Опыт Воронежской области

Каждый субъект Российской Федерации специфичен по-своему, что не может не отразиться, в том числе, и на деятельности хозяйствующих субъектов. Однако, несмотря на это, как показывает проведенный анализ, проблемы, с которыми сегодня сталкиваются при реализации требований законодательства о персональных данных операторы персональных данных, трудности, которые приходится решать территориальным управлениям Роскомнадзора при осуществлении функций контроля и надзора, и, наконец, характер жалоб субъектов персональных данных достаточно похожи. О выполненных задачах, первоочередных планах и практике работы рассказывает руководитель Управления Роскомнадзора по Воронежской области Л.А. Макеева

№ 12(16),  декабрь  2009

«Не все операторы внимательно изучили методические документы и, по всей видимости, боятся применить их на практике»

Несмотря на то, что в Федеральном законе «О персональных данных» изменена статья, согласно которой оператор при обработке персональных данных обязан использовать, в том числе, шифровальные (криптографические) средства для защиты персональных данных от неправомерного или случайного доступа к ним (пункт 1 статьи 19), тема криптографии актуальность не теряет. Почему документы ФСБ России, устанавливающие требования по организации и обеспечению функционирования шифровальных (криптографических) средств при использовании их в информационных системах персональных данных, спустя два года после выхода по-прежнему вызывают столько вопросов? Какие новые версии нормативно-методических документов ФСБ России готовятся к выходу? На эти и другие интересующие операторов вопросы отвечает первый заместитель начальника 8 Центра ФСБ России Александр Павлович Баранов.