Об обучении в национальном центре защиты персональных данных в 2024 году

Чемпионат по стрельбе среди руководящего состава силовых структур

На днях в тире имени Тимошенко прошел чемпионат по стрельбе среди руководящего состава силовых структур на призы Министра обороны Республики Беларусь. По итогам состязания были определены личное и командное первенство.

Группы и результаты

Первая группа – руководители команд – уже выполнили стрельбу из пневматического пистолета на 10 метров и стрельбу из малокалиберной винтовки. Руководители команд также выполнили стрельбу из пистолета Макарова на 25 метров.

Результаты чемпионата

В шестерке лидеров в общекомандном зачете:

  1. Команда Государственного таможенного комитета
  2. Команда МЧС
  3. Команда МВД
  4. Команда Министерства обороны
  5. Команда ОАЦ
  6. Команда Следственного комитета

Личный зачет

В личном зачете:

  1. Министр по чрезвычайным ситуациям Беларуси – генерал-майор внутренней службы Вадим Синявский
  2. Первый заместитель председателя Следственного комитета – генерал-майор юстиции Олег Шандарович
  3. Представитель команды комитета Государственного контроля – Андрей Лобович

Поздравление участников

Министр обороны Республики Беларусь генерал-лейтенант Виктор Хренин поздравил участников чемпионата по стрельбе. Он выразил благодарность за отзывчивость на проведение мероприятия и отметил, что соревнования вызывают неподдельный интерес.

Повышение квалификации по защите персональных данных

Указом Президента Республики Беларусь установлена обязанность организаций предоставлять информацию для обучения по защите персональных данных и информационной безопасности. Это важная мера по совершенствованию защиты персональных данных.


Изображение

Фото Яна Горбанюка

защита персональных данных

Указом Президента Республики Беларусь установлена обязанность организаций предоставлять информацию для обучения по защите персональных данных и информационной безопасности.

Обучение по защите персональных данных

Напоминаем, что согласно подпункту 3.3 пункта 3 Указа № 422 операторы (уполномоченные лица) организуют не реже одного раза в пять лет прохождение в Национальном центре защиты персональных данных обучения по вопросам защиты персональных данных лицами, ответственными за осуществление внутреннего контроля за обработкой персональных данных.

Обучение для обеспечения информационной безопасности

Согласно подпункту 3.2 пункта 3 Указа № 422 собственники (владельцы) информационных систем также должны обеспечить обучение своих работников не реже одного раза в три года. Это касается работников, ответственных за информационную безопасность. Также организации, осуществляющие лицензируемую деятельность по защите информации, также обязаны обеспечить обучение.

Заявки на обучение

Операторы должны предоставить сведения о количестве планируемых к обучению работников в форме заявки на повышение квалификации. Важно указать конкретные даты начала обучения согласно утвержденному плану-графику образовательного процесса.

Контрольные мероприятия

Приказом директора Национального центра защиты персональных данных утвержден план проверок соблюдения законодательства о персональных данных на 2024 год. План предусматривает проверки в отношении 11 операторов, преимущественно тех, которые обрабатывают большой объем персональных данных жителей Беларуси.

Цель проверок

Цель плановых проверок – установить соответствие деятельности операторов требованиям законодательства о персональных данных. Изучаются принятые правовые, организационные и технические меры по обеспечению защиты персональных данных от несанкционированного доступа, изменений, блокирования, копирования и распространения.

Для дополнительной информации и ознакомления с учебными программами можно обращаться по телефонам: +375 17 367-02-29, +375 17 367-03-09.

Больше проверок:  Поиск данных о корпорациях и их владельцах

Аудит и защита информации: основные аспекты

При этом особое внимание уделяется надлежащей реализации обязательных мер по обеспечению защиты персональных данных, предусмотренных пунктом 3 статьи 17 Закона о защите персональных данных и подпунктом 3.5 пункта 3 Указа Президента Республики Беларусь от 28 октября 2021 г. № 422 ”О мерах по совершенствованию защиты персональных данных“.

План проверок соблюдения законодательства

План проверок соблюдения законодательства на 2024 год размещен на сайте Центра в разделе ”Защита персональных данных“ – ”Оператору“ – ”Контроль за обработкой“.

Отметим, что наряду с плановыми проверками Центром проводятся внеплановые и камеральные контрольные мероприятия. В большинстве случаев поводами для их проведения являются жалобы субъектов персональных данных. Отдельные проверки инициируются Центром по результатам анализа и оценки информации, размещённой в глобальной компьютерной сети Интернет.

Система защиты информации

Система защиты информации (СЗИ) — это комплекс организационных и технических мер, направленных на обеспечение информационной безопасности организации. Как и большинство технических процессов, СЗИ нужно создавать и поддерживать в актуальном состоянии. Можно сказать, что это не сиюминутное действие, а постоянный процесс по улучшению и совершенствованию системы безопасности. Защита может быть эффективной, если она находится в состоянии развития.

Меры по защите информации

О том, как происходит построение системы защиты информации, и о ее аттестации рассказывает руководитель проекта отдела защиты информации Noventiq Belarus Наталья Кийко.

Комплекс мероприятий по защите информации включает:

  1. Этап. Аудит системы защиты информации

    Аудит системы защиты информации — это наиболее эффективный способ получения независимой оценки уровня защищенности компании, который подразумевает анализ внедренных практик, политик, процессов, используемых средств защиты информации в текущий момент времени.

    Для проведения этой процедуры с каждой компанией у нас работает команда экспертов — специалисты по защите информации и инженеры.

    Специалисты по защите информации изучают и анализируют разработанные локальные правовые акты, внедренные в компании политики. Мы проверяем и инспектируем структуру и перечень информационных систем, изучаем их взаимосвязь друг с другом, анализируем и аудируем перечень персональных данных, которые обрабатываются в компании.

    Проводим анализ распределения ролей, ответственности и обязанностей в области информационной безопасности между специалистами заказчика.

    Инженеры проводят аудит корпоративной сети передачи данных, серверного оборудования, анализ системы виртуализации заказчика, проверяют корректность настройки антивирусного обеспечения, межсетевых экранов, инфраструктурных сервисов и так далее.

Результаты аудита информационных систем

Результат аудита представляет собой подробный отчет, в котором описывается оборудование и программное обеспечение, установленное в компании, а также выявленные недостатки. При выполнении работ наши специалисты руководствуются законодательством Республики Беларусь в области информационной безопасности. Мы также предоставляем заказчикам рекомендации по улучшению системы защиты, подробный анализ выполнения законодательных требований и помощь в классификации обрабатываемой информации.

Этап 1: Проектирование и создание системы информационной защиты

Разработка основных решений

На этапе проектирования системы защиты информации определяются основные технические решения, составляется технический проект, выбирается оборудование и материалы, определяются места установки системы. Грамотное проектирование позволяет сэкономить затраты на материалы, оборудование и работы.

Больше проверок:  Что такое выездная налоговая проверка и как бизнесу к ней подготовиться

Формирование требований к системе

На данном этапе разрабатывается техническое задание на создание системы защиты информации, политика информационной безопасности компании и схема защиты информации. Мы учитываем специфику бизнеса каждого заказчика и его индивидуальные требования.

Закупка и установка оборудования

При необходимости, заказчик закупает средства защиты информации, после чего наши специалисты могут осуществить их установку и наладку. Мы также предоставляем обучение сотрудников заказчика по работе с новым оборудованием.

Этап 2: Аттестация системы защиты информации

Проверка выполнения требований

Аттестация системы защиты информации проводится для оценки выполнения установленных законодательством требований. Она предусматривает комплексную оценку системы в реальных условиях эксплуатации.

Мероприятия аттестации

Мероприятия аттестации проводятся до завершения всех проверок, вне зависимости от результатов испытаний. Аттестация помогает гарантировать соответствие системы защиты информации всем законодательным требованиям.

В результате проведения аттестации и аудита системы защиты информации, компания получает подробный отчет о ее состоянии и рекомендации по улучшению. Надежная и эффективная система защиты информации обеспечивает безопасность и надежность бизнеса.

В том числе на данном этапе проводится сканирование системы на наличие уязвимостей, и в случае обнаружения уязвимостей выполняются рекомендации производителя сканера по их устранению.

По белорусскому законодательству, аттестат системы защиты информации действителен в течение не более 5 лет. Но по своему опыту скажу, что это просто гигантский срок для ИТ-сферы. Поэтому каждый руководитель компании и владелец бизнеса должен понимать, что после завершения аттестации он несет ответственность перед регулирующими органами, своими сотрудниками, акционерами за информационную безопасность компании и поддержание СЗИ в актуальном состоянии для противостояния современным угрозам.

Сколько времени занимает аудит, проектирование и создание СЗИ

Срок аттестации информационной системы компании, начиная с проведения первого аудита и заканчивая непосредственно получением аттестата, всегда отличается в зависимости от специфики и особенностей бизнеса, его масштаба.

Например, аттестация компании, в которой до 10 рабочих мест, не имеющих подключений к открытым каналам передачи данных, займет около 3 недель. В то же время аттестация СЗИ на крупном предприятии с более чем тысячей пользователей может занять до 9 месяцев или дольше. Ведь чаще всего после проведения аудита компания закупает дополнительное оборудование. А сроки поставок, например, межсетевого экрана, сегодня могут варьироваться от 3 месяцев и дольше.

Поэтому я рекомендую любой компании начинать готовиться к аттестации заблаговременно. Хотя бы за год до истечения предыдущего аттестата следует провести аудит, чтобы заранее выявить существующие проблемы в системе защиты информации, проконтролировать поддержание СЗИ в актуальном состоянии и выполнение своими сотрудниками функций по технической защите информации, своевременность осуществления обновлений средств защиты информации, оценить необходимость в приобретении или модернизации аппаратно-программных средств.

Больше проверок:  Главная страница официального сайта прокуратуры ленинградской области

Какие проблемы выявляются у компаний при аудите

1. Отсутствие либо неработающий межсетевой экран.

Как это ни парадоксально, но у многих белорусских компаний отсутствуют межсетевые экраны, либо они есть, но не поддерживаются производителями или отсутствуют необходимые подписки и лицензии. Как итог — компания вообще не защищена от внешних атак.

2. Отсутствие контроля за пользователями.

В этом случае речь идет не об отслеживании, чем сотрудник занимается в рабочее время, а именно о соблюдении им правил информационной безопасности. Например, частота смены пароля, его сложность, соблюдение локальных правовых актов по информационной безопасности и т. д.

3. Не разработаны инструкции по информационной безопасности.

Всем известен простой принцип — «Что не запрещено, то разрешено». Именно по нему работает большинство сотрудников. И если нет никаких документов в компании по информационной безопасности, то не стоит потом пенять на сотрудника, что он перешел по незнакомой ссылке в письме или другим образом поставил под удар информационную безопасность бизнеса.

4. Нет специалиста по информационной безопасности.

Это простительно для небольших компаний, но когда на предприятии с тысячами сотрудников обязанности по обеспечению информационной безопасности вешают на системных администраторов, чаще всего это ничем хорошим не заканчивается.

5. Поддержание СЗИ в актуальном состоянии.

Как уже отмечалось выше, информационная безопасность — это постоянный процесс. Но многие тот же аудит и аттестацию проводят лишь для галочки. В то же время ежедневно злоумышленники изобретают все более ухищренные способы для проникновения в корпоративную сеть, и большинство компаний оказываются к этому не готовы.

При функционировании системы защиты информации необходима тщательная организация текущей работы с персоналом, включающая периодические мероприятия по повышению уровня грамотности сотрудников в области защиты информации, проведение семинаров и тренингов.

Работник является не только основным звеном, но и потенциальной угрозой, так как чаще несанкционированный доступ и утечка информации обусловлены злоумышленными действиями или же небрежностью пользователей и персонала. Эти факторы практически невозможно исключить или локализовать при помощи аппаратных и программных средств, криптографии и физической защиты.

Если у вас остались вопросы по аудиту, проектирвоанию, созданию или аттестации системы защиты информации, можете обращаться к специалистам Noventiq Belarus: +375 (17) 336 55 95

Еще больше про информационную безопасность бизнеса мы рассказываем в нашей группе в . Кроме того, там публикуем анонсы мероприятий и экспертные интервью.