Стандарт НАУФОР одобрен ФСБ

11 октября ФСБ одобрила стандарт НАУФОР по защите персональных данных «Обеспечение безопасности персональных данных при их обработке в информационных системах персональных данных операторами-профессиональными участниками рынка ценных бумаг». Далее стандарт будет направлен на согласование в ФСФР России. Предполагается, что нареканий и отказов со стороны ФСФР не будет.

Интересно, что двумя днями позднее, американская «сестра» ФСФР — Комиссия по ценным бумагам США опубликовала интересный документ (неимеющий статуса обязательного или даже рекомендательного — просто мнение регулятора) в отношении обязательств по раскрытию информации о кибербезопасности и киберинцидентах. Интересно, ФСФР когда-нибудь дорастет до таких же по сути документов?..

Оцените статью
Бизнес без опасности
Есть что добавить? Добавьте!

Нажимая кнопку "Отправить", я даю свое согласие на обработку персональных данных (если вдруг они указаны в комментарии) в соответствие с политикой конфиденциальности. Также я соглашаюсь с тем, что в своем комментарии не раскрываю никаких сведений, составляющих государственную тайну, а также никакой иной информации, охраняемой законом (для этого используйте иные способы :-) ), если это не разрешено ее владельцем. Ваш комментарий может появиться не сразу, а после модерации (так бывает не всегда, но бывает).

  1. Unknown

    Так а что им дорастать — раз "сестра" и то не обязывает…

    Ответить
  2. Unknown

    Да, кстати, а ФСТЭК не при делах что ли?

    Ответить
  3. Алексей Лукацкий

    ФСТЭК еще раньше согласовал

    Ответить
  4. Шаломович Максим

    Это отраслевое приложение к 152-ФЗ или как? В смысле, насколько сильно пересекается закон и стандарт?

    Ответить
  5. Алексей Лукацкий

    Скорее отраслевое приложение, разъясняющее 19-ю статью

    Ответить
  6. Евгений III

    Они его как обычноне дают скачивать

    Ответить
  7. Анна Шестакова

    Евгений, скачать можно, только не самым очевидным способом;)

    Ответить
  8. Алексей Лукацкий

    Он нужен только членам НАУФОР. Зачем его остальным-то читать?

    Ответить
  9. Евгений III

    Чтобы посмотреть что они там про 19 ст. понаписали.

    Ответить
  10. Алексей Лукацкий

    Они стандарт разработали еще в прошлом году; по старой редакции ФЗ-152. Революции и крамолы от согласованных у регуляторов документов ждать не стоит. Просто детальное разъяснение требований по защите…

    Ответить
  11. Анна Шестакова

    Они там скорее из закона и всех подзаконников информации понадергали и скомпоновали, есть правда интересный момент про компенсационные меры.

    Ответить
  12. Алексей Лукацкий

    Да, мне идея компенсационных мер тоже понравилась

    Ответить
  13. VAVT

    Я все-таки не понимаю, какой смысл в этом отраслевом стандарте ПОСЛЕ принятия последней редакции 152-ФЗ. Требования к защите устанавливает Правительство, угрозы актуальные определяют органы исполнительной власти. Ассоциации вправе только определить дополнительные угрозы безопасности. Так какой смысл имеет модель угроз НАУФОР и рекомендации по реализации мер защиты? Исключительно как "костыль" до момента принятия подзаконных актов что ли?

    Ответить
  14. Алексей Лукацкий

    Если надзорный орган согласовал, то можно предположить, что и руководствоваться он будет стандартом. Несмотря на то, что написано в законе

    Ответить
  15. Евгений III

    1) Закон как дышло.
    2) ИСС видимо вбухал в него кучу времени/денег, чтобы просто так от него отказаться в связи с п.1

    Ответить
  16. Анна Шестакова

    VAVT, с Вами полностью согласна, смысла на данный момент никакого, но сам стандарт принят был еще до поправок. На сайте НАУФОР заявлено, что будут обновлять в соответствии с изменениями в законодательстве. Посмотрим:)

    Ответить
  17. Евгений III

    2. Комп. мера 1. На примере антивируса предлагают зоопарк мер: хипс, арксайт и инцидент менеджемент, вместо того, чтобы убрать админские права.
    3. Комп. мера 2. Предлагают разнести орг. Меры по времени. Почему организационные, а не технические? С организационными наоборот все предельно понятно и тогда и сейчас.

    Ответить
  18. Евгений III

    1. Стандар уже неактуален, имхо

    Ответить
  19. VAVT

    Анна Шестакова, стандарт действительно был принят до принятия поправок в 152-ФЗ, но ФСБ и ФСТЭК его "утвердили" уже после, т.е. заведомо осознавая его сомнительную легитимность.

    НАУФОР проводит курсы по применению стандарта, среди рассматриваемых тем есть такие:
    "Положения Стандарта, позволяющие оптимизировать деятельность организации по защите персональных данных", "Использование Стандарта в ходе взаимодействия с регулирующими органами, в том числе в ходе проверок". Насколько мне известно, и сам стандарт разрабатывали, и курсы эти проводит некое ООО «Инфосекьюрити Сервис».

    Ответить
  20. Анна Шестакова

    VAVT, опять-таки соглашусь, регуляторы согласовали сомнительный документ (не в первый раз, кстати), зачем — известно только им…
    Я тоже видела информацию о том, что стандарт ООО «Инфосекьюрити Сервис» разработала. http://infosecurityservice.ru/?m1=90 😉

    Ответить