FZ-152 "Sobre la protecci贸n de datos personales" se aplica a todas las entidades existentes: personas f铆sicas y jur铆dicas, organismos federales de poder estatal y autogobierno local. De hecho, esta ley se aplica a cualquier organizaci贸n que procese informaci贸n y datos personales de ciudadanos de la Federaci贸n de Rusia, independientemente de la forma de propiedad y el tama帽o de la organizaci贸n.
A veces, una organizaci贸n, de forma bastante inesperada por s铆 misma, puede detectar inicialmente sistemas de informaci贸n impl铆citos de datos personales (PD). Por ejemplo, una empresa se considera el operador de datos personales si su sitio web tiene formularios de comentarios, registro / autorizaci贸n y otras formas de recopilaci贸n de datos mediante los cuales es posible identificar el tema.

Los reguladores llevan a cabo el control y la supervisi贸n del cumplimiento de los requisitos de la ley federal "Sobre datos personales":
- Roskomnadzor sobre la protecci贸n de los derechos de los sujetos de los datos personales;
- El FSB de Rusia en t茅rminos de cumplir con los requisitos en el campo de la criptograf铆a;
- FSTEC de Rusia en t茅rminos de cumplimiento de los requisitos para proteger la informaci贸n del acceso no autorizado y las fugas a trav茅s de canales t茅cnicos.
Dado que la Ley Federal "sobre datos personales" es solo la base del apoyo legal para la protecci贸n de datos personales, sus requisitos se especificaron en los actos del Gobierno de la Federaci贸n de Rusia y el Ministerio de Comunicaciones, y otros documentos reglamentarios y metodol贸gicos de los reguladores.
Cada organizaci贸n que procesa datos personales se enfrenta al problema de adaptar sus sistemas de informaci贸n a los requisitos de la ley. La protecci贸n de los datos personales es uno de los problemas m谩s acuciantes, y no solo en Rusia, sino tambi茅n en otros pa铆ses.

Tipos de datos personales.
De acuerdo con la Ley Federal-152, los datos personales son cualquier informaci贸n relacionada con una persona espec铆fica (basada en dicha informaci贸n) (un sujeto de datos personales). Por ejemplo: nombre, fecha y lugar de nacimiento, direcci贸n, estado civil, social, estado de la propiedad, educaci贸n, etc.
Los datos personales se dividen en varias categor铆as:
El procesamiento de datos personales es cualquier acci贸n (operaci贸n) o un conjunto de acciones con datos personales utilizando herramientas de automatizaci贸n o sin ellas, que incluyen:
- coleccion
- grabar
- sistematizaci贸n
- acumulaci贸n
- almacenamiento
- aclaraci贸n (actualizaci贸n, cambio),
- extracci贸n
- usar
- transmisi贸n (distribuci贸n, provisi贸n, acceso),
- despersonalizaci贸n
- bloqueo
- remoci贸n
- destrucci贸n de datos personales.
Responsabilidad por violaciones
Seg煤n el art铆culo 24 de la Ley Federal-152, las personas son responsables de la violaci贸n de la ley de conformidad con la legislaci贸n de la Federaci贸n de Rusia.
Al verificar la empresa, los reguladores se gu铆an por la Ley Federal-152 y una serie de estatutos. La auditor铆a puede ser tanto planificada como no programada, sobre los hechos de las violaciones, as铆 como para controlar la orden emitida previamente para eliminarlas.
Las personas que violen los requisitos para la protecci贸n de la EP pueden enfrentar no solo responsabilidad civil y disciplinaria, sino tambi茅n administrativa e incluso penal.
驴C贸mo cumplir con los requisitos de FZ-152?
Por lo tanto, una empresa u organizaci贸n que procesa datos personales u otra informaci贸n restringida debe proteger esta informaci贸n de acuerdo con la ley. Esto no solo requiere una gran experiencia, conocimiento y experiencia, sino que tambi茅n implica dificultades t茅cnicas y costos considerables.
Seg煤n la definici贸n oficial aprobada por la FSTEC, "... La seguridad de los datos personales es el estado de protecci贸n de los datos personales, que se caracteriza por la capacidad de los usuarios, los medios t茅cnicos y las tecnolog铆as de la informaci贸n para garantizar la confidencialidad, integridad y disponibilidad de los datos personales cuando se procesan en sistemas de informaci贸n de datos personales ..."
Para cumplir con los requisitos organizativos, legales y t茅cnicos de FZ-152, por su cuenta, debe estudiar no solo la ley en s铆, sino tambi茅n sus estatutos, para comprender exactamente qu茅 medidas deben tomarse. Los especialistas en outsourcing pueden estudiar los procesos de procesamiento de datos personales en una empresa, elaborar los documentos necesarios, implementar medidas de seguridad, etc.
El sistema integrado de seguridad de la informaci贸n incluye:
- Herramientas de prevenci贸n de intrusiones (IDS).
- Cortafuegos (FW).
- Protecci贸n contra malware.
- Un sistema para monitorear y registrar eventos de seguridad.
- El sistema de protecci贸n criptogr谩fica de los canales de comunicaci贸n (encriptaci贸n).
- Herramientas de protecci贸n del entorno virtual, sistema de protecci贸n contra acceso no autorizado (NSD), identificaci贸n y control de acceso.
- An谩lisis de seguridad / sistema de identificaci贸n de vulnerabilidad, etc.
Adem谩s, la seguridad integrada de la informaci贸n implica no solo medidas t茅cnicas, sino tambi茅n organizativas.
Cloud FZ-152: caracter铆sticas de implementaci贸n
Varios proveedores rusos proporcionan servicios de infraestructura en la nube para el despliegue de sistemas de informaci贸n de acuerdo con los requisitos de la legislaci贸n federal en materia de DP. Al colocar los sistemas del cliente en la nube, el proveedor asume la soluci贸n de muchos problemas de IS, incluidos los relacionados con la protecci贸n de datos personales. Al migrar a la nube, proteger谩 la infraestructura de TI y esto eliminar谩 algunas de las responsabilidades del cliente. Por ejemplo, un proveedor cumple con los requisitos de la Ley Federal 152 con respecto a la protecci贸n de un entorno de virtualizaci贸n.
Los proveedores tambi茅n pueden proporcionar a los clientes asistencia experta para resolver el problema de protecci贸n de datos: determinar el nivel de seguridad requerido y, de acuerdo con esto, ofrecer una opci贸n de implementaci贸n; desarrollar documentaci贸n para cumplir con los requisitos de la legislaci贸n de la Federaci贸n de Rusia.
Una nube segura ayudar谩 a optimizar los costos de la organizaci贸n al reducir el costo de crear y mantener una infraestructura de TI y un sistema interno de protecci贸n de la informaci贸n. Como regla general, los expertos calificados brindan soporte t茅cnico integral y soporte, incluida la consultor铆a y el desarrollo de un paquete de documentos para la certificaci贸n en las autoridades reguladoras, y la plataforma para la prestaci贸n de servicios cumple con los estrictos est谩ndares t茅cnicos y los requisitos organizativos necesarios. Los clientes pueden utilizar los servicios de preparaci贸n de la documentaci贸n necesaria y proteger el ISPD a nivel de aplicaci贸n y sistema operativo.
Tambi茅n se proporcionan procesos de gesti贸n de riesgos y vulnerabilidades, investigaci贸n de incidentes, auditor铆as de seguridad internas y externas, as铆 como monitoreo y pruebas regulares de la red, sistemas y procesos de seguridad de la informaci贸n. Los especialistas calificados brindan soporte las 24 horas de la infraestructura de TI.
Juntas, estas medidas aseguran el cumplimiento de la legislaci贸n federal con respecto a la protecci贸n de datos personales.
Plataforma certificada
IBS DataFort proporciona dicho servicio basado en la
plataforma certificada DF Cloud . Todas las herramientas de parte t茅cnica, administraci贸n y virtualizaci贸n de esta plataforma cumplen con los est谩ndares y requisitos de FZ-152.
Secure Cloud Architecture IBS DataFort.La plataforma proporciona protecci贸n garantizada para ISPDN (hasta el primer nivel de seguridad inclusive), GIS (hasta el primer nivel de seguridad inclusive) y almacenamiento seguro de datos en el centro de datos de Nivel III. La plataforma utiliza firewalls certificados, herramientas de detecci贸n y prevenci贸n de intrusos (IDS / IPS), encriptaci贸n de canales de comunicaci贸n (GOST VPN), protecci贸n antivirus, protecci贸n de acceso no autorizada, protecci贸n del entorno de virtualizaci贸n y herramientas de escaneo de vulnerabilidades.
La nube FZ-152 tambi茅n es una soluci贸n adecuada para aquellos que exigen altas exigencias de confidencialidad y protecci贸n de datos, desean fortalecer su reputaci贸n comercial u obtener una ventaja tan competitiva como un alto nivel confirmado de seguridad de la informaci贸n.
驴C贸mo "moverse" a esa nube? 驴Es posible la "migraci贸n continua"? Bastante Por ejemplo, IBS DataFort transfiere ISPDn de manera segura a su nube segura, minimizando el tiempo de inactividad y el impacto en los procesos comerciales de la compa帽铆a (incluso desde sitios en el extranjero).
Traer infraestructura de TI de acuerdo con la Ley Federal-152
El proceso de llevar la infraestructura de TI del cliente de acuerdo con los requisitos de la Ley Federal-152 comienza con una auditor铆a y evaluaci贸n del nivel actual de seguridad.
Una auditor铆a de la infraestructura de TI de un cliente incluye un examen del procesamiento de DP y los procesos de protecci贸n y un examen del ISPD del cliente. Se prepara un informe de encuesta con una descripci贸n detallada de los procesos de procesamiento de DP desde un punto de vista t茅cnico.
El trabajo tambi茅n incluye modelar amenazas e infractores y elaborar un acto para determinar el nivel de seguridad de ISPDn. Con base en los resultados de la auditor铆a, se compila una declaraci贸n de trabajo privada sobre el sistema de protecci贸n ISPD y la determinaci贸n de los requisitos para el sistema dise帽ado.
Se est谩 desarrollando un conjunto de pol铆ticas, instrucciones, reglamentos y otros documentos para la protecci贸n de datos personales. Al mismo tiempo, los especialistas est谩n tratando de optimizar los costos del cliente para la implementaci贸n de equipos de protecci贸n.
IBS DataFort proporciona preparaci贸n de documentaci贸n y servicios de protecci贸n de ISPD para cumplir con la legislaci贸n federal sobre la protecci贸n de datos personales y puede ayudar en la preparaci贸n y certificaci贸n (ISPD, GIS, AS).
La certificaci贸n es realizada por auditores independientes con licencia del FSTEC y el FSB de Rusia. La aprobaci贸n de dicha certificaci贸n confirma la protecci贸n confiable de los datos personales de socios y clientes de la empresa contra amenazas externas, el cumplimiento integral de los requisitos de los reguladores. Es importante que los clientes obtengan la comodidad de una "ventanilla 煤nica": todo lo proporciona una empresa: IBS DataFort.
Para el operador de datos personales, esto significa estar dispuesto a inspeccionar Roskomnadzor, FSTEC y FSB, eliminando los riesgos de bloqueo de recursos y la ausencia de reclamos y sanciones del regulador.
Dicho servicio es relevante para muchas categor铆as de clientes de los segmentos estatales y corporativos y puede ser reclamado por operadores de datos personales que desean llevar sus actividades de acuerdo con la ley. La colocaci贸n de IP en el segmento cerrado de la infraestructura del proveedor, certificada de acuerdo con todos los est谩ndares y requisitos necesarios, elimina la necesidad de que el cliente organice de forma independiente todo el trabajo.