1. Общие положения
1.1. Настоящее Положение разработано самозанятой Любавиной Ольгой Владимировной (далее — «Оператор») в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и принятыми в его исполнение нормативными правовыми актами Российской Федерации.
1.2. Целью Положения является обеспечение защиты персональных данных (далее — «ПД») клиентов, контрагентов и пользователей сайта https://olgalubavina.ru/psy_business (включая поддомены) от несанкционированного доступа, неправомерного использования, уничтожения, изменения, блокирования, копирования и распространения, а также предупреждение, выявление и устранение последствий нарушений законодательства в области ПД.
1.3. Основные понятия, используемые в настоящем Положении:
· Персональные данные — любая информация, относящаяся прямо или косвенно к определённому или определяемому физическому лицу (субъекту ПД);
· Угрозы безопасности ПД — совокупность условий и факторов, создающих опасность несанкционированного (в том числе случайного) доступа к ПД, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение ПД, а также иные неправомерные действия при их обработке в информационной системе;
· Уровень защищённости ПД — комплексный показатель, характеризующий требования, выполнение которых обеспечивает нейтрализацию актуальных угроз безопасности ПД при их обработке в информационной системе.
---
2. Меры по защите персональных данных
2.1. Оператор принимает следующие правовые, организационные и технические меры:
2.1.1. Назначение лица, ответственного за организацию обработки ПД, в обязанности которого входят: внутренний контроль за соблюдением требований законодательства, обучение и инструктаж работников, взаимодействие с субъектами ПД и уполномоченным органом по вопросам обработки ПД.
2.1.2. Разработка и утверждение политики в отношении обработки ПД и иных локальных актов, определяющих порядок работы с ПД.
2.1.3. Установление правил доступа к ПД, обрабатываемым в информационных системах, с обязательной регистрацией и учётом всех действий, совершаемых с ПД.
2.1.4. Использование индивидуальных паролей доступа работников к информационным системам в строгом соответствии с их производственными обязанностями.
2.1.5. Применение средств защиты информации, прошедших процедуру оценки соответствия в установленном законодательством порядке.
2.1.6. Использование сертифицированного антивирусного программного обеспечения с регулярно обновляемыми базами.
2.1.7. Обеспечение условий хранения ПД, исключающих несанкционированный доступ к их материальным носителям.
2.1.8. Выявление фактов несанкционированного доступа к ПД и оперативное реагирование на них.
2.1.9. Восстановление ПД, модифицированных или уничтожённых вследствие несанкционированного доступа.
2.1.10. Проведение регулярного обучения работников, непосредственно осуществляющих обработку ПД, по вопросам применения законодательства РФ о персональных данных и требований к их защите.
2.1.11. Осуществление внутреннего контроля и аудита соответствия обработки ПД требованиям законодательства и локальным актам Оператора.
2.1.12. Определение типов угроз безопасности ПД и установление соответствующих им уровней защищённости информационных систем.
---
3. Типы угроз безопасности персональных данных
3.1. Угрозы 1-го типа — угрозы, связанные с наличием в системном программном обеспечении информационной системы недокументированных (недекларированных) функциональных возможностей, не соответствующих заявленным производителем характеристикам, что потенциально способно привести к неправомерному доступу к ПД.
3.2. Угрозы 2-го типа — угрозы, связанные с наличием в прикладном программном обеспечении, установленном на рабочих станциях работников, уязвимостей, способных привести к неправомерному доступу к ПД. При этом системное программное обеспечение не содержит недокументированных возможностей.
3.3. Угрозы 3-го типа — угрозы, не связанные с наличием недокументированных возможностей ни в системном, ни в прикладном программном обеспечении информационной системы.
---
4. Уровни защищённости персональных данных
4.1. Первый уровень защищённости устанавливается в следующих случаях:
· информационная система отнесена к 1-му типу угроз безопасности ПД;
· информационная система отнесена ко 2-му типу угроз, при этом Оператор осуществляет обработку специальных категорий ПД более 100 000 субъектов (без учёта работников Оператора).
4.2. Конкретный уровень защищённости информационной системы определяется Оператором в соответствии с требованиями постановления Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
---
5. Заключительные положения
5.1. Настоящее Положение вступает в силу с момента его утверждения Оператором и действует до его отмены или замены новой редакцией.
5.2. Оператор вправе вносить изменения в Положение в одностороннем порядке. Новая редакция вступает в силу с момента её утверждения, если иное не предусмотрено самой редакцией.
5.3. Вопросы, не урегулированные настоящим Положением, разрешаются в соответствии с законодательством Российской Федерации в области персональных данных.
---
Утверждено самозанятой Любавиной Ольгой Владимировной