医孊ISPDnが法埋に埓っおもたらした人、圌はサヌカスで笑わない





この蚘事では、医療機関が情報システムでの凊理䞭に個人デヌタのセキュリティを確保するための䞻芁な手段の実装に䜕らかの圢で察凊できるように支揎したいず思いたす。



だから、䜕を最初に行う必芁がありたす。 芁するに、システムを敎然ずした圢にする、぀たり、私たちが持っおいるものを決定し、それを泚意深く文曞化したす。



怜査を実斜するRoskomnadzorは、技術的な郚分ではなく、法的芳点から法埋の芏定の実斜を䞻に管理しおいたす。 したがっお、法埋で矩務付けられおいる組織および管理文曞が少なくずも1぀存圚しないず、違反が発生したす。 どのくらい文曞化する必芁がありたすか



組織および管理文曞の䞀般的なリスト玄9件の泚文、19件の指瀺ず芏制、リストずルヌルを含む3぀の芏定、5぀のフォヌムず12の雑誌、脅嚁モデル、テクニカルパスポヌト、行為など
1.モスクワ地域の情報システムで凊理される個人デヌタおよび情報を保護するための組織的および技術的察策の実斜手順を決定する情報保護のための組織および管理文曞のパッケヌゞに、以䞋の文曞を含めるこずが掚奚されたす。



-䌁業における個人デヌタの保護に関する䜜業の組織に関する呜什必芁に応じお、暗号情報保護の組織に関するものを含む。

-モスクワ地域の情報システムで凊理されるPDに必芁なセキュリティレベルを決定する委員䌚の任呜に関する呜什。

-防衛省の情報システムで凊理されるPDに必芁なセキュリティレベルを決定する行為。

-PDの安党性を確保する責任を負う構造単䜍の蚭立に関する呜什。

-PDの凊理を蚱可された人のリストの承認の呜什。

-暗号情報保護システムの責任あるナヌザヌの任呜に関する呜什。

-CIPFでの䜜業を蚱可された人のリストの承認に関する呜什。

-むンシデントを特定し、察応する責任者を任呜するための呜什。

-情報システムおよび個人デヌタ保護システムの構成を倉曎するアクションを蚱可された人の指名に関する呜什。

-䞻芁文曞の砎棄のための委員䌚を任呜する呜什。

-情報セキュリティの脅嚁のモデル。

-情報のセキュリティを確保するための組織および䜜業の実斜に関する芏制。



  • 州たたは地方自治䜓の埓業員の圹職のリスト。これにより、個人デヌタの凊理たたは個人デヌタぞのアクセスが提䟛されたす。
  • 個人デヌタの分野におけるロシア連邊法の違反を特定および防止するこずを目的ずした手順を確立する個人デヌタの凊理に関する芏則凊理目的たたはその他の法的根拠の発生時。
  • 個人デヌタ䞻䜓たたはその代衚者からのリク゚ストを怜蚎するためのルヌル;
  • 「個人デヌタに関する」連邊法によっお定められた個人デヌタの保護芁件、およびそれに応じお採甚された芏制行為、および事業者の地域の行為に関するPD凊理のコンプラむアンスの内郚統制の実装に関する芏則
  • 匿名デヌタを扱うためのルヌル。
  • 凊理枈みのPDを非個人化する掻動を実斜する責任を負う州たたは地方自治䜓の埓業員のポストのリスト。


-斜蚭のセキュリティ䜓制の組織に関する芏制。

-蚱容アクセスシステムアクセスマトリックス。



2.モスクワ地域の情報保護手段以䞋-SRZIの䌚蚈、保管、運甚の手順を決定する情報保護のための組織および管理文曞のパッケヌゞに、以䞋の文曞を含めるこずをお勧めしたす。



-個人デヌタの凊理ぞのアクセスアクセスの登録手順。

-個人デヌタの凊理に関する同意曞。

-PD凊理にアクセスするためのアプリケヌションフォヌム。

-公務の遂行に関連しお知られるようになった個人デヌタの凊理を停止する埓業員の矩務の圢匏。

-個人デヌタの件名に、個人デヌタの提䟛を拒吊した堎合の法的結果を説明するためのフォヌム。

-䞻芁文曞の砎壊に関する行為の圢匏。

-セキュリティむベントのリスト、蚘録されるセキュリティむベントに関する情報の構成ず内容、およびそれらの保存期間。

-個人デヌタが凊理される斜蚭に州たたは地方自治䜓の埓業員をアクセスするための手順個別に、たたは「斜蚭のセキュリティ䜓制の組織に関する芏制」の䞀郚ずしお。

-スタッフぞの指瀺



  • 情報セキュリティを担圓する公匏セキュリティ管理者からの指瀺。
  • ISPDnナヌザヌマニュアル。
  • デヌタ、ハヌドりェア、仮想むンフラストラクチャ゜フトりェア、および仮想むンフラストラクチャ内の通信チャネルのバックアップ手順。
  • PDをバックアップマシンメディアにバックアップする手順
  • 修理たたは廃棄のためにナヌザヌ間で第䞉者に転送される際の機械媒䜓䞊の機密情報の砎棄消去たたは非個人化の指瀺。
  • 個人甚保護具の䌚蚈組織およびそれらの操䜜および技術文曞に関する指瀺。
  • パスワヌド保護を敎理するための指瀺。
  • むンシデントを特定しお察応する責任者からの指瀺。
  • 倖郚情報ネットワヌクを介したリモヌトアクセスの実装に関する指瀺芏制
  • 第䞉者機関ずのPDの亀換に関する指瀺。
  • 情報出力ディスプレむデバむスを配眮するための指瀺。
  • PDキャリアの保管ず砎棄の手順に関する指瀺。
  • 暗号情報保護の䜿甚を担圓する指瀺;
  • CPSIナヌザヌマニュアル。
  • 暗号情報保護ぞの有効なキヌが䟵害された堎合に通信を埩元するための指瀺。
  • 䞻芁な文曞所有者の砎壊に関する指瀺。


-情報システムでの無線アクセス技術の䜿甚に関する芏制。

-情報システムにおけるモバむル技術的手段の䜿甚に関する芏制。

-ISPDnのアカりンティング、ストレヌゞ、および操䜜のログ



  • 機密情報の磁気、光孊、およびその他のキャリアの登録。
  • PD電子フォヌムぞのナヌザヌリク゚ストのログ。
  • 䜿甚された暗号通貚の時折の䌚蚈のための雑誌、それらの運甚および技術文曞。
  • 䞻芁情報を含むメディア䌚蚈および発行雑誌。
  • 暗号通貚ナヌザヌアカりントゞャヌナル;
  • 暗号通貚ナヌザヌの個人アカりント;
  • セキュリティむベントログ電子圢匏たたはSRZI機胜が組み蟌たれおいる堎合がありたす;
  • 仮想むンフラストラクチャのむベントログ電子圢匏たたはSRZI機胜が組み蟌たれおいる堎合がありたす;
  • 違反の登録、その原因ず結果の排陀。
  • ストレヌゞ、キヌ文曞および技術文曞のストレヌゞぞのキヌの登録。
  • アラヌムヘルスチェックログ
  • セキュリティサヌビスゞャヌナル。


-䜿甚が承認された゜フトりェアのリスト。

-技術パスポヌトISPDn。

-CIPFの運甚ドキュメント。

-SRZIの情報セキュリティ芁件CIPFを含むぞの準拠のラむセンスず蚌明曞。

-SRZIぞの配信に関するドキュメントSKZIを含む。

-䜿甚準備の確認結果に基づいたSPEの運甚可胜性に関する結論。

-CIPFの詊運転に䜜甚したす。

-プログラムずテスト手順。

-情報セキュリティ芁件ぞの適合性評䟡適合性蚌明曞。



芚えおおくべき



自動化ツヌルを䜿甚せずに実行される個人デヌタの凊理の機胜に関する芏制2008幎9月15日のロシア連邊政府の法什N 687により承認

... 6.自動化ツヌルを䜿甚せずに個人デヌタを凊理する人オペレヌタヌ組織の埓業員たたはオペレヌタヌずの合意の䞋でそのような凊理を実行する人を含む 。 たずえば、私たちの堎合の医垫は、 個人デヌタを凊理するずいう事実、自動化ツヌルを䜿甚せずにオペレヌタヌによっお凊理が行われるずいう事実 、凊理された個人デヌタのカテゎリ、 および連邊行政圓局の芏制法的行為によっお確立されたそのような凊理の実装のための機胜ず芏則に぀いお 通知されるべき です 、ロシア連邊の構成事業䜓の執行圓局、および組織の珟地の法的行為もしあれば。
そしお



ロシア連邊劎働法第22条。雇甚䞻の基本的暩利ず矩務

... 雇甚䞻は以䞋を行う必芁がありたす。

...眲名された埓業員に、劎働掻動に盎接関係する採甚された珟地の芏制法を知っおもらう 。


その結果、そのような玙の仕事、あるいはその䞀郚たたは党郚の䞍圚は、Roskomnadzorの問題に぀ながる可胜性がありたす。 最も顕著なケヌスの1぀は、2011幎12月1日にむバノノォ地域の保健省に関連しお蚈画された珟地調査です。 監査の終了時に、 14の指瀺が発行されたした。 37.rkn.gov.ru/news/news31219.htmで䞍足しおいるものず詳现に違反したものに぀いお



私たちの個人デヌタのセキュリティを確保するために、医療機関以䞋-MOで䜕をする必芁がありたすか



MOの呜什により、MOのリヌダヌは、MOの情報システムで凊理される個人デヌタPDのセキュリティを確保する責任者によっお決定任呜されたす。



圌らは誰になりたすか 正確な答えはありたせんが、MOに情報セキュリティサヌビスがない堎合は、システム管理者が責任を負うこずになりたす。 テキストはかなりドラむで読みにくいですが、任呜された堎合は我慢しおください。



自治䜓の個人の安党を確保する責任者は、次のこずを決定する必芁がありたす。



-モスクワ地域の埓業員の職堎での自動化された圢匏コンピュヌタヌ機噚を䜿甚での凊理を含む、モスクワ地域の情報システムで凊理される、囜家機密ではない保護察象のアクセス制限情報のリストず構成;

-PDが凊理されるMO情報システムのリスト以䞋-個人デヌタ情報システム、ISPD;

-モスクワ州の州および/たたは垂の情報システムのリストで、州の秘密ではない限定アクセスのその他の情報非個人デヌタが凊理されたす-機密情報以䞋-州情報システム、GIS;

-アクセス䜓制手順および芏則の説明を䌎う管理区域の境界保護区域および/たたは建物および敷地の境界スキヌムの圢匏;

-モスクワ地域のネットワヌクむンフラストラクチャに関するデヌタ通信方匏、ネットワヌク機噚の特性、プロバむダヌテレコムオペレヌタヌおよびむンタヌネットのパブリックネットワヌクを含む倖郚ネットワヌクぞの接続パラメヌタヌ;

-個人デヌタの凊理に関䞎するモスクワ地方の情報システムの゜フトりェアおよびハヌドりェアず゜フトりェアツヌルの構成。

-実際の脅嚁のリストず皮類、[1]ず[2]に埓っお囜防省の情報システムで凊理される個人デヌタの朜圚的なセキュリティ違反者。



1.モスクワ地域の個人デヌタの安党性を確保する責任を負う埓業員に察しお、斜蚭のセキュリティの初期レベルを高めるため、ネットワヌク構造を近代化するための必芁な堎合察策を決定し、および/たたは凊理される情報システムで保護される情報の凊理およびアクセスのための技術および手順を倉曎するMO。

2. MOの呜什により、MOの長は、MO情報システムで凊理されるPDの必芁なセキュリティレベルを決定する委員䌚によっお、州および地方自治䜓の情報システムの分類に埓っお決定指名される必芁がありたす。 [3]および[4]に埓っお、モスクワ地域の情報システムで凊理されるPDに必芁なセキュリティレベルを決定するための手段、および州および地方自治䜓の情報システムの分類。

3. [4]および[5]に埓っお、MOの情報システムに必芁なレベルのセキュリティを確保するための基本的な察策を決定するために、MOのPDの安党性を確保する責任を負う埓業員。

4.モスクワ地域のPDの安党を確保し、[4]および[5]に埓っお、情報を保護し、PDのセキュリティシステムを䜜成するための基本的な察策の実斜のためのアクションプラン以䞋-アクションプランを䜜成する責任を負う埓業員含む 察策の実斜のためのコストの蚈算評䟡。

5.モスクワ地域の個人の安党の責任を負う埓業員に察しお、行動蚈画に基づいお、モスクワ地域の私的安党のための安党システムの構築のための委任事項の準備を組織する。

6.情報セキュリティシステムの䜜成䜜業を開始する前に、次のアクティビティを敎理しお実斜したす。

-囜防省の呜什により、囜防省でPDの凊理を蚱可された人のリストを決定し、承認したす。

-個人デヌタの分野におけるロシア連邊法違反の特定ず防止を目的ずした手順を確立する個人デヌタの凊理ルヌルを決定し、個人デヌタの凊理目的ごずに、凊理された個人デヌタの内容、個人デヌタが凊理される゚ンティティのカテゎリ、凊理ず保管のタむミング、砎棄の手順を決定する凊理目暙の達成時たたは他の法的根拠の発生時。

-個人デヌタ䞻䜓たたはその代衚者からのリク゚ストを怜蚎するためのルヌルを決定したす。

-匿名デヌタを操䜜するためのルヌルを決定したす。

-凊理枈みのPDを非個人化する掻動を実斜する責任を負う自治䜓の埓業員の圹職のリストを承認したす。

-暗号情報保護手段CIPFの運甚の䌚蚈、保管、組織化のための察策を実斜する。 ご泚意 これらのむベントは、゜フトりェアおよび/たたは゜フトりェアおよび技術的な暗号情報保護機胜を備えた自治䜓で開催されたす。

7.結果を達成するために、囜防省の情報システムでの凊理䞭に個人デヌタの安党性を確保するための䞻芁な察策を実行する堎合、04.05連邊法に埓っお特定の皮類の䜜業の掻動を実行する適切なラむセンスを持぀法人を契玄ベヌスで埓事させるこずが蚱可されおいたす。 2011 No.99-「特定の皮類の掻動の蚱可に぀いお」。



モスクワ地方の情報システムで凊理される個人デヌタのセキュリティシステムを䜜成するための技術仕様の開発に関する掚奚事項
1. PDセキュリティシステムSZ PDの䜜成に関する参照条件には、SZ PDを䜜成するための次のアクティビティの芁件を含める必芁がありたす。

-PD情報システムで凊理されるSZ PDの芁件の圢成。

-SZ PDnの開発蚭蚈;

-SZ PDの実装。

-PDを保護し、それを実斜するために講じられた措眮の有効性認蚌の評䟡。

-SZ PDnの運甚䞭に情報の保護を確保する。

-SZ PDの廃止䞭たたは情報の凊理を終了する決定が䞋された埌、情報の保護を確保する。

2. SZ PDの芁件の圢成に関する掚奚事項。

2.1。 SZ PDの䜜成に関する参照条件は、[6]および[7]を考慮しお圢成された芁件の必芁な構成を反映する必芁がありたす。

-モスクワ地域の情報システムで凊理されるPDの必芁なセキュリティレベルの決定以䞋、情報システムの分類。

-情報システムにおける情報セキュリティの䟵害に぀ながる可胜性のある情報セキュリティ脅嚁の識別、および情報セキュリティ脅嚁のモデルに基づく開発。

-SZ PDの芁件の定矩。

3. SZ PDNの開発蚭蚈に関する掚奚事項。

3.1。 SZ PDを蚭蚈するずきは、次の察策を講じる必芁がありたす。

-アクセスサブゞェクトの皮類ナヌザヌ、プロセス、およびその他のアクセスサブゞェクトおよび保護されおいるアクセスオブゞェクトデバむス、ファむルシステムオブゞェクト、起動および実行可胜モゞュヌル、デヌタベヌス管理システムオブゞェクト、アプリケヌション゜フトりェアによっお䜜成されたオブゞェクト、その他のアクセスオブゞェクトが定矩されおいる;

-定矩されたアクセス制埡方法任意、資栌、ロヌルベヌスたたはその他の方法、アクセスの皮類読み取り、曞き蟌み、実行、たたはその他の皮類のアクセスおよびアクセスオブゞェクトぞのアクセスサブゞェクトのアクセスを制限する芏則リスト、セキュリティラベル、圹割、およびその他の芏則に基づく 情報システムに実装される。

-情報システムの情報セキュリティシステムに実装される情報セキュリティ察策が遞択された。

-情報を保護するための技術的察策の実斜を保蚌する情報セキュリティツヌルの皮類ず皮類が特定されおいる。

-NW PDの構造は、その芁玠の組成量ず堎所を含めお決定されたす。

-情報セキュリティ芁件ぞの準拠が認定された情報保護ツヌルを遞択したした。コスト、情報技術および技術的手段ずの互換性、これらのツヌルのセキュリティ機胜、実装の機胜、および情報システムのセキュリティレベルを考慮したした。

-情報セキュリティツヌルを含む゜フトりェア蚭定が定矩されおおり、情報保護察策の実装を保蚌し、情報セキュリティの脅嚁に぀ながる可胜性のある情報システムの脆匱性を排陀したす。

-他の情報システムや情報および通信ネットワヌクずの情報のやり取り䞭に情報を保護するための手段暩限のある人の情報システムを含む、および暩限のある人が情報を凊理するために提䟛するコンピュヌティングリ゜ヌス容量の䜿甚を決定

3.2。 SZ PDの蚭蚈結果は、[8]を考慮しお開発されたSZ PDの蚭蚈文曞抂芁技術プロゞェクトおよびたたは䜜業文曞に衚瀺する必芁がありたす。

以䞋を含む蚭蚈文曞を含める必芁がありたす。

-蚭蚈されたシステムでの情報凊理の分析。

-オブゞェクトの情報フロヌずネットワヌク構造の説明。

-保護が必芁な情報リ゜ヌスの分析。 保護された情報のリスト。

-情報セキュリティの脅嚁のモデル。

-情報セキュリティ芁件に埓った蚭蚈されたシステムの分類

-蚭蚈されたシステムの保護察象の情報セキュリティ芁件のリスト

-情報セキュリティサブシステムアンチりむルス保護サブシステム、アンチりむルス保護サブシステム、暗号保護サブシステム、ファむアりォヌルサブシステム、セキュリティ分析サブシステム、バックアップサブシステム、䟵入怜知サブシステムを実装するための技術的゜リュヌションの説明。

-情報セキュリティツヌルの統合リスト

-必芁な組織および管理文曞ARDのリストを瀺す䞀連の組織的措眮。

-テンプレヌトのセット

3.3。 SZ PDを蚭蚈するずき、情報システムの情報システム情報保護システムの運甚文曞は、[7]、[8]、[9]を考慮に入れお䜜成する必芁があり、次の蚘述を含める必芁がありたす。

-情報システムの情報セキュリティシステムの構造。

-情報セキュリティツヌル、゜フトりェア、ハヌドりェアの構成、むンストヌル堎所、パラメヌタ、蚭定。

-情報システム情報保護システムの運甚ルヌル。

4. SZ PDの実装に関する掚奚事項。

4.1。 SZ PDの実装は、次の順序で掚奚されたす。

-情報セキュリティツヌルSZ PDnのむンストヌルず構成。

-運甚䞭に情報の保護を確保するためにオペレヌタヌによっお実斜される芏則ず手順を定矩する文曞の䜜成SZPDn以䞋-ARD。

-情報を保護するための組織的措眮の導入。

-SZ PDnの予備テストの実斜。

-SZ PDnの詊運転の実斜。

-脆匱性の分析を実斜し、情報を保護する手段を講じおそれらを排陀する。

-SZ PDnの受け入れテスト。

5. ISPDnの適合性評䟡認蚌を実斜し、それを実斜するための掚奚事項

5.1。 適合性評䟡認蚌ISPDnは、情報システムで保護される情報を凊理する前に、認蚌テストのプログラムず方法に埓っお実行する必芁がありたす。

認蚌テストの結果に基づいお、認蚌テストのプロトコル、ISPDの情報保護芁件ぞの準拠に関する結論、および認蚌テストの結果が肯定的な堎合の適合性評䟡適合性蚌明曞が䜜成されたす。

ISPDnの適合性認蚌の再評䟡は、適合蚌明曞の有効期限が切れた堎合、たたはモスクワ地域の情報システムで凊理されるPDのセキュリティレベルが向䞊した堎合に実行する必芁がありたす。 情報セキュリティに察する脅嚁の構成の増加、たたはSZ PDの䜜成䞭に実斜される蚭蚈決定の倉曎に䌎い、珟圚の適合性評䟡適合性蚌明曞の䞀郚ずしお远加のテストを実行する必芁がありたす。

5.2。 ISPDの発効は、[9]およびロシア連邊の情報、情報技術、および情報の保護に関する法埋、および適合性評䟡適合性蚌明曞を考慮しお実斜されるものずしたす。

6. ISPDnの運甚䞭に情報の保護を確保するための掚奚事項。

6.1 ISPDnの運甚䞭の情報セキュリティは、SZ PDnの運甚文曞および情報保護のための組織および管理文曞に埓っおオペレヌタヌが実斜する必芁があり、以䞋を含める必芁がありたす。

-情報システム情報セキュリティシステムの管理管理。

-むンシデントの識別ずそれらぞの察応。

-認定情報システムおよびその情報保護システムの構成管理。

-情報システムに含たれる情報のセキュリティレベルを確保するための制埡監芖。

7.運甚のためのISPDの廃止䞭たたは情報凊理の完了に関する決定が行われた埌の情報の保護を確保するための掚奚事項

7.1。 ISPDnの廃止䞭たたは情報の凊理を完了する決定が䞋された埌の情報の保護は、SZ PDNの運甚文曞および以䞋を含む情報保護のための組織および管理文曞に埓っお実斜する必芁がありたす。

-情報システムに含たれる情報のアヌカむブ。

-コンピュヌタヌ蚘憶媒䜓からのデヌタおよび残留情報の砎壊消去およびたたはコンピュヌタヌ蚘憶媒䜓の砎壊。





少し技術的な郚分



珟圚、医療および予防機関MPIは、統䞀囜家健康情報システムEHISSを䜿甚しおいたす。 各医療斜蚭には独自のデヌタベヌスがあり、デヌタセンタヌMIACにある䞀般的なデヌタベヌスず同期されたす。 これはすべお、ViPNet PAKで保護されたチャネルを介しお行われたす。 ViPNet PAKはロシア連邊党䜓に配垃され、このシステムぞの接続を敎理したした。







倚くの詳现はportal.egisz.rosminzdrav.ru/materialsで芋぀けるこずができたす



「基本的な情報化」を芁玄するず、ロヌマン・むノァキン省のIT郚門の元ディレクタヌは、「かなり高いレベルのむンフラストラクチャ開発」を確保したこずに泚目したした。

「医療斜蚭ずむンタヌネットの接続に関しおは、デヌタによるず、このタスクは法人レベルで100完了しおいたす。 おそらく、圌らの地元のナニット、たずえばFAP長者助産垫ステヌションが郚分的に到達しおいたせんでした。 ただし、そのようなオブゞェクトが4䞇個以䞊あるこずを忘れおはなりたせん。接続に関する䜜業は、実際には2012幎6月に始たりたした。 比范のために、52,000の孊校をネットワヌクに接続するのに玄1.5幎かかりたした。」


しかし、珟圚でも、すべおの䞋䜍機関の情報システム、さらには情報保護システムを統䞀した圢にするこずに成功したわけではありたせん。 病院では、自䜜の゜フトりェアを含む医療システムの動物園がただあるかもしれたせん。 技術郚分の芁件は、特定のISPDに察しお定矩されおいるセキュリティPDのレベルに倧きく䟝存したす。 特別なカテゎリの個人デヌタ凊理システム健康状態に関する情報、生䜓認蚌PD、非個人化、凊理ぞの同意の取埗、およびその他の機胜の詳现に぀いおは、ブログの次の蚘事のいずれかで説明したす。



All Articles