10.1. Под актуальными угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих актуальную опасность несанкционированного, в том числе случайного, доступа к персональным данным при их обработке в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия.
10.1.1. Типы угроз регламентируются в Постановлении Правительства Российской Федерации от 01 ноября 2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
10.1.2. Определение типа угроз безопасности персональных данных, актуальных для информационной системы, производится Оператором с учетом оценки возможного вреда, проведенной во исполнение и в соответствии с нормативными правовыми актами законодательства РФ в сфере защиты персональных данных.
10.2. Риск угрозы любым информационным ресурсам создают стихийные бедствия, экстремальные ситуации, террористические действия, аварии технических средств и линий связи, другие объективные обстоятельства, а также заинтересованные и незаинтересованные в возникновении угрозы лица.
10.3. Безопасность персональных данных при их обработке в информационной системе обеспечивается с помощью системы защиты персональных данных, нейтрализующей актуальные угрозы, определенные в соответствии с законодательством РФ.
Система защиты персональных данных включает в себя организационные и (или) технические меры, определенные с учетом актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационных системах.
10.4. В соответствии с требованиями нормативных документов Оператором создана система защиты персональных данных (СЗПД), состоящая из подсистем правовой, организационной и технической защиты.
10.5. Подсистема правовой защиты представляет собой комплекс правовых, организационно-распорядительных и нормативных документов, обеспечивающих создание, функционирование и совершенствование СЗПД.
10.6. Подсистема организационной защиты включает в себя организацию структуры управления СЗПД, разрешительной системы, защиты информации при работе с работниками, партнерами и сторонними лицами, защиты информации в открытой печати, публикаторской и рекламной деятельности, аналитической работы.
10.7. Подсистема технической защиты включает в себя комплекс технических, программных, программно-аппаратных средств, обеспечивающих защиту ПД.
10.8. Выбор средств защиты информации для системы защиты персональных данных осуществляется Оператором в соответствии с нормативными правовыми актами, принятыми Федеральной службой безопасности Российской Федерации и Федеральной службой по техническому и экспортному контролю во исполнение части 4 статьи 19 Федерального закона "О персональных данных".
Основными мерами защиты ПД, используемыми Оператором, являются:
а) назначение лица ответственного за обработку ПД, которое осуществляет организацию обработки ПД, обучение и инструктаж, внутренний контроль за соблюдением учреждением и его работниками требований к защите ПД;
б) определение актуальных угроз безопасности ПД при их обработке и разработка мер и мероприятий по защите ПД;
в) разработка Политики в отношении обработки персональных данных;
г) установление правил доступа к ПД, а также обеспечения регистрации и учета всех действий, совершаемых с ПД;
д) установление индивидуальных паролей доступа работников в информационную систему в соответствии с их производственными обязанностями;
е) применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
ж) сертифицированное антивирусное программное обеспечение с регулярно обновляемыми базами;
з) сертифицированное программное средство защиты информации от несанкционированного доступа;
и) сертифицированные межсетевой экран и средство обнаружения вторжения;
к) соблюдение условий, обеспечивающих сохранность ПД и исключающие несанкционированный к ним доступ;
л) обнаружение фактов несанкционированного доступа к персональным данным и принятия мер;
м) восстановление ПД, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
н) обучение работников Оператора непосредственно осуществляющих обработку персональных данных, положениям законодательства Российской Федерации о персональных данных, в том числе требованиям к защите персональных данных, документами, определяющими Политику Оператора в отношении обработки персональных данных, локальным актам по вопросам обработки персональных данных;
о) осуществление внутреннего контроля и аудита.