» Wyszukiwarka» Kategorie
» Multiprofile
|
» Kategoria: Edukacja Wiedza Nauka / SzkołyOchrona Danych Osobowych - Instrukcja zarządzania systemem informatycznymmkpol 24.05.2010, czytano 3,616 razy, pobrano kod HTML 2 razy, komentarzy 0.
Instrukcja zarządzania systemem informatycznym służącym do przetwarzania danych osobowych stanowi jeden z dwu podstawowych dokumentów opisujących sposób przetwarzania danych osobowych oraz środki techniczne i organizacyjne zapewniające ich ochronę. Wymogi w zakresie dokumentacji przetwarzania danych osobowych określone zostały w rozporządzeniu Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych (Dz. U. z 2004 r. Nr 100, poz. 1024). Polityka ochrony danych ma charakter ewidencyjny i wymaga starannego opisania bazy służącej do przetwarzania danych osobowych (budynki, pomieszczenia, zbiory danych, programy i in.). Z kolei instrukcja, zgodnie z brzmieniem paragrafu 5 rozporządzenia zawiera w szczególności: 1) procedury nadawania uprawnień do przetwarzania danych i rejestrowania tych uprawnień w systemie informatycznym oraz wskazanie osoby odpowiedzialnej za te czynności; Procedury, o których mowa w pkt 1 dotyczą przede wszystkim wskazania osób uprawnionych, zgodnie z wykonywanymi obowiązkami oraz przydziałami czynności na stanowiskach, na których występuje przetwarzanie danych osobowych (zgodnie z art. 7 pkt 2 ustawy o ochronie danych osobowych) przetwarzanie danych to jakiekolwiek operacje wykonywane na danych osobowych, takie jak zbieranie, utrwalanie, przechowywanie, opracowywanie, zmienianie, udostępnianie i usuwanie, a zwłaszcza te, które wykonuje się w systemach informatycznych). Osoby odpowiedzialne za przetwarzanie danych osobowych powinny, zgodnie z art. 37 ustawy otrzymać imienne upoważnienia od administratora danych (dyrektora). Administrator danych zobowiązany jest prowadzić ewidencję osób upoważnionych (art. 39 ust. 1 i 2 ustawy). W przypadku podwyższonego i wysokiego poziomu bezpieczeństwa przetwarzania danych osobowych, do uwierzytelniania użytkowników używa się haseł składających się co najmniej z 8 znaków, zawierających małe i wielkie litery oraz cyfry lub znaki specjalne. Zmiana każdego hasła następuje nie rzadziej niż co 30 dni. Metody i środki uwierzytelnienia (pkt 2) dotyczą identyfikatorów użytkowników oraz haseł dostępu do programów. Identyfikator użytkownika to ciąg znaków literowych, cyfrowych lub innych jednoznacznie identyfikujący osobę upoważnioną do przetwarzania danych osobowych w systemie informatycznym. Uwierzytelnianie użytkowników następuje po wprowadzeniu hasła dostępu. Hasło dostępu jest ciągiem znaków literowych, cyfrowych lub innych, znanym jedynie osobie uprawnionej (osobom uprawnionym) do pracy w systemie informatycznym. W przypadku wysokiego poziomu bezpieczeństwa przetwarzania danych osobowych w systemie informatycznym hasło składa się co najmniej 8 znaków, zawierających małe i wielkie litery oraz cyfry lub znaki specjalne. Poziom wysoki występuje w jednostkach, w których przynajmniej jedno urządzenie systemu informatycznego, służącego do przetwarzania danych osobowych, połączone jest z siecią publiczną (internet). Zmiana hasła powinna następować nie rzadziej niż co 30 dni. Dla wszystkich użytkowników powinna być ustalona kolejność czynności rozpoczynania pracy z użyciem wspomnianych wyżej identyfikatorów i haseł, zawieszania (np. w przypadku opuszczenia pomieszczenia przez użytkownika) oraz zakończenia pracy (zamknięcia programu). System informatyczny służący do przetwarzania danych osobowych zabezpiecza się, Instrukcja powinna określać również sposób realizacji wymogu zapewnienia dla każdej osoby, której dane osobowe są przetwarzane w systemie informatycznym, odnotowywania przez system informacji o odbiorcach w rozumieniu art. 7 pkt 6 ustawy*), którym dane osobowe zostały udostępnione, dacie i zakresie tego udostępnienia, chyba że system informatyczny używany jest do przetwarzania danych zawartych w zbiorach jawnych. Procedury wykonywania przeglądów i konserwacji systemów oraz nośników informacji służących do przetwarzania danych powinny uwzględniać m.in. zasady udostępniania komputerów i nośników osobom i podmiotom wykonującym te czynności w sposób zabezpieczający zawarte tam dane przed zniszczeniem bądź nieuprawnionym wykorzystaniem, zgodnie z wymogami środków bezpieczeństwa. Opracowując instrukcję należy uwzględnić środki bezpieczeństwa stosowane w systemach informatycznych przetwarzających dane osobowe (załącznik do rozporządzenia MSWiA). Należy przyjąć, że w jednostkach w których dane płatnika składek ZUS, dane SIO Poziom ten obejmuje również środki bezpieczeństwa wymagane na poziomie podstawowym i podwyższonym i zawiera łącznie następujące wymagania: • Przebywanie osób nieuprawnionych w obszarze, o którym mowa w § 4 pkt 1 rozporządzenia, jest dopuszczalne za zgodą administratora danych lub w obecności osoby upoważnionej do przetwarzania danych osobowych. • Jeżeli dostęp do danych przetwarzanych w systemie informatycznym posiadają • System informatyczny służący do przetwarzania danych osobowych zabezpiecza się, w szczególności przed: • Identyfikator użytkownika, który utracił uprawnienia do przetwarzania danych, nie może być przydzielony innej osobie. • Urządzenia, dyski lub inne elektroniczne nośniki informacji, zawierające dane osobowe, przeznaczone do: • Administrator danych monitoruje wdrożone zabezpieczenia systemu informatycznego. • Urządzenia i nośniki zawierające dane osobowe, o których mowa w art. 27 ust. 1 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych, przekazywane poza obszar, o którym mowa w § 4 pkt 1 rozporządzenia, zabezpiecza się w sposób zapewniający poufność • System informatyczny służący do przetwarzania danych osobowych chroni się przed zagrożeniami pochodzącymi z sieci publicznej poprzez wdrożenie fizycznych lub logicznych zabezpieczeń chroniących przed nieuprawnionym dostępem. • Administrator danych stosuje środki kryptograficznej ochrony wobec danych wykorzystywanych do uwierzytelnienia, które są przesyłane w sieci publicznej.
Podobał Ci się ten artykuł? Oceń na TAK lub NIE.
|
|
Liczba komentarzy: 0