Надо ли мне регистрироваться как оператор персональных данных, если я использую 1С:Предприятие? Надо ли получать лицензию на деятельность по защите персональных данных? Я обязан выполнять требования ФСТЭК по защите персональных данных или могу составить свой перечень мероприятий? Как с минимальными затратами выполнить требования ФСТЭК по информационной безопасности? Если я обрабатываю данные о состоянии здоровья или данные свыше 100000 субъектов, то могу ли я классифицировать свои системы ниже 1-го класса? Как часто меня могут проверять надзорные органы? Какова процедура моей проверки со стороны регуляторов? Что мне грозит за невыполнение законодательства по персональным данным?Основная задача курса – показать сценарии оптимизации затрат и усилий по приведению себя в соответствие с требованиями действующего законодательства по персональным данным.

Содержание мероприятия:

1. Новая редакция закона «О персональных данных» (законопроект Резника)
1) История принятия
2) Ключевые положения
3) Снижение рисков и затрат при получении согласия субъектов ПДн
4) Изменение роли регуляторов
5) Роль отраслевых стандартов
6) Новые требования ФСТЭК и ФСБ по защите персональных данных
7) Роль ФЗ-115 при выполнении ФЗ-152
2. ФЗ-152 и особенности его исполнения.
1) Чьи требования выполнять – ФЗ-152 или Европейской Конвенции?
2) Когда ИСПДн должны начать соответствовать ФЗ-152 - 1-е июля 2011 года или после его принятия?
3) Что такое персональные данные?
4) Являются ли ИНН, номер паспорта, IP-адрес, телефон и адрес e-mail персональными данными?
5) Что такое изображение человека и любая ли фотография является биометрическими ПДн?
6) Относится ли банковская карточка к биометрическим персональным данным?
7) Почему так важно выбрать цель обработки ПДн?
8) Как долго можно хранить ПДн?
9) В каких случаях организация обрабатывает ПДн, но не является оператором НДн?
10) Как уменьшить число случаев, когда надо уведомлять Роскомнадзор?
11) Как уменьшить число случаев, когда надо получать согласие субъекта ПДн?
12) Что такое согласие?
13)   Как обрабатывать резюме или анкеты а получение кредита, не имея согласия?
14)   Можно ли обрабатывать информацию о судимости?
15)   Могу ли я не отвечать на запросы субъекта ПДн?
16)   Что такое обезличивание и как с его помощью можно решить многие проблемы?
17)   Как оффшор может помочь при обработке персональных данных?
18)   Как архив может помочь уйти из под действия ФЗ-152?
19)   Как с помощью ФЗ-152 парализовать работу любой организации?
20)   Что делать, если договор с субъектом ПДн заключен до вступления в силу ФЗ-152?
21)   Как оформить обработку получения ПДн от третьих лиц?
22)   Как передавать ПДн третьим лицам?
23)   Инвалидность и другие примеры «состояния» здоровья, а также что такое вообще «состояние здоровья»?
24)   Почему субъект ПДн не может отказаться от данного согласия?
3. Постановления Правительства ПП-781 и ПП-687.
1) В чем разница двух постановлений?
2) Что такое обработка со средствами автоматизации и без оных?
3) Могу ли я «уйти» под ПП-687 и самостоятельно принимать решение о выбираемых защитных мерах?
4. Постановление Правительства ПП-512
1) Как защищать биометрические персональные данные?
5.       «Приказ трех» о классификации ИСПДн?
1)      Как оптимально выбрать класс ИСПДн?
2)      Могут ли меня заставить изменить класс ИСПДн?
3)      Можно ли проверить правильность выбранного мной класса?
4)      Существуют ли в природе типовые ИСПДн?
5)      Относится ли АБС и СКУД к ИСПДн?
6)      Различные сценарии классификации ИСПДн
6. Моделирование угроз
1) Как разработать собственную модель угроз?
2) Надо ли согласовывать модель угроз с регуляторами?
7. Нормативные документы ФСТЭК.
1) История нормативных документов ФСТЭК
2) Легитимны ли они с точки зрения российского законодательства?
3) Что пришло на смену «четверокнижию»?
4)      Ключевые требования 58-го Приказа ФСТЭК.
5)      Какую модель угроз использовать? От ФСТЭК или ФСБ?
6)      Надо ли мне сертифицировать общесистемное и прикладное ПО по требованиям безопасности?
7)      Обязан ли я получать лицензию ФСТЭК на техническую защиту конфиденциальной информации?
8)      Можно ли сэкономить на приобретении средств защиты информации?
9)      Могу ли я защитить ИСПДн несертифицированными средствами защиты?
10)   Надо ли мне аттестовывать ИСПДн?
11)   Соответствие классов ИСПДн и АС
8. Нормативные документы ФСБ
1)      Можно ли обойтись без криптографии?
2)      Конфиденциальность и криптография: это одно и тоже?
3)      Надо ли использовать сертифицированные СКЗИ для защиты ПДн?
4)      Надо ли получать лицензию ФСБ для защиты ПДн?
5)      Почему можно не использовать сертифицированные СКЗИ при передаче ПДн за пределы России?
6)      В каких случаях я могу не использовать криптосредства при передаче по открытым каналам связи?
7)      Может ли шифрование помочь при обезличивании
9.       Отраслевые стандарты и рекомендации по персональным данным
1)      Нормативные документы Банка России и АРБ (СТО БР ИББС 1.0 и «Рекомендации по ПДн»)
2)      НИР «Тритон» для операторов связи
3)      Требования Минздравсоцразвития
4)      Требования Рособразования
5)      Требования Ассоциации негосударственных пенсионных фондов (НАПФ)
6)      Требования Ассоциации участников фондового рынка (НАУФОР)
7)      Материалы A-DATUM
8)      Рекомендации СоДИТ, 4CIO, Leta-IT
10.   Типовые случаи обработки персональных данных
1)      Деятельность кредитного бюро
2)      Использование скоринговых систем
3)      Прямой маркетинг товаров и услуг
4)      Ведение и использование «черных списков» должников, мошенников и т.п.
5)      ОСАГО, страховая медицина и иные страховые услуги
6)      Работа роддомов и поликлиник
7)      Контроль за электронной почтой сотрудников
8)      Платежи третьим лицам
9)      Открытие счетов
10)   Использование видеонаблюдения
11)   Обработка резюме и заявок на получение банковского кредита
12)   Использование услуг курьеров и логистических компаний
13)   Видеонаблюдение, аудиозапись, Call Center, контроль e-mail
14)   Доверенности и представительство
15)   ПДн генерального директора и главного бухгалтера клиентов банка
16)   Коллекторские агентства
17)   Аффилированные лица
18)   Противодействие легализации отмыванию доходов, полученных преступных путем и обработка ПДн
19)   Резервные копии и архивы
20)   Регистрация Интернет-доменов
21)   Пропускные бюро
22)   Как получить согласие получателя платежа?
23)   Доверенности (для банков)
24)   Модно ли передавать ПДн в органы власти без согласия субъектов?
25)   Как передавать ПДн аутсорсинговым партнерам?
26)   Зарубежные SaaS-сервисы и ПДн
27)   Можно ли обрабатывать ПДн при открытии вклада в пользу третьего лица?
28)   Завещательное распоряжение денежными средствами
29)   Можно ли распоряжаться денежными средствами по требованию третьих лиц?
30)   Как обрабатывать ПДн при оплате от имени или в пользу третьего лица?
31)   Расчет платежными поручениями и ПДн
32)   Надо ли уничтожать ПДн после проведения платежа?
33)   Обработка ПДн и действия в чужом интересе без согласия
11.   Административное, дисциплинарное и уголовное наказание за несоблюдение законодательства по персональным данным.
1)      Статьи Уголовного Кодекса
2)      Статьи Кодекса об административных правонарушениях
3)      Статьи Трудового Кодекса
12.   Надзор и контроль за выполнением требованиями по защите персональных данных.
1)      В каких случаях может «нагрянуть» проверка?
2)      Может ли вообще регулятор придти меня проверять?
3)      Что, как и когда может проверять Роскомнадзор?
4)      Что, как и когда может проверять ФСТЭК?
5)      Что, как и когда может проверять ФСБ?
6)      Какова процедура проверки со стороны РКН?
7)      Должен ли я получать лицензию на защиту персональных данных?
8)      Краткий анализ практики проверок Роскомнадзора
9)      Краткий анализ практики проверок ФСТЭК и ФСБ
10)   Административные регламенты проведения проверок со стороны регуляторов
11)   Сводный план проверок Генпрокуратуры
12)   Алгоритм опротестования результатов проверок надзорных органов
13)   Какие документы запрашивают при проверках
13.   Оптимальный способ выполнить требования всех регуляторов.
1)      Во сколько обходится обеспечение защиты персданных по деньгам и по времени?
2)      Как выбрать консультанта по ПДн?
3)      Типичные ошибки интеграторов в проектах по ПДн
14.   Другие вопросы
1)      Как защищают ПДн в Европе и США? В чем разница с российским подходом?
2)      Что планируется сделать в части изменения законодательства в ближайшее время?
3)      О коррупциогенности нормативных актов
4)      Уведомление субъектов ПДн о фактах утечек их ПДн – теперь и у нас!
5)      Последние изменения законодательства о персональных данных

Лекторы:
Лукацкий Алексей  Викторович - Менеджер по развитию бизнеса Cisco Systems


Стоимость мероприятия: 15500 руб.

Регистрация по телефону: 8 (495) 644-23-52

E-mail: info@isbd.ru