Computerworld,
12 мая 2010 г.
О страховой защите персональных данных 856 просмотров
Одной из самых острых проблем для участников страхового рынка остается подготовка к исполнению новых требований закона «О защите персональных данных».
На конференции «Script ‘n’ Sure Summit. Информационные технологии для страхового рынка 2010» обсуждались текущие проблемы страховых компаний в области автоматизации бизнеса, модернизации управления и существующие подходы к решению этих проблем. Однако больше всего вопросов было связано с исполнением требований федерального закона № 152-ФЗ «О защите персональных данных».
Некоторые организации были вынуждены начать проекты на приведение своих информационных систем в соответствие федеральному закону в связи с требованиями обязательного медицинского страхования, так как с точки зрения закона о защите персональных данных вопросы к ним начали предъявлять раньше других. Одной из таких организаций является страховая компания РОСНО, специфика деятельности которой предполагает наличие нескольких юридических лиц, где проекты стартовали практически одновременно. Решения, выбранные в РОСНО, Сергей Пегасов, директор по ИТ, охарактеризовал как наложенные, или внешние средства. «Мы решили не приводить каждую информационную систему к общим требованиям, а использовали единое средство защиты для всех систем. Когда в компании используется не одна система, а множество, то среди них есть те, которые находятся на разных этапах жизненного цикла. Какие-то решения через год могут быть заменены на иные, поэтому доводить их путем доработок под требования регуляторов не имеет смысла. Кроме того, та модель, которую мы выбрали, позволяет нам быстро адаптироваться к различным изменениям».
Однако сейчас положение с законом о защите персональных данных постепенно приближается к стадии, на которой работу должны продолжить технические эксперты. Все чаще встает вопрос: как оценивать те меры, которые были приняты операторами персональных данных, чтобы соответствовать требованиям законодательства? А во-вторых, как государственный регулятор будет оценивать выполнение этих требований?
Многие полагают, что при наличии у компании некоего аттестата к ней не будет претензий со стороны надзорных органов. Однако практика инспекционной деятельности, например ФСТЭК, которая сейчас существует только для государственных информационных систем и для систем, связанных с защитой гостайны, показывает, что после проверки необходимого комплекта документов начинается реальный контроль. В тех случаях когда речь идет о информационных системах, связанных с защитой гостайны, работа инспектора понятна, так как на законодательном уровне закреплено использование только сертифицированных средств, а их не так уж много, и инспектор знает, что проверять. Но как только в сферу деятельности инспектора попадают коммерческие компании, от которых на данный момент не требуется использования только сертифицированных средств, то у инспектора возникает вопрос: а как проверять то или иное программное решение, которое он никогда не видел, не знает и не понимает всех тонкостей его настроек?
По мнению Дмитрия Кузнецова, руководителя отдела консалтинга Positive Technologies, одним из решений этой проблемы может стать применение инструментальных средств, которые позволяют инспектору, не являющемуся специалистом в данном программном обеспечении, проводить проверку функций информационной безопасности. В логику работы такого инструментального средства «зашивается» набор стандартов относительно того, как должна быть настроена данная информационная система или СУБД, для того чтобы предотвратить большинство потенциальных угроз. Обычно такие стандарты строятся на основании рекомендаций самого разработчика. Так, например, для решений Oracle такой список содержит 100-120 требований.
Кроме того, в автоматизированных средствах анализа защищенности должна появиться возможность подтверждения соответствия на основании собранных доказательств. В этом случае сам оператор персональных данных, просканировав сеть средствами анализа защищенности, сформирует отчет, а инспектор сможет ограничиться только проверкой этого отчета или выборочной проверкой каких-то функций. Но для этого должны быть сформулированы определенные технические условия со стороны регулятора, и эти инструментальные средства должны пройти контроль на соответствие этим требованиям. По словам Кузнецова, сейчас ФСТЭК рассматривает порядка четырех-пяти подобных решений. Поэтому есть надежда, что уже к концу этого года появится набор подтвержденных внутри ведомства методических документов и нормативных актов, которые устанавливают понятную всем участникам процедуру приведения информационных систем в соответствие с требованиями закона о персональных данных и контроля над соответствием этим требованиям.
Олег СЕДОВ, «Директор информационной службы»
Вся пресса за 12 мая 2010 г.
Смотрите другие материалы по этой тематике: Технологии, Страховое право, Управление риском
В материале упоминаются: |
Компании, организации:
|
 |
Персоны:
|
|
 |
|
Установите трансляцию заголовков прессы на своем сайте
|
|
 |
Архив прессы
|
|
|
 |
Текущая пресса
 |
| |
10 апреля 2025 г.

|
|
Report.Az, Баку, 10 апреля 2025 г.
В Азербайджане началось страхование цитрусовых садов

|
|
Казахстанский портал о страховании, 10 апреля 2025 г.
Инфляция является самой большой проблемой для инвестиционных портфелей страховщиков

|
|
Финмаркет, 10 апреля 2025 г.
В 2024 году сборы агростраховщиков увеличились 5%, выплаты - на 75%

|
|
Кузбасс, Кемерово, 10 апреля 2025 г.
О преимуществах цифрового полиса ОМС

|
|
Медвестник, 10 апреля 2025 г.
Минздрав получит полномочия по урегулированию претензий к клиникам и СМО

|
|
Казахстанский портал о страховании, 10 апреля 2025 г.
Новые торговые тарифы повышают риск для страховщиков на фоне волатильности рынка: LMA

|
|
Report.Az, Баку, 10 апреля 2025 г.
Страховщики Азербайджана увеличили в 2024 году активы на 15%

|
|
Казахстанский портал о страховании, 10 апреля 2025 г.
Пробелы в защите будут усугубляться, поскольку страховщики борются с неустойчивым ростом

|
|
Report.Az, Баку, 10 апреля 2025 г.
Совокупная чистая прибыль азербайджанских страховщиков выросла почти на 3%

|
|
Деловой Петербург, 10 апреля 2025 г.
Уберите галочку. Согласие на допуслуги станет только письменным

|
|
Комсомольская правда-Оренбург, 10 апреля 2025 г.
Оренбуржцы пытались инсценировать ДТП и получить деньги от страховой компании

|
|
Аргументы и факты, 10 апреля 2025 г.
В МВД раскрыли схему хищения денег с помощью фейковых полисов ОСАГО

|
|
ПРАЙМ, 10 апреля 2025 г.
МВД: мошенники создают точные копии сайтов страховых компаний

|
|
БелТА (Белорусское телеграфное агентство), Минск, 10 апреля 2025 г.
Как реализованы решения о системе автострахования в СГ, проанализируют союзные парламентарии

|
|
Коммерсантъ, 10 апреля 2025 г.
«В перестраховании изменения происходят небыстро»

|
9 апреля 2025 г.

|
|
cbr.ru, 9 апреля 2025 г.
Решения Банка России в отношении участников финансового рынка

|
|
Казахстанский портал о страховании, 9 апреля 2025 г.
Одиннадцать компаний InsurTech присоединяются к программе Акселератора лаборатории Ллойда

|
 Остальные материалы за 9 апреля 2025 г. |
 Самое главное
 Найти
: по изданию
, по теме
, за период
 Получать: на e-mail, на свой сайт
|
|
|
|
|
|