(в ред. Федерального закона от 12.03.2014 N 35-ФЗ)
(см. текст в предыдущей редакции)
1. В целях охраны конфиденциальности информации, составляющей коммерческую тайну, работодатель обязан:
1) ознакомить под расписку работника, доступ которого к этой информации, обладателями которой являются работодатель и его контрагенты, необходим для исполнения данным работником своих трудовых обязанностей, с перечнем информации, составляющей коммерческую тайну;
2) ознакомить под расписку работника с установленным работодателем режимом коммерческой тайны и с мерами ответственности за его нарушение;
3) создать работнику необходимые условия для соблюдения им установленного работодателем режима коммерческой тайны.
2. Доступ работника к информации, составляющей коммерческую тайну, осуществляется с его согласия, если это не предусмотрено его трудовыми обязанностями.
3. В целях охраны конфиденциальности информации, составляющей коммерческую тайну, работник обязан:
1) выполнять установленный работодателем режим коммерческой тайны;
2) не разглашать эту информацию, обладателями которой являются работодатель и его контрагенты, и без их согласия не использовать эту информацию в личных целях в течение всего срока действия режима коммерческой тайны, в том числе после прекращения действия трудового договора;
3) возместить причиненные работодателю убытки, если работник виновен в разглашении информации, составляющей коммерческую тайну и ставшей ему известной в связи с исполнением им трудовых обязанностей;
4) передать работодателю при прекращении или расторжении трудового договора материальные носители информации, имеющиеся в пользовании работника и содержащие информацию, составляющую коммерческую тайну.
4. Работодатель вправе потребовать возмещения убытков, причиненных ему разглашением информации, составляющей коммерческую тайну, от лица, получившего доступ к этой информации в связи с исполнением трудовых обязанностей, но прекратившего трудовые отношения с работодателем, если эта информация разглашена в течение срока действия режима коммерческой тайны.
5. Причиненные работником или прекратившим трудовые отношения с работодателем лицом убытки не возмещаются, если разглашение информации, составляющей коммерческую тайну, произошло вследствие несоблюдения работодателем мер по обеспечению режима коммерческой тайны, действий третьих лиц или непреодолимой силы.
6. Трудовым договором с руководителем организации должны предусматриваться его обязанности по обеспечению охраны конфиденциальности составляющей коммерческую тайну информации, обладателем которой являются организация и ее контрагенты, и ответственность за обеспечение охраны конфиденциальности этой информации.
7. Руководитель организации возмещает организации убытки, причиненные его виновными действиями в связи с нарушением законодательства Российской Федерации о коммерческой тайне. При этом убытки определяются в соответствии с гражданским законодательством.
8. Работник имеет право обжаловать в судебном порядке незаконное установление режима коммерческой тайны в отношении информации, к которой он получил доступ в связи с исполнением трудовых обязанностей.
В российском законодательстве особое внимание уделяется вопросам хранения и доступа к информации. В первую очередь речь идет о работе сотрудников коммерческих и государственных организаций, у которых есть доступ к конфиденциальной информации – коммерческой и государственной тайне. Это создает риск утечки данных. Примеры, которые хорошо иллюстрируют проблему – промышленный шпионаж и воровство технологий, несанкционированный доступ к базам данных клиентов банков.
Для того чтобы обезопасить информацию, принимаются обязательные меры по ее защите. Они описываются в Федеральном законе «О коммерческой тайне». Среди них можно выделить контроль за порядком получения информации и установление ограничительных мер, а также строгий учет всех лиц, которым доступны такие сведения.
Для соблюдения этих мер используются разрешительные системы доступа персонала организаций к информации.
Что такое конфиденциальная информация
Конфиденциальные данные – это информация, доступ к которой имеет ограниченный круг лиц. При этом те, кто получает конфиденциальные сведения, не имеют права раскрывать их третьим лицам без предварительной договоренности и согласия контролирующих органов.
Организации ограничивают доступ к определенной информации из-за того, что она напрямую связана с коммерческим интересом предприятия или имеет ценность сама по себе.
Разрешительные системы
Разрешительная система доступа к информации – это комплекс мер, направленных на борьбу с несанкционированным доступом к данным (НСД). В каждой организации системы устроены по-разному, но, исходя из требований закона, у них есть общие черты:
- Выдвигаются определенные требования к тому, какие лица могут получать сведения: стажу работы и возрасту, наличию офицерского звания, рангу сотрудника;
- Персонал, получивший доступ к информации в государственных организациях – МВД, ФСБ, Миграционной службе РФ, находится под надзором органов. В частных организациях эта обязанность возложена на службу безопасности и специальные структурные подразделения;
- Информация хранится, обрабатывается и передается исключительно в защищенном виде для того, чтобы препятствовать НСД.
Для понимания того, как функционирует разрешительная система, нужно подробнее рассмотреть, как реализовывается каждая функция, возлагаемая на нее.
Нормативно-правовая база
Каждая разрешительная система опирается на свод нормативно-правовых документов организации, в котором описываются правила работы с защищаемыми сведениями, а также требования к лицам, которые получают конфиденциальную информации.
От того, насколько проработана правовая база системы, зависит то, как успешно она будет функционировать. В нормативно-правовых актах следует максимально детально отразить, как строится управленческая вертикаль организации (кто и каким образом выдает разрешение на доступ к конфиденциальной информации), описать требования к сотрудникам и указать перечень лиц, ответственных за управление конфиденциальной информацией.
Чем детальнее проработана нормативно-правовая база в организации, тем меньше риск утечки данных. Важно сделать так, чтобы каждое действие, связанное с защищенными данными, подвергалось контролю внутри организации.
В документах нужно перечислить сотрудников, которые могут санкционировать доступ к сведениям. При этом нужно разграничивать их полномочия. К примеру, директор имеет право предоставить разрешение на просмотр любых данных, в то время как руководитель отдела ограничен своей сферой деятельности.
Определение круга лиц, которые получают разрешение
Для защиты конфиденциальных сведений устанавливается строгий контроль за тем, кто входит в круг лиц, имеющих допуск к секретным сведениям. Сотрудникам организации выдвигаются требования, соразмерные с важностью сведений, к которым они имеют допуск. Обязательное требование – запрет на разглашение внутренней информации.
В зависимости от ценности защищаемых сведений, меняются требования. К примеру, доступ к наиболее ценной информации могут иметь только доверенные сотрудники или персонал конкретных структурных подразделений организации, которым эта информация нужна для служебных целей. В случае работы с государственной тайной работник часто не имеет права покидать пределы РФ. Запрет на выезд за границу – один из частных способов защитить ценные сведения от утечки.
Другие возможные требования к лицу, которое получает доступ к конфиденциальной информации:
- возраст;
- должность;
- наличие офицерского звания (для государственной тайны);
- стаж работы в организации.
Помимо этих требований, могут выдвигаться и другие. Все зависит от важности конфиденциальной информации и сферы работы организации.
Система контроля доступа также учитывает и ценность самих конфиденциальных данных. Так, к менее значимым конфиденциальным сведениям допуск могут получать даже рядовые сотрудники, в то время как к более ценным только те, которые занимают руководящие должности.
Конкретный сотрудник должен получать разрешение на изучение только тех документов, которые нужны ему для выполнения служебных обязанностей. При этом в документообороте надо обязательно указывать перечень документов и сведений, к которым человек получил доступ, а также время его получения.
Во многих организациях сотруднику предоставляют частичное право на просмотр документов. Бывает так, что для выполнения работы не нужна полная версия документа. Это дополнительная мера, способствующая увеличению безопасности.
Контроль за сотрудниками, имеющими доступ к информации
Каждый работник, который получил допуск к информации, должен быть ответственным за ее сохранность. В случае несанкционированного доступа, ответственность за возникшие проблемы несут также и те, кто выдавал допуск на изучение сведений.
Наблюдением за сотрудниками, получившими разрешение на изучение конфиденциальной информации, занимаются специалисты, указанные в правовых документах организации. В коммерческих компаниях этим обычно занимается служба безопасности или другое специально созданное структурное подразделение.
Более строгий контроль осуществляется в государственных организациях. Лица, которые получают сведения, не всегда имеют право покидать пределы России. Допуск к документам выдается в зависимости от уровня их секретности («Секретно», «Совершенно секретно», «Особой важности»), а также ранга сотрудника (чем выше должность, тем выше доверие к лицу).
Разрешительная система предполагает постоянный учет. Записывается время предоставления доступа к конфиденциальным сведениям, указывается перечень лиц, которые его получали. Кроме того, перечисляются конкретные положения документа, к которым пользователь получал допуск. Учет необходим для того, чтобы эффективней контролировать лиц, имеющих разрешение. Кроме того, он помогает расследовать случаи утечки сведений и находить виновных.
Хранение, обработка и передача информации
Должностные лица обязаны контролировать документооборот организации и следить, чтобы никто не получил к нему несанкционированный доступ. Для этого конфиденциальные сведения должны передаваться по защищенным каналам связи и храниться надежным образом.
Физические документы ранжируются по грифам и располагаются в охраняемом месте, в пределах которого могут находиться только доверенные лица. Выдача документов для просмотра происходит под наблюдением уполномоченных сотрудников.
Если данные хранятся на электронных носителях, то они должна быть зашифрованной. Самая важная и засекреченная информация должна храниться на устройствах без подключения к Интернету. Допускается ее передача по локальной сети организации, но только в зашифрованном виде. Эти меры позволяют защитить сведения от НСД.
Порядок доступа к конфиденциальной информации
При получении доступа к конфиденциальной информации сотрудник делает прямой запрос руководителю. В нем он должен указать причины, по которым ему понадобилась закрытая информация. Иногда запрос предварительно проверяют сотрудники более низкого ранга и служба безопасности.
Для получения разрешения сотрудник обязан изучить нормативно-правовую базу организации, касающуюся секретных сведений. Кроме того, он подписывает документ, по которому на него накладываются дополнительные обязательства, в том числе требование о неразглашении секретных данных.
Документ, который разрешает доступ к информации, – это допуск, в котором перечислены лица, получающие его, и перечень сведений, которые им выдаются. На нем обязательно должна быть подпись руководителя или официальная печать. Обязательному протоколированию подлежат дата и время получения информации.
Допуск могут выдавать и другие лица – заместители руководителя и иные должностные лица. Они выдают разрешения только в пределах своих полномочий.
Доступ к конфиденциальной информации – важный вопрос как для коммерческих, так и для государственных организаций. Чтобы защитить сведения, в организациях вводятся разрешительные системы доступа к информации, которые позволяют уберечь секретные данные он несанкционированного проникновения к ним и предотвратить их утечку из-за сотрудников.
09.12.2019
1. Общие положения
1.1. Настоящее Положение разработано в соответствии с Федеральными Законами «О коммерческой тайне», «Об информации, информатизации и защите информации», «О защите персональных данных» и иными нормативными актами и регулирует отношения, связанные с использованием и защитой коммерческой тайны и конфиденциальной информации АО «Ульяновскэнерго» (далее – Общество).
1.2. Действие настоящего Положения распространяется на сотрудников, работающих по трудовому договору, заключенному с Обществом, а также на лиц (контрагентов), работающих по гражданско-правовым договорам, заключенным с Обществом, взявших на себя обязательство о неразглашении коммерческой тайны, в порядке и на условиях, предусмотренных настоящим Положением.
1.3. Порядок обеспечения защиты сведений, составляющих коммерческую тайну и конфиденциальную информацию, в информационных системах Общества, а также другие средства и методы технической защиты таких сведений определяются отдельными локальными актами Общества.
2. Основные термины и определения
2.1. Коммерческая тайна — конфиденциальность информации, позволяющая ее обладателю при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду, разглашение (передача, утечка) которой может нанести ущерб его интересам.
Информация, составляющая коммерческую тайну — сведения о деятельности Общества, её подразделений, отдельных работников, другая информация, принадлежащая Обществу, которая имеет действительную или потенциальную коммерческую ценность в силу неизвестности ее третьим лицам, к которой нет свободного доступа на законном основании и в отношении которой обладателем такой информации (Общество) введен режим коммерческой тайны. Сведения, составляющие коммерческую тайну Общества, включают в себя деловые секреты, финансово-экономическую, технологическую информацию, технологические секреты Общества (ноу-хау), любые анализы, прогнозы и планы, сведения, содержащиеся в служебной документации Общества, кроме официально публикуемых, идеи и разработки, полученные сотрудниками в процессе трудовой деятельности. Перечень сведений, составляющих коммерческую тайну, приведен в Приложении 1.
2.2. Конфиденциальная информация — сведения о деятельности Общества, его подразделений, отдельных работников, другая информация, принадлежащая Обществу, которая не имеет действительной или потенциальной коммерческой ценности, либо содержится в «Перечне сведений, которые не могут составлять коммерческую тайну» (Постановление Правительства РФ от 05.12.91 № 35) или в ст. 5 ФЗ «О коммерческой тайне», и в отношении которой обладателем (Компанией) предпринимаются меры по охране конфиденциальности.
Сведения, составляющие конфиденциальную информацию, включают в себя финансово-экономическую информацию, которая не может быть отнесена к коммерческой тайне, персональные данные сотрудников и контрагентов, информацию об организационно-штатной структуре, о принципах и методах организации систем безопасности объектов и защиты информации. Перечень сведений, составляющих конфиденциальную информацию, приведен в Приложении 2.
2.3. Разглашение коммерческой тайны и конфиденциальной информации – виновное деяние (действие или бездействие), в результате которого сведения, составляющие коммерческую тайну и конфиденциальную информацию, становятся известными третьим лицам без согласия Общества, а также вопреки трудовому и гражданско-правовому договору.
Под разглашением коммерческой тайны понимается:
- разглашение сведений, обладание которыми входит в круг служебных обязанностей сотрудника, другим сотрудникам, у которых в силу своего служебного положения нет к ним доступа, а также третьим лицам, не являющимся сотрудниками Общества;
- разглашение сведений, которые были получены случайным образом, сотрудникам, не имеющим доступа к данной информации, а также третьим лицам, не являющимся сотрудниками Общества;
- получение информации, составляющей коммерческую тайну, с использованием специальных средств или путем противоправных действий.
3. Доступ к сведениям, составляющим коммерческую тайну и конфиденциальную информацию
3.1. Каждый сотрудник Общества, а также лицо, работающее по гражданско-правовому договору, подписывает «Обязательство о неразглашении коммерческой тайны и конфиденциальной информации» (далее – Обязательство), а также под роспись знакомится с настоящим Положением и иными локальными актами, определяющими способы и методы защиты коммерческой тайны и конфиденциальной информации.
3.2. Допуск лиц к сведениям и документам, содержащим коммерческую тайну и конфиденциальную информацию, должен осуществляться с соблюдением принципа необходимой достаточности. Руководителям подразделений, в пределах предоставленных им полномочий, разрешается знакомить исполнителей только с теми документами или их разделами, которые требуются для выполнения ими служебных обязанностей и непосредственно относятся к их деятельности. Непосредственное ознакомление исполнителей предприятия со сведениями, содержащими коммерческую тайну или конфиденциальную информацию, считается правомочным при выполнении следующих требований:
- наличие Обязательства, подписанного исполнителем;
- проведение инструктажа исполнителя по вопросу обеспечения защиты информации.
3.3. Сведения, составляющие коммерческую тайну или конфиденциальную информацию, предоставляются государственным органам и их должностным лицам, действующим на законных основаниях в пределах предоставленных им законом полномочий, в порядке, определенном действующим законодательством, с письменного разрешения Генерального директора либо заместителей генерального директора (по соответствующим направлениям деятельности), с обязательным уведомлением генерального директора и управления безопасности (УБ) Общества о предоставленной ими информации.
4. Защита коммерческой тайны и конфиденциальной информации
4.1. Защита коммерческой тайны и конфиденциальной информации Общества состоит в принятии комплекса мер, направленных на:
- ограничение доступа третьих лиц к сведениям, в отношении которых Общество предпринимает меры по защите;
- предотвращение, выявление и пресечение несанкционированного разглашения данной информации;
- привлечение лиц, виновных в разглашении коммерческой тайны и конфиденциальной информации к установленной ответственности.
4.2. Органами, обеспечивающими защиту коммерческой тайны и конфиденциальной информации Общества, являются:
4.2.1. Управление безопасности. В ее задачу входит:
- классификация сведений, составляющих коммерческую тайну и конфиденциальную информацию Общества, по их категорийности (степени конфиденциальности) и ценности (важности для работы), а также подготовка рекомендаций по их коммерческой ценности;
- определение круга лиц, которые в силу занимаемого служебного положения в Общества прямо или косвенно имеют доступ к сведениям, составляющих коммерческую тайну и конфиденциальную информацию Общества;
- определение круга сторонних предприятий (контрагентов), через которые в силу производственных отношений возможна утечка сведений, составляющих коммерческую тайну и конфиденциальную информацию Общества;
- определение физических носителей и местонахождения информации;
- анализ области обращения информации, составляющей коммерческую тайну и конфиденциальную информацию, на предмет ее минимальности, достаточности и внесение при необходимости по результатам этого анализа изменений в информационную технологию или производственный процесс;
- определение технологического оборудования, выход, из строя которого может привести к большим экономическим потерям;
- совместно с отделом автоматизированных систем управления определение уязвимых мест в информационной технологии, несанкционированное изменение в которой может принести материальный и моральный ущерб Обществу;
- выявление в Обществе возможных каналов утечки сведений, составляющих коммерческую тайну и конфиденциальную информацию;
- определение видов и потенциальных источников угроз для информации, требующей защиты, анализ уязвимостей и рисков осуществления таких угроз;
- разработка в Общества системы защиты информации, представляющей собой действующие в единой совокупности законодательные, организационные, технические и другие способы и средства, обеспечивающие защиту по всем выявленным возможным каналам утечки информации;
- координация и проведение мероприятий в соответствии с разработанной системой защиты коммерческой тайны и конфиденциальной информации Общества.
4.2.2. Отдел автоматизированных систем управления. В его задачу входит:
- контроль и управление доступом к техническим и информационным ресурсам корпоративных информационных систем (КИС);
- разработка системы защиты информации в КИС, участие в разработке единой системы защиты информации Общества;
- осуществление технических мероприятий в соответствии с разработанной системой защиты информации в КИС.
4.3. Обеспечение сохранения коммерческой тайны при взаимодействии с другими организациями регулируется договорными обязательствами, предусматривающими ответственность сторон за разглашение коммерческой тайны. Обязательства по сохранению коммерческой тайны должны включаться отдельным пунктом во все заключаемые Обществом договоры.
4.4. Перечни сведений, составляющих коммерческую тайну и конфиденциальную информацию Общества должны периодически корректироваться на предмет исключения устаревших и включения новых сведений. Корректировка должна осуществляться при изменении существующего законодательства, направления деятельности Общества, изменения конъюнктуры рынка и внешнего окружения, специально созданной руководителем Общества комиссией. Инициатором внесения изменений в Перечни сведений, составляющих коммерческую тайну и конфиденциальную информацию, может быть как один из руководителей Общества, так и руководитель подразделения, непосредственно использующий информацию, составляющую коммерческую тайну, и конфиденциальную информацию при выполнении трудовых обязанностей.
4.5. Сотрудники Общества, имеющие отношение к работе с документами и делами, содержащими сведения, составляющие коммерческую тайну или конфиденциальную информацию, должны быть в обязательном порядке ознакомлены с настоящим Положением. Ответственность за организацию непосредственного доступа к сведениям, составляющим коммерческую тайну или конфиденциальную информацию, возлагается на руководителей структурных подразделений Общества.
4.6. Работа с документами, содержащими коммерческую тайну и конфиденциальную информацию, допускается только на рабочих местах в служебных помещениях Общества. При необходимости работа с документами, содержащими коммерческую тайну и конфиденциальную информацию, вне служебных помещений может быть разрешена сотруднику Общества одним из руководителей Общества или руководителем структурного подразделения.
4.7. Сотрудникам, допущенным к работе с документами, содержащими коммерческую тайну или конфиденциальную информацию, запрещается сообщать устно или письменно кому бы то ни было сведения, содержащиеся в этих документах, если это не вызывается служебной необходимостью.
4.8. Дела с документами, содержащими коммерческую тайну и конфиденциальную информацию, должны храниться в отдельном шкафу без права доступа посторонних лиц. Доступ к сейфам, где хранятся документы, содержащие коммерческую тайну и конфиденциальную информацию, должен быть строго ограничен.
5. Обязанности работников Общества по защите коммерческой тайны и конфиденциальной информации
5.1. Сотрудники Общества, допущенные к сведениям, составляющим коммерческую тайну и конфиденциальную информацию, обязаны:
- соблюдать порядок обеспечения защиты сведений, составляющих коммерческую тайну и конфиденциальную информацию, установленный настоящим Положением и другими нормативными документами Общества;
- знакомиться только с теми документами, содержащими коммерческую тайну и конфиденциальную информацию, к которым получен доступ в соответствии с исполнением трудовых обязанностей;
- хранить в тайне известные им конфиденциальные сведения;
- передавать документы, содержащие коммерческую тайну и конфиденциальную информацию, только тем сотрудникам Общества, которые имеют к ним непосредственное отношение;
- строго соблюдать порядок обращения с документами, содержащими сведения, составляющие коммерческую тайну и конфиденциальную информацию, обеспечивать в процессе своей работы сохранность сведений, содержащихся в них;
- знакомить представителей сторонних организаций с документами, содержащими сведения, составляющие коммерческую тайну и конфиденциальную информацию, только по указанию непосредственного начальника и с соблюдением требований, установленных настоящим Положением;
- не использовать знание сведений, составляющих коммерческую тайну и конфиденциальную информацию, для занятия любой деятельностью, которая может причинить ущерб Обществу;
- информировать непосредственного начальника управления безопасности и заместителя начальника управления безопасности о фактах нарушения порядка обращения с документами, содержащими коммерческую тайну и конфиденциальную информацию, о попытках несанкционированного доступа к ним, а также об утрате или недостаче носителей таких сведений;
- в случае увольнения сдать все документы, содержащие сведения, составляющие коммерческую тайну и конфиденциальную информацию, непосредственному руководителю.
5.2. Сотрудникам Общества запрещается:
- использовать сведения, составляющие коммерческую тайну и конфиденциальную информацию, в открытой переписке, в открытой печати, в передачах по радио и телевидению, в публичных выступлениях, в информационно-телекоммуникационных сетях общего пользования (включая сеть Интернет), а также иным способом распространять сведения, составляющие коммерческую тайну;
- использовать различные технические средства для записи и иным способом тиражировать документы, содержащие коммерческую тайну и конфиденциальную информацию;
- не санкционированно передавать другим лицам документы, содержащие коммерческую тайну и конфиденциальную информацию;
- использовать коммерческую тайну и конфиденциальную информацию в личных интересах;
- выносить из Общества документы и носители информации, содержащие сведения, составляющие коммерческую тайну и конфиденциальную информацию, без разрешения непосредственного руководителя.
5.3. Прекращение трудового договора независимо от оснований не освобождает сотрудника от взятых обязательств не разглашать сведения, составляющие коммерческую тайну в течение 3 лет с даты увольнения.
6. Ответственность за разглашение коммерческой тайны или конфиденциальной информации
6.1. Работник Общества за разглашение известных ему сведений, составляющих коммерческую тайну и конфиденциальную информацию Общества, выплачивает причиненный работодателю ущерб и подвергается административному либо дисциплинарному взысканию, вплоть до увольнения, а в предусмотренных действующим законодательством случаях также привлекается к уголовной ответственности.
6.2. За аналогичные действия к ответственности может быть привлечен также тот сотрудник, который стал, осведомлен о сведениях, составляющих коммерческую тайну или конфиденциальную информацию, путем собственных противозаконных действий или действий противоречащих профессиональной этике.
6.3. Лицо, прекратившее трудовые отношения с Обществом, виновное в разглашении коммерческой тайны и конфиденциальной информации, последовавшем в течение 3-х лет с момента увольнения, возмещает Обществу причиненный ущерб в соответствии с законодательством Российской Федерации.
7. Предоставление информации, составляющей коммерческую тайну
7.1. Обладатель информации, составляющей коммерческую тайну, по мотивированному требованию органа государственной власти, иного государственного органа, органа местного самоуправления предоставляет им на безвозмездной основе информацию, составляющую коммерческую тайну. Мотивированное требование должно быть подписано уполномоченным должностным лицом, содержать указание цели и правового основания затребования информации, составляющей коммерческую тайну, и срок предоставления этой информации, если иное не установлено федеральными законами.
7.2. В случае отказа обладателя информации, составляющей коммерческую тайну, предоставить ее органу государственной власти, иному государственному органу, органу местного самоуправления данные органы вправе затребовать эту информацию в судебном порядке.
7.3. Обладатель информации, составляющей коммерческую тайну, а также органы государственной власти, иные государственные органы, органы местного самоуправления, получившие такую информацию в соответствии с п.7.1 настоящего Положения, обязаны предоставить эту информацию по запросу судов, органов предварительного следствия, органов дознания по делам, находящимся в их производстве, в порядке и на основаниях, которые предусмотрены законодательством Российской Федерации. (ФЗ от 24.07.2007 N 214)
7.4. На документах, предоставляемых указанным в п. 7.1 и п.7.3 настоящего Положения органам и содержащих информацию, составляющую коммерческую тайну, должен быть нанесен гриф «Коммерческая тайна» с указанием ее обладателя (для юридических лиц — полное наименование и место нахождения, для индивидуальных предпринимателей — фамилия, имя, отчество гражданина, являющегося индивидуальным предпринимателем, и место жительства).
Приложение № 1
ПЕРЕЧЕНЬ СВЕДЕНИЙ,
СОСТАВЛЯЮЩИХ КОММЕРЧЕСКУЮ ТАЙНУ
- Принципы организации и системы оптимизации бизнес-процессов Общества.
- Бухгалтерские и финансовые сведения, кроме документов по установленным формам отчетности в случаях, установленных законодательством РФ.
- Условия прохождения платежей.
- Бюджет расходов и фактический расход денежных средств.
- Клиентская база.
- Аналитическая информация, а также результаты маркетинговых исследований, подготовленных сотрудниками Общества или приобретенные у сторонних разработчиков, как эксклюзивная работа.
- Стратегия и программа рекламных мероприятий.
- Размещение, размеры, характеристики, условия эксплуатации зданий и помещений.
- Уровень и объем транспортно-технического обеспечения.
- Сведения о фактах ведения, предметах и целях переговоров.
- Сведения о предметах и целях совещаний.
- Информация, содержащаяся в материалах (на любой стадии подготовки) Совета Директоров Общества, если она имеет коммерческую ценность в силу неизвестности её третьим лицам, к которой нет свободного доступа на законном основании и в отношении которой введён режим коммерческой тайны.
- Сведения об организации и состоянии работы по экономической безопасности Общества, обеспечении защиты информации, организации охраны, пропускного режима, системы сигнализации и других режимных вопросов.
- Сведения о проводимой работе по подготовке судебных споров.
Приложение № 2
ПЕРЕЧЕНЬ СВЕДЕНИЙ,
СОСТАВЛЯЮЩИХ КОНФИДЕНЦИАЛЬНУЮ ИНФОРМАЦИЮ
- Сведения о программном обеспечении, принципах построения, структуре и составе оборудования корпоративной информационной системы (КИС) Общества.
- Принципы организации электронного и бумажного документооборота.
- Входящая и исходящая корреспонденция (в том числе в электронном виде), за исключением рекламных и официально публикуемых материалов.
- Сведения о фактах, событиях и обстоятельствах частной жизни сотрудников Общества, позволяющие идентифицировать их личность (персональные данные).
- Сведения, полученные Компанией в доверительном порядке о финансовом и экономическом состоянии контрагентов.
- Персональная информация о клиентах и сотрудниках контрагентов.
- Бухгалтерские и финансовые сведения, содержащиеся в документах бухгалтерского учета.
- Заработная плата: размеры, порядок начисления заработной платы, премии, размер иных вознаграждений. Факты и размеры задолженности по заработной плате.
- Организационно-штатная структура, сведения о подразделениях, количестве сотрудников, о кадровой логистике, ротации и кадровом планировании.
- Сведения о подготовке и обучении кадров.
- Сведения о процессах управления Компанией.
- Сведения, раскрывающие систему организации и состояние сохранности коммерческой тайны в Общества, методы и способы защиты конфиденциальной информации от утечки, утери или искажения.
- Система организации и разграничения доступа в КИС (корпоративные информационные системы), идентификаторы и пароли, используемые сотрудниками Общества для доступа к информации, информация с камер видеонаблюдения, принадлежащих Обществу.
- Сведения об организации и результатах деятельности в сфере обеспечения экономической безопасности Общества.
- Сведения о кадровых документах работников (включая данные о составе семьи, контрактах, личных делах, трудовых книжках). Порядок и места хранения архивных документов.
- Система и способы обеспечения общей безопасности объектов и Общества в целом.
- Информация по уголовным делам, ведущимся в отношении Общества или его сотрудников.
- Сведения о рыночной стратегии Общества, об эффективности коммерческой деятельности (отдельных коммерческих операциях).
- Сведения, содержащие информацию о принципах и порядке использования электронно-цифровой подписи, работы системы банк-клиент.
- Данные налогового учета.
- Плановые и фактические показатели финансово-хозяйственной деятельности.
- Сведения о долговых обязательствах Общества.
- Сведения о состоянии банковских счетов и проводимых финансовых операциях.
Положение о конфиденциальности
1.Общие сведения
2.Нормативные документы
3.Термины
4.Схема отнесения информации к категории конфиденциальной
5.Схема доступа к документам и конфиденциальной информации
6.Права лиц, допущенных к конфиденциальной информации
7.Алгоритм обращения с конфиденциальной информацией
8.Алгоритм транспортировки конфиденциальной информации другим предприятиям
9.Контроль поддержания режима конфиденциальности
10.Проведения служебного расследования по фактам разглашения конфиденциальной информации>
Общие сведения
Главное положение описывает единый подход к конфиденциальности и является главным руководящим звеном, который обязателен для исполнения всех сотрудников:
- Список данных, которые составляют коммерческую тайну. Список конфиденциальных данных, список персональных данных сотрудников и тд
- Ограничение свободного доступа к такой информации
- Документы по поводу использования и передачи конфиденциальной информации
- Ограничение на копирование конфиденциальной информации на носители
- При необходимости, использование технических/организационных/программных мер для защиты конфиденциальной информации, которые не нарушают законодательство страны
- Должна определятся ответственность за несоблюдение режима сохранения конфиденциальности
Нормативные документы
- Федеральный закон от 20 февраля 1995г. №24-03 «Об информации, информатизации и защите информации»
- Закон РФ от 29 июля 2004г. №98-Ф3 «О коммерческой тайне»
- Закон РФ от 10 января 2002г. №1-Ф3 «Об электронной цифровой подписи»
- Федеральный закон РФ от 30 декабря 2001г. №197-Ф3 «Трудовой кодекс РФ»
Термины
Режим конфиденциальности — организационные, правовые и технические меры, принимаемые предприятием.
Конфиденциальные данные — данные о предметах, лицах, фактах, процессах независимо от формы, составляющие коммерческую тайну, которые охраняемые законодательством страны, и нормативными актами и документами предприятия.
Передача конфиденциальной информации — обладатель в документированном виде доводит до сотрудников конфиденциальную информацию, в установленном порядке законов. Конфиденциальный документ — зафиксированная на материальном носителе конфиденциальная информация с реквизитами, которая разрешает ее идентифицировать.
Гриф конфиденциальности -бывают следующие:
- Коммерческая тайна — вид грифа конфиденциальности для документов, которые имеют данные и составляют коммерческую тайну предприятия
- Персональные данные — вид грифа на документы, которые содержат персональные данные сотрудников
- Для внутреннего пользования — вид грифа конфиденциальности для документов, которые имеют другую защищаемую информацию
Ограничительные отметки: отметки которые ограничивают доступ к данным.
Схема отнесения информации к категории конфиденциальной
Конфиденциальная информация предприятия может состоять из:
- данных, определяющие коммерческую тайну
- персональных данных сотрудников предприятия
- других данных, на которых наложен гриф конфиденциальности
К конфиденциальной информации можно относить:
- данные о событиях, фактах жизни сотрудника, которые разрешают идентифицировать его личность
- данные подпадаемые под законодательство страны, находящиеся в руках предприятия
- техническую, организационную или другую предпринимательскую информацию:
- которая может обладать потенциальной или действительной коммерческой ценностью
- к которой нету доступа в паблике
- по отношению которой, владелец видит в ней ценность
Информация действительно имеет ценность, если она:
- имеет сведения об увеличения доходов
- об избежание убытков
- другую выгоду
К категории конфиденциальной информации НЕЛЬЗЯ отнести следующую информацию:
- содержащаяся в реестрах государства
- данные о деятельности предпринимателя, лицензии и другие документы, которые указывают на данный вид деятельности
- Все что связанно с федеральным бюджетом, и теми вещами, на которые были потрачены эти деньги
- О состоянии противопожарной безопасности, экологической, и тд.
- О численности сотрудников, о наличии свободных мест
- О задолженности по выплате заработной плате и другим выплатам
- о нарушении законов страны и их последствиях
- О условиях приватизации объектов государственной собственности, о участниках составление договоров приватизации
- о списке лиц, которые имеют без доверенности выступать от имени юридического лица
Уровень конфиденциальности данных должен соответствовать тяжести ущерба, которые может быть нанесен предприятию или его сотрудниками. Под ущербом понимают расходы, которые потратит на : восстановление нарушенного права, утраты, повреждение, не полученные доходы.
Схема доступа к документам и конфиденциальной информации
Допуск сотрудников предприятия к конфиденциальным данным реализуется с помощью приказа главного директора по безопасности предприятия. Допуск сотрудников к конфиденциальной информации возможен только после подписания трудового договора.
Права лиц, допущенных к конфиденциальной информации
Сотрудники, которые допущенные к конфиденциальной информации, должны:
- реализовывать режим конфиденциальности
- не разглашать конфиденциальную информацию в течении трех лет после окончания трудового договора
- сразу же сообщать высшему руководству о факте разглашения или об известной угрозе разглашения конфиденциальной информации
- Если сотрудник виновен в факте разглашения, должен возместить убытки
- Отдать все материальные носители предприятию с конфиденциальной информацией после прекращения трудового договора
Сотрудниками, допущенных к конфиденциальной информации ЗАПРЕЩАЕТСЯ:
- вести разговоры относительно конфиденциальной информации по незащищенным каналам связи, использовать не документированные средства защиты
- использовать конфиденциальную информацию в открытых статьях, выступлениях
- реализовывать фото или видео съемки в помещениях, где проводятся работы с конфиденциальной информацией
Алгоритм обращения с конфиденциальной информацией
- Учет конфиденциальных документов
- Оформление конфиденциальных документов
Режим конфиденциальности при работе в информационной системе определяется Положением о порядке и организации работ по защите конфиденциальной информации. При размещении конфиденциальной информации на переносном носителе, гриф конфиденциальности указывается на бумажной этикетке. Отпечатанные и подписанные документы передаются для регистрации. Черновики уничтожаются. Каждая копия конфиденциального документа имеет такую же значимость как и оригинал. Копия также регистрируется, имеет свой номер в общем списке.
Должна быть реализована сохранность конфиденциальной информации. Она должен быть размещена в специальных помещениях ограниченного доступа.
Алгоритм транспортировки конфиденциальной информации другим предприятиям
Передача контрагентам конфиденциальной информации возможно при подписании ими «Соглашение о конфиденциальности». Если же агенту не хватает какой-то информации, он обращается к ген. директору безопасности предприятия.
Контроль поддержания режима конфиденциальности
Контроль реализации режима конфиденциальности на предприятии создан для изучения и оценки состояния защищенности конфиденциальных данных, выявление недостатков и выявление нарушений режима. Контроль реализации режима поддерживает заместитель ген. директора безопасности предприятия.
Проверка исполнения режима проводит комиссия (отдельные люди) назначаемые ген. директором предприятия. Комиссия имеет право подключать сторонних специалистов по согласованию с директором. Проверяющие имеют право знакомится со всеми документами, проводить консультации. Подразделение, в котором проводилась проверка, реализует план по устранению выявленных недостатков. План согласовывается с зам. ген. директора по безопасности предприятия.
Проведения служебного расследования по фактам разглашения конфиденциальной информации
Для проведения служебного расследования, не позднее, чем следующий день после факта обнаружения факта утечки приказом ген. директора создается комиссия не менее 3 человек. Члены комиссия имеют право:
- реализовывать осмотр помещения и мест где находились конф. документы
- опрашивать сотрудников
- привлекать дополнительных людей, которые не заинтересованны в исходе дела по согласованию ген. директора
Служебное расследование должно проводится максимально в короткие сроки.
Положение о конфиденциальной информации в ООО «Лор Клиника»
1. Термины и определения
Для целей настоящего Положения используются следующие термины и определения.
Конфиденциальная информация – любые сведения, составляющие служебную, врачебную, коммерческую тайну, включая персональные данные сотрудников и пациентов медицинской организации.
Обладатель конфиденциальной информации — лицо, которое владеет информацией, составляющей конфиденциальную информацию, на законном основании, ограничило доступ к этой информации и установило в отношении ее режим конфиденциальной информации. Обладателем информации, составляющей конфиденциальную информацию, является медицинская организация.
Информация – сведения (сообщения, данные) независимо от формы их представления.
Служебная тайна – научно-техническая, технологическая, производственная, финансово-экономическая или иная информация (в том числе составляющая секреты производства (ноу-хау)), которая имеет действительную или потенциальную коммерческую ценность в силу неизвестности ее третьим лицам, к которой нет свободного доступа на законном основании, и в отношении которой обладателем такой информации введен режим коммерческой тайны. Информация может быть отнесена к служебной тайне в том, случае, если она получена, разработана в процессе осуществления трудовых правоотношений и не влечет (не может повлечь) получения прибыли обладателем такой информации. Служебную тайну медицинской организации составляют любые сведения, в том числе сведения, содержащиеся в служебной переписке, телефонных переговорах, почтовых отправлениях, телеграфных и иных сообщениях, передаваемых по сетям электрической и почтовой связи, которые стали известны работнику медицинской организации в связи с исполнением им возложенных на него трудовых обязанностей. К служебной тайне не относится информация, разглашенная медицинской организацией самостоятельно или с её согласия, а также иная информация, ограничения доступа к которой не допускаются в соответствии с законодательством РФ.
Коммерческая тайна — режим конфиденциальности информации, позволяющий ее обладателю при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить иную коммерческую выгоду; научно-техническая, технологическая, производственная, финансово-экономическая или иная информация (в том числе составляющая секреты производства (ноу-хау)), которая имеет действительную или потенциальную коммерческую ценность в силу неизвестности ее третьим лицам, к которой нет свободного доступа на законном основании и в отношении которой обладателем такой информации введен режим коммерческой тайны. Информация может быть отнесена к коммерческой тайне в том, случае, если она получена, разработана в процессе осуществления трудовых правоотношений, либо в результате гражданско-правовых отношений, влекущая или могущая повлечь получение прибыли обладателем такой информации.
Врачебная тайна — информация о факте обращения за медицинской помощью, состоянии здоровья гражданина, диагнозе его заболевания и иные сведения, полученные при его обследовании и лечении.
Персональные данные сотрудника, пациента – любая информация, относящаяся к пациенту, как субъекту персональных данных, в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация, сведения о фактах, событиях и обстоятельствах жизни пациента, позволяющие идентифицировать его личность.
Доступ к конфиденциальной информации — ознакомление определенных лиц с информацией, составляющей тайну, с согласия ее обладателя или на ином законном основании при условии сохранения конфиденциальности этой информации.
Передача конфиденциальной информации — передача информации, составляющей тайну и зафиксированной на материальном носителе, ее обладателем контрагенту на основании договора в объеме и на условиях, которые предусмотрены договором, включая условие о принятии контрагентом установленных договором мер по охране ее конфиденциальности.
Предоставление информации, составляющей тайну, — передача информации, составляющей тайну и зафиксированной на материальном носителе, ее обладателем органам государственной власти, иным государственным органам, органам местного самоуправления в целях выполнения их функций.
Разглашение конфиденциальной информации — действие или бездействие, в результате которых информация, составляющая тайну, в любой возможной форме (устной, письменной, иной форме, в том числе с использованием технических средств) становится известной третьим лицам без согласия обладателя такой информации либо вопреки трудовому или гражданско-правовому договору.
2. Общие положения
2.1. Руководитель осуществляет общее управление обеспечением режима безопасности сведений, содержащих конфиденциальную информацию.
2.2. Лица, допущенные к конфиденциальной информации, должны быть ознакомлены с настоящим Положением под роспись.
2.3. Персональные данные относятся к категории конфиденциальной информации. Режим конфиденциальности персональных данных снимается в случаях обезличивания или по истечении 75 лет срока хранения, если иное не предусмотрено законодательством РФ.
2.4. Настоящее Положение утверждается и вводится в действие приказом Руководителя медицинской организации и является обязательным для исполнения всеми сотрудникам, имеющими доступ к конфиденциальной информации медицинской организации.
2.5. Работники ООО « Лор Клиника» должны быть ознакомлены под роспись с документами организации, устанавливающими порядок обработки персональных данных работников, а также об их правах и обязанностях в этой области.
2.6. Пациент в установленном законом порядке даёт письменное согласие на обработку своих персональных данных.
2.7. В целях защиты персональных данных работник / пациент имеет право:
— требовать исключения или исправления неверных или неполных персональных данных.
— на свободный доступ к своим персональным данным, включая право на получение копий любой записи, содержащей персональные данные;
— определять своих представителей для защиты своих персональных данных;
— на сохранение и защиту своей личной и семейной тайны;
— право обжаловать действия медицинской организации, в случае нарушения законодательства о персональных данных.
2.8. Работник / пациент обязан:
— в установленном законодательством порядке предоставлять медицинской организации комплекс достоверных, документированных персональных данных;
— своевременно сообщать об изменении своих персональных данных (ставить медицинскую организацию в известность об изменении фамилии, имени, отчества, даты рождения, смены паспорта, что получает отражение в информационной базе данных, а также в документах содержащих персональные данные).
3. Информация, являющаяся конфиденциальной, и доступ к ней
3.1. Перечень конфиденциальной информации медицинской организации утверждается приказом Руководителя.
3.2. Каждый сотрудник, получающий доступ к конфиденциальной информации, в том числе к персональным данным, подписывает обязательство о неразглашении конфиденциальной информации, в том числе сведений о персональных данных, а также уведомление об ответственности в случае нарушения требований действующего законодательства в сфере обработки персональных данных.
3.3. Список сотрудников, допущенных к работе с конфиденциальной информацией, утверждается приказом главного врача ООО «Лор Клиника» (далее- Клиника).
С каждым сотрудником, имеющим доступ к конфиденциальной информации, заключается Соглашение о неразглашении данной информации.
3.4. В состав персональных данных пациента входят:
1) фамилия, имя, отчество (последнее — при наличии);
2) пол;
3) дата рождения;
4) место рождения;
5) гражданство;
6) данные документа, удостоверяющего личность;
7) место жительства;
место регистрации;
9) дата регистрации;
10) страховой номер индивидуального лицевого счета (при наличии), принятый в соответствии с законодательством Российской Федерации об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования;
11) номер полиса обязательного медицинского страхования застрахованного лица (при наличии);
12) анамнез;
13) диагноз;
14) сведения об организации, оказавшей медицинские услуги;
15) вид оказанной медицинской помощи;
16) условия оказания медицинской помощи;
17) сроки оказания медицинской помощи;
18) объем оказанной медицинской помощи;
19) результат обращения за медицинской помощью;
20) серия и номер выданного листка нетрудоспособности (при наличии);
21) сведения об оказанных медицинских услугах;
22) примененные порядки и стандарты медицинской помощи;
23) сведения о медицинском работнике или медицинских работниках, оказавших медицинскую услугу;
24) иные сведения, указанные пациентом.
3.5. В состав персональных данных сотрудника входят:
-
анкетные и биографические данные;
-
фотография;
-
образование;
-
сведения о трудовом и общем стаже;
-
сведения о составе семьи;
-
паспортные данные;
-
сведения о воинском учете;
-
сведения о заработной плате сотрудника;
-
сведения о социальных льготах;
-
специальность,
-
занимаемая должность;
-
наличие судимостей;
-
адрес места жительства;
-
домашний телефон;
-
место работы или учебы членов семьи и родственников;
-
содержание трудового договора;
-
состав декларируемых сведений о наличии материальных ценностей;
-
содержание декларации, подаваемой в налоговую инспекцию;
-
подлинники и копии приказов по личному составу;
-
личные дела и трудовые книжки сотрудников;
-
основания к приказам по личному составу;
-
дела, содержащие материалы по повышению квалификации и переподготовке сотрудников, их аттестации, служебным расследованиям;
-
иные необходимые данные.
4. Порядок обращения конфиденциальной информации
4.1. Сведения, составляющие конфиденциальную информацию могут быть выражены в письменной, устной и иных формах. Конфиденциальная информация, ставшая известной сотруднику из письменных, устных и иных источников, охраняется равным образом.
4.2. Конфиденциальная информация, ставшая известной сотруднику из устных источников, не должна быть им разглашена. В случае разглашения данной информации сотрудник несёт ответственность в установленном законодательством порядке.
4.3. Письменные и машинные источники информации, содержащие служебную и коммерческую тайну, полежат учёту и специальному обозначению.
4.6. В случае необходимости оперативного доведения до заинтересованных лиц сведений, составляющих тайну, Руководителем ставится резолюция на самом документе, содержащем служебную или коммерческую тайну. Такое разрешение должно содержать перечень фамилий сотрудников, обязанных ознакомиться с документами или их исполнить, срок исполнения, другие указания, подпись руководителя и дату. Руководитель может при необходимости предусмотреть ограничения в доступе конкретных сотрудников к определенным сведениям.
4.7. Не допускается разглашение сведений, составляющих врачебную тайну лицами, которым они стали известны при обучении, исполнении профессиональных, служебных и иных обязанностей, кроме случаев, установленных в настоящем Положении.
4.8. С согласия гражданина или его законного (уполномоченного) представителя допускается передача сведений, составляющих врачебную тайну, другим гражданам, в том числе должностным лицам, в интересах обследования и лечения пациента, для проведения научных исследований, публикации в научной литературе, использования этих сведений в учебном процессе и в иных целях.
4.9. Законными представителями являются родители, усыновители или попечители лица.
4.10. Полномочия законного представителя подтверждаются следующими документами:
— родители – паспорт, свидетельство о рождении ребенка;
— опекуны – паспорт (иной документ, удостоверяющий личность), решение органа опеки и попечительства, либо решение суда об установлении опеки над лицом и назначении опекуна;
— попечители — паспорт (иной документ, удостоверяющий личность), решение органа опеки и попечительства, либо решение суда об установлении попечительства над лицом и назначении попечителя.
4.11. Уполномоченными представителями являются лица, действующие на основании нотариально удостоверенной доверенности.
4.12. Полномочия представителя подтверждаются нотариально удостоверенной доверенностью.
4.15. Под обработкой персональных данных понимается сбор, систематизация, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передача), обезличивание, блокирование, уничтожение персональных данных и любое другое использование персональных данных.
4.16. В целях обеспечения прав и свобод человека и гражданина сотрудники медицинской организации при обработке персональных данных пациента обязаны соблюдать следующие общие требования:
4.16.1. Обработка персональных данных пациента может осуществляться исключительно в целях оказания квалифицированной медицинской помощи;
4.16.2. При определении объема и содержания обрабатываемых персональных данных пациента сотрудники медицинской организации руководствоваться Конституцией Российской Федерации и федеральными законами.
4.17. Использование персональных данных возможно только в соответствии с целями, определившими их получение.
4.18. Персональные данные не могут быть использованы в целях причинения имущественного, физического и морального вреда гражданам, затруднения реализации прав и свобод граждан Российской Федерации. Ограничение прав граждан Российской Федерации на основе использования информации об их социальном происхождении, о расовой, национальной, языковой, религиозной и партийной принадлежности запрещено и карается в соответствии с законодательством.
4.19. Передача персональных данных пациента возможна только с согласия пациента или его законных представителей в случаях, прямо предусмотренных законодательством.
4.20. При передаче персональных данных пациента за пределы организации, сотрудники медицинской организации не должны сообщать эти данные третьей стороне без письменного согласия пациента, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью пациента или в случаях, установленных федеральным законом.
4.21. Все меры конфиденциальности при сборе, обработке и хранении персональных данных пациента распространяются как на бумажные, так и на электронные (с использованием средств автоматизации и без использования средств автоматизации) носители информации.
4.22. Не допускается отвечать на вопросы, связанные с передачей персональной информации по телефону или факсу.
4.23. Хранение персональных данных должно происходить в порядке, исключающем их утрату или их неправомерное использование.
5. Охрана конфиденциальной информации
5.1. В целях охраны конфиденциальной информации сотрудник обязан:
1) соблюдать установленный режим охраны такой информации;
2) не разглашать конфиденциальные сведения, ставшие ему известными из письменных, устных и иных источников и не использовать эту информацию в личных целях;
3) обеспечить невозможность утраты (целостность и сохранность, соблюдение порядка хранения) документов, содержащих указанные сведения;
4) обеспечить невозможность несанкционированного доступа к документам, содержащим конфиденциальную информацию, находящимся в его ведении;
5) при увольнении представить письменный отчет Руководителю, либо уполномоченному лицу о документах, содержащих конфиденциальные сведения, которые указанное лицо использовало при исполнении своих трудовых обязанностей, а также передать уполномоченному лицу при прекращении трудовых отношений имеющиеся в пользовании сотрудника материальные и иные носители конфиденциальной информации.
6) работать только с теми конфиденциальными сведениями и документами, к которым он получил доступ в силу своих служебных обязанностей, знать какие конкретно сведения подлежат защите, а также строго соблюдать правила пользования ими.
5.2. Сотрудники, допущенные к служебной, коммерческой тайне, обязаны незамедлительно сообщить Руководителю медицинской организации о пропаже документов, машинных носителей информации, содержащих конфиденциальные сведения, а также о несанкционированном доступе лиц к такой информации, или о попытке подобного доступа.
5.3. По факту разглашения конфиденциальной информации, потери документов и иного несанкционированного доступа к конфиденциальным сведениям, проводится служебное расследование, по результатам которого виновные лица привлекаются к ответственности.
5.4. При участии в работе сторонних организаций сотрудник может знакомить их представителей со сведениями, составляющими служебную или коммерческую тайну, только с письменного разрешения Руководителя. Руководитель при этом должен определить конкретные вопросы, подлежащие рассмотрению, и указать, кому и в каком объеме может быть сообщена информация, подлежащая защите.
5.5. По общему правилу доступ посторонних лиц к сведениям, составляющим врачебную тайну, не допускается, за исключением случаев, установленных действующим законодательством, а также настоящим Положением.
5.6. Защита персональных данных представляет собой технологический процесс, предупреждающий нарушение доступности, целостности, достоверности и конфиденциальности персональных данных и, в конечном счете, обеспечивающий достаточно надежную безопасность информации в процессе управленческой и производственной деятельности организации.
5.7. Защита персональных данных пациента от неправомерного их использования или утраты должна быть обеспечена в порядке, установленном действующим законодательством.
5.8. Защита включает в себя следующие меры:
— ограничение и регламентация доступа сотрудников к различным категориям персональных данных пациента с установлением конкретных прав доступа;
— строгое избирательное и обоснованное распределение документов и информации между сотрудниками медицинской организации;
— рациональное и эргономичное размещение рабочих мест сотрудников медицинской организации, имеющих доступ к персональным данным пациента, при котором исключалась бы случайная утечка защищаемой информации;
— ознакомление сотрудников медицинской организации с требованиями нормативно – методических документов по защите информации о персональных данных пациентов;
— наличие необходимых условий в помещении для работы с конфиденциальными документами и базами данных;
— организация порядка уничтожения информации, содержащей персональные данные сотрудников;
— регламентация обращения документов, содержащих персональные данные пациента, на рабочих местах сотрудников медицинской организации;
— принятие в установленном порядке мер по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований законодательства;
— привлечение к дисциплинарной ответственности лиц, виновных в нарушении законодательства о персональных данных.
5.9. Все лица, связанные с получением, обработкой и защитой персональных данных, обязаны подписать Обязательство о неразглашении персональных данных пациентов.
5.10. При использовании и предоставлении для научных целей персональные данные должны быть обезличены.
6. Ответственность за разглашение конфиденциальной информации
6.1. Сотрудник, который в связи с исполнением трудовых обязанностей получил доступ к сведениям, составляющим конфиденциальную информацию, в случае умышленного или неосторожного разглашения этой информации при отсутствии в действиях такого сотрудника состава преступления, в соответствии со ст. 192 Трудового кодекса (далее ТК РФ) выносится дисциплинарное взыскание.
6.2. Каждый сотрудникКлиники , получающий для работы конфиденциальный документ (иной материальный носитель конфиденциальной информации), содержащий информацию о персональных данных пациента, несет ответственность за сохранность носителя и конфиденциальность информации.
6.3. Сотрудник, осуществляющий сбор сведений, составляющих коммерческую тайну, незаконными способами в целях разглашения либо незаконного использования этих сведений, а также за их разглашение или незаконное использование, совершенные из корыстной или иной личной заинтересованности и причинивший крупный ущерб медицинской организации, в соответствии со ст.183 Уголовного кодекса РФ несет уголовную ответственность.
6.3. Лица, которым в установленном законом порядке переданы сведения, составляющие врачебную тайну, с учетом причиненного гражданину ущерба несут за разглашение врачебной тайны дисциплинарную, административную или уголовную ответственность в соответствии с законодательством Российской Федерации, законодательством субъектов Российской Федерации.
6.4. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных работника / пациента, несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с действующим законодательством.
6.5. В соответствии с законодательством РФ об охране здоровья граждан, лица разглашающие информацию, составляющую врачебную тайну несут дисциплинарную, административную и уголовную ответственность.
6.6. Уголовная ответственность за нарушение неприкосновенности частной жизни (в том числе незаконное собирание или распространение сведений о частной жизни лица, составляющего его личную или семейную тайну, без его согласия), неправомерный доступ к охраняемой законом компьютерной информации, неправомерный отказ в предоставлении собранных в установленном порядке документов и сведений (если эти деяния причинили вред правам и законным интересам граждан), совершенные лицом с использованием своего служебного положения наказывается штрафом, либо лишением права занимать определенные должности или заниматься определенной деятельностью, либо арестом в соответствии с УК РФ.
6.7. Неправомерность деятельности органов государственной власти и организаций по сбору и использованию персональных данных может быть установлена в судебном порядке.
Положение о порядке работы с конфиденциальной информацией в учреждении.
Государственное бюджетное учреждение здравоохранения «Ленинградский областной наркологический диспансер им. А.Я. Гриненко» (Утверждено распоряжением главного врача 02.03.2020.)
1. Общие положения
1.1. Настоящее Положение о порядке работы с конфиденциальной информацией (далее по тексту – Положение) в учреждении (далее по тексту – Учреждение) устанавливает общие нормы о сведениях, относящихся к категории конфиденциальной информации (в том числе коммерческой тайны, служебной тайны, врачебной тайны), порядок их охраны от недобросовестного использования, определяет единый порядок работы со сведениями, содержащими конфиденциальную информацию работниками Учреждения, порядок допуска к ним и меры ответственности, применяемые за нарушение требований, установленным данным Положением.
1.2. Настоящее Положение разработано на основе действующего законодательства РФ, в том числе на основе Гражданского, Трудового и Уголовного кодексов и Федерального закона № 98-ФЗ от 09.07.2004 года «О коммерческой тайне», на основании законодательства Российской Федерации об охране здоровья граждан от 22.07.1993., в соответствии с Указом Президента Российской Федерации от 06.03.1997. № 188 «Об утверждении перечня сведений конфиденциального характера, Федерального Закона Российской Федерации от 27.07.2006. № 152-ФЗ «О персональных данных» и иными нормативными актами, определяющими отношения в сфере работы с конфиденциальной информацией.
1.3. Отношение информации к конфиденциальной осуществляется в порядке, установленном законодательством Российской Федерации. Положение распространяется на сведения, составляющие конфиденциальную информацию Учреждения независимо от вида носителя, на котором они фиксированы (бумажные носители – документы, издания, книги, брошюры и пр.; магнитные – магнитные диски, цифровые запоминающие устройства, аудио- и видеопленки и пр.; оптические – лазерные диски и пр. и другие носители информации);
1.4. Действие настоящего Положения распространяется на всех работников Учреждения, которые дали обязательство о неразглашении конфиденциальной информации, также на лиц работающих по гражданско-правовым договорам, заключенным с Учреждением, взявших на себя обязательства по неразглашению конфиденциальной информации, в порядке и на условиях, предусмотренным настоящим Положением.
2. Понятия и термины, используемые в настоящем Положении
2.1. Конфиденциальная информация – информация, доступ к которой ограничивается в соответствии с настоящим Положением и включает в себя: коммерческую тайну, врачебную тайну, служебные сведения, персональные данные сотрудников и пациентов, а также любую другую информацию ограниченного использования и доступа.
2.2. Коммерческая тайна – конфиденциальная информация, позволяющая ее обладателю при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ и услуг или получить иную коммерческую выгоду.
2.3. Информация, составляющая коммерческую тайну – научно-техническая, технологическая, производственная, финансово-экономическая или иная информация, в том числе составляющая секреты производства (ноу-хау), которая имеет действительную или потенциальную коммерческую тайну в силу неизвестности ее третьим лицам, к которой нет свободного доступа на законном основании и в отношении которой обладателем такой информации введен режим коммерческой тайны.
2.4. Врачебная тайна – информация о факте обращения за медицинской помощью, состоянии здоровья пациента, диагнозе его заболевания и иные сведения, полученные при его обследовании и лечении в осуществляющих , подразделениях Учреждения, включая все структурные и территориальные подразделения и участки.
2.5. Допуск к сведениям, составляющих конфиденциальную информацию – процедура оформления права доступа работника Учреждения к ознакомлению и работе со сведениями, являющимися конфиденциальными.
2.6. Разглашение сведений, составляющих конфиденциальную информацию – передача в устной, письменной или иной форме, раскрытие и подобные действия, совершенные работником Учреждения умышленно или по неосторожности, включая халатное отношение к своим должностным обязанностям, повлекшее ознакомление со сведениями, относящимися к конфиденциальной информации Учреждения, любых лиц, не имеющих права доступа на законном основании к указанным сведениям.
3. Сведения, относимые к конфиденциальной информации Учреждения
3.1. Сведения, относящиеся к конфиденциальной информации:
3.1.1. Сведения о фактах, обстоятельствах и событиях частной жизни гражданина, позволяющие идентифицировать его личность (персональные данные), за исключением сведений, подлежащих распространению в средствах массовой информации в установленных федеральными законами случаях.
3.1.2. Сведения, связанные с профессиональной деятельностью, доступ к которым ограничен в соответствии с Конституцией РФ и федеральными законами (врачебная, тайна переписки, телефонных разговоров, почтовых отправлений, телеграфных или иных сообщений и так далее).
3.1.3. Сведения, содержащиеся в служебной переписке, телефонных переговорах, почтовых отправлениях, телеграфных или иных сообщениях, передаваемых по сетям электронной или почтовой связи, которые стали известны работнику Учреждения в связи с исполнением им возложенных на него трудовых обязанностей.
3.1.4. Разновидностью конфиденциальной информации являются сведения, относящиеся к коммерческой тайне Учреждения, имеющие признаки перечисленные в п. 2.2 настоящего Положения:
- сведения, связанные с коммерческой деятельностью, доступ к которым ограничен в соответствии с Гражданским кодексом РФ и федеральными законами;
- сведения о созданных или создаваемых объектах интеллектуальной собственности Учреждения, на получение которых не имеется разрешение Учреждения;
- сведения, содержащиеся в учредительных, организационно-распорядительных, финансово-экономических документах (в письменной форме или на электронных носителях), а также полученные в устной форме на совещаниях, заседаниях и переговорах.
3.1.5. К сведениям, составляющим коммерческую тайну Учреждения, не относятся сведения, которые указаны в ст. 5 Федерального закона № 98-ФЗ от 01.01.2001 года «О коммерческой тайне», Постановлении Правительства РСФСР от 29.071.2004 г. № 35 «О перечне сведений, которые не могут составлять коммерческую тайну».
4. Порядок отнесения сведений к категории конфиденциальной информации Учреждения
4.1. Отнесение сведений к категории конфиденциальной информации осуществляется путем введения ограничений на разглашение и доступ к ее носителю в следующем порядке:
4.1.1. В случае наличия действительной, потенциальной или иной ценности какой-либо информации, руководитель структурного подразделения письменно уведомляет об этом главного врача Учреждения. Решение о защите прав Учреждения на данный объект путем отнесения сведений о нем к категории конфиденциальной информации принимает главный врач Учреждения.
4.1.2. При принятии решения о целесообразности защиты прав Учреждения на данный конкретный объект путем отнесения ключевых сведений о нем к категории конфиденциальной информации Учреждения, главным врачом издается приказ, содержащий:
- название объекта,
- краткую характеристику объекта, содержащую его идентификацию,
- перечень охраняемых сведений,
- срок охраны указанных сведений,
- указание ответственного лица за проведение мероприятий, направленных на охрану сведений об объекте.
4.1.3. Приказ, изданный главным врачом, доводится до руководителя работ и руководителя соответствующего подразделения Учреждения.
4.1.4. В перечень охраняемых сведений об объекте включается лишь то количество сведений, несанкционированное Учреждением разглашение или передача которых другим организациям и лицам могут лишить объект его ценности для Учреждения. Содержание охраняемых сведений в тексте распоряжения не разглашается.
4.1.5. Учет сведений, относящихся к категории врачебной тайны, ведут все структурные подразделения Учреждения, осуществляющие медицинскую деятельность.
4.1.6. Сводный учет сведений, относящийся к коммерческой тайне, осуществляет руководитель подразделения, в ведении которого находится подразделение по осуществлению коммерческой деятельности Учреждения.
4.1.7. Сводный учет данных, относящихся к служебным сведениям (ДСП – для служебного пользования), осуществляет канцелярия, ведущая документооборот Учреждения.
4.1.8. Сводный учет данных о сотрудниках, имеющих доступ к конфиденциальной информации осуществляет отдел кадров Учреждения, который фиксирует в соответствующих документах фамилию, имя, отчество работника, номер и дату издания приказа о допуске его к конфиденциальной информации, перечень документов, к которым он допущен.
5. Порядок оформления и прекращения допуска к конфиденциальной информации
5.1. Принятие на себя обязательства о неразглашении конфиденциальной информации осуществляется работником на добровольной основе.
5.2. На основании распоряжения или приказа об отнесении сведений к категории конфиденциальной информации Учреждения, руководитель структурного подразделения составляет список сотрудников, ознакомленных с указанными сведениями или с частью этих сведений в связи с выполнением служебных обязанностей. Сотрудник, который в силу своих обязанностей имеет доступ к сведениям, составляющим конфиденциальную информацию, а также сотрудник, которому будет открыть доступ к сведениям, относящимся к конфиденциальным данным для исполнения определенного задания, обязан при приеме на работу либо по первому требованию ознакомиться с настоящим Положением и дать обязательство о неразглашении сведений. Составляющих конфиденциальную информацию. Руководитель структурного подразделения организует ознакомление перечисленных в списке сотрудников с распоряжением и получение от сотрудников (в том числе и от руководителя работ) расписок о том, что они ознакомлены с распоряжением. Подлинник распоряжения с расписками сотрудников передается в отдел кадров. Копия распоряжения хранится у руководителя структурного подразделения.
5.3. Доступ к сведениям, составляющим конфиденциальную информацию, осуществляется только после дачи сотрудником соответствующего обязательства.
5.4. Доступ сотрудника к сведениям, относящихся к конфиденциальной информации, может быть прекращен в следующих случаях:
- прекращение трудового договора (независимо от причин прекращения);
- однократное нарушение им взятых на себя обязательств, связанных с неразглашением и охраной конфиденциальной информации;
- по инициативе руководства. Прекращение доступа оформляется в виде приказа, который доводится до сведения сотрудника под роспись.
6. Меры по охране конфиденциальной информации Учреждения
6.1. Необходимым условием принятия решения о возмещении ущерба со стороны организаций и лиц, нарушивших его права, незаконно присвоивших, использовавших или разгласивших сведения, относящиеся к конфиденциальной информации, является осуществление Учреждением действий по обеспечению достаточной защиты указанных сведений от их несанкционированного использования и (или) распространения.
6.2. Руководитель структурного подразделения, сотрудники Учреждения, имеющие доступ к сведениям, составляющим конфиденциальную информацию Учреждения, обеспечивают защиту указанных сведений путем:
- ограничения доступа к указанным сведениям для посторонних лиц и для сотрудников Учреждения, непосредственно не связанных с этими сведениями (в том числе путем организации надлежащего хранения физических носителей информации, таких как документация, электронные носители);
- соблюдение установленных в Учреждении правил работы с электронными устройствами и каналами, хранения, обработки и передачи информации (в том числе путем использования криптографии и средств защиты информации от несанкционированного доступа);
- неразглашения сведений, составляющих конфиденциальную информацию Учреждения, документации, служебных и неслужебных разговоров и т. п.;
- передачи другим лицам и организациям сведений, содержащих конфиденциальную информацию Учреждения только в рамках оферт и договоров, заключенных этими организациями и лицами с Учреждением, с отражением в тексте договора, оферты обязательств получающей стороны соблюдать конфиденциальность полученной информации. Объем передаваемых сведений и условия передачи определяются руководителем работы и руководителем структурного подразделения Учреждения.
6.3. Документы (в том числе на электронных носителях), содержащие конфиденциальную информацию Учреждения хранятся у руководителей работ или у руководителей структурных подразделений. Без разрешения руководителя структурного подразделения запрещается выносить документы из кабинетов. Запрещается оставлять документы без присмотра на рабочих местах, в общедоступных помещениях. При хранении данных, содержащих конфиденциальную информацию Учреждения, на персональных компьютерах (ПК), обеспечивается защита от несанкционированного доступа к этим данным и их несанкционированной передачи. Также запрещается допуск посторонних лиц к ПК с конфиденциальной информацией. Перечень подлежащих выполнению конкретных мероприятий определяется особенностями охраняемых сведений. Организацию работ по информационной защите конфиденциальных данных осуществляет отдел, в ведении которого находятся сотрудники выполняющие мероприятия по системно-технологическому обеспечению и информационным технологиям. Контроль за обеспечением информационной защищенности осуществляет инженер по обеспечению информационной безопасности Учреждения.
6.4. Содержание конкретных мероприятий по охране сведений, являющихся конфиденциальной информацией Учреждения, разрабатывается руководителем работ совместно с руководителем структурного подразделения, в котором эти сведения сосредоточены. Содержание этих мероприятий согласовывается с инженером по обеспечению информационной безопасности Учреждения.
6.5. Для обозначения документов, содержащих конфиденциальную информацию, в верхнем правом углу проставляется реквизит «КИ» или «Конфиденциальная информация». Документы с таким реквизитом хранятся, обрабатываются и пересылаются как аналогичные документы с грифом «ДСП» или «Для служебного пользования».
6.6. Копирование информации, содержащей конфиденциальную информацию разрешается только с письменного разрешения руководителя структурного подразделения. На первом экземпляре документа (носителе), с которого снимается копия делается отметка о лице, копировавшем информацию, дате и количестве копий. Руководитель структурного подразделения Учреждения организует контроль выполнения мероприятий по защите конфиденциальной информации Учреждения, привлекая по необходимости специалиста по защите информации.
6.7. В целях защиты конфиденциальной информации Учреждения сотрудники Учреждения, допущенные к ней, обязаны:
6.7.1. Выполнять установленный в Учреждении режим конфиденциальной информации;
6.7.2. Не разглашать информацию, составляющую конфиденциальную информацию, обладателем которой является Учреждение и его контрагенты, и без их согласия не использовать эту информацию в личных целях;
6.7.3. Не разглашать информацию, составляющую конфиденциальную информацию, обладателем которой является Учреждение и его контрагенты, в течении 3-х лет после прекращения трудового договора;
6.7.4. Возместить причиненный Учреждению ущерб, если сотрудник виновен в разглашении информации, составляющей конфиденциальную информацию, ставшей ему известной в связи с исполнением им своих трудовых обязанностей;
6.7.5. Сообщать непосредственному начальнику, руководителю структурного подразделения Учреждения о всех ставших ему известных фактах утечки сведений, составляющих конфиденциальную информацию Учреждения, а также об утрате документов с грифом «КИ» или «Конфиденциальная информация»;
6.7.6. Передать Учреждению при прекращении или расторжении трудового договора, имеющиеся в пользовании материальные носители информации, содержащие сведения, составляющие конфиденциальную информацию.
7. Ответственность за нарушение конфиденциальности информации
7.1. В случае разглашения конфиденциальной информации, ставшей известной работнику в связи с исполнением им своих трудовых обязанностей, в том числе разглашением им персональных данных другого работника, трудовой договор с работником может быть расторгнут по инициативе работодателя в соответствии с трудовым законодательством.
7.2. Собирание сведений, составляющих конфиденциальную информацию, путем похищения документов, подкупа или угроз, а равно иным незаконным способом влечет уголовную ответственность в соответствии с законом.
7.3. Разглашение конфиденциальной информации (за исключением случаев, когда разглашение такой информации влечет уголовную ответственность), лицом, получившим доступ к такой информации в связи с исполнением служебных или профессиональных обязанностей влечет дисциплинарную, гражданско-правовую и административную ответственность и (или) материальную ответственность.
7.4. Возмещение ущерба, причиненного Учреждению в связи с нарушением прав учреждения на его конфиденциальную информацию, производится в установленном законом порядке, организациями и лицами (в том числе работниками Учреждения), нарушившими действующее законодательство и указанные права.
7.5. Ответственность в соответствии с действующим законодательством, несут также работники и должностные лица Учреждения, не выполнившие или не обеспечившие выполнение требований настоящего Положения и тем самым способствовавшие нарушению конфиденциальности информации, а также не принимавшие необходимых и достаточных мер по пресечению ставших им известных фактов нарушения прав Учреждения.
7.6. На основании информации о фактах нарушения прав Учреждения на его конфиденциальную информацию руководство Учреждения, при не достижении договоренности об удовлетворении претензий, принимает меры по восстановлению и защите нарушенных прав и возмещению причиненного ущерба.
8. Заключительные положения
8.1. Настоящее Положение вступает в силу с момента его утверждения главным врачом учреждения.
8.2. Ответственность за ознакомление работников при поступлении на работу в учреждение с Положением (до подписания трудового договора под личную подпись) возлагается на начальника отдела кадров.
8.3. Контроль за соблюдением Положения возлагается на руководителей учреждения (главный врач, зам. гл. врача по медицинской части, зам. гл. врача по организационно-методической работе, зам. главного врача по хозяйственным вопросам, главный бухгалтер, главная медицинская сестра) по вопросам, относящимся к их компетенции.
Оглавление:
Защита конфиденциальной информации (сведений конфиденциального характера)
Автор статьи:
Для любой организации, независимо от вида деятельности, одной из важнейших сфер бизнес интереса является защита конфиденциальной информации.
Для создания эффективной системы защиты информации, компании необходимо определить степень важности различных типов данных, знать, где они хранятся, каким образом и кем обрабатываются и как уничтожаются в конце жизненного цикла. Без этого будет сложно предотвратить утечку конфиденциальных данных и обосновать финансовые расходы на защиту информации.
Нормативной основой для понятия «конфиденциальности» информации являются:
- Статья 23, 24 Конституции РФ;
- Статья 727 Гражданского кодекса РФ;
- Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- Федеральный закон № 152-ФЗ «О персональных данных»;
- Федеральный закон № 98-ФЗ «О коммерческой тайне»;
- ГОСТ Р 50922-2006 «Защита информации. Основные термины и определения».
Категории информации по степени конфиденциальности
Информация, используемая в предпринимательской и иной деятельности весьма разнообразна. Вся она представляет различную ценность для организации и ее разглашение может привести к угрозам экономической безопасности различной степени тяжести. Боязнь лишиться таких активов заставляет компании создавать иные формы системы защиты, в том числе и организационную, а главное – правовую.
В связи, с чем информация разделяется на три группы:
- Первая – несекретная (или открытая), которая предназначена для использования как внутри Организации, так и вне нее.
- Вторая – для служебного пользования (ДСП), которая предназначена только для использования внутри Организации. Она подразделяется, в свою очередь, на две подкатегории:
- Доступная для всех сотрудников Организации;
- Доступная для определенных категорий сотрудников Организации, но данная информация может быть передана в полном объеме другому сотруднику для исполнения трудовых обязанностей.
- Третья – информация ограниченного доступа, которая предназначена для использования только специально уполномоченными сотрудниками Организации и не предназначена для передачи иным сотрудникам в полном объеме или по частям.
Информация второй и третьей категории является конфиденциальной.
Примерный перечень конфиденциальной информации:
- Информация, составляющая коммерческую тайну – сведения любого характера (производственные, технические, экономические, организационные и другие), в том числе о результатах интеллектуальной деятельности в научно-технической сфере, а также сведения о способах осуществления профессиональной деятельности, которые имеют действительную или потенциальную коммерческую ценность в силу неизвестности их третьим лицам;
- Банковская тайна – сведения об операциях, о счетах и вкладах организаций – клиентов банков и корреспондентов;
- Иные виды тайн: адвокатская тайна, нотариальная тайна, тайна переписки и т.д.;
- Информация, имеющая интеллектуальную ценность для предпринимателя – техническая, технологическая: методы изготовления продукции, программное обеспечение, производственные показатели, химические формулы, результаты испытаний опытных образцов, данные контроля качества и т.п. и деловая: стоимостные показатели, результаты исследования рынка, списки клиентов, экономические прогнозы, стратегия действий на рынке и т.п.
Уровни защиты информации
Для принятия правильных мер, следует точно определить уровень защиты информации.
Можно выделить три уровня системы защиты конфиденциальной информации:
-
- Правовой уровень защиты информации основывается на нормах информационного права и предполагает юридическое закрепление взаимоотношений фирмы и государства по поводу правомерности использования системы защиты информации;
- Организационный защиты информации содержит меры управленческого, ограничительного и технологического характера, определяющие основы и содержание системы защиты, побуждающие персонал соблюдать правила защиты конфиденциальной информации фирмы;
- Технический, который состоит из:
- Инженерно-технический элемент системы защиты информации
- Программно-аппаратный элемент системы защиты информации
- Криптографический элемент системы защиты информации
Важным моментом также являются не только установление самого перечня конфиденциальной информации, но и порядка ее защиты, а также порядка её использования.
Очень важно отразить в Политике информационной безопасности организации перечень конфиденциальной информации.
В соответствии со ст. 10 Закона N 98-ФЗ меры по охране конфиденциальности информации, принимаемые ее обладателем, должны включать в себя:
- определение перечня данных, составляющих коммерческую тайну;
- ограничение доступа к таким сведениям путем установления порядка обращения с ними и контроля за соблюдением этого порядка;
- организацию учета лиц, получивших доступ к конфиденциальной информации, или лиц, которым она была предоставлена;
- регулирование отношений по использованию данных, составляющих коммерческую тайну, работниками на основании трудовых договоров и контрагентами на основании гражданско-правовых договоров;
- нанесение на материальные носители и документы, содержащие конфиденциальную информацию грифа “Коммерческая тайна” с указанием владельца такой информации.
В целях охраны конфиденциальности информации руководитель Организации обязан:
- ознакомить под расписку работника, которому доступ к таким сведениям необходим для выполнения трудовых обязанностей, с перечнем информации, составляющей коммерческую тайну, обладателями которой являются работодатель и его контрагенты;
- ознакомить сотрудника под расписку с установленным работодателем режимом коммерческой тайны и с мерами ответственности за его нарушение;
- создать работнику необходимые условия для соблюдения установленного режима
Обеспечение защиты конфиденциальных документов достигается следующими основными методами:
- Определение состава информации, которую целесообразно отнести к категории конфиденциальной;
- Определение круга сотрудников, которые должны иметь доступ к той или иной конфиденциальной информации, и оформление с ними соответствующих взаимоотношений;
- Организация эффективной системы делопроизводства с конфиденциальными документами.
В соответствии с ГОСТ Р 50922-2006 можно выделить следующие (обобщенные) организационные и технические меры защиты конфиденциальной информации:
- защита конфиденциальной информации от утечки – защита информации, направленная на предотвращение неконтролируемого распространения защищаемой информации в результате ее разглашения и несанкционированного доступа к ней, а также на исключение получения защищаемой информации нарушителем;
- защита конфиденциальной информации от несанкционированного воздействия – защита информации, направленная на предотвращение несанкционированного доступа и воздействия на защищаемую информацию с нарушением установленных прав и правил на изменение информации, приводящих к разрушению, уничтожению, искажению, сбою в работе, незаконному перехвату и копированию, блокированию доступа к защищаемой информации;
- защита информации от непреднамеренного воздействия – защита информации, направленная на предотвращение воздействия на защищаемую информацию ошибок ее пользователя, сбоя технических и программных средств информационных систем, природных явлений или иных нецеленаправленных на изменение информации событий, приводящих к искажению, уничтожению, копированию, блокированию доступа к защищаемой информации;
- защита информации от разглашения – защита информации, направленная на предотвращение несанкционированного доведения защищаемой информации до заинтересованных субъектов, не имеющих права доступа к этой информации;
- защита информации от несанкционированного доступа – защита информации, направленная на предотвращение получения защищаемой информации заинтересованными субъектами с нарушением установленных нормативными и правовыми документами или обладателями информации прав или правил разграничения доступа к защищаемой информации;
- защита информации от преднамеренного воздействия – защита информации, направленная на предотвращение преднамеренного воздействия, в том числе электромагнитного или воздействия другой физической природы, осуществляемого в террористических или криминальных целях.
В завершении стоит отметить важность и определяющую значимость эффективно выстроенной системы защиты конфиденциальной информации по причине высокой ценности такой информации.
Такая система должна быть продуманной, прозрачной и комплексной.
Система защиты конфиденциальной информации не должна иметь пробелов как в обеспечении ИБ элементов информационной инфраструктуры Организации, так и в её реализации на документарном уровне. Все уровни и элементы системы защиты конфиденциальной информации должны быть взаимосвязаны, оптимально выстроены и контролируемы.
От эффективности этой системы зависит жизнеспособность организации т.к. информация, в условиях современности – самый ценный ресурс.
Задать вопрос эксперту
Связанные услуги
Наши кейсы по теме
Исследование факта копирования информации, принадлежащей коммерческой компании
Проблема: возможное копирование информации, принадлежащей компании. Эксперты RTM Group должны выявить попытку проведения несанкционированной операции с данными, которые являются собственностью организации.