Zavrieť

Porady

Ochrana údajov - Bezpečnostný projekt

Luci Luci

Luci je offline (nepripojený) Luci

Dobrý deň,

viem, že o ochrane osobných údajov sa tu už popísalo mnoho užitočných informácií, len sa mi žiaľ nepodarilo násť nejakú skúsenosť s vypracovaním bezpečnostného projektu.
My sme v podstate malá firma (10 zamestnancov), ale údaje sú spracovávané v sieti, ktorá je pripojená na internet. Vyplynula nám teda povinnosť vypracovať bezp. projetk.
Máte niekto skúsenosť s nejakou firmou, ktorá takúto službu zabezpečuje? Alebo dokonca nejakú štruktúru ako projekt vypracovať? Obávam sa, že bez návodu sa ani nehnem, čisto podľa § 16 to nezvládnem...


UPRAVA RICHARD:
Dovolím si zasiahnuť do tohoto príspevku a dať na začiatok rešerš o ochrane os. údajov od VLADAN:
OCHRANA OSOBNÝCH ÚDAJOV – MALÉ ZHRNUTIE

<?xml:namespace prefix = o ns = "urn:schemas-microsoft-comfficeffice" /><o:p></o:p>

Dávam do pléna materiál, ktorý som spracovala na základe absolvovaného školenia dňa 10.6.2005, kde školiteľkou bola JUDr. Drabišinová – kontrolórka na Úrade na ochranu osobných údajov SR.<o:p></o:p>

<o:p> </o:p>

K tomuto materiálu vám ako pomôcka poslúži aj samotný Zákon o ochrane osobných údajov (ďalej „zákon“) č. 90/2005, ktorý nadobudol účinnosť dňa 1.5.2005.<o:p></o:p>

<o:p> </o:p>

1. Zákon upravuje ochranu osobných údajov fyzických osôb pri ich spracúvaní (údajmi fyzických osôb sa rozumejú údaje občanov).<o:p></o:p>

2. Zákon sa vzťahuje, okrem iných, aj na právnické a fyzické osoby, ktoré spracúvajú osobné údaje.<o:p></o:p>

<o:p> </o:p>

§ 3 - Osobný údaj<o:p></o:p>

Údaj týkajúci sa určenej alebo určiteľnej FO, pričom takou osobou je osoba, ktorú možno určiť priamo alebo nepriamo, najmä na základe všeobecne použiteľného identifikátora (u nás je to RODNÉ ČÍSLO) alebo na základe jednej či viacerých charakteristík alebo znakov, ktoré tvoria jej fyzickú, fyziologickú, psychickú, mentálnu, ekonomickú, kultúrnu alebo sociálnu identitu.<o:p></o:p>

Ak je zverejnené iba meno a priezvisko – nie je to osobný údaj, lebo v našom geografickom priestore (Slovensko) je viacero osôb, ktoré môžu mať rovnaké meno a priezvisko. Ani rodné číslo samo o sebe nie je osobný údaj – z rodného čísla vieme určiť dátum narodenia a pohlavie, nevieme konkrétne určiť, že je to presne osoba XY. Napr. rodné číslo+adresa už možno považovať za osobný údaj, lebo podľa týchto dvoch charakteristík sa dá jednoznačne určiť, identifikovať osobu.<o:p></o:p>

Osobnými údajmi nie sú, ak sú samostatne napr.tieto údaje o fyzickej osobe:<o:p></o:p>

- číslo občianskeho preukazu,<o:p></o:p>

- číslo pasu,<o:p></o:p>

- číslo vodičského preukazu,<o:p></o:p>

- telefónne číslo,<o:p></o:p>

- emailová adresa,<o:p></o:p>

- číslo bankového účtu.<o:p></o:p>

<o:p> </o:p>

§ 4 - Prevádzkovateľ<o:p></o:p>

Právnická a fyzická osoba, ktorá sama alebo spoločne s inými určuje účely a prostriedky spracúvania osobných údajov.<o:p></o:p>

<o:p> </o:p>

§ 4 - Sprostredkovateľ<o:p></o:p>

Právnická a fyzická osoba, ktorá spracúva osobné údaje v mene prevádzkovateľa – tu by mala existovať určitá forma zmluvy alebo písomné poverenie medzi prevádzkovateľom a sprostredkovateľom, ktoré určuje rozsah a podmienky spracúvania osobných údajov. Väčšinou sú to už uzavreté zmluvy na účtovnícke služby, alebo na výpočet miezd, stačí doplniť dodatkom k tejto zmluve, ktorý hovorí o ochrane osobných údajov.<o:p></o:p>

Ak prevádzkovateľ poveril spracúvaním sprostredkovateľa až po získaní osobných údajov, oznámi to dotknutým osobám pri najbližšom kontakte s nimi, najneskôr však do troch mesiacov od poverenia sprostredkovateľa (tu nám školiteľka nevedela jednoznačne povedať, či musím zvlášť upozorniť aj manželku, dieťa, ak mi zamestnanec poskytol ich osobné údaje na spracovanie mzdovej a personálnej agendy).<o:p></o:p>

<o:p> </o:p>

§ 4 - Oprávnená osoba<o:p></o:p>

Každá fyzická osoba, ktorá prichádza do styku s osobnými údajmi v rámci svojho pracovnoprávneho vzťahu, na základe poverenia, zvolenia alebo vymenovania a ktorá môže osobné údaje spracúvať len na základe pokynu prevádzkovateľa, zástupcu prevádzkovateľa alebo sprostredkovateľa.<o:p></o:p>

<o:p></o:p>

§ 4 - Dotknutá osoba<o:p></o:p>

Každá fyzická osoba, o ktorej sa spracúvajú osobné údaje.<o:p></o:p>

<o:p> </o:p>

§ 7 - Súhlas dotknutej osoby<o:p></o:p>

Osobné údaje možno spracúvať len so súhlasom dotknutej osoby, ak tento zákon neustanovuje inak!!! Pre nás mzdárov je dôležitý § 7 ods. 3, ktorý hovorí o tom, že ak sa osobné údaje spracúvajú na základe osobitného zákona (napr. sociálne poistenie, zdravotné poistenie, daň z príjmov a pod.), súhlas dotknutej osoby sa NEVYŽADUJE!!!<o:p></o:p>

V tomto § sme sa bavili o tom, že čo ak mi príde zamestnanec s tlačivom pre banku (potvrdenie o príjme) na účely poskytnutia pôžičky alebo úveru – keďže tlačivo dáva vyplniť zamestnanec je si vedomý, že tam budú jeho osobné údaje, tak súhlas k tomuto poskytnutiu netreba.

Určite ste sa stretli s tým, že vyplnené tlačivá a údaje z nich, si banky, resp. spoločnosti, ktoré požičiavajú peniaze, overujú telefonicky. Tento postup však neupravuje žiadny osobitný predpis, preto odporúčanie školiteľky bolo v tom, že na otázky treba odpovedať iba áno/nie, teda potvrdiť iba pravdivosť/nepravdivosť uvedených údajov. Lebo ak by sme do telefónu „chceli“ poskytnúť nejaké osobné údaje, nemohli by sme tak učiniť, lebo na toto už potrebujeme súhlas dotknutej osoby.<o:p></o:p>

Ďalšou témou k tomuto § boli životopisy a žiadosti o prijatie do pracovného pomeru – zaradili sme to do § 7 ods. 4b) – je to istá forma predzmluvného vzťahu, čiže tu sa súhlas dotknutej osoby taktiež nevyžaduje. Týmto uchádzačom by sa mala oznámiť likvidácia ich osobných údajov po splnení účelu, ale je tu možnosť od tejto činnosti upustiť a to podľa § 14 ods. 2.

<o:p> </o:p>

§ 15 – Zodpovednosť za bezpečnosť osobných údajov<o:p></o:p>

Za bezpečnosť osobných údajov zodpovedá prevádzkovateľ a sprostredkovateľ a na tento účel prijme primerané technické, organizačné a personálne opatrenia (tu zaznela otázka aké sú tie primerané opatrenia – tak napríklad: spisy zamestnancov majú byť uložené tak, aby sa „nepovaľovali“ – školiteľka uviedla, že netreba sejf alebo trezor ale primerané opatrenia). Opatrenie vo forme BEZPEČNOSTNÉHO PROJEKTU IS (súčasťou bezpečnostného projektu sú aj bezpečnostné smernice) prijme prevádzkovateľ a sprostredkovateľ, ak sú v IS spracúvané osobitné kategórie osobných údajov (u nás RODNÉ ČÍSLO) a IS je prepojený na verejne prístupnú počítačovú sieť (u nás INTERNET) alebo je prevádzkovaný v počítačovej sieti, ktorá je prepojená na verejne prístupnú počítačovú sieť.<o:p></o:p>

Ostatní, ktorý je nemajú IS prepojený na internet sú povinní vypracovať BEZPEČNOSTNÉ SMERNICE.<o:p></o:p>

V prípade, ak dávate spracovávať mzdy externe a nevlastníte vo firme IS, ktorý obsahuje osobné údaje ale iba kartotéku (teda osobné údaje v listinnej podobe), stačí vám, ako prevádzkovateľovi, vypracovať bezpečnostné smernice a bezpečnostný projekt vypracuje sprostredkovateľ, ak on vlastní IS prepojený na verejne prístupnú počítačovú sieť.<o:p></o:p>

Audit-hodnotiacu správu treba predložiť až na požiadanie úradu, a to vtedy, ak má úrad pochybnosti o bezpečnosti vášho IS.<o:p></o:p>

<o:p> </o:p>

§ 16 – Bezpečnostný projekt<o:p></o:p>

Bezpečnostný projekt by mal obsahovať všetko podľa ods. 3, 4, 5 a bezpečnostné smernice podľa ods. 6.<o:p></o:p>

Vypracovaný bezpečnostný projekt ostáva vo firme, nikde sa neposiela, nikomu sa nepredkladá, podľa neho by sa mala riadiť zodpovedná osoba.<o:p></o:p>

Ešte som sa pýtala školiteľky, kto podpisuje vypracovanie bezpečnostného projektu – odpoveď: bezpečnostný projekt netreba podpisovať, je to záväzný predpis pre oprávnené osoby. Podpisuje sa iba jeho schválenie.<o:p></o:p>

<o:p> </o:p>

§ 17 – Poučenie<o:p></o:p>

Prevádzkovateľ alebo sprostredkovateľ je povinný poučiť oprávnené osoby o právach a povinnostiach ustanovených týmto zákonom.<o:p></o:p>

<o:p> </o:p>

§ 19 – Dohľad nad ochranou osobných údajov<o:p></o:p>

Ak prevádzkovateľ zamestnáva viac ako 5 osôb, výkonom dohľadu písomne poverí zodpovednú osobu.<o:p></o:p>

Odborné vyškolenie zabezpečí prevádzkovateľ, odborným vyškolením sa chápe buď absolvované školenie alebo aj ovládanie zákona a úloh z neho vyplývajúcich. Vtedy stačí Vyhlásenie prevádzkovateľa, že daný človek ovláda tento zákon.<o:p></o:p>

Ak prevádzkovateľ písomne poveril zodpovednú osobu, je povinný o tom písomne informovať úrad, najneskôr do 30 dní odo dňa poverenia a to doporučenou zásielkou. Tlačivo oznámenia sa dá nájsť na www.pdp.gov.sk - v časti registrácia.<o:p></o:p>

Zodpovednou osobu môže byť FO, ktorá má spôsobilosť na právne úkony (t.j. dosiahla vek 18 rokov) a je bezúhonná (nemá zápis v registri trestov). Bezúhonnosť sa preukazuje výpisom z registra trestov, ktorý ostáva u prevádzkovateľa, resp. sprostredkovateľa. Zodpovednou osobou môže byť zamestnanec, sprostredkovateľ alebo aj iná fyzická osoba ale aj živnostník. Živnostník nie je považovaný za štatutárny orgán, preto môže byť zodpovednou osobou.<o:p></o:p>

<o:p> </o:p>

§ 24 – Povinnosť registrácie a evidencie<o:p></o:p>

Prevádzkovateľ registruje IS alebo vedie o nich evidenciu. <o:p></o:p>

<o:p> </o:p>

§ 25 – Podmienky registrácie<o:p></o:p>

Povinnosť registrácie sa vzťahuje na všetky IS, v ktorých sa spracúvajú osobné údaje úplne alebo čiastočne automatizovanými prostriedkami spracúvania s výnimkou tých IS, ktoré:<o:p></o:p>

- podliehajú osobitnej registrácii podľa § 27 ods. 2,<o:p></o:p>

- podliehajú dohľadu zodpovednej osoby,<o:p></o:p>

- obsahujú osobné údaje FO na účely vedenia mzdovej a personálnej agendy – tu spadajú mzdové softy firiem, ktoré nemajú zodpovednú osobu, čiže nemusia registrovať IS (ale musia viesť evidenciu o nich!!!)<o:p></o:p>

<o:p> </o:p>

§ 29 – Podmienky evidencie<o:p></o:p>

O IS, ktoré nepodliehajú registrácii (naše mzdové programy), prevádzkovateľ vedie evidenciu, a to najneskôr odo dňa začatia spracúvania údajov o týchto IS. Rozsah tejto evidencie je totožný s údajmi, ktoré sú uvedené v § 26 ods. 3 – tu je pomôckou Registračný formulár na www.pdp.gov.sk , stačí si ho vytlačiť a urobiť evidenciu podľa bodov tam uvedených. <o:p></o:p>

<o:p> </o:p>

§ 55 – Prechodné ustanovenia<o:p></o:p>

Písomné poverenie zodpovednej osoby prevádzkovateľ oznámi úradu najneksôr do 30. 6. 2005. Vyhlásenie o tom, že zodpovedná osoba bola odborne vyškolená je jednou vetou obsiahnuté už v oznámení prevádzkovateľa, takže nie je potrebné posielať potvrdenie o vyškolení.<o:p></o:p>

<o:p> </o:p>

<o:p> </o:p>

Úrad na ochranu osobných údajov SR pripravuje FAQ (často kladené otázky), neviem kedy sa to zrealizuje, treba sledovať ich stránku.<o:p></o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p></o:p>

<o:p> </o:p>

<o:p> </o:p>

<o:p> </o:p>

Naposledy upravil Richard : 23.06.05 at 07:51
Usporiadat
Roman.S Roman.S

Roman.S je offline (nepripojený) Roman.S

priemerný muž
Janka, neva. Ty robíš bezp.projekt ?
0 0
Vladimír Ozimý Vladimír Ozimý

Vladimír Ozimý je offline (nepripojený) Vladimír Ozimý

človiečik
TAk som si povedal ze dobre ranooooo, a teraz ked to tu citam tak mam pocit kde som spal fuha.....

no ak som to spravne pochopil tak treba urobit nasledovné.....

vypracovat internu smernicu (vsetci teda PO aj FO)
zaregistrovat sa
v pripade ak je PO viac ako 5 zamestnancov treba zaregistrovat poverenu osobu ale firmu netreba ?
ak pracujete z internetom treba vypracovat bezpecnostny projetk (kazdy PO aj FO)....
vsetko treba stihnut do 30.6.(nestiham smola)
no a registracia sa tyka akych druhov: osobnych, zakaznickych som z toho uplny ale uplny magor...
0 0
JanaF JanaF

JanaF je offline (nepripojený) JanaF

Zajtra bude lepsie...:)
Tak sa opytam ako tomu potom chapete vy, co sa tyka analyzy rizik. Staci dat do prilohy alebo uviest nieco v tomto zneni:
Základom obsahu Bezpečnostného projetku je analýza rizík. V analýze rizík sa jednoduchým spôsobom vyhodnotia možné riziká. Pri ich určovaní a vyhodnocovaní je potrebné brať do úvahy, aké opatrenia už prevádzkovateľ prijal a uplatnil (napr. požiarny plán, havarijný plán, smernica o poučení oprávnených osôb, smernica o poverení zodpovednej osoby ap.). V prípade ak prevádzkovateľ neprijal žiadne opatrenia, alebo tie ktoré sú v danom čase platné nie sú už vzhľadom na zmenenú situáciu aktuálne, z tejto časti projektu vyplynie, že ich je potrebné dopracovať.

Analýza rizík vychádza z definovania súčasného problému - hodnotenia súčasného stavu bezpečnosti prevádzkovateľa ako celku (objekt, prístup, umiestnenie atď.) Do súčasného stavu hodnotenia sa zahŕňajú všetky aktíva bezpečnosti, to znamená, že v tomto procese pôjde o inventarizáciu všetkého, čo je súčasťou informačného systému vypracovaním jednoduchého zoznamu súčastí informačného systému. Možno ich rozdeliť na technické prostriedky (počítačové vybavenie, tlačiareň, nosiče údajov (papierové – osobné spisy, dekréty, overené kópie diplomov, vysvedčení, pracovné náplne, hodnotenia, mzdové listy, dovolenkové lístky, evidencia dochádzky (ak sa spracúva manuálne), cestovné príkazy ap., strojom čitateľné média – diskety, CD nosiče, pásky ap.), programové vybavenie (operačný systém, nakúpené aplikačné programové vybavenie, príp. vlastné programy a ich zdrojové kódy, v ktorých sa prevádzkuje báza dát o zamestnancoch), informácie (vlastné údaje uložené v informačnom systéme bez ohľadu na ich nosič), materiálové vybavenie (skrine, rozraďovače, stoly, stoličky ap,) a personál (personalista/ personalistka, mzdový účtovník/mzdová účtovníčka ap.). <O:p></O:p>


Vyplyva mi z toho, ze treba uviest v prilohe opatrenia ake uz su stanovene na zaklade napr: smernice a druha cast je v bezpecnostnej smernici. Opravte ma ak to zle chapem.
0 0
JanaF JanaF

JanaF je offline (nepripojený) JanaF

Zajtra bude lepsie...:)
Roman.S
Janka, neva. Ty robíš bezp.projekt ?
Snazim sa, ale nie vsetko mi je jasne, mne sa tam tie "omacky" nepacia, ale skusam, stahujem a analyzujem
0 0
Roman.S Roman.S

Roman.S je offline (nepripojený) Roman.S

priemerný muž
JanaF
Snazim sa, ale nie vsetko mi je jasne, mne sa tam tie "omacky" nepacia, ale skusam, stahujem a analyzujem
Janka, tuším sme na tom rovnako - asi ten BP vypracujeme a dáme na poradu my dvaja. Doteraz som tiež len študoval, no mám už toho akurát tak dosť. Pozri na priložený dokument, to je moja postupnosť krokov.
Máme čo robiť
0 0
vladan vladan

vladan je offline (nepripojený) vladan

žena, a ešte raz ŽENA!!! (aj keď môj nick o tom nevypovedá) ...viac
Roman, aj ja budem vypracovávať bezpečnostný projekt a bezpečnostné smernice, ale kedy to bude, to netuším
0 0
Roman.S Roman.S

Roman.S je offline (nepripojený) Roman.S

priemerný muž
vladan
Roman, aj ja budem vypracovávať bezpečnostný projekt a bezpečnostné smernice, ale kedy to bude, to netuším
OK, spravíme tím a pôjdeme na to. Pekne postupne : ja práve špekulujem na takej veci, akou je bezpečnostný zámer
0 0
JanaF JanaF

JanaF je offline (nepripojený) JanaF

Zajtra bude lepsie...:)
Roman.S
Janka, tuším sme na tom rovnako - asi ten BP vypracujeme a dáme na poradu my dvaja. Doteraz som tiež len študoval, no mám už toho akurát tak dosť. Pozri na priložený dokument, to je moja postupnosť krokov.
Máme čo robiť
Kroky su spravne, len moznosti je strasne vela, pretoze male firmy (do 5 zamestn.) nemusia mat ani zodpovednu osobu, ale ak maju PC, na ktorom sa spracuvavaju mzdy pripojene do siete, tak bezpecnostny projekt musi byt.
A prave tento problem neviem vyriesit pri analyze rizik. Preto by som potrebovala pocut aj iny nazor, ci idem na to spravne alebo nie.
Mozem sa pridat, aspon to bude lepsie, ak sa to rozanalyzuje.
0 0
Vladimír Ozimý Vladimír Ozimý

Vladimír Ozimý je offline (nepripojený) Vladimír Ozimý

človiečik
mna to tiez caka tak pomozeme si nejak ale mna by napr. zaujimalo je s.r.o. kde su dvaja konatelia bez mzdy a odmeny...(proste maju s.r.o. popri zamestnani)-maju pristup na internet...teraz neviem staci zaregistrovat firmu alebo treba poverit jedneho z nich ako konatelov, vypracovat smernicu a projekt? Som z toho magor...alebo treba zaregistrovat firmu a este aj poverenu osobu.
0 0
JanaF JanaF

JanaF je offline (nepripojený) JanaF

Zajtra bude lepsie...:)
Roman.S
OK, spravíme tím a pôjdeme na to. Pekne postupne : ja práve špekulujem na takej veci, akou je bezpečnostný zámer
Moj nazor na prilozeny dokument BP od Danky a bezpecnostny zamer, ktory je tam obsiahnuty je:

Bezpecnostny zamer a k tomu def. je podla mna v poriadku, pretoze v IT, co sa tyka zabezpecenia sieti sa skutocne hovori o spominanych urovniach.
Bezpecnostne ciele - charakteristika je dobra, ide o zabezpecenie IS a urovne bezpecnosti su tiez podrobnejsie, co vlastne zachytavaju.
0 0
Roman.S Roman.S

Roman.S je offline (nepripojený) Roman.S

priemerný muž
Vladimír Ozimý
mna to tiez caka tak pomozeme si nejak ale mna by napr. zaujimalo je s.r.o. kde su dvaja konatelia bez mzdy a odmeny...(proste maju s.r.o. popri zamestnani)-maju pristup na internet...teraz neviem staci zaregistrovat firmu alebo treba poverit jedneho z nich ako konatelov, vypracovat smernicu a projekt? Som z toho magor...alebo treba zaregistrovat firmu a este aj poverenu osobu.
Vlado neviem, skús svoju otázku dať na debatu o OOÚ
http://www.porada.sk/showthread.php?...&page=79&pp=10
tu skôr riešme bezp. projekt
0 0
vladan vladan

vladan je offline (nepripojený) vladan

žena, a ešte raz ŽENA!!! (aj keď môj nick o tom nevypovedá) ...viac
Roman.S
OK, spravíme tím a pôjdeme na to. Pekne postupne : ja práve špekulujem na takej veci, akou je bezpečnostný zámer
len tak narýchlo ...

Bezpečnostný zámer vymedzuje základné bezpečnostné ciele, ktoré je potrebné dosiahnuť na ochranu informačného systému pred ohrozením jeho bezpečnosti.

Formulácia základných bezpečnostných cieľov
Cieľom prevádzkovateľa je ochrana informačného systému, ktorá spočíva vo vhodnom umiestnení informačného systému na zariadení, na ktorom bude informačný systém používaný.
Prevádzkovateľ bude dbať na to, aby bol informačný systém chránený pred zneužitím iných osôb, aby bol chránený pred napadnutím vírusu ...

Špecifikácia opatrení
Prevádzkovateľ zabezpečí vhodné technické, organizačné a personálne opatrenie na zabezpečenie ochrany osobných údajov v IS. Technickým opatrením je zvolenie vhodného zariadenia, kde bude IS používaný. Počítačové zariadenie bude chránené antivírovým programom, ďalej vstup do konkrétneho IS bude výlučne cez heslo užívateľa, heslo do programu si zvolí a bude mať k dispozícii výlučne zodpovedná osoba za ochranu osobných údajov...

Vymedzenie okolia IS
IS je nainštalovaný na počítačovom zariadení Pentium, je chránený antivírovým programom AVG, prístup do IS má jedine zodpovedná osoba. Počítačové zariadenie sa nachádza v samostatnej kancelárii personálneho manažéra (zodpovednej osoby), kancelársky priestor je zabezpečený bezpečnostnými dverami, ku ktorým má prístup zodpovedná osoba a majitelia spoločnosti...

Vymedzenie hraníc
Kancelárske priestory sú prenajímané firmou XY, kancelária personálneho manažéra sa nachádza na 1. poschodí budovy. Budova je strážená 24 hodín denne zamestancami prenajímateľa. V nočných hodinách je objekt chránený aj psom ...

uff, to bolo strašne rýchlo, takže to treba dotiahnuť
0 0
JanaF JanaF

JanaF je offline (nepripojený) JanaF

Zajtra bude lepsie...:)
Pokracovanie k bezpecnostnemu zameru:

organizacne opatrenia - aj tie su podla mna v poriadku, len kazda spolocnost si musi prisposobit, ci ma iba povereneho zamestnanca alebo cely tim IT na spracovanie IS

technicke opatrenia - tie su iba pre zamestnancov, ktori ich maju na starosti a vyuzivaju ich. je to v poriadku, ale ak fy vyuziva iba vypoctovu techniku, tak 2. bod by som vyhodila, pretoze pisaci stroj nevlastni kazda firma.
Zabezpecenie aktiv - to moze byt, iba si treba upresnit, co je v danej firme, ake program. vybavenie, mechan. metoda (zabezpecenie firmy - trezory....), rezimovu metodu nevyuzivaju male firmy, ale par viet sa tam da pouzit, technicka metoda - tu si tiez musi kazdy prisposobit...
personalne opatrenia - tie su tiez site na mieru kazdej firme zvlast, ak firma nema poverenu osobu, tak druhu cast by som vyhodila, ak ma poverenu osobu, tak tuto cast len upravit

Skuste na to reagovat, to je moj pohlad, budem rada, ak sa niekto k tomu vyjadri
0 0
Roman.S Roman.S

Roman.S je offline (nepripojený) Roman.S

priemerný muž
Janka, tiež si myslím že celý bezp. zámer od Danky je OK, niekde som našiel toto :

Bezpečnostný zámer
- vymedzuje základné bezpečnostné ciele, ktoré je potrebné dosiahnuť na ochranu informačného systému pred ohrozením jeho bezpečnosti, a obsahuje najmä:
- formuláciu základných bezpečnostných cieľov a minimálne požadovaných bezpečnostných opatrení
- špecifikáciu technických, organizačných a personálnych opatrení na zabezpečenie ochrany osobných údajov v informačnom systéme a spôsob ich využitia
- vymedzenie okolia informačného systému a jeho vzťah k možnému narušeniu bezpečnosti
- vymedzenie hraníc určujúcich množinu zvyškových rizík

Idem upraviť to Dankine, a capnem to na poradu
0 0
JanaF JanaF

JanaF je offline (nepripojený) JanaF

Zajtra bude lepsie...:)
Ok, tak pockame a potom pozrieme
0 0
JanaF JanaF

JanaF je offline (nepripojený) JanaF

Zajtra bude lepsie...:)
vladan
len tak narýchlo ...

uff, to bolo strašne rýchlo, takže to treba dotiahnuť
Uz chapem o co ide:p Cize formulacie k tomu a nie tie suchopadne omacky
0 0
vladan vladan

vladan je offline (nepripojený) vladan

žena, a ešte raz ŽENA!!! (aj keď môj nick o tom nevypovedá) ...viac
JanaF
Uz chapem o co ide:p Cize formulacie k tomu a nie tie suchopadne omacky
Jani, na školení bolo povedané: "netreba siahodlhé dizertačné práce, ale normálne, zrozumiteľne naformulovať zásady, podľa ktorých sa budete vo firme riadiť. Ak sa budete držať zákona § 16 a jeho obsahu, úplne to bude stačiť."
0 0
Vladimír Ozimý Vladimír Ozimý

Vladimír Ozimý je offline (nepripojený) Vladimír Ozimý

človiečik
niektore veci mi nic nehovoria ako vymedzenie hranic zvyskovych rizik bee, kde na to chodia prosim vas no

BEZPEČNOSTNÝ ZÁMER

Spoločnosť XY si stanovila nasledovne bezpečnostné ciele:


  • firma zabezpečí najvyššiu možnú ochranu informačného systému pred možným ohrozením inou osobou prostredníctvom vniknutia do informačného systému cez internet(vírus,napichnutie sa počitač-len to neviem pomenovať) alebo iný prístupový kód
  • prístup k informačnému systému bude chránený prístupovým kódom a antivírom, ktorý sa bude pravdelne každý týždeň upgradeovať
  • Informačný systém bude používaný v počítači poverenej osoby(neviem či to treba špecifikovať na konkrétnu značku alebo počet počítačov) prevádzkovateľa, pričom prístup k ním bude mať ide poverená osoba a osoba zodpovedná za bezpečnosť údajov(a čo ked nie je zamestnanec co tam uviest)
  • Informačný systém nie je možné prenášať mimo priestory spoločnosti XY

co dal
0 0
Roman.S Roman.S

Roman.S je offline (nepripojený) Roman.S

priemerný muž
No, niečo som zbúchal, poprepisoval a hotovo. Okomentujte mi to, poopravujeme a ideme ďalej : analýza bezpečnosti IS

------------------
doplnenie v prílohe
Naposledy upravil Roman.S : 24.11.05 at 13:08
0 0
JanaF JanaF

JanaF je offline (nepripojený) JanaF

Zajtra bude lepsie...:)
Roman.S
No, niečo som zbúchal, poprepisoval a hotovo. Okomentujte mi to, poopravujeme a ideme ďalej : analýza bezpečnosti IS
Moze byt, ale ja by som sa opytala, ci skutocne mate prepojenie cez demilitarizovanu zonu, alebo je zabezpecenie iba cez firewall? Ja len preto, lebo ZS, podla ktorej bol robeny tento BP moze mat demilitarizovanu zonu, ale male firmy... to sa mi nezda... Oprav ma, ak sa mylim.
Dalsia otazka: PC moze byt zapojene do siete do vnutornej vo firme, ale na internet moze byt pripojeny cez jeden PC.

Do jednotlivych nadpisov by si mohol zaclenit, aj to co vysie uviedla Vladan. Ma to logiku, aby tam nebol velmi odborny text. Co ty na to?

Neber to ako kritiku, ja len nahlas rozmyslam:p
0 0
Načítať ďalšie