Об утверждении инструкций по защите персональных данных

Приложение №  1

К приказу МБУ СШ № 3 г. Ставрополя

от «___» __________ 2021 г. № ______

ИНСТРУКЦИЯ

пользователя информационных систем персональных данных

 МБУ СШ № 3 г. Ставрополя

  1. Термины и определения
  2. Автоматизированное рабочее место – программно-технический комплекс, предназначенный для автоматизации деятельности определенного вида.
  3. Антивирусная защита – защита информации и компонентов информационной системы от вредоносных компьютерных программ (вирусов) (обнаружение вредоносных компьютерных программ (вирусов), блокирование, изолирование «зараженных» объектов, удаление вредоносных компьютерных программ (вирусов) из «зараженных» объектов).
  4. Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
  5. Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
  6. Конфиденциальность информации – обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя.
  7. Персональные данные– любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
  8. Пользователь информационной системы персональных данных – работник, осуществляющий обработку персональных данных в информационной системе персональных данных.
  9. Средство антивирусной защиты – программное средство, реализующее функции обнаружения компьютерных программ либо иной компьютерной информации, предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты информации, а также реагирования на обнаружение этих программ и информации.
  10. Средство защиты информации – программное обеспечение, программно-аппаратное обеспечение, аппаратное обеспечение, вещество или материал, предназначенное или используемое для защиты информации.
  11. Общие положения
  12. Настоящая Инструкция пользователя информационных систем персональных данных МБУ СШ № 3 г. Ставрополя (далее – Инструкция) определяет обязанности, права и ответственность работников при работе в информационных системах персональных данных (далее – ИСПДн).
  13. Требования настоящей Инструкции являются обязательными для всех работников, осуществляющих обработку и защиту персональных данных (далее – ПДн) в ИСПДн – пользователей ИСПДн (далее – Пользователи).
  14. К защищаемой информации, обрабатываемой в ИСПД н МБУ СШ № 3 г. Ставрополя (далее – Учреждение), относятся ПДн, служебная (технологическая) информация системы защиты и другая информация ограниченного доступа.
  15. Все пользователи ИСПДн Учреждения должны быть ознакомлены с требованиями настоящей Инструкции под подпись.
  16. Настоящая Инструкция является дополнением к действующим локальным нормативным актам (внутренним документам) по вопросам обеспечения безопасности сведений конфиденциального характера, в том числе и ПДн, и не исключает обязательного выполнения их требований.
  17. Допуск пользователей к информационным системам персональных данных
  18. Допуск пользователей к работе с ПДн в ИСПДн осуществляется в соответствии с «Перечнем должностей работников ГБУ ДО «КЦЭТК», допущенных к обработке персональных данных».
  19. К самостоятельной работе на автоматизированных рабочих местах (далее –АРМ), входящих в состав ИСПДн, допускаются лица, изучившие требования настоящей Инструкции и локальных нормативных актов по защите информации, освоившие правила эксплуатации АРМ и технических средств защиты.
  20. Допуск производится после проверки знания настоящей Инструкции и практических навыков в работе.
  21. Обязанности пользователя
  22. Каждый Пользователь имеющий доступ к аппаратным средствам, программному обеспечению и данным ИСПДн, несет персональную ответственность за свои действия и обязан:
  23. Строго соблюдать установленные правила обеспечения безопасности информации при работе с программными и техническими средствами ИСПДн.
  24. Знать и строго выполнять правила работы со средствами защиты информации, установленными в ИСПДн.
  25. Выполнять требования по антивирусной защите в части, касающейся действий Пользователей.
  26. Немедленно ставить в известность ответственного за обеспечение безопасности ПДн в ИСПДн или администратора ИСПДн:
  27. при подозрении компрометации личного пароля;
  28. несанкционированных (произведенных с нарушением установленного порядка) изменений в конфигурации программных или аппаратных средств ИСПДн;
  29. отклонений в нормальной работе системных и прикладных программных средств, затрудняющих эксплуатацию ИСПДн;
  30. некорректного функционирования установленных средств защиты;
  31. обнаружения непредусмотренных отводов кабелей и подключенных устройств;
  32. обнаружения фактов, попыток несанкционированного доступа и случаев нарушения установленного порядка обработки ПДн.
  33. Экран видеомонитора в помещении располагать во время работы так, чтобы исключалась возможность ознакомления с отображаемой на них информацией посторонними лицами.
  34. Пользователям ИСПДн запрещается:
  35. отключать (блокировать) средства защиты информации, предусмотренные организационно-распорядительными документами на ИСПДн;
  36. производить какие-либо изменения в электрических схемах, монтаже и размещении технических средств;
  37. самостоятельно устанавливать, тиражировать, или модифицировать программное обеспечение, изменять установленный алгоритм функционирования технических и программных средств;
  38. обрабатывать в ИСПДн информацию и выполнять другие работы, не предусмотренные перечнем прав Пользователя по доступу к ИСПДн;
  39. сообщать (или передавать) посторонним лицам личные атрибуты и пароли доступа к ресурсам ИСПДн;
  40. работать в ИСПДн при обнаружении каких-либо неисправностей;
  41. оставлять включенным без присмотра АРМ, не активизировав средства защиты от несанкционированного доступа;
  42. умышленно использовать недокументированные свойства и ошибки в программном обеспечении или в настройках средств защиты, которые могут привести к ознакомлению с защищаемой информацией посторонних лиц;
  43. производить перемещения технических средств АРМ без согласования с ответственным за обеспечение безопасности ПДн в ИСПДн;
  44. вскрывать корпуса технических средств АРМ и вносить изменения в схему и конструкцию устройств.
  45. Организация работы со съемными машинными носителями информации
  46. Организация работы со съемными машинными носителями информации (далее – СМНИ), содержащие ПДн и иную информацию конфиденциального характера, осуществляется в соответствии с«Порядком обращения со съемными машинными носителями информации в ГБУ ДО «КЦЭТК»».
  47. Пользователи обязаны знать и соблюдать установленные требования по учету и хранению СМНИ.
  48. СМНИ должны быть зарегистрированы в «Журнале учета съемных машинных носителей информации».
  49. СМНИ закрепляется за определенным лицом, несущим ответственность за сохранность и местонахождение данного СМНИ.
  50. При необходимости передачи информации на СМНИ, лицо ответственное за хранение уведомляет ответственного за обеспечение безопасности ПДн в ИСПДн о необходимости передачи информации с помощью СМНИ, доставляет СМНИ по месту назначения, передает информацию с него и возвращает его на место хранения.
  51. Хранение СМНИ осуществляется:
  52. для флеш-карт, смарт-карт, компакт дисков и др.) в защищенных сейфах;
  53. для СМНИ, входящих в состав ИСПДн, производится опечатывание корпуса АРМ.
  54. Пользователям запрещается:
  55. записывать и хранить ПДн и иную информацию конфиденциального характера на неучтенных СМНИ;
  56. оставлять СМНИ без присмотра, передавать их другим лицам и выносить за пределы контролируемой зоны, за исключением случаев, в которых разрешена передача СМНИ;
  57. хранить СМНИ вблизи сильных источников электромагнитных излучений и прямых солнечных лучей;
  58. хранить на учтенных СМНИ программы и данные, не относящиеся к рабочей информации.
  59. Организация парольной защиты
  60. Организация парольной защиты производится в соответствии с «Инструкцией по парольной защите информации в МБУ СШ № 3 г. Ставрополя»
  61. Лица, использующие пароли, обязаны:
  62. хранить в тайне свой пароль
  63. четко знать и строго выполнять требования настоящей Инструкции и других руководящих документов;
  64. своевременно сообщать ответственному за обеспечение безопасности ПДн в ИСПДн обо всех нештатных ситуациях, нарушениях работы систем защиты от несанкционированного доступа, возникающих при работе с паролями.
  65. Во время ввода паролей необходимо исключить возможность его просмотра посторонними лицами (человек за спиной, наблюдение человеком за движением пальцев в прямой видимости или отражённом свете) или техническими средствами (видеокамеры, фотоаппараты и др.)
  66. Для предотвращения доступа к персональным данным, пользователь во время перерыва в работе обязан осуществить блокирование системы нажатием комбинации Ctrl+Alt+Delete и кнопки «Блокировать» или нажатием комбинации Win+L.
  67. Блокирование сеанса доступа пользователя в ИСПДн осуществляется после 15 минут его бездействия (неактивности).
  68. В случае утери пароля работник ставит в известность своего непосредственного руководителя и ответственного за обеспечение безопасности ПДн в ИСПДн для принятия последующих решений.
  69. В случае компрометации пароля (просмотр посторонними, разглашение пароля и др.) необходимо известить своего непосредственного руководителя и ответственного за обеспечение безопасности ПДн в ИСПДн для принятия последующих решений.
  70. Правила работы в сетях общего доступа и (или) международного обмена
  71. Работа в сетях общего доступа и на элементах ИСПДн, должна осуществляться исключительно в служебных целях.
  72. При работе в сетях общего доступа запрещается:
  73. осуществлять работу при отключенных средствах защиты;
  74. передавать по сетям общего доступа защищаемую информацию без использования средств шифрования;
  75. запрещается скачивать из сети Интернет программное обеспечение и другие файлы, если это не определено его должностными обязанностями;
  76. запрещается посещение и использование сети Интернет в личных целях.
  77. Порядок установки обновлений программного обеспечения
  78. Установке крупных обновлений программного обеспечения должно предшествовать тестирование информационной инфраструктуры на отсутствие негативных воздействий от устанавливаемых обновлений.
  79. В случае обнаружения негативного воздействия устанавливаемого обновления на штатное функционирование информационной инфраструктуры, данное обновление устанавливаться не должно по согласованию с администратором ИСПДн.
  80. Установке новых версий программного обеспечения или внесению серьезных изменений и дополнений в действующее программное обеспечение должно предшествовать тестирование информационной инфраструктуры на отсутствие негативных воздействий указанного программного обеспечения.
  81. Установка протестированных обновлений, новых версий программного обеспечения или внесение изменений и дополнений в действующее программное обеспечение может быть произведено только по согласованию с администратором ИСПДн и ответственным за обеспечение безопасности ПДн в ИСПДн.
  82. Технология обработки персональных данных
  83. При первичном допуске к работе в ИСПДн Пользователь знакомится с требованиями руководящих, нормативно-методических и организационно-распорядительных документов по вопросам автоматизированной обработки информации, изучает Инструкцию, получает персональный идентификатор или личный пароль у ответственного за обеспечение безопасности ПДн в ИСПДн.
  84. В процессе работы Пользователь производит обработку ПДн в ИСПДн.
  85. При необходимости вывод ПДн из ИСПДн осуществляется следующим образом:
  86. копированием ПДн на учтенные СМНИ;
  87. передача ПДн по каналам связи с обязательным применением средств криптографической защиты.
  88. Срок действия и порядок внесения изменений
  89. Настоящая Инструкция вступает в силу с момента его утверждения и действует бессрочно.
  90. Настоящая Инструкция подлежит пересмотру не реже одного раза в три года.
  91. Изменения и дополнения в настоящую Инструкцию вносятся приказом Директора Учреждения.

Приложение № 2

к приказу МБУ СШ № 3 г. Ставрополя

от «___» __________ 2021 г. № ______

ИНСТРУКЦИЯ

по парольной защите информации МБУ СШ № 3 г. Ставрополя

  1. Термины и определения
  2. Автоматизированное рабочее место – программно-технический комплекс, предназначенный для автоматизации деятельности определенного вида.
  3. Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
  4. Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
  5. Конфиденциальность информации – обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя.
  6. Персональные данные – любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).
  7. Пользователь информационной системы персональных данных – работник, осуществляющий обработку персональных данных в информационной системе персональных данных.
  8. Средство защиты информации – программное обеспечение, программно-аппаратное обеспечение, аппаратное обеспечение, вещество или материал, предназначенное или используемое для защиты информации.
  9. Общие положения
  10. Настоящая Инструкция по парольной защите информации в МБУ СШ № 3 г. Ставрополя (далее – Инструкция) устанавливает требования и ответственность при организации парольной защиты информации, а также определяет порядок контроля за действиями пользователей и обслуживающего персонала информационных систем персональных данных (далее – ИСПДн) при работе с паролями.
  11. Требования настоящей Инструкции являются обязательными для исполнения всеми пользователями и администраторами ИСПДн МБУ СШ № 3 г. Ставрополя (далее – Учреждение), использующими в своей работе средства вычислительной техники.
  12. Все пользователи и администраторы ИСПДн Учреждения, использующие в своей работе средства вычислительной техники, должны быть ознакомлены с требованиями настоящей Инструкции под подпись.
  13. Настоящая Инструкция является дополнением к действующим локальным нормативным актам (внутренним документам) по вопросам обеспечения безопасности сведений конфиденциального характера, в том числе и персональных данных (далее – ПДн), и не исключает обязательного выполнения их требований.
  14. Требования, предъявляемые к идентификаторам (кодам) и паролям (порядок формирования и обращения с ними)
  15. Авторизация пользователей ИСПДн осуществляется путем ввода идентификатора и/или пароля.
  16. Требования к формированию паролей и обращению с ними.
  17. Пароль формируется при создании учетной записи ответственным обеспечение безопасности ПДн в ИСПДн или администратором ИСПДн, при первичном входе в учетную запись пароль должен быть изменен владельцем.
  18. Владельцы личных паролей обязаны обеспечить их тайну.
  19. Пароли генерируются с учетом следующих требований:
  20. пароль должен знать только его владелец;
  21. длина пароля должна быть не менее 8 символов;
  22. в пароле обязательно должны присутствовать как цифры, так и буквы на верхнем и нижнем регистрах;
  23. пароль не должен включать смысловую нагрузку (имена, фамилии, наименования организаций, улиц, городов и т.д.), общепринятые сокращения (userOl, password02 и т.п.) и последовательные сочетания клавиш клавиатуры (qwertyOl, Ицукен12);
  24. максимальный срок действия пароля составляет 120 дней;
  25. минимальный срок действия пароля составляет 2 дня;
  26. количество неудачных попыток входа в систему, приводящее к блокировке учетной записи пользователя должно быть не более 6.
  27. Требования к формированию паролей обеспечиваются техническими возможностями используемых операционных систем, средств защиты информации и информационных ресурсов.
  28. Полная плановая смена паролей пользователей должна проводиться регулярно, не реже одного раза в полгода. Внеплановая смена пароля производится в случае его компрометации, а также по просьбе пользователя ИСПДн.
  29. Хранение пользователями ИСПДн значений своих паролей на бумажном носителе ЗАПРЕЩЕНО.
  30. Пользователь не имеет права сообщить личный пароль другим лицам (разрешается только с согласования ответственного за обеспечение безопасности или администратора ИСПДн при наличии технологической необходимости использования имен и паролей работников в их отсутствие в случае возникновения нештат6ных ситуаций, форс-мажорных обстоятельств и т.п. По возращению работники обязаны сразу же сменить свои пароли на новые значения согласно данной Инструкции).
  31. Порядок смены паролей и идентификаторов при изменениях в организационно-штатной структуре (кадровые перестановки, увольнение работников):
  32. При прекращении действия трудового договора с работником все созданные для этого работника учетные записи (пользовательское имя) подлежат блокированию не позднее, чем в день увольнения работника. Полное удаление учетных записей производится в течении 5 рабочих дней со дня увольнения работника. Основанием для блокирования и последующего удаления учетных записей работника является заявка, представленная непосредственным руководителем увольняемого не позднее, чем за 3 рабочих дня до дня его увольнения.
  33. При проведении организационно-штатных мероприятий (кадровые перестановки) непосредственный руководитель структурного подразделения обязан представить администратору ИСПДн заявку на изменение в правах доступа.
  34. Порядок действий при компрометации идентификаторов и паролей.
  35. Под компрометацией понимается: утрата пароля учетной записи и (или) пароля идентификатора, разглашение учетной записи пароля или пароля идентификатора (явная компрометация), или иная ситуация, которая дает основание для предположения о нарушении конфиденциальности паролей и идентификаторов (неявная компрометация).
  36. При выявлении факта утраты пароля, разглашения пароля, пароля идентификатора, самого идентификатора пользователь обязан незамедлительно сообщить о данных фактах своему непосредственному руководителю и ответственному за обеспечение безопасности ПДн в ИСПДн или администратору ИСПДн.
  37. В случае выявления факта компрометации идентификаторов и паролей пользователя администратор ИСПДн или ответственный за обеспечение безопасности ПДн в ИСПДн обязан немедленно заблокировать учетную запись данного пользователя и незамедлительно произвести внеплановую смену пароля для этого пользователя.
  38. Права и обязанности
  39. Основные задачи администратора ИСПДн:
  40. организация установки средств идентификации и аутентификации;
  41. организация парольной защиты во всех ИСПДн;
  42. выдача первичных паролей, и электронных персональных идентификаторов и паролей к ним;
  43. осуществление контроля за состоянием системы парольной защиты информации в ИСПДн.
  44. Администратор ИСПДн имеет право:
  45. вносить предложения по совершенствованию системы парольной защиты информации в ИСПДн;
  46. принимать участие в планировании мероприятий по парольной защите информации в ИСПДни планировании оснащения средствами идентификации и аутентификации;
  47. осуществлять контроль состояния средств идентификации и аутентификации в ИСПДн;
  48. инициировать служебные проверки и участвовать в проведении расследований по фактам компрометации;
  49. оказывать помощь в решении проблем, возникающих при эксплуатации средств идентификации и аутентификации.
  50. Обязанности в части парольной защиты информации отражены в инструкции администратора ИСПДн.
  51. Пользователям ИСПДн в своей работе запрещается:
  52. сообщать кому-либо свой личный пароль и/или пароль к электронному персональному идентификатору;
  53. передавать кому-либо выданный электронный персональный идентификатор;
  54. осуществлять вход в операционные системы ИСПДн и в информационные ресурсы под чужими идентификаторами и паролями;
  55. отключать средства идентификации и аутентификации.
  56. В случае появления подозрений на факт компрометации пароля, а также в случае выявления инцидентов (фактов и т.п.), связанных со сбоями в работе средств идентификации и аутентификации, пользователи обязаны немедленно проинформировать об этом ответственного за обеспечение безопасности ПДн в ИСПДн или администратора ИСПДн.
  57. Ответственность должностных лиц в рамках системы парольной защиты информации
  58. Пользователи, ответственный за обеспечение безопасности ПДн в ИСПДн и администратор ИСПДн несут ответственность за ненадлежащее исполнение или неисполнение своих обязанностей, предусмотренных настоящей Инструкцией, в пределах, определенных действующим законодательством Российской Федерации. За несоблюдение требований законодательства Российской Федерации предусмотрена гражданская, уголовная, административная, дисциплинарная ответственность.
  59. Пользователи, ответственный за обеспечение безопасности ПДн в ИСПДн и администратор ИСПДн несут ответственность по действующему законодательству Российской Федерации за разглашение сведений конфиденциального характера, ставших известными при выполнении служебных обязанностей, в том числе предусмотренных настоящей Инструкцией.
  60. Срок действия и порядок внесения изменений
  61. Настоящая Инструкция вступает в силу с момента ее утверждения и действует бессрочно.
  62. Настоящая Инструкция подлежит пересмотру не реже одного раза в три года.
  63. Изменения и дополнения в настоящую Инструкцию вносятся приказом Директора Учреждения.

Приложение № 3

К приказу МБУ СШ № 3 г. Ставрополя

от «___» __________ 2021 г. № ______

ИНСТРУКЦИЯ

по антивирусной защите МБУ СШ № 3 г. Ставрополя

  1. Термины и определения
  2. Автоматизированное рабочее место – программно-технический комплекс, предназначенный для автоматизации деятельности определенного вида.
  3. Антивирусная защита – защита информации и компонентов информационной системы от вредоносных компьютерных программ (вирусов) (обнаружение вредоносных компьютерных программ (вирусов), блокирование, изолирование «зараженных» объектов, удаление вредоносных компьютерных программ (вирусов) из «зараженных» объектов).
  4. Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
  5. Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
  6. Конфиденциальность информации – обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя.
  7. Персональные данные – любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).
  8. Пользователь информационной системы персональных данных – работник, осуществляющий обработку персональных данных в информационной системе персональных данных.
  9. Средство антивирусной защиты – программное средство, реализующее функции обнаружения компьютерных программ либо иной компьютерной информации, предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты информации, а также реагирования на обнаружение этих программ и информации.
  10. Средство защиты информации – программное обеспечение, программно-аппаратное обеспечение, аппаратное обеспечение, вещество или материал, предназначенное или используемое для защиты информации.
  11. Общие положения
  12. Настоящая Инструкция по антивирусной защите МБУ СШ № 3 г. Ставрополя (далее – Инструкция) регулирует вопросы организации антивирусной защиты и требования к порядку проведения антивирусного контроля.
  13. Инструкция устанавливает требования и ответственность при организации защиты информации от разрушающего воздействия вредоносных программ – компьютерных вирусов.
  14. Требования настоящей Инструкции являются обязательными для исполнения всеми работниками МБУ СШ № 3 г. Ставрополя (далее – Учреждения), использующими в своей работе средства вычислительной техники.
  15. Все работники Учреждения, использующие антивирусные средства, должны быть ознакомлены с требованиями настоящей Инструкцией под подпись.
  16. Настоящая Инструкция является дополнением к действующим локальным нормативным актам (внутренним документам) по вопросам обеспечения безопасности сведений конфиденциального характера, в том числе и персональных данных (далее – ПДн), и не исключает обязательного выполнения их требований.
  17. Требования к антивирусным средствам
  18. В Учреждении к применению допускаются только лицензионные антивирусные программные и (или) программно-аппаратные средства (антивирусные средства), закупленные у разработчика указанных средств или его официальных дилеров.
  19. Антивирусные средства должны функционировать в течение всего времени работы средств вычислительной техники (от момента загрузки операционной системы до момента ее выгрузки).
  20. Антивирусное средство не должно существенно затруднять работоспособность средств вычислительной техники информационных систем персональных данных (далее – ИСПДн).
  21. Права и обязанности
  22. Антивирусной защите подлежит вся, обрабатываемая в Учреждении при помощи средств вычислительной техники, информация, независимо от ограничений доступа к ней.
  23. Файлы, помещаемые в электронный архив должны в обязательном порядке проходить антивирусный контроль.
  24. Устанавливаемое (изменяемое) программное обеспечение должно быть предварительно проверено на отсутствие вирусов.
  25. В ИСПДн запрещается установка программного обеспечения, не связанного с выполнением функций, предусмотренных технологическим процессом обработки информации.
  26. Сопровождение (регулярное обновление, антивирусный контроль, выявление фактов заражения и проведение служебных расследований) правил антивирусной защиты возлагаются на ответственного за обеспечение безопасности ПДн в ИСПДн.
  27. Основные задачи ответственного за обеспечение безопасности ПДн в ИСПДн:
  28. организация процесса установки антивирусных средств в ИСПДн;
  29. сопровождение антивирусных средств (обновление, антивирусный контроль, сопровождение действий пользователей в случаях обнаружения вирусов, обеспечение работоспособности антивирусных средств);
  30. контроль состояния системы антивирусной защиты информации в Учреждении.
  31. Ответственный за обеспечение безопасности ПДн в ИСПДн несет ответственность за:
  32. за своевременную установку антивирусных средств;
  33. за эксплуатацию (антивирусный контроль, работоспособность антивирусных средств, сопровождение действий пользователей в случаях обнаружения вирусов) системы антивирусной защиты информации;
  34. за своевременное обновление лицензий на антивирусные средства;
  35. за своевременное обновление антивирусных баз.
  36. Ответственный за обеспечение безопасности ПДн в ИСПДн имеет право:
  37. вносить предложения по совершенствованию системы антивирусной защиты информации;
  38. принимать участие в планировании мероприятий по антивирусной защите информации и планировании оснащения антивирусными средствами;
  39. осуществлять контроль состояния средств антивирусной защиты информации в Учреждении;
  40. инициировать служебные проверки и участвовать в проведении расследований по фактам заражения вирусами ИСПДн и средств вычислительной техники;
  41. оказывать помощь в решении проблем, возникающих при эксплуатации средств антивирусной защиты.
  42. Пользователь антивирусного средства – лицо, на рабочем месте которого применяется антивирусное средство.
  43. Пользователям антивирусных средств запрещается:
  44. менять настройки или отключать средства антивирусной защиты во время работы;
  45. использовать средства антивирусной защиты, отличные от установленных средств;
  46. без разрешения ответственного за обеспечение безопасности ПДн в ИСПДн копировать любые файлы на съемные носители информации, устанавливать и использовать любое программное обеспечение, не предназначенное для выполнения служебных задач.
  47. Порядок и периодичность обновления антивирусных баз
  48. Своевременное обновление баз данных средств антивирусной защиты информации является неотъемлемой частью обеспечения эффективной политики антивирусной защиты информации.
  49. Установке обновлений должно предшествовать тестирование ИСПДн на отсутствие негативных воздействий от вновь устанавливаемых обновлений.
  50. Установке новых версий программного обеспечения или внесению изменений и дополнений в действующее программное обеспечение должно предшествовать тестирование ИСПДн на отсутствие негативных воздействий указанного программного обеспечения.
  51. Периодичность обновления антивирусных баз:
  52. обновление антивирусных баз для всех ИСПДн, имеющих подключение к сетям общего пользования и сетям международного информационного обмена, должно быть ежедневным. Источник обновления – сервер разработчика антивирусного средства, либо собственный централизованный сетевой источник обновлений, получающий обновления с сервера разработчика антивирусного средства.
  53. обновление антивирусных баз для ИСПДн, не имеющих подключение к сетям общего пользования и сетям международного информационного обмена, обновление должно быть не менее 1 раза в неделю. Источником обновления в данном случае являются антивирусные базы, записанные на предварительно учтенный в установленном порядке съемный машинный носитель информации.
  54. Порядок и периодичность проведения антивирусного контроля
  55. Объектами антивирусного контроля являются:
  56. жесткие магнитные диски рабочих станций и серверов ИСПДн;
  57. сетевые хранилища (системы хранения данных);
  58. оперативная и системная память средств вычислительной техники;
  59. съемные машинные носители информации;
  60. входящий и исходящий контент (веб-трафик);
  61. файлы, получаемые и передаваемые через сети общего пользования и международного информационного обмена;
  62. почтовые сообщения электронной почты.
  63. Антивирусный контроль входящей информации со съемных машинных носителей информации необходимо проводить до переноса информации на жёсткий магнитный диск рабочей станции или сетевой диск. Информация, получаемая по телекоммуникационным каналам, должна проверятся во время, или сразу после получения. Контроль исходящей информации необходимо проводить непосредственно перед отправкой (записью на съемный носитель).
  64. Виды и периодичность антивирусных проверок представлены в таблице 1.

Таблица 1

№ п/пОбъект контроляВид проверкиПериодичность проверки
1Жесткие магнитные диски рабочих станций и серверов ИСПДнПолная проверка1 раз в месяц
Быстрое сканирование1 раз в неделю
2Сетевые хранилища (системы хранения данных)Полная проверка1 раз в месяц
3Оперативная и системная память средств вычислительной техникиПолная проверка1 раз в месяц
Быстрое сканирование1 раз в неделю
4Съемные машинные носители информацииПолная проверкаПри каждом подключении
5Веб-трафикМинимально необходимое требование — настройка антивирусного средства по умолчаниюПостоянно
6Файлы, получаемые и передаваемые через сети общего пользования и международного информационного обменаПолная проверкаПри каждом получении и отправке
7Почтовые сообщения электронной почтыМинимально необходимое требование — настройка антивирусного средства по умолчаниюПри каждом получении и отправке
  • Порядок действий при обнаружении вирусов
  • Основными путями проникновения вирусов в ИСПДн являются: любые съемные машинные носители информации, электронные почтовые сообщения, трафик, получаемый из сетей общего пользования и сетей международного информационного обмена, ранее зараженные рабочие станции и сервера.
  • В случае обнаружения вирусов при входном контроле съемных машинных носителей информации, файлов или электронных почтовых сообщений, пользователь должен:
  • немедленно приостановить все работы на своей рабочей станции;
  • сообщить ответственному за обеспечение безопасности ПДн в ИСПДн о факте обнаружения вируса;
  • принять согласованные с ответственным за обеспечение безопасности ПДн в ИСПДн меры по локализации и удалению вируса с использованием антивирусных средств.
  • При невозможности ликвидации последствий вирусного заражения ответственному за обеспечение безопасности ПДн в ИСПДн необходимо:
  • сообщить о факте обнаружения программных вирусов в организацию, осуществляющую техническую поддержку эксплуатации средств антивирусной защиты информации;
  • заархивировать зараженные файлы и направить с приложением соответствующего сопроводительного документа в организацию, осуществляющую техническую поддержку эксплуатации средств антивирусной защиты информации.
  • При получении информации о возможном нарушении либо выявлении факта нарушения требований настоящей Инструкции работа на рабочей станции данного пользователя незамедлительно блокируется по решению ответственного за обеспечение безопасности ПДн в ИСПДн.
  • Факты модификации и разрушения данных на серверах или рабочих станциях, заражение их вирусами, а также обнаружение других вредоносных программ – все это относится к значимым нарушениям безопасности информации и должны быть проанализированы посредством проведения служебного расследования.
  • Служебное расследование проводится комиссией, назначаемой приказом Директора Учреждения. В состав комиссии в обязательном порядке включается администратор ИСПДн, ответственный за обеспечение безопасности ПДн в ИСПДн, непосредственный руководитель работника, допустившего факт компрометации. При необходимости в состав комиссии могут включаться другие работники.
  • Результаты работы комиссии оформляются актом. Акт подлежит утверждению Директора Учреждения.
  • В процессе работы комиссии обязательными для установления являются:
  • дата и время заражения (обнаружения заражения);
  • ФИО, должность и подразделение работника, техническое средство которого заражено вирусной программой;
  • уровень критичности заражения;
  • обстоятельства, способствовавшие заражению;
  • информационные ресурсы, затронутые заражением;
  • характер и размер реального и потенциального ущерба.
  • В ходе своей работы комиссия может запрашивать объяснительные записки от работников, подозреваемых в виновности заражения (путем письменного запроса их непосредственным руководителям). Объяснительная записка должна быть представлена комиссии в течение 3 (трех) рабочих дней с момента поступления запроса. В случае отказа предоставить объяснительную записку, данный факт отражается в акте.
  • Уничтожение материалов расследования фактов заражения осуществляется в соответствии с установленными требованиями по делопроизводству и номенклатурой дел.
  • Ответственность
    • Пользователи и Ответственный за обеспечение безопасности ПДн в ИСПДн несут ответственность за ненадлежащее исполнение или неисполнение своих обязанностей, предусмотренных настоящей Инструкцией, в пределах, определенных действующим законодательством Российской Федерации. За несоблюдение требований законодательства Российской Федерации предусмотрена гражданская, уголовная, административная, дисциплинарная ответственность.
  • Срок действия и порядок внесения изменений

10.1. Настоящая Инструкция вступает в силу с момента ее утверждения и действует бессрочно.

  • Настоящая Инструкция подлежит пересмотру не реже одного раза в три года.
    • Изменения и дополнения в настоящую Инструкцию вносятся приказом Директора Учреждения.

Приложение №  4

к приказу МБУ СШ № 3 г. Ставрополя

от «___» __________ 2021 г. № ______

ИНСТРУКЦИЯ

по организации резервирования и восстановления работоспособности технических средств и программного обеспечения, баз данных и средств защиты информации

в информационных системах персональных данных МБУ СШ № 3 г. Ставрополя

  1. Термины и определения
  2. Автоматизированное рабочее место – программно-технический комплекс, предназначенный для автоматизации деятельности определенного вида.
  3. Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
  4. Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
  5. Конфиденциальность информации – обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя.
  6. Персональные данные – любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).
  7. Пользователь информационной системы персональных данных – работник, осуществляющий обработку персональных данных в информационной системе персональных данных.
  8. Средство антивирусной защиты – программное средство, реализующее функции обнаружения компьютерных программ либо иной компьютерной информации, предназначенных для несанкционированного уничтожения, блокирования, модификации, копирования компьютерной информации или нейтрализации средств защиты информации, а также реагирования на обнаружение этих программ и информации.
  9. Средство защиты информации – программное обеспечение, программно-аппаратное обеспечение, аппаратное обеспечение, вещество или материал, предназначенные или используемые для защиты информации.
  10. Общие положения
  11. Настоящая Инструкция по организации резервирования и восстановления работоспособности технических средств и программного обеспечения, баз данных и средств защиты информации в информационных системах персональных данных МБУ СШ № 3 г. Ставрополя (далее – Инструкция) устанавливает основные требования к организации резервного копирования (восстановления) программ и данных, хранящихся в базах данных информационных систем персональных данных (далее – ИСПДн) МБУ СШ № 3 г. Ставрополя (далее – Учреждение), а также к резервированию аппаратных средств.
  12. Настоящая Инструкция разработана с целью:
  13. определения категории информации, подлежащей обязательному резервному копированию;
  14. определения процедуры резервирования данных для последующего восстановления работоспособности ИСПДн при полной или частичной потере информации, вызванной сбоями или отказами аппаратного, или программного обеспечения, ошибками пользователей, чрезвычайными обстоятельствами (пожаром, стихийными бедствиями и т.д.);
  15. определения порядка восстановления информации в случае возникновения такой необходимости;
  16. упорядочения работы и определения ответственности должностных лиц, связанной с резервным копированием и восстановлением информации.
  17. Действие настоящей Инструкции распространяется на всех пользователей ИСПДн Учреждения, а также на основные системы обеспечения непрерывности работы и восстановления ресурсов при возникновении аварийных ситуаций, в том числе:
  18. системы жизнеобеспечения технических средств;
  19. системы обеспечения отказоустойчивости;
  20. системы резервного копирования и хранения данных;
  21. Под резервным копированием информации понимается создание избыточных копий защищаемой информации в электронном виде для быстрого восстановления работоспособности ИСПДн в случае возникновения аварийной ситуации, повлекшей за собой повреждение или утрату данных.
  22. Резервному копированию подлежит информация следующих основных категорий:
  23. информация, обрабатываемая пользователями в ИСПДн, а также информация, необходимая для восстановления работоспособности ИСПДн, в т.ч. систем управления базами данных (далее – СУБД) общего пользования и справочно-информационных систем общего использования;
  24. рабочие копии установочных компонентов программного обеспечения общего назначения и специализированного программного обеспечения серверов и рабочих станций;
  25. информация, необходимая для восстановления серверов и систем управления базами данных ИСПДн, локальной вычислительной сети, системы электронного документооборота;
  26. регистрационная информация систем защиты информации;
  27. другая информация ИСПДн, по мнению пользователей, администраторов ИСПДн и ответственного за обеспечение безопасности персональных данных (далее – ПДн) в ИСПДн, являющаяся критичной для работоспособности ИСПДн.
  28. Настоящая Инструкция является дополнением к действующим локальным нормативным актам (внутренним документам) по вопросам обеспечения безопасности сведений конфиденциального характера, в том числе и ПДн, и не исключает обязательного выполнения их требований.
  29. Общие требования к резервному копированию
  30. В Инструкции резервного копирования описываются действия при выполнении следующих мероприятий:
  31. резервное копирование с указанием конкретных резервируемых данных и аппаратных средств (в случае необходимости);
  32. контроль резервного копирования;
  33. хранение резервных копий;
  34. полное или частичное восстановление данных.
  35. Архивное копирование резервируемой информации производится при помощи специализированных программно-аппаратных систем резервного копирования. Система резервного копирования должна обеспечить производительность, достаточную для сохранения информации, указанной в п. 2.5, в установленные сроки и с заданной периодичностью.
  36. Требования к техническому обеспечению систем резервного копирования:
  37. комплекс взаимосвязанных технических средств на единой технологической платформе, обеспечивающих процессы сбора, передачи, обработки и хранения информации;
  38. имеет возможность расширения (замены) состава технических средств, входящих в комплекс, для улучшения их эксплуатационно-технических характеристик по мере возрастания объемов обрабатываемой информации;
  39. обеспечивает выполнение функций, перечисленных в п. 3.1.
  40. Требования к программному обеспечению систем резервного копирования:
  41. лицензионное системное программное обеспечение и программное обеспечение резервного копирования;
  42. программное обеспечение резервного копирования обеспечивает простоту процесса инсталляции, конфигурирования и сопровождения.
  43. Хранение отдельных магнитных носителей архивных копий организуется в отдельном хранилище. Физический доступ к архивным копиям строго ограничен.
  44. Доступ к носителям архивных копий имеют только уполномоченные работники, которые несут персональную ответственность за сохранность архивных копий и невозможность ознакомления с ними лиц, не имеющих на то полномочий.
  45. Уничтожение отделяемых магнитных носителей архивных копий производится установленным порядком в случае прихода их в негодность или замены типа носителя с обязательным составлением акта об уничтожении.
  46. Ответственность за состояние резервного копирования
  47. Ответственность за контроль над своевременным осуществлением резервного копирования и соблюдением соответствующей Инструкции, а также за выполнением требований по хранению архивных копий и предотвращению несанкционированного доступа к ним возлагается на ответственного за обеспечение безопасности ПДн в ИСПДн и администраторов ИСПДн.
  48. В случае обнаружения попыток несанкционированного доступа к носителям архивной информации, а также иных нарушениях информационной безопасности, произошедших в процессе резервного копирования, сообщается ответственному за обеспечение безопасности ПДн в ИСПДн в течение рабочего дня после обнаружения указанного события.
  49. Периодичность резервного копирования
  50. Резервное копирование специализированного программного обеспечения производится при его получении (если это предусмотрено инструкцией по его применению и не противоречит условиям его распространения), а также при его обновлении и получении исправленных и обновленных версий.
  51. Резервное копирование открытой информации делается не позднее чем через сутки после ее изменения, но не реже одного раза в месяц.
  52. Информация, содержащаяся в постоянно изменяемых базах данных, сохраняется в соответствии со следующим графиком:
  53. ежедневно проводится копирование измененной и дополненной информации (носители с ежедневной информацией должны храниться в течение недели);
  54. еженедельно проводится резервное копирование всей базы данных (носители с еженедельными копиями хранятся в течение месяца);
  55. ежемесячно производится резервное копирование на специально выделенный носитель длительного хранения, информация на котором хранится постоянно.
  56. Не реже одного раза в год на носители длительного хранения записывается информация, не относящаяся к постоянно изменяемым базам данных (приказы, распоряжения, открытые издания и т.д.).
  57. Восстановление информации из резервных копий
  58. В случае необходимости, восстановление данных из резервных копий производится ответственными работниками.
  59. Восстановление данных из резервных копий происходит в случае ее исчезновения или нарушения вследствие несанкционированного доступа в систему, воздействия вирусов, программных ошибок, ошибок работников и аппаратных сбоев.
  60. Восстановление системного программного обеспечения и программного обеспечения общего назначения производится с их носителей в соответствии с инструкциями производителя.
  61. Восстановление специализированного программного обеспечения производится с дистрибутивных носителей или их резервных копий в соответствии с инструкциями по установке или восстановлению данного программного обеспечения.
  62. Восстановление информации, не относящейся к постоянно изменяемым базам данных, производится с резервных носителей. При этом используется последняя копия информации.
  63. При частичном нарушении или исчезновении записей баз данных восстановление производится с последней ненарушенной ежедневной копии. Полностью информация восстанавливается с последней еженедельной копии, которая затем дополняется ежедневными частичными резервными копиями.
  64. Срок действия и порядок внесения изменений
  65. Настоящая Инструкция вступает в силу с момента ее утверждения и действует бессрочно.
  66. Настоящая Инструкция подлежит пересмотру не реже одного раза в три года.
  67. Изменения и дополнения в настоящую Инструкцию вносятся приказом Директора Учреждения.

Приложение № 5

к приказу МБУ СШ № 3 г. Ставрополя

от «___» __________ 2021 г. № ______

ПОРЯДОК

обращения со съемными машинными носителями персональных данных

в МБУ СШ № 3 г. Ставрополя

  1. Термины и определения

Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;

Съемный машинный носитель персональных данных – сменный носитель персональных данных, предназначенный для записи и считывания персональных данных, представленных в стандартных кодах;

Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;

Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);

Средство защиты информации – программное обеспечение, программно-аппаратное обеспечение, аппаратное обеспечение, вещество или материал, предназначенное или используемое для защиты информации.

  • Общие положения
  • Настоящий Порядок обращения со съемными машинными носителями персональных данных в МБУ СШ № 3 г. Ставрополя (далее – Порядок), разработан в соответствии с законодательством Российской Федерации о персональных данных (далее – ПДн) и нормативно-методическими документами федеральных органов исполнительной власти по вопросам безопасности ПДн при их обработке в информационных системах персональных данных (далее – ИСПДн).
  • Настоящий Порядок определяет:
  • правила обращения со съемными машинными носителями информации, в том числе и ПДн (далее – СМНИ);
  • порядок организации учета СМНИ;
  • порядок уничтожения СМНИ.
  • Под СМНИ в настоящем Порядке понимаются следующие носители информации:
  • оптические диски (CD, DVD) однократной и многократной записи;
  • электронные накопители информации (флэш-память, съемные жесткие диски);
  • иные носители информации.
  • Требования настоящего Порядка являются обязательными для исполнения всеми работниками ГБУ ДО «КЦЭТК» (далее – Учреждение), использующими в своей работе СМНИ.
  • Все работники Учреждения, использующие СМНИ, должны быть ознакомлены с требованиями настоящим Порядком под подпись.
  • Настоящий Порядок является дополнением к действующим локальным нормативным актам (внутренним документам) по вопросам обеспечения безопасности сведений конфиденциального характера, в том числе и ПДн, и не исключает обязательного выполнения их требований.
  • Правила обращения со съемными машинными носителями персональных данных
  • Обращение со СМНИ должно осуществляется таким образом, чтобы исключались их утрата, порча и несанкционированный доступ к ним посторонних лиц.
  • При обращении со СМНИ, выполняются следующие основные правила:
  • СМНИ учитываются и выдаются под подпись;
  • СМНИ, срок эксплуатации которых истек, уничтожаются в установленном порядке;
  • для выноса СМНИ за пределы контролируемой зоны, запрашивается специальное разрешение у ответственного за обеспечение безопасности ПДн в ИСПДн (далее – Ответственный), а факт выноса фиксируется;
  • право на перемещение СМНИ за пределы контролируемой зоны, имеют только те лица, которым оно необходимо для выполнения своих должностных обязанностей (функции);
  • все СМНИ должны хранится в сейфах (металлических шкафах), оборудованных внутренними замками с двумя или более дубликатами ключей и приспособленными для опечатывания замочных скважин или кодовыми замками;
  • допускается хранение СМНИ вне сейфов (металлических шкафов) при условиях уничтожения (стирания) ПДн и остаточной информации (информации, которую можно восстановить после удаления с помощью нештатных средств и методов) с использованием средств стирания данных и остаточной информации, либо если на съемном машинном носителе ПДн хранятся только ПДн в зашифрованном виде с использованием средств криптографической защиты информации.
  • СМНИ должен использоваться, не более срока эксплуатации, установленного изготовителем материального носителя.
  • Порядок хранения и учета съемных машинных носителей персональных данных
  • СМНИ, должны иметь специальную маркировку. Тип маркировки выбирается Ответственным.
  • Все находящиеся на хранении и в обращении СМНИ учитываются Ответственным в «Журнале учета съемных машинных носителей персональных данных в МБУ СШ № 3 г. Ставрополя», форма которого установлена в Приложении 1 к настоящему Порядку.
  • В нерабочее время и время отсутствия необходимости использования ПДн СМНИ должны храниться в хранилищах СМНИ.
  • Перечень хранилищ определяется в «Журнале учета хранилищ носителей персональных данных в МБУ СШ № 3 г. Ставрополя».
  • Пользователи для выполнения работ получают СМНИ у Ответственного. При получении делаются соответствующие записи в «Журнале учета съемных машинных носителей персональных данных в МБУ СШ № 3 г. Ставрополя».
  • Порядок уничтожения съемных машинных носителей персональных данных
  • Уничтожение ПДн производится только в следующих случаях:
  • обрабатываемые ПДн подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом;
  • ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки;
  • в случае выявления неправомерной обработки ПДн, если обеспечить правомерность обработки ПДн невозможно;
  • в случае достижения цели обработки ПДн;
  • в случае отзыва субъектом ПДн согласия на обработку его ПДн и в случае, если сохранение ПДн более не требуется для целей обработки ПДн.
  • СМНИ, пришедшие в негодность или отслужившие установленный срок, подлежат уничтожению.
  • Уничтожение СМНИ осуществляется комиссией по уничтожению, назначенной приказом Директора Учреждения.
  • При уничтожении СМНИ необходимо:
  • убедиться в необходимости уничтожения СМНИ;
  • убедиться в том, что уничтожаются только та информация, которая предназначена для уничтожения;
  • уничтожить СМНИ подходящим способом, в соответствии с настоящим Порядком или способом, указанным в соответствующем требовании или распорядительном документе.
  • При уничтожении СМНИ применяются следующие способы:
  • измельчение в бумагорезательной (бумагоуничтожительной) машине – для документов, исполненных на бумаге;
  • тщательное вымарывание (с проверкой тщательности вымарывания) информации, подлежащей уничтожению – для сохранения возможности обработки иных данных, зафиксированных в документе;
  • измельчение в специальной мультирезательной (мультиуничтожительной) машине или физическое уничтожение (разрушение) носителей информации – для СМНИ на оптических дисках;
  • физическое уничтожение частей СМНИ – разрушение или сильная деформация – для носителей информации на жестком магнитном диске (уничтожению подлежат внутренние диски и микросхемы); SSD-дисках, USB- и Flash-носителях (уничтожению подлежат модули и микросхемы долговременной памяти);
  • стирание с помощью сертифицированных средств уничтожения информации – для записей в базах данных и отдельных документов на машинном носителе.
  • По результатам уничтожения СМНИ комиссией составляется «Акт уничтожения съемных машинных носителей персональных данных», форма которого установлена в Приложении 2к настоящему Порядку.
  • Ответственность
  • Ответственным за хранение, учет и выдачу СМНИ, является Ответственный.
  • Все работники Учреждения, использующие СМНИ и Ответственный, несут ответственность за ненадлежащее исполнение или неисполнение своих обязанностей, предусмотренных настоящим Порядком, в пределах, определенных действующим законодательством Российской Федерации. За несоблюдение требований законодательства Российской Федерации предусмотрена гражданская, уголовная, административная, дисциплинарная ответственность.
  • Срок действия и порядок внесения изменений
  • Настоящий Порядок вступает в силу с момента его утверждения и действует бессрочно.
  • Настоящий Порядок подлежит пересмотру не реже одного раза в три года.
  • Изменения и дополнения в настоящий Порядок вносятся приказом Директора Учреждения.

Приложение № 1

к порядку обращения со съемными машинными носителями

персональных данных в МБУ СШ № 3 г. Ставрополя

ФОРМА

Журнал учета съемных машинных носителей персональных данных

в МБУ СШ № 3 г. Ставрополя

№ п/пТип носителяНомер (серийный/ инвентарный)Расписка в полученииПодпись ответственного лицаМесто храненияПримечаниеДата и номер акта уничтожения
ФИОДатаПодпись
12345678910
          

АКТ

 «___» __________ 202__ г. № ____________
Ставрополь

Об уничтожении съемных машинных

носителей персональных данных

Комиссия в составе:

Председатель:

 ___________________________________________________________

Члены комиссии:

 1. _________________________________________________________
 2. _________________________________________________________
 3. _________________________________________________________

составили настоящий акт о том, что в результате проведеннойэкспертной оценки подлежат уничтожению следующие съемные машинные носители персональных данных:

№ п/пДата окончания срока обработки зафиксированных на носителе персональных данныхУчетный номер съемного носителя или наименование технического средства, на котором уничтожаются файлыПримечание
1234
      
      
      

Всего съемных носителей                                                                                                              

(цифрами и прописью)

Перечисленные съемные носители уничтожены путем                                                              

                                                                                                                                                            .

(механического уничтожения, сжигания, разрезания, деформирования и т.п.)

Председатель:  
__________________________________________________________________________
Члены комиссии:  
__________________________________________________________________________
__________________________________________________________________________
__________________________________________________________________________

ЛИСТ ОЗНАКОМЛЕНИЯ

с приказом МБУ СШ № 3 г. Ставрополя от «___» ____________ 2021 г. № ______

«Об утверждении инструкций по защите персональных данных»

№ п/пФамилия имя отчествоДолжностьДата ознакомленияПодпись
1  «___» ___ 20__ г. 
2  «___» ___ 20__ г. 
3  «___» ___ 20__ г. 
4  «___» ___ 20__ г. 
5  «___» ___ 20__ г. 
6  «___» ___ 20__ г. 
7  «___» ___ 20__ г. 
8  «___» ___ 20__ г. 
9  «___» ___ 20__ г. 
10  «___» ___ 20__ г. 
11  «___» ___ 20__ г. 
12  «___» ___ 20__ г. 
13  «___» ___ 20__ г. 
14  «___» ___ 20__ г. 
15  «___» ___ 20__ г. 
16  «___» ___ 20__ г. 
17  «___» ___ 20__ г. 
18  «___» ___ 20__ г. 
19  «___» ___ 20__ г. 
20  «___» ___ 20__ г.