Групповой показатель М9 "Общие требования по обработке персональных данных в организации БС РФ"

См. данную форму в MS-Excel.

Групповой показатель М9 "Общие требования по обработке

персональных данных в организации БС РФ"

Обозначение частного показателя ИБ

Частный показатель ИБ

Обязательность выполнения

Категория проверки частного показателя

Оценка частного показателя ИБ

0

0,25

0,5

0,75

1

н/о

М9.1

Установлены ли руководством организации БС РФ цели обработки персональных данных (далее - ПДн)?

обязательный

категория 2

М9.2

Установлена ли в организации БС РФ необходимость осуществления уведомления уполномоченного органа по защите прав субъектов ПДн об обработке ПДн?

обязательный

категория 2

М9.3

Организована ли деятельность по своевременному направлению указанного уведомления в соответствии с требованиями Федерального закона "О персональных данных" в случае наличия такой необходимости?

обязательный

категория 3

М9.4

Установлены ли в организации БС РФ критерии отнесения АБС к ИСПДн?

обязательный

категория 2

М9.5

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ процедуры учета ресурсов ПДн, в том числе учета ИСПДн?

обязательный

категория 1

М9.6

Обеспечено ли для каждого ресурса ПДн установление цели обработки ПДн?

обязательный

категория 2

М9.7

Обеспечено ли для каждого ресурса ПДн установление и соблюдение сроков хранения персональных данных и условий прекращения их обработки?

обязательный

категория 1

М9.8

Обеспечено ли для каждого ресурса ПДн определение перечня и категорий обрабатываемых ПДн (специальные категории ПДн, биометрические ПДн, ПДн, полученные из общедоступных источников, или иные ПДн)?

обязательный

категория 2

М9.9

Обеспечено ли для каждого ресурса ПДн выполнение процедур учета количества субъектов ПДн, в том числе субъектов ПДн, не являющихся работниками организации БС РФ?

обязательный

категория 1

М9.10

Обеспечено ли для каждого ресурса ПДн выполнение ограничения обработки ПДн достижением цели обработки ПДн?

обязательный

категория 3

М9.11

Обеспечено ли для каждого ресурса ПДн соответствие содержания и объема обрабатываемых ПДн установленным целям обработки?

обязательный

категория 3

М9.12

Обеспечены ли для каждого ресурса ПДн точность, достаточность и актуальность ПДн, в том числе по отношению к целям обработки ПДн?

обязательный

категория 3

М9.13

Обеспечено ли для каждого ресурса ПДн выполнение установленных процедур получения согласия субъектов ПДн (их законных представителей) на обработку их ПДн, в случае если получение такого согласия необходимо в соответствии с требованиями Федерального закона "О персональных данных"?

обязательный

категория 3

М9.14

Обеспечено ли для каждого ресурса ПДн выполнение установленных процедур получения согласия субъектов ПДн на передачу обработки их ПДн третьим лицам, в случае если получение такого согласия необходимо в соответствии с требованиями Федерального закона "О персональных данных"?

обязательный

категория 3

М9.15

Обеспечено ли для каждого ресурса ПДн прекращение обработки ПДн и уничтожение либо обезличивание ПДн по достижению целей обработки по требованию субъекта ПДн в случаях, предусмотренных Федеральным законом "О персональных данных", в том числе при отзыве субъектом ПДн согласия на обработку его ПДн?

обязательный

категория 3

М9.16

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ процедуры прекращения обработки ПДн и их уничтожения либо обезличивания в сроки, установленные Федеральным законом "О персональных данных", в случае достижения цели обработки ПДн (если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн, иным соглашением между организацией БС РФ и субъектом ПДн)?

обязательный

категория 1

М9.17

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ процедуры прекращения обработки ПДн и их уничтожения либо обезличивания в сроки, установленные Федеральным законом "О персональных данных", в случае отзыва субъектом ПДн согласия на обработку его ПДн, и в случае, если сохранение ПДн более не требуется для целей обработки ПДн (если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн, иным соглашением между организацией БС РФ и субъектом ПДн)?

обязательный

категория 1

М9.18

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ процедуры прекращения обработки ПДн и их уничтожения либо обезличивания в сроки, установленные Федеральным законом "О персональных данных", в случае если ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки?

обязательный

категория 1

М9.19

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ процедуры прекращения обработки ПДн и их уничтожения либо обезличивания в сроки, установленные Федеральным законом "О персональных данных", в случае выявления неправомерной обработки ПДн, осуществляемой организацией БС РФ или обработчиком, действующим по ее поручению, если обеспечить правомерность обработки ПДн невозможно?

обязательный

категория 1

М9.20

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ процедуры прекращения обработки ПДн и их уничтожения либо обезличивания в сроки, установленные Федеральным законом "О персональных данных", в случае выявления неправомерной обработки ПДн без согласия субъекта ПДн?

обязательный

категория 1

М9.21

Обеспечивает ли организация БС РФ в случае отсутствия возможности уничтожения ПДн либо обезличивания ПДн в течение срока, установленного Федеральным законом "О персональных данных", их блокирование с последующим обеспечением уничтожения ПДн, которое производится не позднее шести месяцев со дня их блокирования?

обязательный

категория 1

М9.22

Определена ли, выполняется ли и контролируется ли в организации БС РФ политика в отношении обработки ПДн, а также в случае необходимости установлены ли порядки обработки ПДн для отдельных ресурсов ПДн?

обязательный

категория 1

М9.23

Является ли для ресурсов ПДн, обрабатываемых в АБС организации БС РФ, в том числе ИСПДн, порядок обработки ПДн частью эксплуатационной документации на АБС и разрабатывается ли на этапе создания или модернизации АБС?

рекомендуемый

категория 2

М9.24

Определяет ли политика в отношении обработки ПДн процедуры предоставления доступа к ПДн?

обязательный

категория 2

М9.25

Определяет ли политика в отношении обработки ПДн процедуры внесения изменений в ПДн с целью обеспечения их точности, достоверности и актуальности, в том числе по отношению к целям обработки ПДн?

обязательный

категория 2

М9.26

Определяет ли политика в отношении обработки ПДн процедуры уничтожения, обезличивания либо блокирования ПДн в случае необходимости выполнения таких процедур?

обязательный

категория 2

М9.27

Определяет ли политика в отношении обработки ПДн процедуры обработки обращений субъектов ПДн (их законных представителей) для случаев, предусмотренных Федеральным законом "О персональных данных", в частности порядок подготовки информации о наличии ПДн, относящихся к конкретному субъекту ПДн, информации, необходимой для предоставления возможности ознакомления субъектом ПДн (их законных представителей) с его ПДн, а также процедуры обработки обращений об уточнении ПДн, их блокировании или уничтожении, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для установленной цели обработки?

обязательный

категория 2

М9.28

Определяет ли политика в отношении обработки ПДн процедуры обработки запроса уполномоченного органа по защите прав субъектов ПДн?

обязательный

категория 2

М9.29

Определяет ли политика в отношении обработки ПДн процедуры получения согласия субъекта ПДн на обработку его ПДн и на передачу обработки его ПДн третьим лицам?

обязательный

категория 2

М9.30

Определяет ли политика в отношении обработки ПДн процедуры передачи ПДн между пользователями ресурса ПДн, предусматривающего передачу ПДн только между работниками организации БС РФ, имеющими доступ к ПДн?

обязательный

категория 2

М9.31

Определяет ли политика в отношении обработки ПДн процедуры передачи ПДн третьим лицам?

обязательный

категория 2

М9.32

Определяет ли политика в отношении обработки ПДн процедуры работы с материальными носителями ПДн?

обязательный

категория 2

М9.33

Определяет ли политика в отношении обработки ПДн процедуры, необходимые для осуществления уведомления уполномоченного органа по защите прав субъектов ПДн об обработке ПДн в сроки, установленные Федеральным законом "О персональных данных"?

обязательный

категория 2

М9.34

Определяет ли политика в отношении обработки ПДн необходимость применения типовых форм документов для осуществления обработки ПДн и процедуры работы с ними (под типовой формой документа понимается шаблон, бланк документа или другая унифицированная форма документа, используемая организацией БС РФ с целью сбора ПДн)?

обязательный

категория 2

М9.35

Обеспечен ли организацией БС РФ неограниченный доступ к документу, определяющему ее политику в отношении обработки ПДн, а также к сведениям о реализуемых требованиях по обеспечению безопасности персональных данных?

обязательный

категория 3

М9.36

Установлено ли в организации БС РФ, в каких случаях необходимо получение согласия субъектов ПДн?

обязательный

категория 2

М9.37

Регламентированы ли форма и порядок получения согласия субъектов?

обязательный

категория 2

М9.38

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ процедуры учета лиц, имеющих доступ к ПДн?

обязательный

категория 1

М9.39

Утвержден ли руководителем организации БС РФ документ, определяющий перечень лиц, имеющих доступ к ПДн?

обязательный

категория 2

М9.40

Осуществляется ли обработка ПДн работниками организации БС РФ только с целью выполнения их должностных обязанностей?

обязательный

категория 3

М9.41

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ процедуры ознакомления работников организации БС РФ, непосредственно осуществляющих обработку ПДн, с положениями законодательства РФ и внутренними документами организации БС РФ, содержащими требования по обработке и обеспечению безопасности ПДн в части, касающейся их должностных обязанностей?

обязательный

категория 1

М9.42

Проводит ли организация БС РФ ознакомления работников организации БС РФ, непосредственно осуществляющих обработку ПДн, с положениями законодательства РФ и внутренними документами организации БС РФ, содержащими требования по обработке и обеспечению безопасности ПДн в части, касающейся их должностных обязанностей, в ходе проведения мероприятий по их обучению или повышению осведомленности?

обязательный

категория 3

М9.43

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ процедуры учета помещений, в которых осуществляется обработка ПДн, а также доступа работников организации БС РФ и иных лиц в помещения, в которых ведется обработка ПДн?

обязательный

категория 1

М9.44

Обеспечено ли при работе с материальными носителями ПДн обособление ПДн от иной информации, в частности, путем фиксации их на отдельных съемных носителях ПДн, в специальных разделах или на полях форм документов (при обработке ПДн на бумажных носителях)?

обязательный

категория 3

М9.45

Обеспечен ли при работе со съемными носителями ПДн их учет?

обязательный

категория 1

М9.46

Обеспечено ли при работе со съемными носителями ПДн установление, выполнение и контроль выполнения порядка хранения съемных, в том числе машинных, носителей ПДн и доступа к ним?

обязательный

категория 1

М9.47

Обеспечено ли при работе со съемными носителями ПДн хранение ПДн, цели обработки которых заведомо несовместимы, на отдельных съемных носителях?

обязательный

категория 3

М9.48

Обеспечено ли при работе со съемными носителями ПДн регистрация и учет мест хранения материальных носителей ПДн с фиксацией категории обрабатываемых персональных данных (специальные категории ПДн, биометрические ПДн, ПДн, полученные из общедоступных источников, или иные ПДн), включая раздельное хранение ресурсов ПДн, обработка которых осуществляется с различными целями?

обязательный

категория 3

М9.49

Обеспечено ли при работе со съемными носителями ПДн назначение работников, ответственных за организацию их хранения?

обязательный

категория 3

М9.50

Обеспечено ли при работе со съемными носителями ПДн установление и выполнение порядка уничтожения (стирания) информации на съемных носителях ПДн?

обязательный

категория 3

М9.51

Осуществляется ли хранение ПДн в форме, позволяющей определить субъекта ПДн не дольше, чем этого требуют цели обработки ПДн, если срок хранения ПДн не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн?

обязательный

категория 3

М9.52

Создаются ли и публикуются ли организацией БС РФ общедоступные источники ПДн только для цели выполнения требований законодательства РФ?

обязательный

категория 3

М9.53

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ процедуры публикации ПДн в общедоступных источниках ПДн?

обязательный

категория 1

М9.54

Осуществляется ли на основании договора поручение обработки ПДн третьему лицу (далее - обработчик)?

обязательный

категория 2

М9.55

Определен ли в указанном договоре перечень действий (операций) с ПДн, которые будут совершаться обработчиком, и цели обработки?

обязательный

категория 2

М9.56

Установлена ли в указанном договоре обязанность обработчика обеспечивать безопасность ПДн (в том числе соблюдать конфиденциальность ПДн) при их обработке, не раскрывать и не распространять ПДн без согласия субъекта ПДн, если иное не предусмотрено федеральным законом, а также должны быть указаны требования по обеспечению безопасности ПДн?

обязательный

категория 2

М9.57

Получено ли организацией БС РФ согласие субъекта ПДн, если иное не предусмотрено федеральным законом, при поручении обработки персональных данных обработчику?

обязательный

категория 3

М9.58

Определены ли, выполняются ли, регистрируются ли и контролируются ли в организации БС РФ процедуры, выполняемые в случаях необходимости осуществления трансграничной передачи ПДн?

обязательный

категория 1

М9.59

Назначено ли в организации БС РФ лицо, ответственное за организацию обработки ПДн?

обязательный

категория 3

М9.60

Установлены ли руководством организации БС РФ полномочия лица, ответственного за организацию обработки ПДн, а также его права и обязанности?

обязательный

категория 2

Итоговая оценка группового показателя М9