Курсовая работа (т): Проблемы защиты информации в деятельности органов государственной власти

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Владелец документов, массива документов, информационных систем обеспечивает уровень защиты информации в соответствии с законодательством Российской Федерации.

Риск, связанный с использованием несертифицированных информационных систем и средств их обеспечения, лежит на собственнике (владельце) этих систем и средств.

Риск, связанный с использованием информации, полученной из несертифицированной системы, лежит на потребителе информации.

Собственник документов, массива документов, информационных систем может обращаться в организации, осуществляющие сертификацию средств защиты информационных систем и информационных ресурсов, для проведения анализа достаточности мер защиты его ресурсов и систем и получения консультаций.

Владелец документов, массива документов, информационных систем обязан оповещать собственника информационных ресурсов и (или) информационных систем о всех фактах нарушения режима защиты информации.

Для защиты могут использоваться только сертифицированные средства защиты.

Таким образом, законодательство РФ устанавливает, что государственные органы, предприятия, учреждения, организации обязаны иметь службы по защите конфиденциальной информации.

Для негосударственных структур это положение реализуется необходимостью защиты коммерческой тайны в соответствии с ГК РФ.

Допуск должностных лиц и граждан к конфиденциальной информации осуществляет руководитель организации, учреждения, предприятия.

Правовой основой для допуска является:

обязательство должностного лица (работника) о неразглашении сведений конфиденциального характера, закрепленное в трудовом договоре (контракте) согласно ТК РФ;

нормативный правовой акт (документ) изданный или утвержденный руководителем организации определяющий порядок допуска и доступа к сведениям конфиденциального характера.

Для обеспечения правовой защищенности в полной мере служебной и коммерческой тайны "обязательство" (контракт) может составляться помимо трудового договора и содержать следующие обязательства работника:

не разглашать сведения, составляющие служебную или коммерческую тайну организации, которые ему будут доверены или станут известны по работе;

не передавать третьим лицам и не раскрывать публично сведения, составляющие служебную или коммерческую тайну организации без согласия администрации;

выполнять требования приказов, инструкций и положений по обеспечению сохранности служебной и коммерческой тайны организации;

в случае попытки посторонних лиц получить от него сведения о служебной или коммерческой тайне организации немедленно сообщить об этом руководителю структурного подразделения и начальнику службы безопасности организации;

сохранять служебную и коммерческую тайну тех предприятий, с которыми организация имеет дело вые отношения;

не использовать знания служебной или коммерческой организации для занятий любой деятельностью, которая в качестве конкурентного действия может нанести ущерб организации;

в случае его увольнения все носители служебной или коммерческой тайны организации, которые находились в его распоряжении, передать организации;

об утрате или недостаче носителей служебной и коммерческой тайны, удостоверений, пропусков, ключей от режимных помещений, хранилищ, сейфов, личных печатей и о других фактах, которые могут привести к разглашению служебной или коммерческой тайны организации, а также о причинах и условиях возможной утечки сведений, немедленно сообщить начальнику службы безопасности.

Кроме того, такое обязательство должно содержать последствия за нарушения указанных пунктов и применяемые меры со стороны администрации и со стороны органов судебной власти в соответствии с уголовным гражданским и административным законодательством.

Сотрудники организации/предприятия должны руководствоваться порядком работы с документами, содержащими конфиденциальную информацию.

За правонарушения при работе с документированной информацией органы государственной власти, организации и их должностные лица несут ответственность в соответствии с законодательством Российской Федерации и субъектов Российской Федерации.

Таким образом, подводя итог вышеизложенному материалу можно сделать вывод, что главная задача защиты конфиденциальной информации - это защита доступа (физического или программного) к информации, содержащей сведения ограниченного доступа, таким образом, чтобы максимально обезопасить ее от несанкционированного доступа.

При работе с конфиденциальной информацией государственные и негосударственные структуры руководствуются нормативно-правовыми актами РФ, внутренними положениями о работе с документацией ограниченного доступа. Несоблюдение организации работы с конфиденциальной информацией может стать причиной её утечки.

3. Оценка защиты конфиденциальной информации в Администрации МО "Карагайский район" Пермский край

.1 Организация работы по защите конфиденциальной информации и персональных данных в Администрации МО "Карагайский район"

Одним из органов местного самоуправления муниципального образования "Карагайский район" является Администрация муниципального образования "Карагайский район" Пермского края.

Районная Администрация является исполнительно-распорядительным органом местного самоуправления муниципального образования, наделённым Уставом полномочиями по решению вопросов местного значения и полномочиями для осуществления отдельных государственных полномочий, переданных органам местного самоуправления федеральными законами.

Согласно Уставу муниципального образования "Карагайский район" в структуру районной Администрации входят (см. Приложение 1):

) Глава района - Глава районной Администрации;

) заместители Главы районной Администрации;

) управления, комитеты, отделы, службы районной Администрации;

) иные структурные подразделения в соответствии с их полномочиями.

Администрация в своей деятельности руководствуется Конституцией Российской Федерации, Уставом МО "Карагайский район" Пермского края, правовыми актами местного самоуправления и Положением об Администрации муниципального образования "Карагайский район" Пермского края.

Деятельность Администрации строится на принципах законности, самостоятельности в решении вопросов, входящих в ее компетенцию, гласности и учета мнения населения, ответственности за принимаемые решения, отчетности и подконтрольности.

Администрация в пределах своих полномочий осуществляет исполнительно-распорядительные функции по решению вопросов местного значения и переданных федеральными законами отдельных государственных полномочий в интересах населения района, обеспечивает исполнение законодательства Российской Федерации, Устава МО "Карагайский район", нормативных правовых актов органов местного самоуправления, принятых в пределах их компетенции, осуществляет координацию и связь между органами государственной власти и местного самоуправления на территории района, способствует реализации прав граждан на участие в осуществлении местного самоуправления.

Рассмотрим защиту конфиденциальной информации в Администрации МО "Карагайский район". Организация работы с документами, содержащими государственную, коммерческую и служебную тайны, информацию о персональных данных, ведется пятью управлениями Администрации: общим отделом, управлением кадров и муниципальной службы, мобилизационным управлением, контрольно - правовым управлением, отдел автоматизированных систем.

На мобилизационное управление возложена ответственность:

ведение документации и хранение информации составляющей конфиденциальную информацию;

защита информации составляющей конфиденциальную информацию.

На отдел автоматизированных систем возложена обязанность:

организация использования технических средств сбора, обработки, накопления и хранения конфиденциальной информации;

организацию работы по анализу внутренних и внешних угроз конфиденциальной информации и выработке мер по обеспечению ее защиты;

На управление кадров и муниципальной службы, общий отдел при содействии контрольно - правового управления возложена обязанность:

хранение и ведение документации по личному составу, трудовых книжек и личных дел;

защита персональных данных работников организации.

Работники Администрации района, имеющие доступ к персональным данным, осуществляют обработку:

) персональных данных граждан;

) персональных данных работников Администрации.

Доступ к конфиденциальной информации данным имеют только работники Администрации района в соответствии с утвержденным списком.

Рассмотрим на базе Администрации МО "Карагайский район" Пермского края наиболее распространённый вид конфиденциальной информации - персональные данные и их порядок обработки.

В состав персональных данных входят:

ФИО;

дата рождения;

адрес места жительства;

паспортные данные;

социальное положение;

состав семьи;

сведения о доходах;

сведения о собственности;

номер счета;

размер субсидии;

адрес электронной почты;

телефон.

Обработка персональных данных - это получение, хранение, комбинирование, передача или любое другое использование персональных данных.

Основанием для обработки персональных данных граждан являются их обращения в Администрацию района с приложением соответствующих документов, определенных Федеральным законом "О порядке рассмотрения обращений граждан РФ", Жилищным кодексом Российской Федерации, Градостроительным кодексом Российской Федерации, Земельным кодексом Российской Федерации.

Работник Администрации района осуществляет обработку персональных данных граждан посредством автоматизированных информационных систем.

Гражданин, обратившийся в Администрацию района, имеет право на беспрепятственный доступ к документированной информации (персональным данным) о себе, в том числе к информации, находящейся на машиночитаемых носителях, на уточнение этой информации в целях обеспечения ее полноты и достоверности, а также имеет право знать, кто и в каких целях использует или использовал эту информацию, кем и кому она представлена.

Ответы на письменные запросы других организаций и учреждений в пределах их компетенции и предоставленных полномочий даются в письменной форме на бланке Администрации района и в том объеме, который позволяет не разглашать излишние сведения о носителях персональных данных.

Передача информации, содержащей сведения о персональных данных граждан, по телефону, факсу, электронной почте запрещается.

Персональные компьютеры, в которых содержатся персональные данные, защищены паролями доступа для входа в операционную систему и автоматизированные системы обработки персональных данных.

Под персональными данными работников Администрации понимается информация, относящаяся к определенному или определяемому на основании такой информации субъекту персональных данных, в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, а также сведения о фактах, событиях и обстоятельствах жизни работника позволяющая идентифицировать его личность.

.2 Проблема и пути повышения защиты конфиденциальной информации и персональных данных в Администрации МО "Карагайский район" Пермского края

К основным проблемам, с которыми сталкиваются органы местного самоуправления при организации защиты конфиденциальной информации, можно отнести:

. Большой объем обрабатываемых персональных данных различных категорий.

. Большой объем нормативных документов, подлежащих к доработке в рамках создания системы защиты конфиденциальной информации.

. Низкая степень автоматизации процессов обработки информации вследствие недостаточно развитой информационной инфраструктуры.

. Недостаточное финансирование расходов, связанных с технической защитой муниципальных информационных систем.

Наличие проблем, связанных с техническим обеспечением защиты конфиденциальной информации касаются как технических средств, так и программного обеспечения, в первую очередь, системного. Эта проблема осознается ведущими странами Европы и Азии, которые ищут альтернативу продукции Майкрософта в разработке национальных программных продуктов на основе систем с открытым кодом. Подобные разработки необходимы и России, заказчиком которых, несомненно должно быть государство. Исследователи обращают внимание на то, что емкость рынка информационных компьютерных технологий в России увеличивается за счет закупки импортных технологий, при этом уменьшается доля отечественных технологий на рынке.

Также существуют проблемы регламентации работы сотрудников с персональными данными на основании внутренних распорядительно-методических документов.

Постановлением Правительства РФ от 21 марта 2012 г. № 211 определено, что государственные или муниципальные органы, обрабатывающие персональные данные, обязаны принять ряд документов, среди которых:

правила обработки персональных данных, определяющие для каждой цели обработки персональных данных содержание обрабатываемых данных, категории субъектов, данные которых обрабатываются, сроки их обработки и хранения, порядок уничтожения при достижении целей обработки или при наступлении иных законных оснований;

Документы, определяющие политику в отношении обработки персональных данных, подлежат опубликованию на официальном сайте государственного или муниципального органа в течение 10 дней после их утверждения.

Так как определенную долю в утечке конфиденциальной информации имеет "человеческий фактор" необходимо более четкая нормативно-методическая регламентация организации обработки ПДн (персональных данных). Среди основных факторов, способствующих неправомерному распространению персональных данных можно выделить:

отсутствие необходимых компетенций по работе с персональными данными в службе кадров;

отсутствие системы мотивации сотрудников;

отсутствие навыков организации защиты информации, в т.ч. и персональных данных, в процессе совещаний, переговоров, публичных выступлений;

незнание современных технологий обработки персональных и конфиденциальных сведений и т.д.

Недостаточная "проработка" организационных мер, направленных на защиту персональных данных, может способствовать образованию каналов утечки (утраты) персональной информации работников. К таким каналам относятся:

утеря или неправильное уничтожение документа, пакета с документами, личного дела, иных конфиденциальных записей, содержащих персональные данные;

излишняя разговорчивость сотрудника с коллегами по работе, родственниками, друзьями, с иными лицами, особенно в общественных местах (важно отметить, что переход информации от сотрудника Администрации к постороннему лицу - явление достаточно распространенное, хотя и не всегда приемлемое);

работа с документами ограниченного доступа при посторонних лицах, а также несанкционированная передача их другому сотруднику;

использование сведений ограниченного доступа в открытой документации, публикациях, интервью, личных записях, дневниках;

наличие в повседневных документах информации ограниченного доступа;

самовольное копирование сотрудником информации из кадровой документации в личных целях.

Каждый работник Администрации (гражданский и служащий) должен быть ознакомлены с Положением и методическими указаниями по организации обработки и защите персональных данных и личной ответственности под роспись. Также следует ограничить доступ сотрудников и пользователей информационных систем к персональным данным.

Источник: https://www.bibliofond.ru/detail.aspx?id=795042