определяющими политику Оператора в отношении обработки ПД, локальными актами по вопросам
обработки ПД, и (или) обучение указанных лиц;
6.1.6. определением угроз безопасности ПД, которые могут возникнуть при их обработке в ИСПД;
6.1.7. применением организационных и (или) технических мер по обеспечению безопасности ПД при их
обработке, в том числе в ИСПД, необходимых для обеспечения постоянной конфиденциальности,
целостности, доступности и устойчивости процессов и (или) систем, связанных с обработкой ПД;
6.1.8. применением прошедших в установленном порядке процедуру оценки соответствия СЗИ, когда
применение таких средств необходимо для нейтрализации актуальных угроз безопасности ПД и
информационных технологий, используемых в ИСПД;
6.1.9. оценкой эффективности принимаемых мер по обеспечению безопасности ПД до ввода в эксплуатацию
ИСПД;
6.1.10. определением мест хранения материальных (в том числе машинных) носителей ПД, обеспечением
учета и сохранности носителей ПД, исключением несанкционированного доступ к носителям ПД, а также
раздельным хранением ПД (материальных носителей), обработка которых осуществляется в различных
целях;
6.1.11. воспрещением объединения баз с ИСПД или фиксации ПД на одном материальном носителе, если
обработка ПД осуществляется в несовместимых между собой целях;
6.1.12. обнаружением фактов несанкционированного доступа к ИСПД и принятием надлежащих мер, в том
числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на ИСПД,
связанные с обработкой ПД, и по реагированию на компьютерные инциденты в них;
6.1.13. восстановлением ПД, модифицированных или уничтоженных вследствие несанкционированного
доступа к ним или иного инцидента;
6.1.14. установлением правил доступа к ПД, обрабатываемым в ИСПД, а также обеспечением регистрации и
учета всех действий, совершаемых с ПД в ИСПД;
6.1.15. контролем за принимаемыми мерами по обеспечению безопасности ПД и уровня защищенности ИСПД;
6.1.16. установлением и утверждением перечня лиц (должностей), привлеченных (допущенных) Оператором к
автоматизированной и (или) неавтоматизированной обработке ПД, в том числе в ИСПД, и ограничением
доступа к ПД для иных лиц;
6.1.17. информированием лиц, привлеченных (допущенных) Оператором к обработке ПД без использования
средств автоматизации, о факте обработки указанными лицами ПД, обработка которых осуществляется
без использования средств автоматизации, категориях обрабатываемых ПД, категориях субъектов, а
также об особенностях и правилах осуществления такой обработки, предусмотренные применимым
законодательством о ПД и подзаконными нормативными правовыми актами, а также локальными актами
Оператора;
6.1.18. организацией режима безопасности помещений, в которых осуществляется обработка ПД и (или)
размещены программно-аппаратные средства, используемые для обработки ПД, препятствующего
возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих
права доступа в эти помещения;
6.1.19. уничтожением ПД способом, исключающим последующее восстановление и дальнейшую обработку ПД,
а также подтверждением уничтожения ПД в соответствии с требованиями, установленными
уполномоченным органом по защите прав субъектов ПД в РФ;
6.1.20. предоставлением доступа к содержанию электронного журнала сообщений ИСПД исключительно для
должностных лиц (работников) Оператора, которым сведения, содержащиеся в указанном журнале,
необходимы для выполнения служебных (трудовых) обязанностей;
6.1.21. автоматической регистрацией
в
электронном журнале безопасности изменений полномочий
должностных лиц (работников) Обработчик по доступу к ПД, содержащимся в ИСПД;
6.1.22. созданием структурного подразделения Оператора, ответственного за обеспечение безопасности ПД в
ИСПД, либо возложение на одно из существующих структурных подразделений Оператора функций по
обеспечению такой безопасности.
6.2.
Сведения о средствах (способах) обеспечении безопасности ПД при их обработке:
6.2.1. формирование модели(ей) актуальных (предполагаемых) угроз безопасности ПД при их обработке в
ИСПД;
6.2.2. разработка на основе модели(ей) угроз системы защиты ПД, обеспечивающей нейтрализацию угроз с
использованием методов и способов защиты ПД, предусмотренных для соответствующих уровней
защищенности ИСПД;
6.2.3. установка и ввод в эксплуатацию СЗИ в соответствии с эксплуатационной и технической документацией;
6.2.4. обучение лиц, использующих СЗИ, применяемые в ИСПД, правилам работы с ними;
6.2.5. учет применяемых СЗИ, эксплуатационной и технической документации к ним;
6.2.6. учет лиц, допущенных к работе с ПД, в том числе в ИСПД;
6.2.7. контроль за соблюдением условий использования СЗИ, предусмотренных эксплуатационной и
технической документацией;
6.2.8. проведение проведения служебных проверок и (или) внутренних расследований по фактам
несоблюдения условий хранения материальных (в том числе машинных) ПД, использования СЗИ,
которые могут привести к нарушению конфиденциальности ПД (инциденту с ПД) или другим
нарушениям, приводящим к снижению уровня защищенности ПД.
6.3.
В
случае установления факта неправомерной или случайной передачи (предоставления,
распространения, доступа) ПД, повлекшей нарушение прав субъектов ПД, Оператор в предусмотренном
4