Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р ИСО/МЭК 29100-2013 Информационная технология (ИТ). Методы и средства обеспечения безопасности. Основы обеспечения приватности
ГОСТ Р ИСО/МЭК 29100-2013
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Информационная технология
МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ
Основы обеспечения приватности
Information technology - Security techniques - Privacy framework
ОКС 35.040
1 ПОДГОТОВЛЕН Обществом с ограниченной ответственностью "Научно-производственная фирма "Кристалл" (ООО "НПФ "Кристалл") и Обществом с ограниченной ответственностью "Информационный аналитический вычислительный центр" (ООО "ИАВЦ") на основе собственного перевода на русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 22 "Информационные технологии"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ приказом Федерального агентства по техническому регулированию и метрологии от "08" ноября 2013 N 1539-ст
4 Настоящий стандарт идентичен международному стандарту ИСО/МЭК 29100:2011* "Информационная технология. Методы и средства обеспечения безопасности. Основы обеспечения приватности" (ISO/IEC 29100:2011 "Information technology - Security techniques - Privacy framework", IDT).
________________
* Доступ к международным и зарубежным документам, упомянутым в тексте, можно получить, обратившись в Службу поддержки пользователей. - Примечание изготовителя базы данных.
Наименование настоящего стандарта изменено относительно наименования указанного международного стандарта для приведения в соответствие с ГОСТ Р 1.5-2012 (пункт 3.5)
5 ВВЕДЕН ВПЕРВЫЕ
6 ПЕРЕИЗДАНИЕ. Январь 2019 г.
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
Введение
Настоящий стандарт предоставляет высокоуровневую структуру для защиты персональной идентификационной информации (ПИИ) в пределах системы информационно-коммуникационной технологии (ИКТ). Он является общим по своему характеру, определяет место организационных, технических и процедурных аспектов в общей структуре обеспечения приватности.
Структура обеспечения приватности предназначена для содействия организациям в определении требований к связанным с ПИИ мерам защиты приватности в среде ИКТ посредством:
- продвижения общей терминологии, связанной с обеспечением приватности;
- определения субъектов и их ролей при обработке ПИИ;
- описания требований к мерам защиты приватности;
- ссылки на известные принципы обеспечения приватности.
В некоторых странах ссылки настоящего стандарта на требования к мерам защиты приватности могут расцениваться как дополнение к законодательным требованиям защиты ПИИ. Из-за растущего ИКТ числа информационно-коммуникационных технологий, которые обрабатывают ПИИ, важно применять международные стандарты по информационной безопасности, которые обеспечивают общее понимание защиты ПИИ. Настоящий стандарт предназначен для улучшения существующих стандартов безопасности посредством сосредоточения значительного внимания на обработке ПИИ.
Увеличение коммерческого использования и ценности ПИИ, совместного использования ПИИ разными странами, а также растущая сложность систем ИКТ могут усложнить для организации обеспечение приватности и достижение соответствия различным законам. Лица, заинтересованные в обеспечении приватности, могут предотвратить возникновение неуверенности и недоверия посредством надлежащего обращения с приватной информацией, а также избегая случаев неправильного использования ПИИ.
Использование настоящего стандарта призвано:
- содействовать проектированию, реализации, эксплуатации и поддержке систем ИКТ, которые обрабатывают ПИИ и обеспечивают её защиту;
- стимулировать инновационные решения, позволяющие обеспечивать защиту ПИИ в системах ИКТ;
- совершенствовать корпоративные программы обеспечения приватности благодаря использованию лучших практических приемов.
Доступ к полной версии документа ограничен
Документ «ГОСТ Р ИСО МЭК 29100 2013» представляет собой стандарт, регламентирующий методы и средства обеспечения безопасности в области информационных технологий, с акцентом на основы обеспечения приватности. Он нацелен на создание единого подхода к защите личной информации в различных системах и процессах, что особенно актуально в условиях растущих угроз кибербезопасности и утечек данных. Сфера применения стандарта охватывает как коммерческие, так и государственные организации, которые обрабатывают и хранят персональную информацию.
Ключевыми аспектами, регламентируемыми данным стандартом, являются методы оценки рисков, связанные с обработкой персональных данных, а также требования к разработке и внедрению систем обеспечения приватности. Стандарт определяет параметры, которые необходимо учитывать при проектировании информационных систем, включая механизмы контроля доступа, а также процедуры управления инцидентами, связанными с утечкой данных. Важным элементом является необходимость проведения регулярных аудитов и тестирований на соответствие установленным требованиям.
Технические детали стандарта включают описание условий испытаний систем на предмет обеспечения приватности, а также классификацию измеряемых величин, таких как уровень защиты данных и эффективность применяемых мер безопасности. Стандарт также содержит рекомендации по документированию процессов обработки персональных данных, что позволяет обеспечить прозрачность и подотчетность в действиях организаций. Важно отметить, что соблюдение стандартов способствует повышению доверия со стороны пользователей к системам обработки данных.
Целевая аудитория данного стандарта включает производителей программного обеспечения, лаборатории, занимающиеся тестированием и сертификацией ИТ-продуктов, а также контролирующие органы, ответственные за соблюдение законодательства в области защиты персональных данных. Стандарт служит основой для разработки внутренних регламентов и политик безопасности в организациях, что позволяет им соответствовать современным требованиям к защите информации.
Практическое значение стандарта заключается в его влиянии на безопасность обработки персональных данных, качество предоставляемых услуг и защиту прав граждан. Соблюдение рекомендаций стандарта позволяет организациям минимизировать риски утечек данных и повысить уровень защиты информации, что в свою очередь способствует укреплению репутации и конкурентоспособности на рынке. В последующих версиях стандарта могут быть внесены изменения, касающиеся актуализации требований в соответствии с новыми угрозами и технологическими достижениями, что подчеркивает его динамичность и адаптивность к изменяющимся условиям.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»