Аналитический центр RPPA – Telegram
Аналитический центр RPPA
8.37K subscribers
478 photos
29 videos
39 files
7.07K links
👨🏻‍💻 @actuaris
• Декларация АЦ: clck.ru/3EZuJZ
• Страница АЦ: clck.ru/3EZuPj
• Включён РКН в перечень персональных страниц: clck.ru/3EcMMQ
Download Telegram
Forwarded from РоскомнадZор
🚰 Уведомление об утечке. Как правильно подать

Что делать, если в вашей организации произошла неправомерная или случайная передача персональных данных, повлекшая нарушение прав граждан? Вы как оператор персональных данных должны подать два уведомления в Роскомнадзор:

👉 Первичное — в течение 24 часов. Направьте основные сведения об инциденте.
👉 Дополнительное — в течение 72 часов. Укажите результаты внутреннего расследования оператора. 

Подать уведомление можно через электронную форму.

💡 Дополнительное уведомление нужно направлять в любом случае. Даже если результаты расследования уже были направлены в первичном уведомлении.

За непредставление или представление неполной или недостоверной информации предусмотрена административная ответственность (ст. 19.7 КоАП РФ).

Типовые ошибки, которые совершают операторы при подаче уведомления:

✖️ Уполномоченное должностное лицо подает уведомление об утечке с использованием личного профиля на Госуслугах, а не от организации. При этом в уведомлении отсутствует наименование организации.
✖️ При подаче уведомления оператор сообщает о том, что получен доступ к персональным данным пользователей сайта. Но при этом не указывает название сайта и ссылку.
✖️ Оператор не указывает объем или количество скомпрометированных данных.

❗️ Обратите внимание, если инцидент произошел со стороны подрядной организации, действующей по поручению оператора, направить уведомление должен сам оператор.

Что нужно отразить в уведомлении об утечке, рассказали в наших карточках ☝️
Правительство определило график внедрения биометрии в сервисы
Гражданам, чьи данные передали в ЕБС, с 1 декабря будет доступен биоэквайринг и оплата в метро.
При этом ЦБТ делает очень странные заявления. ЕБС хранит лишь слепки лица и голоса – в ЕБС нет такой информации, как ФИО, адрес, паспорт и др. Поэтому, даже если злоумышленник попытается получить доступ к данным, определить, кому они принадлежат, будет невозможно, сказали в ЦБТ «Ведомостям».
👎11
Саранский завод «Рутек», принадлежащий структурам экс-министра связи России Леонида Реймана, начал производство антишпионского защищенного смартфона «Р-фон» на операционной системе «Роса Мобайл».
Чтобы конфиденциальность данных пользователей была максимальной, т. е. смартфон был защищен от шпионских атак на данные пользователей, инженеры НТЦ «ИТ Роса» (тоже контролируется структурами Реймана) сами пишут драйверы для всех аппаратных компонентов смартфона.
«Разработка собственных драйверов для всех аппаратных модулей с нуля гарантирует смартфону высокий уровень конфиденциальности и исключает наличие «закладок», которые потенциально могут находиться как в оригинальных драйверах производителя компонента, так и в коде от AOSP (Android Open Source Project)», – сообщил "Ведомостям" представитель «Рутека».
Впрочем, сами компоненты, конечно, будут не из России.
«Летом 2023 г. началась подготовка оборудования поверхностного монтажа, тестового оборудования и адаптированной к сборке телефона конвейерной линии, а в сентябре стартовало изготовление первых печатных плат на производственных мощностях «Рутека» в Саранске», – подтвердил представитель «Рутека»
👍1🤯1
ФНС на портале ЕГР ЗАГС запустила новый интерактивный сервис, который поможет будущим родителям выбрать имя для ребенка. Подбор сформирован на основании пяти тысяч реальных уникальных имен детей, рождение которых зарегистрировано в реестре ЗАГС с 1 октября 2018 года.

Сервис позволяет родителям подобрать имя с учетом различных критериев: пола ребенка, наиболее часто встречающегося сочетания имени и отчества, пожеланий к популярности или редкости имени, его первым буквам или длине, с учетом региональных и национальных особенностей. Вариант можно сгенерировать и случайным образом.

На портале ЕГР ЗАГС также размещен полный перечень имен детей, рожденных с 1926 года. Имена расположены в порядке от самого популярного до самого редкого за последние сто лет.

В настоящий момент работа сервиса «Имена» временно приостановлена в целях защиты от хакерских атак.
👎6
Председатель правительства Михаил Мишустин подписал постановления о проактивном получении статуса ветерана боевых действий и беззаявительном предоставлении ветеранам мер социальной поддержки.

Ранее для получения статуса ветерана боевых действий гражданину необходимо было написать заявление по месту службы. Теперь в соответствующих министерствах и ведомствах имеются все документы, подтверждающие участие конкретного человека в специальной военной операции, говорится в сообщении.

Также в 2023 году ветераны боевых действий, принимающие участие в СВО, смогут получать положенную им ежемесячную денежную выплату без обращений в государственные структуры. Все необходимые сведения будут поступать в Социальный фонд России от соответствующих министерств и ведомств, выдавших удостоверения ветерана боевых действий.

Текст документов тут
👎3
Forwarded from РоскомнадZор
«Каждая утечка — это для нас трагедия»

Каждая новая утечка персональных данных дополняет цифровой серый профиль человека и представляет ценность для мошенников, заявил замглавы Роскомнадзора Милош Вагнер на пленарной дискуссии BIS Summit 2023 «Индустрия защиты информации. Версия 6.0».

Собрали для вас самое интересное из выступления:

🔷 В Реестре операторов персональных данных содержатся записи как минимум о миллионе операторов. А мы понимаем, что каждый работодатель — это оператор персональных данных, поэтому их как минимум 5 миллионов только в России. Мы не говорим еще про физических лиц, которые создают сайты, сохраняют данные пользователей и ни в каких реестрах не состоят.

🔷 На саммите депутат Госдумы РФ Александр Хинштейн предложил ввести институт профессиональных операторов данных. Роскомнадзор поддерживает такое изменение: обрабатывать сведения о человеке должен только тот, кто в состоянии их сберечь.

🔷 Введен институт уведомления уполномоченных органов, в том числе Роскомнадзора, о произошедших инцидентах с персональными данными. Мы сделали специальный сервис, где можно рассказать подробно, что у тебя произошла такая трагическая ситуация.

🔷 Практически в 80% случаев, когда произошла утечка, оператор добровольно и в сроки, установленные законом, нас информирует. Для оставшихся 20%, к сожалению, все еще приходится напоминать об этом. Мы отправляем требования, после этого получаем уведомление.

🔷 Когда говорят об увеличении ответственности за утечки для нас важно то, что данные были накоплены, собраны в интересах оператора, и именно оператор не удержал их в руках.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯6👍1
Минцифры разработало проект постановления, которое определяет правила, по которым провайдеры хостинга должны будут устанавливать личность своих клиентов. Такая обязанность у них появится с 1 декабря 2023 года. Проект документа, опубликованный на regulation.gov.ru, подразумевает четыре способа, которыми может осуществляться идентификация: через инфраструктуру «Госуслуг» и Единой биометрической системы, посредством использования усиленной квалифицированной электронной подписи (УКЭП), посредством перевода со счета в банке России или других стран ЕАЭС, а также предоставлением документов лично.
👎2
На этой неделе Госдума рассмотрит в первом чтении законопроект, разрешающий вводить самозапрет на получение кредитов. Идея обсуждается уже больше года, но к документу остаются претензии.
В частности, в законопроекте говорится, что гражданин может подать заявление на самозапрет только через портал госуслуг. «Должны быть разные способы подать заявление, в том числе и лично на бумаге, для этого можно использовать МФЦ или почту»,— подчеркивает вице-президент Ассоциации банков России Алексей Войлуков.
В законопроекте предусмотрена излишняя детализация видов кредитов, кредитных договоров и способов получения кредитов, которые могут запутать гражданина, в результате чего он рискует неправильно оформить самозапрет.
Правозащитники также отмечают, что в законопроекте излишне детально описан и вид электронной подписи. «Здесь имеется в виду "Госключ", который есть у очень малого количества граждан, и оформлять его только для этого заявления довольно странно»,— говорит руководитель проекта Народного фронта «За права заемщиков» Евгения Лазарева.
👍10
Сбербанк запатентовал бота, который будет общаться с мошенниками по телефону, пока не определит, что они — мошенники. После этого уведомит пользователя, что атака отбита. У бота есть одна неприятная особенность.
Как следует из текста патента, «заявленный технический результат достигается за счет выполнения компьютерно-реализуемого способа анализа диалога во время аудиовызовов на предмет выявления мошеннической активности, выполняемого с помощью процессора и содержащего этапы, на которых: получают входящий аудиопоток, поступающий от вызывающей стороны» и далее его анализируют.
"Техническим результатом является повышение эффективности и точности распознавания мошеннической активности входящих аудиовызовов, за счет комбинированного анализа аудиопотока и семантики паттерна диалога", — говорится в патенте.
Получается, что бот будет прослушивать все разговоры тех пользователей, кто его установит на свой смартфон.
🤯8🔥1
Власти хотят получать больше данных о пассажирах при бронировании авиабилетов в существующую сейчас централизованную систему.
Сейчас туда передаются ФИО пассажира, дата рождения, данные документа, по которому оформлялась бронь, пункты отправления и назначения пассажира, дата поездки, пол и гражданство, номер телефона и адрес электронной почты.
К ним могут добавить;
✔️данные о способе оплаты билета (наименование банка, последние четыре цифры номера счета или карты, с помощью которой производилась оплата);
✔️данные учетной записи пассажира на сайте авиакомпании и адрес интернет-протокола (IP-адрес) компьютера, с которого передавалась информация при бронировании;
✔️данные о багаже;
✔️дата бронирования билета, с кем он бронировал его и вносились ли какие-то изменения в бронь.
Пока точных новых категорий информации, которая будет передаваться властям, нет.
Речь идет об автоматизированных централизованных базах персональных данных о пассажирах (АЦБПДП), они входят в состав единой государственной информационной системы обеспечения транспортной безопасности (ЕГИС ОТБ). Оператором системы является подведомственный Минтрансу РФ ФГУП «Защитаинфотранс».
👎17
Олег задается рядом вопросов касательно возможной утечки из "Сирена-Трэвел" ✈️ и мне есть что сказать по этому поводу.
🔤Олег пишет, что 16 лет хранения (а именно об этом сроке говорится в утечке "Сирены-Трэвел") - это перебор. Тут, конечно, можно поспорить, так как помимо наших с вами желаний есть еще и требования по транспортной безопасности. И боюсь, что именно ради них все это и хранится так долго. Об этом говорят и поправки в Воздушный кодекс и закон "О транспортной безопасности", которые гласят, что срок хранения информации о пассажирах определяется Минтрансом по согласованию с ФСБ и МВД. И хотя этот закон вступает в силу только с 1-го марта 2024 года, не исключаю, что и раньше ради нацбезопасности данные о перемещениях накапливались достаточно длительное время.
🔤Тот же Аэрофлот в своей политике конфиденциальности не указывает этот срок, ссылаясь на стандартную отписку про "в течение срока, необходимого для достижения соответствующей цели" или "когда закон устанавливает более продолжительный срок хранения". О том же говорит и их политика конфиденциальности в области ПДн. В политике обработки ПДн "Сирены-Трэвел", принятой в мае этого года, аналогичная конструкция.
🔤ИКАО в своих рекомендациях в отношении записей регистрации пассажиров этот срок тоже не устанавливает, отсылая всех к локальному законодательству. Так что вроде запрета на долгое хранение нет.
🔤Система менеджмента ИБ "Сирены-Трэвел" сертифицирована по требованиям ISO/IEC 27001:2013. Сертификат действует с января 2021 по январь 2024 года.
🔤Информационная система персональных данных "Сирены-Трэвел" была в августе 2020-го аттестована по требованиям ФСТЭК. Аттестат закончил свое действие в августе этого года.
🔤В феврале 2023-го "Сирена-Трэвел" была сертифицирована еще и по PCI DSS 3.2.1 (сертификат действует до февраля 2024-го).

Если факт утечки в системе бронирования авиаперевозок ✈️ подтвердится (а семпл позволяет сделать такой вывод), то это будет очередной демонстрацией, что наличие сертификатов/аттестатов никак не гарантирует реальную кибербезопасность и не может служить никаким доказательством, что данные находятся в сохранности. Но и это еще не все.

Пассажиры ✈️ ведь не заключают никаких соглашений с "Сиреной-Трэвел", они свои данные сдают авиакомпаниям, а то и всяким транспортным и туристическим агентствам, которые затем "сдают" их Сирене. И поэтому сразу возникает вопрос - кому предъявлять претензии, что персональные данные мои или моих детей утекли? Можно ли вообще их предъявлять, если никто официально не подтвердит факт утечки? А что-то пока про это все официальные лица молчат; что тоже понятно, "Сирену" продвигают солидные организации.

ЗЫ. Ну а пока ждем очередных журналистских расследований. Вспоминая то, что писал в свое время Bellingcat (признан иноагентом), опираясь на данные за меньший период времени, утечка об авиаперевозках за столько лет может всякое раскрыть.
Please open Telegram to view this post
VIEW IN TELEGRAM
👎2👍1
Как выяснил “Ъ”, в ближайшее время несколько крупных банков (ВТБ, Почта-банк) могут войти в реестр Минцифры по аккредитации для работы с данными из ЕБС. Это дает возможность использовать биометрические данные для предоставления удаленных услуг. Но требования для включения в реестр довольно жесткие. К тому же банкам потребуется получать согласие клиентов, которых они раньше не обслуживали, на получение их данных из ЕБС.
Для работы с ЕБС по векторной модели необходима аккредитация, сейчас ее имеют два российских банка — Россельхозбанк и Альфа-банк
👎8
Правительственная комиссия по законопроектной деятельности поддержала идею Минцифры о включении в законопроект об оборотных штрафах за утечки персональных данных (ПД) положения о выплате компенсации пострадавшим. Выплата таких компенсаций позволит компании снизить размер штрафа.
Изначально за это выступало Минцифры, но комитет Госдумы по информполитике был против.
👍4
Forwarded from Privacy Advocates
🏛️Минобрнауки опубликовало для общественного обсуждения новый проект постановления о государственной информационной системе в области генетической информации «Национальная база генетической информации» (ГИС НБГИ).
🔸В мае министерство представило первый вариант документа, которым создание и ввод ГИС в эксплуатацию поручалось ФГБУ НИЦ «Курчатовский институт». Теперь эти функции передаются Минобрнауки. Также срок вступления проекта постановления в силу перенесён на 1 сентября 2024 года (ранее предполагалось, что документ вступает в силу со дня его официального опубликования).
👎1