Проект_3.2/1_«Регламент работы с информацией ограниченного доступа»
Задания
Исходная ситуация: В организации обрабатываются сведения коммерческого характера и персональные данные работников. Единый порядок определения режима доступа, учета экземпляров, передачи файлов и реагирования на инциденты отсутствует.
Задание
• Определить виды информации ограниченного доступа, с которыми работает условная организация.
• Разработать порядок отнесения сведений к конфиденциальным и присвоения грифа ограничения доступа.
• Определить круг должностных лиц, принимающих решения о доступе и отвечающих за учет документов.
• Описать безопасную последовательность подготовки, согласования, подписания, регистрации и отправки конфиденциального документа.
• Установить правила поэкземплярного и полистного учета, выдачи, возврата, копирования и хранения.
• Разработать требования к обработке персональных данных в информационной системе.
• Предусмотреть порядок контроля наличия документов и действий при утрате, повреждении или несанкционированном распространении.
• Подготовить формы журнала учета, разрешения на доступ и акта об инциденте.
Ожидаемые результаты
• определены защищаемые сведения, режимы доступа и ответственные лица;
• разработаны процедуры подготовки, учета, передачи, хранения и уничтожения конфиденциальных документов;
• предусмотрены разграничение доступа, контроль наличия и реагирование на инциденты.
Этапы выполнения
1. Определение защищаемых сведений и рисков.
2. Распределение ответственности и полномочий.
3. Разработка процедур жизненного цикла конфиденциального документа.
4. Подготовка правил обработки персональных данных.
5. Разработка форм учета и реагирования на инциденты.
6. Редактирование, оформление и защита регламента.
Итоговые материалы проекта
• проект регламента объемом 8–12 страниц;
• схема движения конфиденциального документа;
• матрица разграничения доступа;
• журнал учета или регистрационная форма;
• форма акта об инциденте;
• презентация проекта.
Методическое примечание: Проект должен разграничивать общедоступную информацию, персональные данные, служебную и коммерческую тайну. Необходимо избегать предоставления доступа неопределенному кругу работников.