Показаны сообщения с ярлыком биометрические данные. Показать все сообщения
Показаны сообщения с ярлыком биометрические данные. Показать все сообщения

11 декабря 2020 г.

Сберегательный образ жулика

 Максим Буйлов опубликовал в «Коммерсанте» любопытную заметку о биометрии образа Жоржа Милославского.

Многим, наверное, запомнился недавно появившийся динамичный ролик Сбербанка, в котором вор Жорж Милославский из фильма «Иван Васильевич меняет профессию» попадает в наши дни. Сама по себе идея рекламы банка с жуликом в главной роли выглядит неоднозначно. Даже учитывая, что он рекламировал «Сбер» еще в 1973 году: «Граждане! Храните деньги в Сберегательной кассе, если, конечно, они у вас есть». Но в Сбербанке гордятся примененными передовыми технологиями, которые позволили, как отметил директор департамента маркетинга и коммуникаций банка Владислав Крейнин, «зарядить предпраздничным настроением» «несколько поколений нашей страны».

Между тем мастерская имитация внешности и голоса Леонида Куравлева — актера, сыгравшего Жоржа Милославского почти 50 лет назад,— вызвала пристальный интерес специалистов по информационной безопасности, обсуждавших ролик в профильном телеграм-канале. И возможности «самых передовых технологий» Сбербанка привели их вовсе не в праздничное настроение. Российский эксперт в области информационной безопасности и защиты данных Михаил Емельянников назвал ролик реквиемом «по ЕБС и биометрии по лицу и голосу в целом» (ЕБС – единая биометрическая система).

Полностью заметку можно прочесть в газете «Коммерсантъ» №227 от 10.12.2020, стр. 7.

6 мая 2020 г.

Защита персональных данных 18-19 мая: разберемся, что нового

18 и 19 мая в Учебном центре «Информзащита» буду читать очередной курс КП-32 «Защита персональных данных». Скорее всего, пройдет он полностью онлайн, но это ничего не меняет – все будет видно и слышно, как обычно 😊.
Курсу 13 лет, и все эти годы он меняется – вместе с законом, практикой правоприменения, судебными решениями, позицией надзорного органа.
Поскольку сейчас возможность его проводить у меня появляется не часто, примерно раз в квартал, каждый раз в курсе происходят изменения.
В этот раз будет несколько нововведений:
·    добавлен блок с разбором характерных нарушений, возникающих в ходе последних проверок Роскомнадзором;
·    расскажем о новых тенденциях законотворчества, в первую очередь, связанных с обезличиванием персональных данных и большими пользовательскими данными, возможности формирования с их использованием социальных профилей и рейтингов;
·    подробно остановимся на том, когда возникает и когда не возникает поручение обработки персональных данных, в первую очередь при передаче персональных данных работников работодателем иным лицам, поскольку такая передача связана с получением согласия в письменной форме, которое, по мнению надзорного органа, должно даваться для каждого поручения отдельно;
·    в блоке о биометрических данных разберем практику использования системы распознавания лиц в Москве и проанализируем, насколько она законна, и что надо было бы сделать для ее полной легализации.
Будет и еще одно нововведение: слушатели курса за оставшееся до курса время могут направить мне свои вопросы по адресу электронной почты, указанному на блоге, я подготовлю ответы на них, и в ходе курса мы разберем проблему. В зависимости от количества вопросов это будет или специально выделенная сессия вопросов и ответов 19 мая в конце курса, или я отвечу на них в соответствующих разделах курса.
Привилегия только для слушателей, никаких публикаций с ответами по результатам не будет.
Так что милости прошу на курс, и как обычно, уверяю – скучно не будет! 

16 июля 2018 г.

Биометрическая идентификация стартовала в банках


Все читатели моего блога, наверное, знают, что 30 июня заработала система удаленной биометрической идентификации для предоставления, на данный момент, банковских услуг, а в перспективе – и многих других.
Для запуска биометрической идентификации в соответствии с изменениями, внесенными в Федеральный закон «Об информации, информационных технологиях и о защите информации», было необходимо принятие целого ряда подзаконных нормативных правовых актов.  
22 февраля распоряжением правительства № 293-р на ПАО «Ростелеком» были возложены функции оператора единой информационной системы персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации (Единой биометрической системы, ЕБС). 
Затем 28 марта 2018 года Правительство постановлением № 335 определило федеральный орган исполнительной власти, осуществляющий регулирование в сфере идентификации граждан Российской Федерации на основе биометрических персональных данных, которым стало Минкомсвязи России.
Дальше решались процессные задачи и согласовывались со всеми заинтересованными сторонами, что всегда в нашей стране дается не легко.
К концу июня документы стали появляться как из рога изобилия:
21 июня подписан Приказ Минкомсвязи России № 307 «Об утверждении методик проверки соответствия предоставленных биометрических персональных данных физического лица его биометрическим персональным данным, содержащимся в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации, а также об определении степени взаимного соответствия указанных биометрических персональных данных, достаточной для проведения идентификации, предусмотренной Федеральным законом от 27 июля 2006 года №149-ФЗ "Об информации, информационных технологиях и о защите информации"» (вместе с  «Методикой проверки соответствия предоставленных биометрических персональных данных физического лица его биометрическим персональным данным, содержащимся в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации, для одного бимодального алгоритма» и аналогичной методикой для для двух независимых биометрических алгоритмов) (зарегистрирован в Минюсте 29.06.2018, вступление в силу – 6 июля).
25 июня подписан Приказ Минкомсвязи России № 321 «Об утверждении порядка обработки, включая сбор и хранение, параметров биометрических персональных данных в целях идентификации, порядка размещения и обновления биометрических персональных данных в единой биометрической системе, а также требований к информационным технологиям и техническим средствам, предназначенным для обработки биометрических персональных данных в целях проведения идентификации» (зарегистрирован в Минюсте 04.07.2018, вступление в силу – 11 июля).
В тот же день - Приказ Минкомсвязи России № 322 «Об определении размера платы, взимаемой оператором единой информационной системы персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации, за предоставление банкам, соответствующим критериям, установленным абзацами вторым - четвертым пункта 5.7 статьи 7 Федерального закона от 7 августа 2001 г. N 115-ФЗ "О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма", информации о степени соответствия предоставленных биометрических персональных данных биометрическим персональным данным клиента-физического лица, содержащимся в указанной системе» (зарегистрирован в Минюсте 04.07.2018, вступление в силу – 10 июля).
29 июня - Постановление Правительства РФ № 747 «Об установлении требований к фиксированию действий при размещении в электронной форме в единой системе идентификации и аутентификации сведений, необходимых для регистрации гражданина Российской Федерации в указанной системе, и иных сведений, предусмотренных федеральными законами, а также при размещении биометрических персональных данных гражданина Российской Федерации в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации» (вступление в силу – 30 июня 2018).
30 июня принято Постановление Правительства РФ № 772 «Об определении состава сведений, размещаемых в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение, биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации, включая вид биометрических персональных данных, а также о внесении изменений в некоторые акты Правительства Российской Федерации» (вступление в силу – 11 июля 2018).
В тот же день – Распоряжение Правительства РФ № 1322-р «Об утверждении формы согласия на обработку персональных данных, необходимых для регистрации гражданина Российской Федерации в единой системе идентификации и аутентификации, и биометрических персональных данных гражданина Российской Федерации в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации» (вступление в силу – 30 июня 2018).
То есть система законно заработала тогда, когда большинство регламентирующих ее функционирование нормативные актов еще не действовали, а часть вступила в силу в день старта, и банки каким-то мифическим способом узнали их содержание, например, форму согласия субъекта на обработку биометрии.
Но, если читатели помнят, нам обещали суперзащищенную систему. Вот только модели угроз, от которых ее надо защищать, пока нет. Не сложилось.
27 июня Банк России разослал письмо № 03-56/4799, в котором сообщил, что перечень угроз согласовывается с ФСБ и ФСТЭК, и в него планируется включить угрозы, указанные в приложении к письму. Планируется. А система работает. И ее надо защищать. Сегодня. А не когда согласуют модель.
Судя по обилию ссылок в предполагаемом перечне угроз на приказ № 378 ФСБ России, согласование идет.
Во всем этом клубке проблем, а также во многих других проблемах мы будет разбираться на семинаре «Соблюдение законодательства о персональных данных в кредитно-финансовых учреждениях в новых условиях 2018 года», который пройдет 25 июля в НОО НП «БизнесШколаКонсультант». Обновленная программа - здесь.

12 декабря 2011 г.

Биометрические персональные данные: что это?

После выхода информационного письма № 5 Ассоциации российских банков, в подготовке которого принимал участие и я, в ИБ-блогах Рунета активно обсуждаются отдельные его положения, в частности, у Игоря Бурцева, у Алексея Волкова, у Алексея Лукацкого, у BSAT devteam, наверное, где-то еще.
Не имея возможности участвовать в обсуждении проблем в каждом из этих мест, хотел бы высказать свою точку зрения только по одному из рассматриваемых в письме вопросов – относительно отнесения фотографических изображений к биометрическим персональным данным.
В письме АРБ разъясняется, что «фотография или видеозапись, на которой запечатлен человек, могут считаться биометрическими данными (является носителем биометрических ПДн) только в том случае, если они представлены в электронном виде и получены с применением специальных технологий и технических средств, позволяющих выполнять определенные требования, предъявляемые к форматам записи изображения (например, в случае фотографии установленные ГОСТ Р ИСО\ МЭК 19794-5-2006)».
При глубочайшем уважении к экспертам, подготовившим это разъяснение, и чиновникам, создавшим почву для него, категорически не могу с ним согласиться. И вот почему.
Основанием для такого критерия отнесения к биометрии, как соответствие ГОСТу, в письме № 5 называется ответ Роскомнадзора на запрос ЗАО «Коммерцбанк» от 05.04.2010 № ПК-05728.
Обратите внимание на дату письма. Направлено оно до принятия ФЗ-261 25.07.2011, который в новой редакции ФЗ-152 уточнил понятие биометрических персональных данных, регулируемых данным законом. Последние слова – ключевые. Мы сейчас говорим именно о тех данных, обработка которых регулируется ФЗ-152. А на самом деле их может быть гораздо больше, и признаки отнесения к ним надо искать совсем в других законах – о геномной и дактилоскопической регистрации, об основах здравоохранения, о въезде-выезде и т.д. В законе о персональных данных установлено три важнейших критерия, при соответствии которым обработку этой категории данных надо строить именно по ФЗ-152.
Биометрические персональные данные, обработка которых регулируется ФЗ-152, это данные:
·         которые характеризуют физиологические и биологические особенности человека;
·         на основе которых можно установить его личность;
·         которые используются оператором для установления личности субъекта персональных данных.
Все. Точка. Ни про какие ГОСТы в законе нет и не может быть ни слова. По одной простой причине. В соответствии с ФЗ «О техническом регулировании», стандарт – это документ, в котором в целях добровольного многократного использования устанавливаются характеристики продукции, правила осуществления и характеристики процессов эксплуатации, хранения,  выполнения работ или оказания услуг. Стандарт также может содержать правила отбора образцов, требования к терминологии, символике, упаковке, маркировке или этикеткам и правилам их нанесения.
И здесь ключевое слово – добровольного. Это подтверждено и в ст.12 данного закона: «Стандартизация осуществляется в соответствии с принципами добровольного применения документов в области стандартизации». Поэтому относить или не относить те или иные вопросы к регулируемым федеральным законом на основании положений ГОСТа никак нельзя.
Далее. Национальные стандарты могут использоваться полностью или частично в качестве основы для разработки проектов технических регламентов. Вот будет техрегламент по биометрическим данным – все станет просто.
Поэтому нет никаких оснований не считать биометрическими персданными фото в системе контроля управления доступом (СКУД), которые так модно стало ставить в офисах и на предприятиях. И СКУД, где есть фамилии работников, – это ИСПДн со всеми вытекающими. И если ФИО нет – тоже, но класса К4, поскольку произведено обезличивание персональных данных, и в системе невозможно определить принадлежность персональных данных конкретному субъекту без использования дополнительной информации.
Скан паспорта – тоже носитель биометрических персональных данных, обрабатываемых вне ИСПДН, но находящийся в систематизированном собрании банка, например, и поскольку существует четкий алгоритм поиска этих данных, их хранение или любая другая обработка подпадают под действие ФЗ-152. И фото в личном деле тоже, даже если его сделал фотограф, никогда не слышавший про ГОСТ, ИСО и МЭК. По той же причине – характеризует физиологические особенности, используется для идентификации и находится в систематизированном собрании.
Собственно, если посмотреть акты и предписания надзорных органов, именно это в них и пишется.
Можно затеять длинный спор про пропуска с фото (используются для идентификации, но находятся вне систематизированных хранилищ/картотек, непосредственно у работника), но это отдельная песня.
Так что я не стал бы обольщаться и откладывать проблему с фото в долгий ящик, надеясь на то, что все проверяющие согласны с позицией уважаемого профессионального сообщества. Особенно если это происходит не в банке, а на заводе или в турфирме, где заступиться за оператора, кроме суда, некому.
Мне кажется, в данном случае проще выполнить закон.