Показаны сообщения с ярлыком Банк России. Показать все сообщения
Показаны сообщения с ярлыком Банк России. Показать все сообщения

26 ноября 2019 г.

Что было интересного на X Международной конференции Роскомнадзора. Часть 1


Как и обещал, публикую пост про прошедшую недавно X юбилейную Международную конференцию «Защита персональных данных».
С одной стороны, мероприятие прошло практически в том же формате, что и предыдущие – приветствия, пленарка, две панели с фиксированными выступлениями, свободный микрофон с регуляторами. Из нового – два выступления, заявленные в формате TED, мое и Евгения Калинина из DPO Сбербанка.
Ряд интересных моментов отметил для себя в вступлении Роскомнадзора А. Жарова. От 19% до 34% роста ВВП в России к 2025 году обеспечит таргетирование предложений конкретным пользователям, что в денежном выражении составит 4,1–8,9 трлн руб (данные McKinsey). Вот и ответ о причинах утечек персональных данных, большом желании заняться парсингом в соцсетях и прочем. Глобальный рынок больших данных в 2020 году в мире составит $70 млрд. В выступлении Жарова и последующих выступлениях (и моем тоже, грешен) достаточно много говорилось о государственном регулировании оборота больших и персональных данных, обеспечении интересов государства, бизнеса и субъектов, но дискуссий и столкновений мнений формат конференции не предполагал, кроме как заочных, что не позволило сделать обсуждение этих действительно крайне важных вопросов интересным и полезным.
Роскомнадзор пообещал в следующем году подготовить предложения по законодательной регламентации внутреннего контроля за обработкой персональных данных и установлении административной ответственности за распространение, приобретение и последующее использование персональных данных, полученных преступным путем. Инициативы интересные, но, на мой взгляд, сложно реализуемые. Регламентация внутреннего контроля возможна только в больших компаниях, в СМБ ей заниматься попросту некому (вспомним квалификацию лиц, ответственных за обработку в этом сегменте). А ответственность за использование ворованных баз данных без какой-либо ответственности за утечки выглядит странной. Кроме того, надо будет доказывать наличие злого умысла при покупке и заведомую известность покупателю факта незаконного получения данных продавцом. Это как вводить ответственность за покупку на рынке краденой картошки или мяса.
А вот предложение Эдгарса Пузо из Ассоциации европейского бизнеса об исключения из закона согласия субъекта на поручение обработки его данных третьему лицу поддерживаю на 146%. Во-первых, и так ответственность перед субъектом в любом случае несет оператор, а, во-вторых, учитывая позицию Роскомнадзора, что любое размещение ИСПДн в дата-центре или облаке – это поручение обработки, законный перенос систем в облако становится практически невозможным, поскольку получить согласие всех cубъектов, чьи данные находятся, например, в переносимой CRM-системе, просто технически невозможно. Даже с системами кадрового учета, где необходимо получение согласия экономически зависимых работников, возникают проблемы с их получением, что же говорить про остальные. Возможно, надо все-таки внимательнее посмотреть на идеологию GDPR и институт «законного интереса» оператора (контролера). GDPR к согласиям работников, кстати, относится, мягко говоря, прохладно именно ввиду их зависимости от работодателя.
Был очень интересный и поучительный обзор по штрафам по GDPR и утечкам за 2019 год от Кристины Боровиковой из KPMG, но вот перевод штрафов в рубли мне лично только мешал, приходилось пересчитывать обратно.
В выступлении Андрея Слепова, партнера «БАЙТЕН БУРКХАРДТ», прозвучала очень интересная, но спорная мысль, о необходимости получения согласия лица, ответственного в компании за организацию обработки персональных данных, на размещение его персональных данных в общедоступном источнике – Реестре операторов Роскомнадзора. Уже после выступления в дискуссии он ссылался на общие и специальные нормы, а я – на п.11 части 1 ст.6 152-ФЗ.
О своем выступлении «Персональные данные в цифровой экономике: газ или тормоз?» постараюсь написать отдельно, поскольку формат TED выступления не предполагает использования детальной презентации с раскладыванием «по полочкам».
На секции, которую меня пригласили вести, выступающие проявили просто фантастическую дисциплину, не вылезая за временные границы, что позволило даже задать им несколько вопросов. Один из главных вопросов, который у меня был, получил однозначный ответ уже в выступлении Дмитрия Шевцова, начальника 2 Управления ФСТЭК России. Он подтвердил возможность иных способов оценки соответствия средств защиты информации в ИСПДн, этот вопрос я задавал в прошлом году и Елене Торбенко из ФСТЭК. Для наглядности привожу слайд из презентации Д. Шевцова:
Один из главных, потому что нам с нашими заказчиками часто приходится спорить с интеграторами, которые предлагают выбросить все несертифицированные СЗИ и поставить на несколько миллионов (а иногда и десятков миллионов) «правильных» средств защиты, категорически не соглашаясь ввязываться в оценку путем проведения испытаний и приемки, и в обоснование компенсирующих мер в соответствии с Методическим документом ФСТЭК России от 11.02.2014 «Меры защиты информации в государственных информационных системах». Интеграторов, конечно, понять можно, но заказчиков подталкивать к бессмысленным тратам как-то нехорошо.
Интересно, хотя и очень сжато (10 минут!) А.М. Сычев, Первый заместитель директора Департамента информационной безопасности Банка России, рассказал о том, как видит Центробанк противодействие социальной инженерии, на которую в 2018 году приходится 97% несанкционированных операций, совершенных с использованием платежных карт, а объем украденных средств клиентов составил 1,3 млрд рублей. Попутно он не согласился со мной, что основная часть «социальных инженеров» работает в объединенном колл-центре колоний и спецпоселений, высказав мысль, что желающих легко заработать много и в других местах.
Проблема действительно серьезная, согласен с Артемом Михайловичем, что нужны и законодательные меры, и повышение осведомленности клиентов, и работа банков. Я предложил задействовать социальную рекламу на телевидении, как наиболее действенную для самой пострадавшей категории –пожилых людей. Захлестнувшая страну этой осенью волна телефонных мошенничеств, изощренность и информированность мошенников требует самой незамедлительной ответной реакции, и думать об этом надо не только Банку России, а государству в целом. В том числе изыскать деньги для информирования населения о проблеме.  
Александр Савельев из Высшей школы экономики выступил с очень интересной мыслью о законодательном введении такого частноправового механизма защиты прав субъектов, как компенсация, основанием для взыскания которой является доказанный факт нарушения законодательства, безотносительно последствий этого нарушения для субъекта, размер которой назначается судом с учетом конкретных обстоятельств и может варьироваться от 10 тысяч до 5 млн. рублей по аналогии с тем, как это сейчас предусмотрено ГК РФ для случаев нарушения исключительных прав на результаты интеллектуальной деятельности.
Об интересном на традиционном Круглом столе «Свободный микрофон с регуляторами», который я вел, и в котором приняли участие Ю.Е.Контемиров (Роскомнадзор), представители Минкомсвязи, ФСБ, ФСТЭК, Банка России, Совета Европы и Евросоюза,расскажу в отдельном посте. Надеюсь, скоро.

15 октября 2019 г.

Что интересного будет на X Международной конференции Роскомнадзора


7 ноября в МИА «Россия сегодня» пройдет X юбилейная Международная конференция «Защита персональных данных».

На сайте конференции размещена почти полная программа мероприятия. Как и все последние годы, среди участников – много иностранцев, которые говорить будут прежде всего о GDPR и его могучем движении по Европейской экономической зоне.

В программе – пленарная панельная дискуссия, модерировать которую будет руководитель Роскомнадзора А.А. Жаров, на которую выносятся действительно очень острые вопросы – персональные данные в условиях цифровизации, экономика персональных данных и их использование в предпринимательской деятельности (тут и интересный законопроект подоспел про обезличенные данные и обезличенные персональные данные), локализация и трансграничность потоков данных. Если будут выступления по делу – может быть очень интересно.

Потом будут две международные экспертные встречи «Экономика данных». В первой встрече будут участвовать преимущественно зарубежные гости и Ю.Е. Контемиров, и во второй - представители ФСБ, ФСТЭК, Банка России, а также Huawei, AliExpress, IXcellerate и др., а модерировать встречу предложили мне. Выступления на этих встречах традиционно очень короткие, по 10 минут, и на вопросы обычно времени никто из выступающих не оставляет.

Зато наиболее интересным для слушателей персонам вопросы можно и нужно будет задать на Круглом столе «Свободный микрофон с регуляторами». В этом году, кроме представителей российских органов власти, вовлеченных в процесс, впервые в нем обещают принять участие гости из Европейского надзорного органа по защите данных (очень рассчитываю выяснить их позицию относительно применимости GDPR к российским компаниям) и Группы защиты данных Совета Европы (а тут самое время выяснить про ETS-108 в новой редакции).

Традиционно обращаюсь к читателям блога с предложением присылать мне вопросы, самые интересные обещаю озвучить на Круглом столе. И еще одна просьба к тем, кто планирует прийти, пробыть до конца конференции и задать свой вопрос из зала. Времени в этот раз будет немного меньше, чем обычно, всего 1 час, поэтому просьба вопрос продумать и сформулировать заранее. Иногда на его постановку уходит времени больше, чем на ответ. Если вопросы будут, в перерыве желающие их задать могут подойти ко мне и сформулировать свой вопрос, шансы его озвучить повышаются, но при условии, что я тоже соглашусь с его актуальностью. Просьба в любом случае – без обид.

И есть два новшества, которые кажутся интересными. В конце каждой из двух экспертных встреч будут выступления в модном сейчас формате TED (Technology, Entertainment, Design), на которые отводится по 30 минут. Первым будет выступать зажигательный и зажигающий Алексей Волков из Сбербанка (редкая возможность в последнее время послушать его блестящие выступления), второе выступление – мое. К чести организаторов, они вновь не стали ограничивать или даже обговаривать содержание наших выступлений или просить об их премодерации. Для меня выступление в этом формате первое, готовлюсь, оплошать нельзя.

Так что до встречи на конференции со всеми причастными. Как обычно, уверен, – скучно не будет.

6 августа 2019 г.

Резервное копирование и восстановление данных в организациях, поднадзорных Банку России


На сайте нашего партнера, компании Veeam, опубликована моя довольно объемная статья, в которой проанализированы вопросы организации резервирования информационных систем, в том числе резервного копирования данных, и восстановления деятельности при сбоях и чрезвычайных ситуациях в кредитных и некредитных финансовых организаций, а также субъектов национальной платежной системы, деятельность которых регулируется и контролируется Банком России.
В статье определены финансовые организации, на которые распространяются требования Банка России (их очень много), рассмотрены требования к резервированию и восстановлению данных, установленные законодательством РФ (и их тоже немало), и ответственность за их невыполнение, а также требования в отношении резервного копирования и восстановления деятельности, установленные в нормативных документах Банка России.
С полным текстом статьи можно ознакомиться по ссылке https://www.veeam.com/ru/wp-bank-backup-recovery.html

4 марта 2019 г.

19 марта: Резервное копирование и восстановление данных в организациях, поднадзорных Банку России


19 марта пройдет вебинар, уникальный по своему контенту, на котором будут рассматриваться непростые вопросы резервного копирования и восстановления данных в организациях, контроль и надзор за которыми осуществляет Банк России.
Вебинар ориентирован на представителей банков и микрофинансовых организаций, страховых компаний, негосударственных пенсионных фондов и управляющих компаний различных фондов, акционерных обществ и эмитентов ценных бумаг, кредитных кооперативов, рейтинговых агентств и ломбардов, и не только.
Никто не уделяет так много внимания вопросам резервного копирования информации и ее восстановления, как Банк России. Учитывая, что полномочия банка России по нормативному регулированию, осуществлению контрольной и надзорной деятельности весьма широки, а возможные наказания за невыполнение установленных требований очень серьезны, организациям, находящимся в зоне влияния Банка России, в первую очередь, необходимо качественно и в соответствии с установленными требованиями решать вопросы обеспечения непрерывности и восстановления деятельности, в том числе связанные с восстановлением данных в случае их уничтожения, несанкционированной модификации, вредоносного воздействия. А таких организаций очень много.
Ситуация осложняется тем, что многие такие организации в соответствии с принятыми законами относятся к субъектам критической информационной инфраструктуры, невыполнение требований информационной безопасности на которых влечет ответственность вплоть до уголовной.
На вебинаре выступит Михаил Емельянников, один из ведущих российских экспертов по информационной безопасности и государственного регулирования вопросов защиты информации ограниченного доступа, постоянный консультант транснациональных, иностранных и российских компаний по вопросам соответствия бизнеса законодательству Российской Федерации, автор многочисленных публикаций по наиболее острым проблемам применения законодательства в ведущих специализированных изданиях.
В выступлении М. Емельянникова будут рассмотрены положения законодательства, требования Банка России, ФСТЭК России, направленные на организацию резервного копирования и восстановления данных, предусмотренная законодательством РФ ответственность за их невыполнение. Участники вебинара получат исчерпывающую информацию о функциональных возможностях продуктов Veeam, обеспечивающих выполнение установленных законодательством требований. 
Вебинар организован компанией Veeam и пройдет 19.03.2019, 11:00-13:00.
Для участия в вебинаре необходима предварительная регистрация.

20 ноября 2018 г.

IX международная конференция Роскомнадзора: самое интересное. Часть 2


Как обещал, продолжение про IX международную конференцию Роскомнадзора. Часть 1 здесь.
В заключение по традиции проходил круглый стол «Свободный микрофон с регуляторами» - мероприятие, на котором предоставляется редкая возможность задать вопрос представителям всех надзорных органов. К представителям Роскомнадзора (Ю. Контемиров), ФСБ России (А. Бодров), ФСТЭК России (Е. Торбенко) присоединился А. Сычев из Центробанка.
К сожалению, на Круглый стол не пришли представители Минкомсвязи России, а министерство все-таки, как указано в Положении о нем, – федеральный орган исполнительной власти, осуществляющий функции по выработке и реализации государственной политики и нормативно-правовому регулированию в сфере обработки персональных данных. Вопросов к уполномоченному органу было много, особенно в связи с реализацией программы «Цифровая экономика» и многочисленными законодательными инициативами в области персональных и больших пользовательских данных. Ответы на них получить не удалось.
По приглашению Роскомнадзора модерировал круглый стол я и заранее готовил и собирал вопросы для регуляторов, но получил их немного. Вопросов, в том числе из зала, было много, традиционно больше всего – к Роскомнадзору, но и остальные участники вниманием не были обделены.
Как и обещал, пишу, на мой взгляд, о наиболее интересном или на что стоит обратить внимание. Курсивом – мои комментарии к некоторым ответам.
Ю. Контемиров (Роскомнадзор). 
Роскомнадзор надзирает за законодательством о персональных данных в целом, включая нормы других законов, таких, например, как глава 14 Трудового кодекса.
За этот год всеми территориальными управления Роскомнадзора составлено 98 протоколов по административным правонарушениям, квалифицируемым по статье 13.11 КоАП РФ в новой редакции. Для сравнения – по статье19.7 (неуведомление об обработке или неполучение ответа на запрос) протоколов составляется 7 тысяч и более в год.
Законодательство о персональных данных в совокупности с Постановлением Правительства РФ № 687 регулирует любую обработку персональных данных, в том числе неавтоматизированную в полном объеме (мною был приведен пример с вывешиванием списков должников за услуги ЖКХ в подъезде, написанным от руки; этот случай тоже подпадает, поскольку есть алгоритм выявления неплательщиков из общего списка должников).
Дееспособность в отношении персональных данных у их субъекта наступает в 14 лет, и к согласию на обработку персональных данных, подписанному самостоятельно ребенком 14 лет и старше, претензий не будет. Это первое, на мой взгляд, публичное заявление надзорного органа по этому вопросу. Я писал об этом еще два с половиной года назад и высказывал именно эту позицию.
Подписывать согласие на обработку в электронной форме можно любой электронной подписью, предусмотренной законом 63-ФЗ, а не только усиленной квалифицированной, как недавно настаивало Минкомсвязи.
Типовые формы, предусматривающие внесение в них персональных данных (их несоответствие п.7 Постановления № 687 выявляется в последнее время практически при каждой проверке), должны соответствовать требованиям п.7, только если они созданы оператором самостоятельно. На формы, разработанные госорганами и органами управления внебюджетных фондов в рамках их полномочий, эти требования не распространяются (мною были приведены примеры рецепта на лекарство и форм ПФР). Это был самый неожиданный для меня ответ, поскольку в Постановлении № 687 прямо требуется от госорганов привести свою работу в соответствие постановлению в течение месяца, а прошло 10 лет. Но позиция ведомства такова, и она высказана.
Сам по себе (без привязки к конкретному субъекту) номер телефона или госзнак автомобиля – не персональные данные.
А. Сычев (Банк России)
Кредитно-финансовое учреждение может самостоятельно определять, относить ли конкретную информационную систему банка к ИСПДн или нет. Но смысла уклоняться от отнесения к ИСПДн нет, поскольку требования к банковским системам жестче, чем к персональным данным. Ю. Контемиров прокомментировал, что вопросы отнесения или неотнесения к ИСПДн конкретных систем Роскомнадзор не проверяет.
Сроки оснащения подразделений банков системами биометрической идентификации сдвигаться не будут, несмотря на проблемы с приобретением модуля HSM, размещением клиентских программ в App Store и работоспособностью решения «Ключ Ростелеком». Однако топ-менеджментом Банка России высказываются и иные точки зрения на этот процесс (см., например, здесь). Создание ЕБС – это мощный толчок рынку средств ИБ, который должны поддержать заказчики (банки в данном случае).
Подготовлено и передано на регистрацию в Минюст Указание Банка России об осуществлении надзора за соблюдением банками порядка размещения и обновления сведений в Единой биометрической системе. Так что Банк России скоро станет для кредитных финансовых учреждений основным надзорным органом при работе с биометрией. Если учесть наличие Приложения Б, определяющего для банков состав оргмер при обработке персональных данных в ГОСТе Р 57580.1–2017 по безопасности финансовых операций, а также вспомнить письмо Центробанка от 14.03.2014 № 42-Т «Об усилении контроля за рисками, возникающими у кредитных организаций при использовании информации, содержащей персональные данные граждан», контроль, похоже, будет выходить за пределы использования биометрии. 
А. Бодров (ФСБ) и Е. Торбенко (ФСТЭК)
Модель угроз безопасности действительно законом и НПА по персональным данным не предусмотрена, вместо нее можно составить просто перечень актуальных угроз, но такой подход усложнит жизнь тем, кто должен согласовывать угрозы с регуляторами.
А. Бодров. Разъяснения на сайте ФСБ о необязательности сертификации средств шифрования при массовой передаче данных в сети Интернет не распространяется на персональные данные, поскольку к ним требования об использовании средств защиты, прошедших процедуру оценки соответствия, установлены законом. На мою реплику о том, что в разъяснении исключения не упоминаются, ответ был простым – этого делать и не надо, действует прямая норма закона.  
От ответа на вопрос о необходимости получения лицензии ФСБ на работу со средствами шифрования для поднятия протокола TLS с алгоритмом RSA представитель ведомства уклонился, указав на то, что это компетенция Центра по лицензированию, сертификации и защиты гостайны ФСБ. Я предложил на круглый стол на следующей конференции пригласить и их, организаторы обещали. А. Сычев в своем комментарии обратил внимание на необходимость более активной работы по внедрению российских алгоритмов в протокол TLS, в том числе – за рубежом.
Е. Торбенко. Подход Приказа № 239 по безопасности КИИ о возможности оценки соответствия средств защиты информации в форме испытания и приемки можно применять и при построении системы защиты персональных данных, но владелец системы должен осознавать свою ответственность за качество и обоснованность такой оценки. А. Бодров отметил, что ФСБ по-прежнему считает допустимой только оценку соответствия в форме сертификации в своей системе.
Сертификация прикладного программного обеспечения, используемого для обработки персональных данных, не требуется, если оно не реализует функции защиты от актуальных угроз. Но любой заказчик вправе потребовать такую сертификацию от поставщика или исполнителя, если считает ее необходимой.
В блоге Сергея Борисова приведены ответы регуляторов на круглом столе и выложена ссылка на его аудиозапись круглого стола.

4 апреля 2016 г.

5 апреля: Резервное копирование. Запросы бизнеса и требования закона

Завтра (5 апреля) мы вместе с Veeam Software Russia, Александром Ширмановым и Марией Сидоровой расскажем, почему резервное копирование, в отличие от многих других требований безопасности, так понятно бизнесу, что по этому поводу написано в законах, приказах ФСТЭК и документах Банка России, чем опасна красная кнопка Delete и на какую ее лучше заменить. И познакомимся с новым сертифицированным решением, умеющим отлично резервировать данные в виртуальной среде, попутно выяснив, в каких случаях без сертификации не обойтись. 
Регистрация на вебинар пока открыта https://go.veeam.com/webinar-fstec-certification-v8

26 февраля 2016 г.

Персональные данные на уральском банковском форуме

16-19 февраля в Магнитогорске прошел традиционный Уральский форум «Информационная безопасность финансовой сферы». Из множества традиционных тем, поднятых на форуме, остановлюсь только на одной. Тема персональных данных звучала неоднократно – в выступлении заместителя руководителя Роскомнадзора А.А. Приезжевой, на Круглом столе с регуляторами, который организаторы мероприятия пригласили меня модерировать, и, совершенно неожиданно – в ходе очень интересной презентации первого зампреда Банка России С.А. Швецова. Затронута она была и в выступлении сенатора Л.Н. Боковой, депутата И.Е. Костунова, который говорил о законодательном противодействии фишинговым сайтам.
Я уже отмечал в своем «прямом репортаже» в первый день форума, что выступление А.А. Приезжевой мне показалось весьма интересным и с точки зрения его оформления, и, самое главное, по существу поднятых в нем вопросов. Редко чиновники на таких мероприятиях, да еще в ходе официально-приветственной части, говорят по существу, прямо и с четкими оценками. Полностью презентацию можно посмотреть в блоге А. Лукацкого.
В выступлении, как обычно, было две новости для банков: плохая – о том, что на долю кредитных организаций (подозреваю, что сюда попали и коллекторы, но прямо это не услышал) устойчиво приходится 40-45% жалоб субъектов о нарушении их прав в сфере персональных данных. И хорошая – о том, что лишь 6-9% изложенного в жалобах подтверждается при их рассмотрении. Все-таки научились банки решать «бумажные проблемы» соответствия требованиям и правильно писать документы.
Значительная часть жалоб касается передачи персональных данных третьим лицам (в основном это, конечно, коллекторы), действий банков после отзыва согласия субъекта на обработку и, при исполнении условий договора или его расторжении. От себя: никак вкладчики-заемщики не могут уяснить, что банк не будет и не может уничтожать их данные после завершения действия договора и даже при отзыве согласия. Часть 4 ст. 7 «антиотмывочного закона» 115-ФЗ не разрешает: «Документы, содержащие сведения, указанные в настоящей статье, и сведения, необходимые для идентификации личности, подлежат хранению не менее пяти лет. Указанный срок исчисляется со дня прекращения отношений с клиентом». Более того, нарушение работником банка этого требования при определенных обстоятельствах может стать основанием для привлечения его к уголовной ответственности.
В отношении коллекторов. Из выступления я понял, что Роскомнадзор, в отличие от Роспотребнадзора, не ставит под сомнение возможность передачи персональных данных должника от банка коллектору без согласия заемщика в рамках цессии – уступки права требования долга. При привлечении же коллекторов в качестве агентов по взысканию просроченной задолженности наличие согласия на это субъекта в кредитном договоре должно быть обязательно, причем, по мнению Роскомнадзора, это согласие должник может отозвать, и тогда банк должен прекратить привлекать агента для взыскания долга именно этого субъекта.
К сожалению, задать вопросы Антонине Аркадьевне не удалось, поэтому приходится свое мнение высказывать в посте, поскольку я с этой позицией надзорного органа не согласен. Во-первых, здесь есть, на мой взгляд, прямой конфликт норм права законодательства о персональных данных и Гражданского кодекса РФ в части агентирования. Глава 52 Гражданского кодекса, которая так и называется – «Агентирование» (как и глава 49 «Поручение», кстати), не вводит обязанности принципала получать согласие на привлечение агентов у кого бы то ни было, в том числе – у физических лиц. А статья 15 закона «О потребительском кредите (займе)» прямо предусматривает возможность привлечения агента при взыскании долга и устанавливает его обязанности, однако стыдливо умалчивает о требованиях при заключении агентского договора и его существенных условиях. Кстати, появилась судебная практика, говорящая о том, что согласие должника на передачу его данных агенту не нужно, если при этом агентом не нарушается конфиденциальность персональных данных, а такие действия кредитора расцениваются как выполняемые для осуществления прав и законных интересов оператора - см., например, здесь и здесь.
Возможность отзыва субъектом согласия только на передачу его персональных данных третьим лицам – коллекторам и требования при получении такого согласия к банку обеспечить прекращение обработки коллекторами персональных данных должника, также не основано на законе и нарушает права банка. Отношения банка с должником являются длящимися, условия договора одной из сторон (должником) не выполнены, и должник вдруг в одностороннем порядке хочет изменить условия договора – возможность привлечения третьей стороны для взыскания долга, при этом долг не возвращает. Если бы он согласия на привлечения коллекторов не давал, то и кредит бы ему, скорее всего, не дали, так что это условие договора вполне может рассматриваться как существенное. Некоторые «добросовестные» заемщики идут еще дальше – они отзывают согласие на использование банком любых контактных данных, кроме почтового адреса. Мы с нашими клиентами постоянно эти ситуации разруливаем.
Во второй день на Круглом столе с регуляторами я задал крайне интересовавший меня (надеюсь, не только меня) вопрос, касающийся исполнения поручений Президента России по итогам первого российского форума «Интернет экономика» о представлении предложений в законодательство по регулированию обработки данных граждан Российской Федерации в сети интернет и внедрению единых подходов к проверке сведений, предоставляемых при банковском обслуживании, в том числе в сети интернет: «Какие дополнительные регуляторные меры нужны, что они должны затрагивать и регламентировать?».
Вторая часть вопроса особенно интересна в свете того, что в упоминавшуюся выше статью 7 115-ФЗ, определяющую порядок идентификации клиентов, только совсем недавно, в 2014 и 2015 годах, внесены изменения восемью Федеральными законами №№ 110-ФЗ, 149-ФЗ, 218-ФЗ, 484-ФЗ, 140-ФЗ, 210-ФЗ, 423-ФЗ, 424-ФЗ. С 27.12.2015 вступило в силу новое «Положение об идентификации кредитными организациями клиентов, представителей клиента, выгодоприобретателей и бенефициарных владельцев в целях противодействия легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма», утвержденное Банком России 15.10.2015 № 499-П. Каждое подобное изменение требует корректировки локальных документов банка, в первую очередь – касающихся внутреннего контроля, их прохождение по инстанциям долго и сложно. Вот я пытался выяснить, чего же в супе опять не хватает. Ответы ожидаемы, но не радуют: Роскомнадзор за выработку политики не отвечает, поэтому вопросы – в Минкомсвязь, пожалуйста. За идентификацию клиентов и 499-П отвечает банковский надзор, а его представителя на круглом столе не было.
Похожий по смыслу ответ получен и на обещанный мною ранее вопрос к Роскомнадзору: «В этом году запланированы проверки целого ряда банков, являющихся дочерними организациями крупнейших зарубежных банков - Citibank, HSBC, «Райффайзен», «ЮниКредит», «Интеза», «РОСБАНК». Считает ли Роскомнадзор сведения о движении средств по счету персональными данными, или эти сведения составляют иную охраняемую законом категорию – банковскую тайну. Если это персональные данные, использование АБС и ДБО материнских банков невозможно в принципе, исходя из требований, установленных в 242-ФЗ. Если нет – первичная фиксация данных клиентов осуществляется в России, а далее они на законном основании выгружаются во «вторичные базы данных» за рубежом, и все идет в рамках закона. Какова будут позиция надзорного органа при проверках?». Ответ – результаты проверок покажут. Следим.
И уж совсем неожиданным оказалось мнение Сергея Анатольевича Швецова, первого зампреда Банка России, которое, как мне показалось, коротко можно сформулировать так: «Конфиденциальность персональных данных в цифровом мире и эпоху интернета? Забудьте. Да и скрывать нечего».
В общем, как обычно, ждем результатов исполнения поручений Президента и правоприменительной практики. Никто легкой жизни не обещал.

24 февраля 2015 г.

Банковская безопасность на круглых столах в Магнитогорске

В этом году на банковском форуме в Магнитогорске я с презентацией не выступал, но поучаствовал в двух круглых столах. В одном, с регуляторами, - в качестве ведущего, в другом, по приглашению Натальи Касперской, – в качестве эксперта.
Регуляторов собралась серьезная команда – сенатор, зампредседателя комитета Совфеда по конституционному законодательству Л.Н. Бокова, замначальника ГУБЗИ Банка России А.М. Сычев, и замдиректора департамента НПС Т.К. Батырев, начальник управления защиты прав субъектов персональных данных Роскомнадзора Ю.Е. Контемиров, начальник 2 Управления ФСТЭК России В.С. Лютиков и два представителя ФСБ России – В.М. Простов и С.Н. Юдин. Хотел бы еще раз, публично, выразить благодарность участникам обсуждения за активное участие в этом мероприятии. Магнитогорск – одно из немногих мест в нашей среде, где представители органов власти и Банка России оказываются вместе, обсуждают общие проблемы и где любому из них можно задать любой вопрос. Последним, кстати, на мой взгляд, банковское сообщество воспользовалось весьма слабо. И предварительных вопросов именно от банков было очень мало, и на сессии вопросов зажигали в основном не банкиры.

И тот, и другой круглые столы оказались непростыми. Разговорить регуляторов – всегда задачка с несколькими неизвестными, и чем более сложный вопрос, тем больше вероятность получить самый общий ответ. Не ставлю задачей этого поста глубокий анализ сказанного, но кое-какие выводы сделал сразу. Некоторые посчитали все ответы Л.Н. Боковой не слишком конкретными, однако в них была заложена одна совершенно четкая мысль – свои проблемы банки, в первую очередь, должны решать сами, инициируя нужные им законодательные инициативы, формируя их текст и лоббируя принятие. И особо рассчитывать на чью-то помощь при этом не надо. Снова всплывает тема саморегулирующейся организации, что, при наличии двух крупных банковских ассоциаций, вызывает у участников рынка довольно неоднозначную реакцию.
Похоже, непросто будет строиться FinCERT и завязываться с ГосСОПКА (система обнаружения и предупреждения компьютерных атак, создаваемая ФСБ России). Не видно перспектив облегчения работы с банковской отчетностью, пока, во всяком случае. Заработает на полную мощность FinCERT, закончатся уточнения распределений полномочий между реформированными подразделениями Банка России, вот, может быть, тогда…
Очень понравились ответы Ю.Е. Контемирова – по делу, без попыток увести в сторону. Если ответить по какой-то причине нельзя – так и говорится. Мне показалось, что потихоньку к некоему знаменателю приходит тема 242-ФЗ, для банков, во всяком случае. Из ответов (на слух, запись не анализировал) показалось, что особых проблем новый закон российским банкам не создаст, как тем, которые являются «дочками» иностранных и ведут информационный обмен по персоналу и клиентам с материнским банком, так и для осуществляющих трансграничные денежные переводы. На март обещано очное разъяснение позиции регулятора кредитно-финансовым учреждениям, что тоже крайне полезно.
В.С. Лютиков порадовал неизменностью позиции ФСТЭК в отношении лицензирования деятельности по ТЗКИ и призвал решать вопросы путем направления конкретных запросов во ФСТЭК. Службу в последнее время отличает готовность к диалогу, приверженность выбранной линии развития системы нормативного регулирования и активное привлечение к работе специалистов отрасли, желающих поучаствовать в процессе.
Не так просто шло общение с представителями ФСБ. Находящихся на сцене можно понять – они находятся в жестких рамках ведомственной позиции. Но от этого не легче – использование протокола https в системах ДБО, электронная подпись из облака, аттестация рабочих мест, на которых установлены СКЗИ, по-прежнему остаются в некой пограничной зоне, а поэтому и в зоне риска банков.
Из круглого стола Н. Касперской про жизнь отрасли во время кризиса сделал для себя вывод, что главной проблемой ближайших лет будут не отсутствие денег, не технологии, не таргетированные атаки (кто-то из участников, по-моему, Р. Хайретдинов справедливо отметил, что других теперь и нет), а кадры. Тема персонала постоянно всплывала в ходе обсуждения, и ничего утешительного я не услышал и не сказал сам. Я приводил пример – при сокращении штатов, большом количестве ищущих работу, в том числе банковских специалистов, на мое сообщение в Фейсбуке о вакансии в банке, где надо было конкретно заняться нормативкой, а не «руководить процессом», пришло ровно одно резюме. Одно. Могу лишь повторить свой неутешительный прогноз: там, где служб ИБ не было, они в ближайшее время не появятся, там, где служба не смогла доказать, что приносит (не дает красть, экономит) конкретные, поддающиеся подсчету, деньги, службу сократят до возможного, по мнению руководства банка, минимума. Возможно – совсем. Не случайно В. Окулесский много рассказывал о том, что они делают в «Банке Москвы» именно с точки зрения сокращения реальных затрат и потерь.
В целом мне эти мероприятия понравились. Все-таки живое общение лучше монотонных презентаций, особенно, если выступающий сидит за трибункой на стуле или перемежает слайды на русском и английском языке.
В заключение. Все высказанные в посте мнения являются субъективными и оценочными. Вполне допускаю, даже уверен, что у кого-то прямо противоположная точка зрения или совсем другие впечатления.
И спасибо организаторам. Все-таки подготовка пятидневных мероприятий – колоссальный труд, по себе знаю. Ни одной сколь-нибудь серьезной проблемы с точки зрения организации я не увидел.
Есть одна очень важная задача для того, чтобы форум сохранился и развивался дальше. Надо делать все, чтобы на него приезжало больше банкиров. Знаю, что трудно. Но очень надо.

3 декабря 2014 г.

Про указание ЦБ, идентификацию, хакеров и паспорта

Как мы помним, Указанием Банка России от 21 января 2014 г. N 3179-У, для проверки действительности паспорта физического лица, являющегося гражданином Российской Федерации, кредитная организация должна использовать информационный сервис «Проверка действительности паспорта гражданина Российской Федерации, удостоверяющего личность гражданина Российской Федерации на территории Российской Федерации» на официальном сайте Федеральной миграционной службы (ФМС) в сети интернет. Правда, порядка проведения такой проверки и документирования ее результатов Положение 262-П и указание о внесении в него изменений не содержат, оставив решение этой непростой проблемы на откуп банков.
Законопослушные банки бросились указание исполнять, сервер ФМС, содержащий ресурс, не являющийся к тому же официальным, естественно, упал, и, полежав на боку некоторое время, восстал из пепла под новым имением «Проверка по списку недействительных (утраченных (похищенных), оформленных на утраченных (похищенных) бланках паспорта гражданина Российской Федерации, выданных в нарушение установленного порядка, а также признанных недействительными) паспортов граждан Российской Федерации, удостоверяющих личность гражданина Российской Федерации на территории Российской Федерации». Т.е. Положение ЦБ есть, а ресурса, который он требует использовать, нет, есть другой, в Положении не упомянутый. Чтобы не перегружать запросами сервер ФМС и не пытаться получить информацию под тяжелым взглядом ожидающего клиента, можно скачать «Список недействительных (утраченных (похищенных), оформленных на утраченных (похищенных) бланках паспорта гражданина Российской Федерации, выданных в нарушение установленного порядка, а также признанных недействительными) паспортах граждан Российской Федерации, удостоверяющих личность гражданина Российской Федерации на территории Российской Федерации», который обновляется по рабочим дням, и встроить его в свою информационную систему.
Насколько этот перечень является достоверным – вопрос непростой. По этому поводу Ассоциация российских банков уже направляла запрос в Банк России, обращая внимание на неполноту базы паспортов и нестабильную работу информационного ресурса, а также отсутствие порядка фиксации обращения банка на сайт ФМС.
Банк России в своем ответе относительно фиксации обращения предложил самостоятельно определять порядок в правилах внутреннего контроля. Проблемы недостоверности сведений и перегруженности сайта ФМС банкам предложено решать с использованием Единой системы межведомственного электронного взаимодействия, к которой банки подключаются как участники Государственной информационной системы о государственных и муниципальных платежах.
При этом ЦБ полагает, что в случае, если при проверке действительности паспорта на сайте ФМС получен ответ «Сведениями по заданным реквизитам не располагаем» либо «В электронных учетах ФМС России в настоящее время не значится», кредитная организация может отказать такому лицу в приеме на обслуживание либо в выполнении распоряжения о совершении операции до получения официального ответа территориального подразделения ФМС России о действительности паспорта данного лица. А если паспорт числится недействительным, банку следует отказать такому лицу в приеме на обслуживание либо в выполнении распоряжения о совершении операции до представления клиентом доказательств, подтверждающих действительность паспорта (например, официального ответа территориального подразделения ФМС о действительности паспорта данного лица).
Проблема заключается в том, что сайт выдает иные варианты ответа «По Вашему запросу о действительности паспорта РФ ____ № _____ получен ответ о том, что данный паспорт «Среди недействительных не значится» или что «данный паспорт недействителен (ЗАМЕНЕН НА НОВЫЙ)».
Но изменения работы, видимо, коснулись не всех. Сегодня городской портал города Перми Properm.ru сообщил, что хакеры взломали сайт областного управления ФМС, получили доступ к номерам паспортов жителей края и немного порезвились, внеся изменения в данные. Поэтому, по сообщению городского портала, многие обратившиеся в банк горожане после обращения работников банка на сайт узнают, что их паспорта недействительны или сведений о них нет, и получают отказ в оказании банковской услуги – см. рекомендации ЦБ выше. Правда, об этих проблемах знают не во всех районных подразделениях города.
Сообщение о недействительности паспорта или отсутствии сведений о нем влечет необходимость личного обращения в подразделение УФМС, получения соответствующей справки или даже замену паспорта. Проблему  со справкой чиновники обещают решить в срок от двух дней до недели.
Почему у Перми есть своя система проверки подлинности паспортов, связана ли она информационно с официальным сайтом ФМС, я не знаю. Тем не менее сведений о моем паспорте в ней нет:
А вот сайт ФМС о моем паспорте знает и подтверждает его подлинность.
Пока очевидно, что с сервисом есть проблемы. На страничке проверки паспортов честно сообщается: «Улучшаем сервис с помощью граждан. Скорректировано сведений в АС «Российский Паспорт»: 80738». Это значит, что граждане сообщили о более чем 80 тысячах записей, являющихся неверными. По сообщению информационного агентства «Гарант.РУ», такая ситуация обеспокоила Национальный совет финансового рынка (НСФР), который, отметив значительный рост отказов банков от обслуживания клиентов-физических лиц, обратился в Управление Роспотребнадзора по г. Москве с предложением об оказании содействия в предотвращении нарушений прав потребителей, вызванных установлением такой обязанности банков. НСФР отмечает, что ресурс ФМС носит исключительно информационной характер, а для получения юридически значимой информации следует обратиться в территориальное подразделение ФМС России. Отказ в оказании банковских услуг – дело серьезное, а тут для такого решения используется неофициальная и, возможно, недостоверная информация…
Я думаю, надо ждать дальнейшего развития событий. Точки ставить рано.
В заключение – благодарность аналитикам нашего агентства, готовящим ежемесячный отчет о правоприменении, за извлечение приведенных фактов из Больших данных интернета J.

13 мая 2014 г.

И каждый пошел своею дорогой, а суд пошел своей

Письмо Банка России № 42-Т от 14 марта 2014 г. «Об усилении контроля за рисками, возникающими у кредитных организаций при использовании информации, содержащей персональные данные граждан», судя по его содержанию, было реакцией надзорного подразделения на участившиеся случаи массового выноса на городские помойки документов с персональными данными клиентов не самых последних российских банков.
Хроника событий (взятых из открытых источников) выглядела примерно так:
Май 2013: ветер разносит заявления и договоры клиентов Сбербанка над  московским Зеленоградом.
Май 2013: мешки с заявками на предоставление кредитов в банке «Кедр» в мусорных баках Абакана.
Январь 2014: на свалке мешки документов из офиса Сбербанка, ставшего под ремонт в Ижевске.
Февраль 2014: мешки с документами Альфа-Банка в центре Екатеринбурга.
Тем не менее письмо № 42-Т не вызвало большого внимания специалистов, которые вяло пообсуждали, согласившись, что опять рассказали про Волгу и Каспийское море. На нюансы письма одним из первых обратил внимание Николай Беляков из банковского сообщества. Предпоследний абзац письма сурово сообщал, что «Территориальным учреждениям Банка России при осуществлении надзора за деятельностью кредитных организаций следует учитывать случаи выявления недостатков в деятельности, связанных с исполнением норм Федерального закона от 27.07.2006 № 152-ФЗ, и рассматривать их как негативный фактор при оценке качества управления кредитной организацией, в том числе оценке организации системы внутреннего контроля в соответствии с Положением Банка России от 16.12.2003 № 242-П «Об организации внутреннего контроля в кредитных организациях и банковских группах».
Дальше мостик перекидывается весьма неожиданно. Статья 48 Федерального закона от 23.12.2003 № 177-ФЗ «О страховании вкладов физических лиц в банках Российской Федерации» предусматривает возможность прекращения банками привлечения средств физических лиц, если группа показателей качества управления банком, включая показатели, характеризующие систему управления рисками, состояние внутреннего контроля, оценивается как неудовлетворительная в течение трех месяцев подряд. Как терручреждения ЦБ будут оценивать документы на свалке, знают только они, но банки, попавшие под раздачу, кое-какие выводы сделали. Сбербанк, отделение которого отличилось в г. Зеленограде, управляющую отделением, чьи документы ветер развеял над городом, сначала отстранил от работы, а затем уволил.
Но, как я люблю говорить на своих курсах, это было только начало истории.
А продолжение она получила уже в апреле этого года. Материалов судебного дела в открытом доступе обнаружить, к сожалению, не удалось, поэтому выводы буду делать на основании публикации в «Известиях».
Уволили руководителя отделения «банка друзей» за разглашение банковской тайны - подпункт в) п.6 ст.81 Трудового кодекса, предусматривающего расторжение трудового договора по инициативе работодателя в случае однократного грубого нарушения работником трудовых обязанностей, в частности – разглашения охраняемой законом тайны (государственной, коммерческой, служебной и иной), ставшей известной работнику в связи с исполнением им трудовых обязанностей, в том числе разглашения персональных данных другого работника.
Формулировку в трудовой книжке уволенного руководителя и материалов служебного расследования я, естественно, не видел, но, подозреваю, что там кадровики дали маху. Подозреваю, потому что суд все доводы работодателя отмел и … восстановил управляющую в должности с компенсацией ей более миллиона рублей за вынужденный прогул, моральный вред и судебные издержки. По мнению суда, руководитель отделения Сбербанка ни в чем не виновата – документы на помойку вынесла сотрудница клининговой компании (это сейчас так толерантно называют уборщиц) из Киргизии, которую быстро отправили на родину. Коробку с документами она взяла из-под стола в операционном зале, причем, по мнению уволенного руководителя, взяла неправомерно, потому как документы на выброс не предназначались. Адвокат восстановленной работницы с гордостью сообщил, что «мы доказали, что она не имела к этой истории никакого отношения: уборщица самовольно, без чьего-либо указания и приказа, в нарушение всех инструкций взяла под столом документы, которые находились в работе и не предназначались к выносу за пределы Сбербанка. К тому же, когда утром уборщица выкидывала документы, самой Ломовой еще не было на рабочем месте».
Еще раз повторюсь, дело, на мой взгляд, в формулировке причин увольнения. Если она была таковой, как указано в публикации «Известий» - разглашение банковской тайны, то оспорить ее было не так уж и трудно. Управляющая отделением ничего сама не разглашала. Она не создала условий, обеспечивающих выполнение закона. А это – совсем другая история.
Что значит, не создала условий в данном случае? Читаем закон 152-ФЗ «О персональных данных» и постановление Правительства № 687. Ст.19 152-ФЗ: «Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных». Пункт 15 постановления: «При хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ. Перечень мер, необходимых для обеспечения таких условий, порядок их принятия, а также перечень лиц, ответственных за реализацию указанных мер, устанавливаются оператором».
В рассматриваемой ситуации имел место и неправомерной (случайный) доступ уборщицы к персональным данным клиентов, и сохранность их не обеспечена, и распространение налицо – заявления на получения пластиковых карт, банковское обслуживание, договоры на открытие счетов с фамилиями, именами, отчествами клиентов, их паспортными данными и даже финансовыми историями клиентов летали над городом, и каждый желающий мог с ними ознакомиться.
Вот если бы должностные обязанности руководителю отделения банкам были определены корректно, и в них бы предусматривалось обеспечение соблюдения законодательства в сфере персональных данных, основание для увольнение должно было быть совсем другим – не п.6, а п.10 той же статьи 81 ТК РФ: «однократного грубого нарушения руководителем организации (филиала, представительства), его заместителями своих трудовых обязанностей». Оспорить его в суде при установленном факте наличия документов в мусорном баке и вокруг него было бы крайне сложно.
Еще одна история. В отделении того же банка в Ижевске документы оказались на улице вообще по анекдотичной причине. Водитель грузовика, вывозившего бумажные документы банка на утилизацию, толкнул его первому же желающему «для подсыпки дороги». Сами понимаете, кредитные заявления для этой цели, в отличие от строительного мусора, годятся плохо, вот и полетели они над Ижевском, как ранее над Зеленоградом.
И рецепты по традиции.
1.     Определяя приказом ответственного за организацию обработки персональных данных в юридическом лице, не забудьте вменить в обязанность руководителям структурных подразделений (филиалов, отдельных операционных офисов) обязанности по обеспечению требований 152-ФЗ во вверенном подразделении и предусмотреть ответственность за их невыполнение.
2.     В договор с организацией, производящей утилизацию носителей персональных данных, не забудьте включить пункт о конфиденциальности и ответственности за ее несоблюдение.
3.     Если такого условия нет и включить его почему-то нельзя, обеспечьте присутствие ответственного работника оператора при следовании транспорта на предприятие по утилизации и в ходе самой утилизации вплоть до полного уничтожения носителя.
И помните – в соответствии с законом лицо, которому оператором поручена обработка персональных данных (в данном случае – уничтожение) перед субъектом ответственности не несет, а отвечает только перед оператором. Как отвечает – должно быть определено в договоре, иначе неизбежны долгие и сложные споры в арбитраже с непредсказуемым исходом.
Специально для банков. Закон о персональных данных теперь – элемент оценки деятельности банка с точки зрения эффективности управления и внутреннего контроля. Принять превентивные меры, доказывающие добросовестность оператора (правильно написать нормативные документы) не сложно. Но сделать это надо заранее.

20 марта 2014 г.

Законодательство о персональных данных: что нового

В недавнем посте я уже писал, как много изменений происходит в законодательстве и практике правоприменения в сфере персональных данных. На этой неделе в Учебном центре «Информзащита» я в очередной раз проводил курс «Защита персональных данных», которому скоро исполнится семь лет. И, как положено ответственному преподавателю, перед проведением занятий актуализировал материал в связи с происходящими изменениями. Различного рода изменений оказалось совсем немало. В этом посте – о некоторых из них.
Почти незаметно и как-то без особого обсуждения специалистами в интернете в законах «О персональных данных», «О прокуратуре Российской Федерации» и «Об основах охраны здоровья граждан в Российской Федерации» появились новые нормы, дающие представителям прокуратуры практически неограниченные права доступа к персональным данным, а заодно к любой другой информации, охраняемой законом.
Выглядит соответствующее изменение в законе о прокуратуре следующим образом «Органы прокуратуры в связи с осуществлением ими в соответствии с настоящим Федеральным законом прокурорского надзора вправе получать в установленных законодательством Российской Федерации случаях доступ к необходимой им для осуществления прокурорского надзора информации, доступ к которой ограничен в соответствии с федеральными законами, в том числе осуществлять обработку персональных данных». Изменения в законе о персональных данных почему-то коснулись не оснований для обработки этой категории сведений, а только специальных категорий – дополнение внесено в часть 2 статьи 10 закона.
Аналогично, без согласия субъекта, прокурорам предоставлены права доступа к информации, составляющей врачебную тайну (в законе «Об основах охраны здоровья граждан в Российской Федерации». Таким образом, теперь любая российская организация, получив запрос прокуратуры со ссылкой в нем на проводимое надзорное мероприятие, обязано предоставить все данные о любом гражданине, включая сведения о состоянии его здоровья, политических и религиозных убеждениях, наличии судимости и другие (если они известны адресату запроса). А вот к сведениям, составляющим банковскую тайну, у работников прокуратуры пока такого простого доступа нет.
Интересные изменения произошли с обработкой персональных данных москвичей при оказании им государственных и муниципальных услуг. В соответствии с законом от 05.04.2013 № 43-ФЗ с длинным названием «Об особенностях регулирования отдельных правоотношений в связи с присоединением к субъекту Российской Федерации - городу федерального значения Москве территорий и о внесении изменений в отдельные законодательные акты Российской Федерации», теперь правила оказания таких услуг и порядок обработки персональных данных, необходимых для этого, регулируются не законами «О персональных данных» и «Об организации предоставления государственных и муниципальных услуг», а этим новым законом. Законы о персональных данных и о предоставлении госуслуг действуют в Москве в части, не противоречащей 43-ФЗ. Высокая честь оказана москвичам – жить по особым правилам.
Заодно было устранено имевшееся противоречие между указанными выше двумя законами в части обработки персональных данных без согласия субъекта для регистрации на всех порталах государственных и муниципальных услуг, а не только на едином, как было раньше в 152-ФЗ.
К негосударственным пенсионным фондам и операторам связи, которые не обязаны получать согласия субъектов на передачу персональных данных в целях исполнения заключенного с ними договора прибавились наймодатели жилых помещений, управляющие организации, иные юридические лица или индивидуальные предприниматели, которым вносится плата за жилое помещение и коммунальные услуги. В соответствии с введенной Федеральным законом от 28.12.2013 № 417-ФЗ новой частью 16 статьи 155 «Жилищного кодекса», эти лица для осуществления расчетов с нанимателями и собственниками жилых помещений и взимания платы за них и коммунальные услуги могут привлекать своих представителей и передавать им необходимые для этого персональные данные без согласия субъектов.
31 января вступило в силу изданное Банком России Положение от 25.10.2013 года № 408-П «О порядке оценки соответствия квалификационным требованиям и требованиям к деловой репутации лиц, указанных в статье 111 Федерального закона «О банках и банковской деятельности» и статье 60 Федерального закона «О Центральном банке Российской Федерации (Банке России)», и порядке ведения базы данных, предусмотренной статьей 75 Федерального закона «О Центральном банке Российской Федерации (Банке России)», которое 26 декабря прошлого года зарегистрировано Минюстом. 
Положение, в частности, устанавливает формы анкет учредителей и кандидатов на руководящие должности банков, в которых среди прочего предусмотрено указание сведений о наличии судимости и иных оснований для признания деловой репутации неудовлетворительной (всего 9 оснований для учредителей и 13 – для руководителей), сведений о родственниках и иных персональных данных. Руководитель банка (единоличный исполнительный орган), члены совета директоров (наблюдательного совета) и кандидаты на такие должности не позднее 60 дней со дня вступления в силу Положения должны письменно уведомить кредитную организацию об их соответствии (несоответствии) квалификационным требованиям и (или) требованиям к деловой репутации, а банки не позднее 90 дней - направить эти уведомления в уполномоченное структурное подразделение центрального аппарата Банка России или территориальные учреждения Банка России, осуществляющие надзор за деятельностью кредитных организаций (филиала). Есть там немало и других интересных новшеств, касающихся обработки персональных данных.
Обо всех этих и других изменениях я буду рассказывать в очередной раз на курсах «Защита персональных данных» в Учебном центре «Информзащита» 14-15 апреля, а вот для представителей банков актуализированный семинар «Сложные проблемы применения законодательства о персональных данных в кредитно-финансовых учреждениях» пройдет в НП «БизнесШколаКонсультант» уже 25 марта.