22 августа 2011 г.

Поговорим «по понятиям»

Занимаюсь коренной переработкой своих авторских курсов по тематике защиты персональных данных. Изменений много, и не только в ФЗ-152, и чем дальше влезаешь, тем сложнее видится ситуация.
В качестве одного из аргументов в пользу новой редакции закона «О персональных данных» очень часто приводится тезис о совершенствовании понятийного аппарата. В значительной степени готов согласиться с этим утверждением, но некоторые моменты существенно уменьшают оптимизм.
Давайте поговорим о терминах и определениях нового закона – ведь от понятийной базы зависит многое, если не все, в последующем правоприменении.
Что же изменилось и как? И что не изменилось, хотя и нуждалось в этом?
Анализировать будем не «вообще» и не на тему, как закон соответствует духу новых европейских документов или что об этом когда-нибудь напишут в NIST, BSI или ISO, а конкретно.
Вроде бы все уже согласились с очевидным: плохо это или хорошо, ФЗ -152 заточен на проверку выполнения формальных требований, а не на реакцию на инциденты с персданными. В данной ситуации главное - что подлежит контролю  и надзору. Цитирую ФЗ-294 в последней (как и в предыдущей) редакции: «Предметом плановой/внеплановой проверки является соблюдение юридическим лицом, индивидуальным предпринимателем в процессе осуществления деятельности обязательных требований». Про муниципальные требования пропустим, поскольку к делу не относятся.
Мой главный аргумент против закона я уже много раз озвучивал. Он связан с тем, что оператор может, а что - должен. Поэтому не разделяю энтузиазма по поводу новой статьи 18прим. ИМХО, она ужасная...
Часть первая. [Оператор] Самостоятельно определяет меры... Счастье. И, там же, "к мерам могут относиться" - опубликование политики в том числе. МОГУТ!
Часть вторая. "Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику". Так «могут» или «обязан»? Задумчивость.
Часть четвертая. "Оператор обязан представить документы и локальные акты, указанные в части 1 настоящей статьи, и (или) иным образом подтвердить принятие мер, указанных в части 1 настоящей статьи, по запросу уполномоченного органа по защите прав субъектов персональных данных". Если могут, то как же обязан представить? Взрыв мозгов и торжествующий инспектор на пороге...
Ст.22прим. "Оператор, являющийся юридическим лицом, назначает лицо, ответственное за организацию обработки персональных данных". Подождите, в 18прим мог назначать?
Про техническую защиту вообще молчу - будем ждать подзаконных актов.
Основное. Определение персональных данных стало другим. Определение базовое, краеугольное и основополагающее. Как в Конвенции, убеждают нас сторонники новой редакции закона. «Персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных)».
Меня лично слово «косвенно» просто убивает. Никогда не понимал, что такое «обезличенные персональные данные» в «приказе трех», исходя из закона, и считая, что если обезличены – значит, не персональные. Наивности пришел конец. Теперь все попытки заменить ФИО на табельный номер, условный код или номер договора в ИСПДн могут оказаться бесполезными – косвенно, с использованием другой ИСПДн, все определяется.
И не надо кивать на Европу.  Правило, выведенное отнюдь не россиянами, «что русскому здорово, то немцу смерть», имеет и обратную силу. Может, у них это и катит. Учитывая, что у нас про способы обезличивания ни в одном нормативно-правовом акте нет ни слова, боюсь, что с таким определением о поблажках, предусмотренных для К4, придется забыть. Посмотрим.
В законе вводится 13 видов обработки персданных, а, с учетом подвидов, - 18: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение. При этом прямо определяются только пять видов обработки (распространение, предоставление, блокирование, уничтожение, обезличивание). Про сбор, хранение, уточнение, изменение, доступ, передачу и удаление можно догадаться, читая внимательно другие статьи закона. А вот что такое запись, систематизация, накопление, обновление, извлечение, использование – об этом вообще в законе нет ни слова. В предыдущей редакции определение «использования» было одним из базовых понятий, поскольку именно этот вид обработки приводил к принятию решений в отношении субъекта персональных данных, совершению «иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц, либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц». Теперь что такое использование – неизвестно. Кроме того, в законе упоминаются, но не определяются такие виды обработки, как опубликование, (обязательное) раскрытие, очень важные для понятия общедоступных данных.
Мелочи, придирки? Не совсем. Такое пренебрежение может приводить к абсурду.
Например. Сбор персданных – это тоже обработка. Но в ст.18 (как раньше, так и сейчас), оператор, в случае, если персданные получены не от самого субъекта, до начала обработки его данных обязан предоставить субъекту определенную информацию. Это как? Получив «черный ящик», найти того, про кого в ящике написано? Для многих этот пункт является камнем преткновения. Как, не обрабатывая данные, связаться с субъектом?
Или другой пример. Блокирование – тоже вид обработки. Читаем определение: «Блокирование - временное прекращение обработки персональных данных». Т.е. обработка заключается в прекращении обработки?
Выливается эта неряшливость терминов в неопределенность действий оператора в случаях, прямо связанных с его непосредственными обязанностями. Ст.21 предлагает в первой-третьей частях сразу два сценария поведения оператора при выявлении неправомерной обработки персональных данных. Если по этому поводу обратился субъект (его представитель, уполномоченный орган) (часть 1), данные надо блокировать и уточнить. А если просто обнаружился факт неправомерной обработки (часть 3 - про обращение субъекта – ни слова, , тогда, интересно, как он обнаружился?), обработку данных надо прекратить и их уничтожить.
Так как правильно? Тождественны ли блокирование и прекращение обработки? Если да, почему в двух частях одной статьи используются разные термины? Вопросы без конца… Проверяющие на пороге…
И в заключение. Новая часть 2 прим статьи 25 закона в новой редакции: «Операторы, которые осуществляли обработку персональных данных до 1 июля 2011 года, обязаны представить в уполномоченный орган по защите прав субъектов персональных данных сведения, указанные в пунктах 5, 7прим, 10 и 11 части 3 статьи 22 настоящего Федерального закона, не позднее 1 января 2013 года».
Все операторы? Даже те, кто не представлял уведомление ранее и не обязан по закону уведомлять Роскомнадзор вообще? Из текста статьи вытекает, что – да, должны! Тогда это новое слово в законе. Принципиально новое. Статья 19.7. Непредставление сведений (информации) КоАП заплакала обо всех юрлицах, адвокатах, нотариусах, журналистах и прочих операторах персданных нашей страны. Очень горькими слезами.
Подробный анализ всего этого – на обновленных курсах и семинарах.

16 августа 2011 г.

И опять о выполнении требований ФЗ-152 предприятиями, ведущими бизнес в Интернете

Информационное сообщение. Об анонсе вебинара 23 августа на тему «Выполнение требований ФЗ-152 предприятиями, ведущими бизнес в Интернете» я писал.
Оказалось, что количество желающих принять участие в вебинаре существенно превзошло планы организатора. Компания «Код безопасности» приняла решение о повторе вебинара 30 августа. Участие все еще бесплатное, но по предварительной записи. Участникам вебинара будет предоставлена возможность задать вопросы экспертам. Запись на вебинар и более подробная информация.
В своем выступлении на вебинаре я планирую остановиться на сложных проблемах достижения соответствия ФЗ-152 в интернет-магазинах и действиях, которые предприятиям электронного бизнеса необходимо предпринять, чтобы минимизировать риски предъявления санкций со стороны госрегуляторов и при этом не понести чрезмерных затрат.

15 августа 2011 г.

Люди, будьте бдительны!

Не могу молчать! Тиграм в клетке не докладывают мяса!
Принятие поправок в ФЗ-152 породило вал комментариев, причем комментировать стали абсолютно  все – кто был в теме 5 лет, кто узнал о случившемся «вступлении в силу закона о защите персональных данных» и кто по этому поводу только что поучился на скоропалительно созданных курсах. Интеграторы и адвокатские бюро, кадровые агентства и объединения производителей софта и вообще все, кому не лень – комментируют.
Среди читателей моего блога – люди совершенно разные. По разным причинам они окунаются в эту отнюдь не прозрачную воду. Хочу выписать всем простой рецепт. Увидев комментарий, который вас поразил своей глубиной и выразительностью, выделите особо впечатляющие слова, скопируйте их, откройте новый текст закона и поищите.
Результат может быть неожиданным.
Для иллюстрации – таблица ниже. Вопреки обыкновению, не указываю названия компаний, имена комментаторов и журналистов. Я рядом во время интервью не стоял и их не слышал. Цепочка «источник-журналист-редактор» очень сложная, и в ней случается всякое. Поэтому – только то, что прочитал и что по этому поводу думаю. То, что прочел я в Интернете, и Вы прочесть можете.

Источник и высказывание
Мой комментарий
Известный интегратор, оказывает услуги в области персданных:
«То и дело от Роскомнадзора поступают недвусмысленные сигналы о необходимости подачи заявки на регистрацию в качестве оператора ПДн. Если компания не подала заявку, она нарушает установленные законом требования, и ее деятельность может быть приостановлена регулирующим органом».
Нет в законе регистрации в качестве оператора. Есть уведомление об обработке персданных. Уведомление и регистрация – суть понятия совершенно разные.
Нет такой санкции за неуведомление, как приостановка деятельности организации. Ст.19.7 КоАП «Непредставление сведений (информации)». Максимальное наказание для должностного лица – 500 рублей, для юрлица – 5000 руб. Все.
Депутат Госдумы:
«На сегодняшний день за деятельность по несанкционированной обработке персональных данных предусмотрен штраф от 5 до 500 тысяч рублей».
Введение в заблуждение или некомпетентность.
Ст.13.11 КоАП «Нарушение установленного законом порядка сбора, хранения, использования или распространения информации о гражданах (персональных данных)». Нарушение влечет наложение штрафа на должностных лиц - от 500 до 1000 рублей; на юридических лиц - от 5 до 10 тысяч рублей». Почувствуйте разницу.
Если имелась в виду ст.137 УК «Нарушение неприкосновенности частной жизни» (прецедентов ее «подтягивания» к персданным пока нет), штраф при использовании служебного положения – от 100 до 300 тыс. рублей. Все равно не 500 тысяч.
Чиновник:
«Чтобы доказать свой ущерб от недобросовестных действий сетевых продавцов, достаточно будет представить в суде скриншот (снимок экрана, показывающий в точности то, что видит пользователь на экране своего монитора) веб-страницы с опубликованными на ней персональными данными».
Бесполезно. Скриншот надо заверить у нотариуса, а это сложно, дорого и долго, делается далеко не всеми нотариусами и принимается судами далеко не всегда (надо доказать принадлежность сайта оператору) – см. дело Кирилла «Медведа 01» Форманчука в Екатеринбурге. И скриншот – не ущерб. Ущерб надо доказывать. См. известное дело «Субъект персданных против МТС» в МАС № КГ-А40/14789-07: «Суд пришел к выводу, что истец не представил доказательств факта причинения ему нравственных и физических страданий действиями ответчика».
Руководитель якобы крупной, но неизвестной компании на рынке ИБ:
«Те компании, которые не выполнят жестких требований закона, не внедрят необходимое оборудование (системы ограничения доступа, криптографическую и антивирусную защиту, программы по отслеживанию несанкционированных вторжений) будут выплачивать не только административные штрафы, но и лишаться лицензий».
Неправда. Роскомнадзор (ст.23 ФЗ-152) может направлять в лицензирующий орган заявление о принятии мер по приостановлению действия или аннулированию соответствующей лицензии только в том случае, если условием лицензии является запрет на передачу персональных данных третьим лицам без согласия в письменной форме субъекта персональных данных. Все. Других вариантов нет. Пока неизвестны случаи включения этого положения в какие-либо лицензионные условия. Значит, и говорить не о чем.
Известная, крупная юридическая компания:
«Новая редакция Закона вводит правило, согласно которому операторы самостоятельно определяют состав мер, необходимых и достаточных для обеспечения требований Закона и подзаконных актов. При этом устанавливается примерный неисчерпывающий перечень таких мер».
Это не правило, это декларация. Читаем ст.18прим ФЗ-152 в новой редакции. Часть 4: «Оператор обязан представить документы и локальные акты, указанные в части 1 настоящей статьи, и (или) иным образом подтвердить принятие мер, указанных в части 1 настоящей статьи, по запросу уполномоченного органа по защите прав субъектов персональных данных».
Юрист компании:
«Документ ужесточает ответственность организаций за соблюдение защиты личной информации россиян. Напомним, принятый в 2006 году Федеральный закон "О персональных данных" предоставлял отсрочку по введению этой нормы до 1 января 2010 года. Впоследствии Госдума дважды продлевала этот срок, и в последний раз - до 1 июля 2011 года».
«Закон вводит понятие биометрических персональных данных. Но прерогатива их хранения и использования отдана в основном государственным службам, которые смогут к ним обратиться в случае необходимости установления личности».
Нет в новой редакции никакого ужесточения. И переносилось не ужесточение, а срок приведения в соответствие закону информационных систем. И биометрические данные были в самой первой редакции.
А уж где юрист вычитала про «прерогативу» - только ей известно, в ФЗ-152 этого нет.
Неофит, сходивший на семинар по новой редакции ФЗ-152:
«Оказывается, любой "обиженный" или бывший сотрудник практически любой организации может подложить свинью своим работодателям-уродам. Для этого, нужно всего лишь инициировать их внеплановую проверку Роскомнадзором, составив жалобу. И если у организации конь не валялся в подготовке к требованиям 152-ФЗ "О защите персональных данных", они за месяц должны будут конкретно упереться рогом в землю и нарожать столько ежиков, что будут потом очень долго вспоминать всех своих бывших и "обиженных" сотрудников в долгих матерных выражениях».
Вас обманули. Ни ФЗ-152, ни ФЗ-294 не предусматривает в качестве основания для внеплановой проверки жалобу действующего или бывшего работника, как и любого другого субъекта, на нарушения оператором порядка обработки персональных данных. Соответствующие поправки в закон не прошли.
Появились прецеденты отказа в предоставлении доступа лицам, приехавшим осуществлять внеплановую проверку.
А месяц упирания рогом – вообще плод фантазий авторов семинара. О внеплановой проверке, когда она законна, предупреждают не позже, чем за 24 часа.
Руководитель известной компании на рынке ИБ:
«По новому закону компании, которые нанимают более 10 человек, становятся операторами персональных данных».
«Организации, которые оперируют базами данных объемом свыше 100 тысяч записей, должны будут приобретать дополнительное сертифицированное оборудование. Сертификаты выдает Федеральная служба по техническому и экспортному контролю (ФСТЭК) и ФСБ».
Нет этого в законе. Оператором является даже тот, кто никого не нанимает, но обрабатывает персданные не в личных, а в профессиональных целях – индивидуальный предприниматель, адвокат, нотариус, журналист.
И 100 тыс. записей здесь ни при чем. Независимо от количества записей в базах данных операторы должны применять средства защиты информации, прошедшие в установленном порядке процедуру оценки соответствия.
Я читаю, естественно, не все, что пишут о ФЗ-152. Это невозможно. И написал далеко не обо всем, что прочитал и что меня задело. Это просто примеры.
Не верьте на слово. Лучше проверьте, чтобы не наделать ошибок.

12 августа 2011 г.

Пятничное. Персональные данные владельца животных

Мне кажется, в связи с многострадальным ФЗ-152 потихоньку съехала крыша у значительного количества причастных к теме.
Читаем.
«Обращение с информацией, содержащей персональные данные владельца животных, осуществляется в соответствии с федеральным законодательством о персональных данных.
Основным документом, удостоверяющим факт регистрации животного, является регистрационное удостоверение. Форма регистрационного удостоверения и порядок его выдачи устанавливается федеральным органом государственной власти.
По желанию владельца животного при  регистрации животного  ему вводится электронный носитель информации (микрочип) с записанными на него персональными данными владельца животного и описанием индивидуальных характеристик животного.
Перечень данных, записываемых на электронные носители информации, вводимые в животное, а также порядок учета таких данных определяется уполномоченным федеральным органом государственной власти».
Это не стеб. Это – из принятого в первом чтении законопроекта «Об ответственном обращении с животными».
Т.е. если не написать, что персданные владельца обрабатываются в соответствии с законодательством, то конкретно ему, собачнику, будет ну очень плохо, а данные его, самые что ни на есть персональные, будут обрабатываться как-то по-другому.
Может быть, пока второе чтение не началось, внести поправки и пойти дальше. Поскольку в ФЗ-152 нигде не написано, что субъект – человек, можно узаконить и персданные домашнего животного. А что, «описание индивидуальных характеристик животного» - ведь это и есть биометрические персональные данные, используемые для установления его личности. И не надо лишней бумаги тратить!
За выходные можно подумать о внесении по этому поводу изменений в ФЗ «О пчеловодстве».

8 августа 2011 г.

О бедном субъекте замолвите слово

Продолжаем изучать новую редакцию Федерального закона «О персональных данных».
Один из главных аргументов сторонников новой редакции ФЗ-152 – существенное улучшение положения субъекта, уровня защищенности его прав в соответствии с новейшими европейскими тенденциями. В законе появились правильные слова, что, как пишет Ю.В.Травкин, «ставит новый российский ФЗ в ряд лучших мировых национальных законов» и является шагом к тому, чтобы «прекратить или снизить тот бардак, который творится с персональными данными».
Давайте посмотрим, что же изменилось в новом законе с точки зрения интересов субъекта. В новой, выверенной по лучшим европейским калькам редакции, в ст.5 появились замечательные слова о том, что обработка персданных должна ограничиваться достижением конкретных, заранее определенных и законных целей, а обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
А теперь – конкретный пример. При получении заказного письма на почте оператор (Почта России) требует указать на уведомлении номер паспорта, дату его выдачи и наименование выдавшего органа, а если адрес не совпадает с местом регистрации – и место регистрации. Зачем? ФИО и адрес указаны в уведомлении, паспорт предъявляется при получении.
Каким образом закон позволяет субъекту оценить, соответствует ли содержание и объем обрабатываемых персональных данных заявленным целям обработки и не являются ли запрашиваемые данные избыточными по отношению к заявленным целям их обработки? А никак. Можно, конечно, «накапать» в Роскомнадзор – но бесполезно. Жалоба субъекта основанием для проверки не является (об этом ниже).
Ну, и зачем тогда нужны правильные слова?
В статье 6 значительно расширены основания для обработки персданных без согласия субъекта. Расширены совершенно справедливо и в целом правильно, но никакого повышения защищенности субъекта это не предполагает. Появилось новое основание для обработки данных без согласия субъекта - «достижение общественно значимых целей», пусть и при обязательном условии, что при этом не нарушаются права и свободы субъекта. Такое основание дает возможность, например, обзванивать доноров сайта Распил.Ру. А что – цель еще какая значимая! Общественно. А нарушены ли права тех, кому звонили? Идите в суд и доказывайте, что они нарушены, если сможете.
Как уже упоминалось, ст.9 требует конкретного, информированного и сознательного согласия субъекта на обработку его персональных данных. При наличии в законе массы определений пояснить, что же это такое, его авторы все же не удосужились. Если конкретность и сознательность согласия еще как-то можно понять на интуитивном уровне (хотя и здесь возможны тяжкие споры с надзором, который до 1 июля с удовольствием выписывал штрафы за несоответствие формы согласия закону, как он его понимал), то что такое информированное согласие субъекта, сказать очень трудно. Значит – опять будет прав чиновник, о чем я уже писал
В статье 14 ограничены, по сравнению с предыдущей редакцией, возможности субъекта на запросы оператору по поводу обработки персданных и увеличены сроки подготовки ответов на них, внесения изменений в обрабатываемые данные по требованию субъекта и уничтожения данных. Расширен перечень оснований для отказа оператором субъекту в доступе к его персональным данным. Среди этих оснований появилось весьма, на мой взгляд, экзотическое: «обработка персональных данных осуществляется в случаях, предусмотренных законодательством РФ о транспортной безопасности, в целях … защиты интересов личности … в сфере транспортного комплекса от актов незаконного вмешательства». Во как! Получается, согласия не нужно для защиты субъекта от его же незаконного вмешательства в свои же данные.  Про транспортную безопасность домыслите сами.
В целом корректировка ст.14 видится справедливой, но о повышении уровня защищенности прав субъекта здесь тоже говорить нельзя – легче стало только оператору. Аналогично со ст.17, определившей в новой редакции случаи, когда оператору не надо информировать субъекта о получении персданных не от него, а от других лиц.
Появилась новая часть (вторая) в ст.24: «Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, установленных настоящим Федеральным законом, а также требований к защите персональных данных, установленных в соответствии с настоящим Федеральным законом, подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков». Опять – чистой воды декларация, которая и так очевидна из Гражданского кодекса. Зачем писать общие слова, не предлагая никакого механизма реализации – не понятно. Да и возмещение морального вреда в нашей стране – песня старая и совсем не веселая: попробуйте его получить.
Иногда стремления законодателей защитить права субъектов становятся совсем смешными. Пункт 4 части 1 ст.6 предусматривает обработку персданных субъекта без его согласия для предоставления государственной или муниципальной услуги, для обеспечения предоставления такой услуги  и для регистрации субъекта персональных данных на едином портале государственных и муниципальных услуг. А часть 5 ст.9 гласит, что порядок получения согласия субъекта персональных данных в форме электронного документа на обработку его персональных данных в целях предоставления государственных и муниципальных услуг, а также услуг, которые являются необходимыми и обязательными для предоставления государственных и муниципальных услуг, устанавливается Правительством Российской Федерации. Зачем закон требует от Правительства устанавливать то, что этим же законом не требуется?
Единственно, что хорошо для защиты субъекта – появился четкий подход в новой редакции ФЗ-152 к общедоступным персданным. Они могут быть сделаны таковыми только субъектом, и никак иначе. Просто и понятно. Заодно закон вводит понятия персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом. Тоже неплохо.
И в заключение. По таинственным причинам, частично поясненным А.Лукацким, из нового закона № ФЗ-242 «О внесении изменений в отдельные законодательные акты Российской Федерации по вопросам осуществления государственного контроля (надзора) и муниципального контроля» в подписанной Президентом редакции исчез раздел о внесении изменений в ФЗ-152 в части оснований для внеплановых проверок. По-прежнему жалобы субъектов, обращения органов власти и СМИ не могут быть основанием внеплановой проверки оператора, что бы не писал Роскомнадзор в своем административном регламенте.
Так что субъект может жаловаться, может не жаловаться – результат один. Проверку его жалобы ПО ЗАКОНУ провести нельзя.
Вот, собственно, и все. Никакого улучшения положения субъекта в новой редакции ФЗ-152 я не увидел. Ухудшения – тоже.
Но по-прежнему при появлении в продаже базы данных с моими данными я, как субъект, ничего сделать не могу. И ФЗ-152 мне – не помощник. Послушаем 8 августа депутата Железняка. На своей пресс-конференции он обещал рассказать, что надо сделать (в который раз!) чтобы ситуацию изменить. Наверное, в новых редакциях законов и кодексов. 

3 августа 2011 г.

Закон о движении облаков строго над территорией России

Внимательно анализируя результаты весенней парламентской сессии, изменения, внесенные в законодательство и ревизуя свои авторские курсы в связи с этими изменениями (в сентябре предстоят премьеры всех четырех обновлений и подготовиться нужно серьезно), иногда прихожу к неожиданным для себя выводам.
Самыми интересными буду делиться здесь. Если есть желание поспорить или предложить иную трактовку – милости прошу. Поскольку выводы иногда получаются не самыми оптимистичными.
Начнем с облачных вычислений.
Похоже, новая редакция закона «О персональных данных» категорически исключает возможность простого и радикального решения вопроса соответствия закону – переноса обработки персданных за территорию Российской Федерации или в облако с нечеткими границами.
Итак, логика рассуждений. ФЗ-152 позволяет оператору поручить обработку персданных другому лицу, уже получившему в Интернете элегантное имя ЛООПДППО (лицо, организующее обработку персональных данных по поручению оператора) на основании договора, заключаемого с этим самым ЛООПДППО (ч.3 ст.6). Согласие должно быть доказываемое, конкретное, информированное (кто бы сказал, что это?) и сознательное. Допустим, эта проблема решена в договоре между оператором и субъектом. Идем дальше.
ЛООПДППО обязано соблюдать принципы и правила обработки персональных данных, предусмотренные ФЗ-152, а в поручении оператора должны быть указаны требования (!) к защите обрабатываемых персональных данных (теперь внимание!) в соответствии со статьей 19.
Не вдаваясь пока глубоко в содержание ст.19, выделю лишь горячо обсуждаемое требование о применении средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия.
В ч.5 ст.6  определено, что оператор несет ответственность перед субъектом персональных данных за действия ЛООПДППО.
Определяя роль оператора, передающего обработку на аутсорсинг, ч.1 ст.19  закона в новой редакции устанавливает, что оператор обязан обеспечивать принятие необходимых правовых, организационных и технических мер для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
Мне кажется, все однозначно. Обработка персданных с использованием облачных технологий стороннего провайдера возможна при выполнении следующих условий:
  • на это есть доказываемое конкретное, информированное и сознательное согласие каждого субъекта, чьи данные обрабатываются;
  • в договоре оператора с провайдером оговорено выполнение требований ФЗ-152;
  • провайдер создал подсистему ИБ, соответствующую ФЗ-152, с использованием СЗИ, сертифицированных ФСБ и ФСТЭК.
Кроме того, в соответствии с ч.2 ст.18 прим, оператор обо всем этом должен честно и подробно рассказать в опубликованной им политике в отношении обработки персональных данных.
Даже если найдется безумный провайдер за рубежом, готовый пойти под юрисдикцию ФЗ-152 (интересно, что думают об этом власти страны, где он зарегистрирован?) и поставить у себя всякие там экраны, сканеры и прочие с российскими сертификатами, придется решать нерешаемую проблему передачи данных через Интернет, т.е. получать разрешение (в России) на ввоз (по месту нахождения ЦОД) российских криптографических средств.
Таким образом, на CRM, ERP и прочих системах, получаемых по запросу (SaaS) из-за рубежа, похоже, надо будет поставить крест.
А теперь вопросы на засыпку:
1. Что делать с системами бронирования авиабилетов российских авиакомпаний, полностью лежащих в облаках Sabre и Gabriel?
2. Что делать банкам, отелям, страховым компаниям и прочим, формально являющимся резидентами РФ, но входящим в международные компании, которые требуют все данные (в том числе персональные) передавать им и строить их обработку по их же правилам (часто в их же ЦОДах)?
3. Что делать Интернет-магазинам, хостящимся где-то там, за облаками?
Выводы неутешительные. Может, я где-то перегнул?  

1 августа 2011 г.

Вот такой официоз…

Дважды подряд изумила «Российская газета». Официальное издание, учрежденное Правительством, сначала дало фантастический комментарий к ФЗ-261 о внесении изменений в закон о персональных данных, а потом без пояснений сообщило о корректировке текста этого же закона, опубликованного ею чуть ранее. 
Комментарий называется «Тайна за семью печалями. Как защитить персональные данные граждан РФ». Как следует из текста, статья основана на экспертном мнении «руководителя одной из крупных российских компаний, специализирующихся на проблемах информационной безопасности, Павла Шибкова».  Пересказывать это творение не буду, слов просто таких у меня нет.
Коллеги, может быть кто-нибудь знает, кто такой этот Павел Шибков и чем таким крупным он руководит? Может, узнав это, будет понятно, откуда такие перлы?
Ну, а с текстом ФЗ-261 просто класс. «Уточнение. В Федеральном законе "О внесении изменений в Федеральный закон "О персональных данных", опубликованном в "РГ" N 162 от 27 июля 2011 г., следует читать…». Осталось понять, кто, когда и почему решил, что читать надо именно так.

29 июля 2011 г.

Выполнение требований ФЗ-152 предприятиями, ведущими бизнес в Интернете

В последние дни, и, не в последнюю очередь, в связи с продолжающимися дискуссиями вокруг поисковиков, в наше агентство от предприятий, ведущих бизнес в Интернете (Интернет-торговля, прием заказов, информационные услуги и др.) поступает большое количество вопросов, связанных с соответствием требованиям ФЗ-152 «О персональных данных» и внесенными в него ФЗ-261 от 27.07.11 изменениями.
Для заинтересованных 23 августа компанией «Код Безопасности» будет проводиться вебинар, в котором приму участие и я в качестве эксперта Консалтингового агентства «Емельянников, Попова и партнеры» J. Особое внимание в презентации будет уделено сложным проблемам достижения соответствия ФЗ-152 в интернет-магазинах и действиям, которые предприятиям электронного бизнеса необходимо предпринять, чтобы минимизировать риски предъявления санкций со стороны госрегуляторов и при этом не понести чрезмерных затрат.
Участие в вебинаре бесплатное, но по предварительной записи. Участникам вебинара будет предоставлена возможность задать вопросы экспертам. Более подробная информация о вебинаре - здесь.

27 июля 2011 г.

С днем рожденья, крошка!

Сегодня нашему любимчику, нашему enfant terrible, нашей надежде и нашему разочарованию исполнилось 5 лет. Он уже очень большой и взрослый для того мира, в котором должен жить. Но никак таковым стать не может.
Он трудно рождался. Европейская мама к моменту рождения была уже совсем не в юном возрасте, а российские папы так торопились, что не до качества было. Да еще повитухи-акушеры при родах, как обычно, накосячили. В результате главный по экстракорпоральным делам даже и не признал новорожденного.
У крошки с самого рождения все пошло не так. Болезни были разные. Наследственные, из-за возраста европейской мамы, чтобы ей было хорошо. Родовые травмы, которые при рождении ему подобных у нас обеспечены, поскольку в последнюю минуту почти всегда приходят доктора и много чего советуют, потряхивая для убедительности тем, что у кого есть – кошельком, дубинкой, или тем, что Иван Иванович сказал - вот акушеры в спешке и косячат. Благоприобретенные, поскольку дяди и тети, которым крошку поручили воспитывать, придумывают свои правила, травмирующие психику новорожденного и приводящие к сколиозу, энурезу и анорексии. Причем одновременно.       
А ведь как на крошку надеялись! Родители обещали, что он, как подрастет, станет опорой и защитой всем нашим согражданам,  особенно тем, про которых нехорошие дяди и тети как чего узнают, так другим сразу и рассказывают. А вот крошка пошлет к нехорошим своих подчиненных (а младенцу их пообещали, аж трех сразу), и они этих самых нехороших крепко отшлепают. Да еще потом отведут к строгим дядям и тетям, которые знают страшные заклинания КоАП и УК, так они нехорошим еще и добавят.
Как у нас водится, 180 дней после рождения крошка сидел себе тихо, потому что всем, у кого есть компьютер, а в нем – имена и фамилии других дядь и теть, приказали к приходу крошки тщательно подготовиться, чтобы, когда его выведут в свет, он сразу не обиделся и не испугался. Но к его приходу никто готовиться не хотел, новые распашоночки-сосочки не покупал, потому как дорого и в хозяйстве не нужно, да еще и штампик ОТК отребуется. А про чужих дядей и тетей они и так никому ничего не рассказывали.
Правда, были всякие злодеи, они на рынках к тому времени вовсю чужими данными торговали, но до нынешнего года их никто из строгих воспитателей признать в лицо не мог, того, чем они торгуют, не замечал и потому не трогал.
Аккурат в канун первого выхода крохи в свет, на Инфофоруме-2007 собрались всякие умники. Хорошие говорили, что кроха, хоть немного и кривовата, но хороша, а плохие пыхтели зло и твердили, что малыш дел понаделает, если его из кроватки выпустить – мало не покажется. И не верили, что вырастет он здоровым и крепеньким.
Воспитатели, глядя на прогрессирующие болезни, тоже головы чесали и пару раз передумали малыша выпускать, говорили, что не время, так только издали и показывали. Сначала годик дома подержали, потом еще полгодика. Ну, пока он там сил набирался, ему одежку подправляли.
Перепись там некстати подоспела, сказали, что малышу рано пока ею интересоваться – не детское это занятие, не дозрел. Судебным приставам делом своим государевым надо было заниматься, а крошка пальчиком грозил и говорил «нельзя». Ну, так придумали ему срочно братика – он сказал, что государевым слугам все можно. Судьям тоже не надо мешать свое дело делать – еще один братик появился. А про дядь и теть, про которых нехорошие их соседи сплетни разводят, так все и недосуг было вспомнить.
Пока малыш рос, воспитатели, которым его доверили, все новые правила поведения придумывали, и все на кроху ссылались. Правда, правила выходили как-то не очень статные, приходилось их время от времени менять, потому как вокруг все возмущались, в Думу челобитные носили, Самому Главному жаловались.
Малыша немного все-таки боялись, хотя и признаваться в этом не хотели. Придумывали правила, как его не обидеть – в банках там, у операторов связи, в больничках и даже в детских садиках. Потому как главные прокуроры разрешили посмотреть, как малышова воля выполняется везде, даже в средней школе на Камчатке (почему-то еще и пожарников для этого решили позвать), лицее в Туве и техникуме в Кирове и, страшно сказать, у одной воспитательской дочки в Оренбурге.
И вот к самому этому пятому дню рождения и родители, и Самый Главный наказали имениннику новый костюмчик сшить. Известный модельер к тому времени как раз свой фасончик модельный предложил. И вправду весь такой европейский, либеральный, к тому же в носке дешевый и не требовательный. Но модельер – это креативщик, а шить-то портным. Портные долго спорили, старались, как могли, но лекала у всех разные были.
С фурнитурой вообще конфуз вышел. Специалист по экстракорпоральным делам из Европы самую модную привез, говорил, что даже там ее еще не все носят, и костюмчик с ней прям на подиум получится. Но, вот незадача, пуговок новых оказалось мало, с кроем - совсем проблема, рукавчики и брючки где укоротили, а где удлинили. Получился костюмчик хотя и новый, с прибамбасами,  но из материальчика почему-то старого, за пять лет местами изрядно потертого. И ходить в нем к обиженным сплетнями гражданам совсем неудобно.
Но за пошивом про самого-то кроху-то все и забыли, а он тем временем 1 июля отправился сам по себе гулять, по сторонам строго посматривая. Тут же, как на грех, почему-то все, у кого про чужих дядь и теть много чего было записано, в три дня опростоволосились, про хулигана robots.txt (имя-то какое неказистое!) забыли, и на большой, на всю страну, доске объявлений один дядя (спорят теперь, хороший или нет) про этих других дядей и тетей несчастных написал.  И про то, кого они любят, а кого нет, и что они для этой любви своей в магазинах покупают, и куда потом с любимыми и купленным на поездах добираются. Вот прямо в три дня все и случилось.
И стало всем ясно, что без крохи теперь никуда. А чего он сам пока про защиту обездоленных и несчастных не знает, его воспитатели, как обычно, за него и придумают. Наверное, за три месяца.
Посмотрел на это Самый Главный и махнул то ли рукой, то ли пером – отдайте малышу его новый костюмчик, пусть в люди в нем выходит, раз уж другого не сшили.
С днем рождения, крошка! С новым костюмчиком!
А вас всех с пятилетием ФЗ-152 «О персональных данных».
Засучим рукава, подтянем животы, выдохнем … и пойдем работать. Малыш строгий, а вдруг лютовать начнет?

25 июля 2011 г.

Еще раз про персональные данные в образовательных учреждениях


Предвижу возможные вопросы по поводу публикуемой ниже статьи. В течение длительного времени я критиковал, недоумевал и возмущался ФЗ-152 «О персональных данных», а теперь рассказываю, что конкретно делать, чтобы его выполнить, отвечая на многочисленные запросы специалистов образовательных учреждений, т.е. организаций, для которых достижение соответствия требованиям нормативных документов является сложнейшей задачей ввиду простой причины – недостатка средств для выполнения работ.

Отвечаю всем сразу. Закон плохой, его надо стараться изменить. Но выполнять надо все действующие законы. Хорошие и плохие. Всем без исключения.  В каждой второй моей презентации: “Dura lex sed lex”– «Закон суров, но это закон».  Иначе – евсюковы, прокурорская «крыша» и пригодная к эксплуатация в любых условиях «Булгария».

Консалтинговое агентство «Емельянников, Попова и партнеры» в меру сил и способностей пытается помочь выполнить закон, позволяя своим клиентам не тратить лишнего и не входить в противоречие со здравым смыслом. Мы честно и профессионально делаем свою работу, но и изменить ситуацию с законом мы тоже хотим. Поэтому и появляются такие статьи.

PC Week/RE
Открыть материалПерсональные данные в образовательных учреждениях: сложно, но возможно!
Позади дата 1 июля, а значит, все информационные системы должны быть приведены в соответствие требованиям федерального …
Открыть материал

20 июля 2011 г.

Информационная безопасность в ретро-стиле

Наиболее горячие споры вокруг новой редакции ФЗ-152 постепенно сводятся к очевидным: сертификация средств защиты информации, лицензирование деятельности в области технической защиты информации и оценка выполнения требований. Вспомнил, что еще 11 лет назад по этому поводу я высказывался, и говорил именно о тех проблемах, которые вновь активно обсуждаются.
С большим трудом была найдена в Интернете моя статья, опубликованная еще в январе 2000 года в популярном тогда журнале «Конфидент» с длинным названием: «Частушки о сертификации и лицензировании в области защиты информации, не составляющей государственной тайны» (см. ниже). Перечитал. Поменялись законы – нет уже приснопамятного «О сертификации продукции и услуг», давно действует ФЗ-184 «О техническом регулировании», в ноябре вступает в силу новый закон ФЗ-99 «О лицензировании…». Какие-то ведомства почили в бозе, какие-то получили новые названия. А все проблемы, о которых писалось – остались!
Оказалось, что я и сейчас могу смело подписаться под любыми словами своей статьи, столь давней, особенно по меркам информационной безопасности. Согласитесь, 11 лет для нашей отрасли – это целая эпоха. За одним исключением. Тогда, в отсутствие ФЗ «О персональных данных», я наивно считал, что установление государством правил защиты персональных данных и применение для этого сертифицированных средств вполне приемлемы. Ну никак я не мог предполагать, что под эту категорию сведений попадет абсолютно все, что можно отнести к конкретному человеку, а операторами станут все организации и индивидуальные предприниматели, у которых есть компьютер и учет личного состава в нем! И даже те, где такого компьютера нет. Каюсь, на это фантазии мне не хватило.
Грустно. 11 лет прошло, а как будто ничего и не изменилось. Сколько всего принято, введено в действие, написано. А воз и ныне там. Не всегда история развивается по спирали. 
емельянников частушки 1_2000

18 июля 2011 г.

АРБ о подмене боярами грамоты

Сегодня на сайте Ассоциации российских банков за подписью ее президента Г.А.Тосуняна опубликовано письмо Президенту Российской Федерации Д.А.Медведеву с просьбой отклонить новую редакцию закона «О персональных данных», принятую в трех чтениях Государственной Думой и 13 июля одобренную Советом Федерации.  К письму без дополнительных комментариев прилагаются два различных текста статьи 19 ФЗ-152: первый - подготовленный по поручению Председателя Правительства РФ и согласованный с участниками рынка, и второй - фактически принятый Думой.
Крупнейшая лоббистская структура кредитно-финансовой системы нашей страны говорит о подмене на последнем этапе документа, ставшего плодом многомесячного тяжелого согласования между органами власти и представителями бизнеса.
Президент АРБ обращает внимание на то, что «в Законе № 152-ФЗ сохранены положения, применение которых вызывает самые значительные возражения со стороны субъектов рынка и дальнейшая реализация которых повлечет несоразмерные поставленным целям затраты и издержки для всех субъектов Закона № 152-ФЗ как государственных органов, так и юридических лиц. Данная модель регулирования, в противовес изложенной выше, содержит явные недостатки, которые на практике могут повлечь серьезные проблемы для участников обработки персональных данных».
Особую озабоченность банковского сообщества справедливо вызывает исключение из закона возможности применения отраслевых моделей регулирования, что приведет к неопределенности в части использования стандартов Банка России в области информационной безопасности (СТО БР ИББС) и разработанных в их рамках отраслевых рекомендаций по защите персональных данных.
Внимание Президента страны обращается также и на неочевидный порядок контроля и надзора за соблюдением законодательства в области персональных данных для коммерческих, в том числе для кредитно-финансовых организаций, на что обращал внимание после второго чтения и Ваш покорный слуга.
Что ж, у детектива может появится новая серия. А может и не появиться. Но вот обвинения в истерии, паникерстве и покушении на глобальные интересы России, которые предъявлялись подписантам открытого письма Президенту России и примкнувшим к ним экспертам, после однозначной реакции Торгово-промышленной палаты и АРБ предъявлять будет трудно. Соревнование перешло в другую весовую категорию.

15 июля 2011 г.

Мой скромный вклад в новую программу MTC по поиску альфа-самцов

Пока все были так увлечены обсуждением новой редакции ФЗ-152, жизнь текла своим чередом. Закон жил своей изменчивой жизнью, а операторы персональных данных – своей.
Еще 7 июня «Мобильные телесистемы» опубликовали пресс-релиз «МТС анализирует социальные связи абонентов». Хотел его прокомментировать сразу, но за обсуждением ФЗ-152 не нашел времени. Оказывается, это к лучшему. Потому что на МТС я сначала обиделся. Будучи вот уже более 10 лет ее клиентом, я наивно полагал, что целью обработки моих персональных данных является предоставление мне услуг связи и их тарификация с целью получения соответствующих платежей. Согласие на директ-маркетинг я вроде бы не давал, правда, спамит меня оператор активно, но, подозреваю, что в каком-нибудь МТС-Бонусе или еще где были маленькие буковки о моем согласии на что-то, которых я из-за близорукости не заметил, поэтому не обижаюсь.
Но вот директор «МТС Россия» Александр Поповский неприятно удивил, сообщив, что компания проводит анализ социальных сетей «на основе сбора информации о контактах между клиентами, что позволит дифференцировать абонентскую базу для выявления клиентов МТС, максимально влияющих на распространение услуг среди своих постоянных контактов». Т.е. тщательно следит за тем, кто, кому, сколько и с использованием каких SIM-карт названивает, а на основании этого определяет социальные группы абонентов, выявляет лидеров, последователей и других членов в рамках социальных групп, и, в конечном итоге, «вовлекает абонентов в потребление сервисов».
Я как-то считал, что ст.15 ФЗ-152 «О персональных данных» и закон «О защите прав потребителей» на это смотрят иначе. Уверения МТС в том, что персональные данные абонентов не будут обрабатываться системой Social Network Analysis (SNA), а система будет использовать лишь информацию о телефонных звонках выглядят неубедительно, потому что это звонки конкретных абонентов, с которыми потом явно предполагается вести конкретную работу, в частности, предложить лучшим из лучших 20% скидки на звонки в течение 6 месяцев. Добивает намерение МТС использовать результаты этого анализа для гибкого управления параметрами социальных групп, нахождения скрытых взаимосвязей и зависимостей между абонентами, что без использования их персональных данных уж точно невозможно.
А от обиды меня избавил портал Cnews, назвавший свой комментарий по этому поводу так: «МТС выявит среди своих абонентов «альфа-самцов»». Будучи абонентом скромным и посчитав, что по этому критерию к объектам исследований в рамках SNA меня вряд ли отнесут, я решил родному оператору помочь.
Находясь недавно в служебной поездке на Борнео, в свободное от работы время, я нашел там важных с точки зрения программы SNA потенциальных клиентов МТС, представляющих три наиболее многочисленные в лесах Борнео социальные группы, практически не связанные в силу ряда причин между собой. Они удовлетворяют всем заявленным критериям: явные альфа-самцы, со страшной силой влияют на распространение разных услуг именно среди своих контактов (сам видел, они на меня даже внимания не обращали), у них масса последователей и, уж будьте уверены, они последуют за альфа-самцами куда угодно (пуcть только попробуют отказаться, тоже видел, что тогда бывает). Их портреты – ниже.

За дальнейшей информацией заинтересованным менеджерам можно обращаться ко мне в личку. Ведь дело идет, как считает МТС, о бизнесе в 25 миллионов долларов год. Тут уж не до публичных размещений.

13 июля 2011 г.

О письме Президенту о новом ФЗ-152 и его критиках

Портал «Бестселлеры ИТ-рынка» попросил прокомментировать открытое письмо Президенту по поводу новой редакции ФЗ-152. Учитывая, что я делал это неоднократно за последнее время на самых разных ресурсах, решил выложить и здесь, поскольку  Совет Федерации закон одобрил, шансов на его отвод Президентом – практически никаких (письмо отправлено чиновником администрации в Минкомсвязи), и надо начинать жить в новых условиях.
Самая популярная тема комментариев к открытому письму экспертов Президенту с просьбой не подписывать новую редакцию ФЗ «О персональных данных» (http://www.itbestsellers.ru/news/detail.php?ID=18394) - пчелы против меда. Вторая по популярности – а кто это такие и от чьего имени взяли на себя право говорить? И третья – бездельники, не желающие работать и выполнять закон, челом бьют, чтобы их проблемами не грузили.
Я говорю именно о «комментаторах», а не о сотнях специалистов, которые не только поддержали письмо, но и направили его по адресу kremlin.ru со своей подписью. Будучи в числе поддержавших и отправивших, позволю себе прокомментировать комментарии и я.
Пчелы действительно выступили против меда, потому что мед – неправильный. И они об этом жужжали все годы действия ФЗ-152. И вкус его лучше от поправки к поправке не становится. Об этом – чуть подробнее и чуть ниже.
Кто такие и кто дал право выступать? Специалисты, эксперты, практики. И никто нам-им никакого права давать не должен. Оно есть в Конституции. И никто из них и не писал от имени народа. Ни к чему это, потому что у народа по этому поводу никакого мнения нет и быть не может. Оно есть у конкретных людей, иногда – их объединений. Слава Богу, времена тотального единодушия и коллективного мнения правящего класса прошли, как бы и кому бы не хотелось его вернуть. Кстати, подписанты и присоединившиеся вовсе не предполагали единодушного одобрения, и критика «с другой стороны» воспринимается абсолютно адекватно, даже если за ней – явное стремление заработать на очередном ляпе законодателей.
И, наконец, про бездельников. Авторы письма и поддержавшие его делятся на две большие и неравные группы. Большая – это практики из служб информационной безопасности, уставшие от четырех лет ожидания проверок по постоянно меняющимся правилам и попыток скрестить ужа с ежом для огораживания персональных данных колючей проволокой сертифицированных средств, нейтрализующих самые современные угрозы, про которые в руководящих и нормативно-методических документах регуляторов нет ни слова. Меньшая – эксперты из компаний, зарабатывающих на ИБ. Никого, кстати, за подрыв родного бизнеса вроде бы как пока не выгнали. Я тоже причисляю себя к этой части и хотел откровенно сказать: настоящий эксперт заработает на жизнь - себе и компании - на прибыль при любом законе, как хорошем, так и плохом.
И про бездельников еще. Среди баз, продающихся на рынках, нет тех, которые защищают эти бездельники. Но зато масса – «утекших» из органов власти – МВД (вплоть до федерального розыска), ФМС (про паспорта), органов регистрации (про недвижимость) и т.д.. Может, поискать причины неисполнения закона там, а не обвинять голословно тех, кто честно делает свое дело?
Ну, и в заключение – про неправильный мед.
В новом законе добавились правильные слова, кое-что стало лучше. Авторы гордятся тем, что туда перетекли новейшие формулировки из проектов международных стандартов и новой, еще не принятой, европейской директивы. Это хорошо. Но переносить отдельные фрагменты их хороших документов в плохие – очень опасно. Это все равно, что в конституции планеты Плюк написать, что все чатлане и пацаки равны и имеют равные права, а в уголовном кодексе – что данное положение распространяется только на владельцев желтых и, с определенными ограничениями, - красных штанов, а попытка примерить эти права к себе любого пацака карается аннигиляцией на месте преступления.
Статьи 18прим, 19 и 22 запутали специалистов окончательно. Сначала идут рекомендации,  потом – слова про обязательность их выполнения и представления подтверждения выполнения по первому чиху уполномоченного органа. В перспективе - полный разгул произвола и игнорирование принципов защиты прав проверяемых в рамках госконтроля и надзора юрлиц и индивидуальных предпринимателей, допускавших проверку только обязательных требований, а вовсе не рекомендаций.
Наконец, о том, что очень сильно огорчило. В критике подписантов настойчиво используется расстрельная риторика, слова про военное время и фронты. В стране, граждане которой за всю свою историю настрадались от произвола и обесценивания собственной жизни, мне это кажется совсем неуместным. Какие расстрелы? Кого? У нас война? Тогда кто с кем воюет? Давайте будем терпимее.

Одобрили, куда же он денется...

Первая информация о пленарном заседании Совета Федерации долетела от Алексея ВолковаФЗ-152 в новой редакции одобрен. С дискуссией на 25 минут, с которой повезло не многим проектам. Почти всем проект, конечно, понравился, ну, может быть, кроме ожидаемого Ильи Пономарева. Что порадовало - мысль "давайте писать, говорить, убеждать" была правильной. Есть протокольное поручение оценить расходы и найти средства в бюджете - что уже хорошо и интересно. Вечером выложу мои комментарии по поводу критиков "подписантов" письма Президенту.

11 июля 2011 г.

По дороге с облаками?

Тема облачных вычислений постепенно стала номером 1 для ИТ-сообщества, оттеснив на задний план виртуализацию, катастрофоустойчивость и непрерывность, не говоря уж о возврате инвестиций и совокупной стоимости владения. По оценке IDC – это одно из самых динамичных направлений развития информационных технологий, с предполагаемыми темпами роста 45,5% в год до 2015 г.
Главный архитектор российского лидера облачных технологий – компания Parallels (см. РБК) оптимистично оценивает рынок SaaS через 20 лет в 1 млрд. долларов. Преимущества очевидны – не нужно серверное оборудование и персонал, всё, что нужно, включая прикладное ПО, взял в аренду и спишь (работаешь) спокойно. Приложения, сегодня доступные «крупным и крупнейшим», завтра придут в СМБ. Итак, все и всё – в облака?
Предвидя обвинения в ретроградстве и неприятии технического прогресса (уже не раз слышал), предложил бы не торопиться.
Прежде, чем перенести свои информационные ресурсы в облако, надо самому себе ответить на три тривиальных вопроса:
·        Что вы будете делать, когда у вас не окажется доступа к интернету?
·         Что вы будет делать, когда провайдер откажет вам в услуге?
·         Что вы будете делать, когда ваши данные бесследно исчезнут?
В недавнем посте я уже приводил мнения Ричарда Столлмана и Дмитрия Пучкова (Goblin) по этому вопросу. Кстати, еще в 2008 г. в интервью Guardian Столлман, идеолог открытого программного обеспечения, говорил: «Использовать веб-приложения для своих вычислительных процессов не следует, например, потому, что вы теряете над ними контроль. … Если вы используете любую проприетарную программу или чужой веб-сервер, вы становитесь беззащитными. Вы становитесь игрушкой в руках того, кто разработал это ПО». Марк Андерсон, издатель одного из авторитетнейших ИТ изданий Strategic News Service, в 2009 г. писал: «Из-за значительного притока пользователей сервисов, использующих облачные вычисления, растёт стоимость ошибок и утечек информации с подобных ресурсов, а в 2010 году произойдут крупные катастрофы типа выхода из строя, или катастрофы, связанные с безопасностью». 2010-й прошел, все спокойно? Не совсем так.
Если вы думаете, что М.Андерсон и я – параноики, несколько простых иллюстраций.
Когда в октябре 2009 г. рухнул сервис Sidekick Data провайдера T-Mobile, владельцы смартфонов потеряли все свои телефонные контакты, сообщения, календари, фотографии, заметки и прочее, поскольку философия сервиса не предполагала бэкапа нигде, кроме как в облаке. Путаные заверения в том, что большинство данных удалось впоследствии восстановить, и купоны на 100$ услуг провайдера для пострадавших в этой ситуации не кажутся особо впечатляющей компенсацией. Этот инцидент издание PCWorld назвало «бесконечным кошмаром».  
В ноябре 2010 г. по первому требования администрации США Amazon, один из крупнейших в мире игроков рынка облачных сервисов, прикрыл хостинг сайта WikiLeaks, даже не попытавшись внятно обосновать свое решение.   В 2011 г. весь мир обошли снимки кающихся топ-менеджеров Sony, допустившей  утечку персональных данных 77 миллионов (!) пользователей сети PlayStation, которые как раз в облаке и хранились.
Тем, кто уверен в надежности своего провайдера, хотелось бы напомнить маски-шоу в марте 2010 г. у хостера «Агава» (не последнего в России, входит в первую пятерку) и его провайдера Golden Telecom.
Все это – лишь моментальные снимки отдельных областей видимой части айсберга. Инциденты в облаках были, есть и всегда будут латентными в силу архитектуры сервиса. И о многих не знают не только клиенты, но и сами владельцы.
К самым очевидным проблемам, которые встают перед пользователями облачных сервисов, я бы отнес следующие:
·         защита данных пользователей услуги; 
·         неконтролируемые данные (невозможность удаления или модификации  информации пользователем);
·        конфиденциальность данных на грид-серверах облака;
·         защита каналов обмена данными.
При этом, передавая в облако свои приложения, клиент получает полный спектр проблем, связанных с каждой их составных частей архитектуры: доступом через Интернет и атаками на элементы облака (прокси- и реверс-прокси сервера, web-сервера, сервера приложений, сервера баз данных, СХД  и т.д.), безопасностью виртуальной инфраструктуры, безопасностью приложений, предоставляемых по запросу, и безопасностью собственно самого клиента, поскольку надежный доступ – дорогой и сложный, а провайдеры в поисках снижения издержек предлагают то, что попроще и подешевле.
Рвется там, где тонко. А если тонко везде…
В этой ситуации представляется, что в облако нельзя передавать следующие категории  информации:
·         конфиденциальные данные;
·         критичные данные;
·         чувствительные данные;
·         данные, требуемые в реальном масштабе времени;
·         данные, которые вы не резервируете вне облака.
А что можно? Ответьте на три простых вопроса, поставленные в начале поста, и решайте сами. Данные – ваши.
В заключение – мнение аналитика Gartner Грега Крайзмана : «Облако не схоже со старыми моделями развёртывания и использования ПО, при которых ПО устанавливается и управляется внутри организаций, и поскольку провайдеры SaaS используют другие интерфейсы, теперь существует риск попадания под большее количество атак, а также большее количество людей обладает доступом к данным».
«Думайте сами, решайте сами» – лететь или не лететь [в облака] J.

9 июля 2011 г.

Предсудный день

13 июля (дата радует, хорошо, не пятница) Совет Федерации рассмотрит новую редакцию ФЗ-152 «О персональных данных» в интерпретации Резника-Плигина-Московца, теперь стыдливо называемую  «в части уточнения условий и правил обработки персональных данных». Уточнили, … (бип-бип). Рассмотрение стоит под № 34, в пакете с 19 другими законами. Иллюзий – никаких. Предсудный день, потому что реакция автора поручений № 5 и 6 пока неизвестна.
Детектив продолжается, но тосклиииивыыыый… Соцреализм сплошной.