ГОСТ Р 53647.6— 2012
СМПИ должна включать в себя процедуры уничтожения или ссылку на них. включая:
1)использование утвержденных процедур;
2)обеспечение уровня безопасности, соответствующего важности и чувствительности
персональной информации:
3)управление персональной информацией в соответствии с оценкой риска информационной
безопасности организации.
Примечание - Иногда целесообразно передать персональную информацию на постоянное хранение в
архив.
4.12 Права субъектов персональных данных
Цель: Обеспечение в существующих процедурах соблюдения прав субъектов персональных
данных.
4.12.1 Соблюдение прав субъектов персональных данных
СМПИ должна включать процедуры, обеспечивающие соблюдение прав физических лиц в
отношении их персональной информации и обработку в короткие сроки, установленные законом,
запросов на использование таких прав.
Примечание - Эти права включают в себя доступ к информации, возможность отказа от ее обработки и
проверку автоматизированной обработки.
4.12.2 Претензии и апелляции
СМПИ должна включать в себя процедуру работы с претензиями к обработке персональной
информации. Должны быть также установлены процедуры рассмотрения апелляций физических лиц в
отношении работы с их претензиями.
4.13 Обеспечение безопасности
Цель: Обеспечить защиту персональной информации от потери или повреждения и
несанкционированной или незаконной обработки путем реализации соответствующих технических и
организационных мер по обеспечению безопасности.____________________________________________
обеспечениябезопасности,
лицам в случае появления
4.13.1 Способы обеспечения безопасности
СМПИдолжнаопределитьнеобходимыеспособы
соответствующие:
a)категории обрабатываемой персональной информации;
b
)риску причинения ущерба или моральных потерь
компрометирующей информации (см. п. 4.4).
Примечание 1 - Оценка риска (4.4) должна установить соответствующий уровень контроля и
управление безопасностью. Чрезмерные требования безопасности могут быть не менее опасными, чем
недостаточные требования.
При обработке персональной информации с высоким уровнем риска (см. п. 4.2.2) СМПИ должна
обеспечивать постоянное соответствие установленных и используемых мер безопасности уровню
риска.
Примечание 2 - Часто для обеспечения соответствия требованиям безопасности целесообразно
применение стандарта ГОСТ Р ИСО/МЭК 27001. возможна также оценка соответствия требованиям этого
стандарта внешним органом по оценке соответствия.
4.13.2 Хранение и обработка
СМПИ должна включать в себя процедуры, обеспечивающие безопасное хранение и обработку
персональной информации в соответствии с уровнем ее конфиденциальности и особой
ответственности.
Примечание - Особое внимание следует обратить на хранение персональной информации на
носителях и портативных устройствах, таких как ленточные накопители для резервного копирования, переносные
накопители USB. съемные жесткие диски, ноутбуки и другие устройства.
4.13.3 Передача
СМПИ должна включать в себя процедуры, обеспечивающие передачу персональной
информации в электронном виде и/или вручную внутри организации. иУили в другие организации, ее
защиту средствами, установленными организацией для защиты информации при передаче.
10