ГОСТ Р 70289—2022
Введение
Большинство политик и методов, применяемых для обработки данных в экосистеме облачных
вычислений, необходимо определять на основе категорий обрабатываемых данных. Например, инфор
мация, позволяющая установить личность, — персональные данные (ПДн), — предъявляет особые тре
бования к управлению данными не только с точки зрения безопасности, но и в отношении механизмов,
которые позволяют пользователям облачных сервисов осуществлять контроль над использованием и
передачей таких данных. Организационные данные, такие как информация об использовании облачных
сервисов и данные телеметрии облачных сервисов, могут использоваться для операционных целей,
таких как улучшение качества обслуживания, и соответствовать определенным требованиям к качеству.
Данные контента клиента могут быть связаны с правами на результаты интеллектуальной де
ятельности и, возможно, требуют соответствующей защиты со стороны поставщика облачных служб
(CSP). Некоторые данные могут передаваться из одной юрисдикции в другую. В зависимости от катего
рии данных к передаче и обработке информации предъявляют различные требования, установленные
действующими нормативными правовыми документами (международные договоры Российской Феде
рации, федеральные законы, акты Президента Российской Федерации, акты Правительства Российской
Федерации, нормативные правовые акты федеральных органов исполнительной власти, нормативные
правовые акты регуляторов), регулирующими передачу и обработку.
Политики и методы передачи и обработки данных целесообразно определять в структурирован
ном и последовательном виде с тем, чтобы стороны, заинтересованные в экосистеме облачных вычис
лений, могли бы их лучше представлять, оценивать, анализировать и сопоставлять. В [1]
представлена исчерпывающая таксономия, определяющая детализированную систему категорий
данных, которая может применяться к различным областям политик обработки данных в экосистеме
облачных вычис лений, таким как трансграничная передача данных, размещение, использование
данных, доступ к дан ным, перенос данных и управление данными, включая управление качеством
данных и безопасностью данных, или корпоративное управление данными. Кроме того, в [1]
представлены рекомендации по определению политик и методов обработки данных в кодексах
поведения.
В настоящем стандарте описывается общий структурированный подход для представления раз
личных политик и методов обработки данных. Важно подчеркнуть, что сами политики и практики выхо дят
за рамки настоящего стандарта. Для того чтобы понять, как использовать [1] при применении поли тик и
анализе их требований, в настоящем стандарте представлен ряд примеров из области обработки данных.
Настоящий стандарт необходимо применять с учетом требований законодательства Российской
Федерации, нормативных правовых актов и стандартов Российской Федерации, в том числе в области
защиты информации.
IV