Диплом: Защита персональных данных в 1С Зарплата и управление персоналом (на примере ООО "СвязьИнформ")

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
46
Установка средств защиты информации - необходимая мера, ведь
именно благодаря им можно быть уверенным в безопасности данных
предприятия. Защита информации в информационных системах требуется
абсолютно любой организации. Особое внимание этому вопросу следует
уделить государственным учреждениям (органам самоуправления, клиникам,
учреждениям образования и т.п.).
Еще одним обязательным мероприятием, которое обязаны
осуществить все без исключения операторы информационных систем
является проведение классификации и присвоение класса ИСПДн.
При проведении классификации необходимо исходить в первую
очередь из перечня сведений, подлежащих обработке в информационной
системе, а уже затем учитывать применяемые технические средства,
прикладные программы, средства антивирусной защиты, сетевые экраны и т.
п.
Ключевая цель классификации заключается в установлении
определенных методов и способов защиты информации, которые
необходимы для того, чтобы обеспечить безопасность персональных данных.
На основании пункта 2 Порядка проведении классификации
информационных систем, классификация должна проводиться
непосредственно самой компанией, которая выступает в качестве оператора
информационной системы персональных данных. Стоит также отметить, что
класс информационной системы ПДн варьируется от К4 до К1. В связи с
данным обстоятельством, необходимо учитывать, что к защите ПДн класса
К4 будет предъявляться наименьшие требования, в то время как к классу К1
– максимальные. Таким образом, повышение класса информационной
системы ведут к снижению требований относительно защиты информации.
Если рассматриваемая ИСПДн признается типовой, то такой системе
должен быть присвоен один из ниже рассмотренных классов:
Класс 1 (К1). Представлен информационными системами, в рамках
которых при нарушении заданных характеристик безопасности ПДн, которые
47
обрабатываются в данных системах, могут наблюдаться значительные
негативные последствия для субъектов ПДн.
Класс 2 (К2). Данный класс представлен информационными
системами, в рамках которых нарушения заданных характеристик
безопасности ПДн, ведет к негативным последствиям для субъектов ПДн.
Класс 3 (К3). Представлен информационными системами, в рамках
которых нарушения заданных характеристик безопасности, влекут за собой
незначительные негативные последствия для субъектов ПДн.
Класс 4 (К4). Представлен информационными системами, в рамках
которых нарушения заданных характеристик безопасности ПДн, не влекут за
собой негативные последствия для субъектов ПДн.
В качестве наглядного примера стоит привести сведения, которые
подлежат учету в программе "1С:Бухгалтерия 8". Если необходимо внести
запись в Справочник Физические лица, необходимо указать такие сведения,
как: фамилия имя отчество, дату рождения, пол, место рождения, паспортные
данные, гражданство, инвалидность, страховой номер свидетельства в ПФР,
ИНН. Помимо указанных данных, в базе необходимо указать следующую
информацию: место жительства физического лица (адрес), телефон,
должность и иные сведения, включая и сведения финансового характера.
В некоторых случаях не исключено возникновение вопросов,
связанных с такими сведениями, как гражданство и инвалидность. Это
обусловлено тем, что гражданство не есть синоним национальной
принадлежности, а понятие состояние здоровья и инвалидность также не
являются тождественными. Указанные выше сведения являются
необходимыми для того, чтобы правильно исчислить налоги, учитывая
требования действующего законодательства.
Таким образом, стоит сказать, что персональные данные, которые
вводятся и обрабатываются в "1С:Бухгалтерии 8", относятся к классу К3.
Также необходимо сказать о важном моменте. При дополнении базы
данных дополнительными реквизитами, компания сталкивается с риском
48
понижения класса, что предусматривает в свою очередь повышение
требований по защите информации.
Приведем наглядный пример. Информационная система данных
дополняется информацией о состоянии здоровья (о заболеваниях). В данной
ситуации класс информационной безопасности будет К1, что повысит
требования к защите данных до максимального уровня.
Также дополнительно отметим, что на текущий момент времени
отсутствует четкое разграничения между ПДн, которые соответствуют
классу 2 и ПДн класса 1. Если системе присваивается соответствующий
класс, это должно подтверждаться актом, который утверждает
непосредственно руководитель организации.
Помимо этого, факторами, которые также подлежат анализу,
являются:
- структура ИС (автономная, локальная, вычислительная и без
удаленного доступа);
- подключение ИС к сетям связи общего пользования или же сетям
международного информационного обмена;
- вид режима обработки персональных данных (может быть
однопользовательским или многопользовательским);
- местонахождение технических средств ИС (целиком в России или
нет).
Учитывая проведенное обследование информационной системы и
присвоение класса, перейдем к определению перечня необходимых мер.
Пункт 1 ст. 19 ФЗ № 152-ФЗ устанавливается, что оператором при
обработке ПДн должны приниматься необходимые меры организационного и
технического характера, в том числе он должен использовать шифровальные
(криптографические) средства в целях защиты информации. К угрозам
безопасности информации относят: неправомерный или случайный доступ,
уничтожение, изменение, блокирование, копирование, распространение ПДн,
а также иные неправомерные действия.
49
Федеральным законом «О персональных данных» предъявляются
дополнительные требования в отношении разработчиков программных
продуктов, прежде всего, к компаниям, которые производят средства защиты
информации.
Также дополнительные требования предъявляются и к программному
обеспечению, которые не признается средством защиты информации. К
такой категории относят программные продукты, которые разрабатывает
фирма "1С".
По указанной причине фирма «1С» проводит работы по следующим
направлениям:
- проводит добровольную сертификацию программных продуктов;
- дорабатывает технологическую платформу;
- дорабатывает прикладные программные продукты, например,
"1С:Зарплата и управление персоналом";
- разрабатывает для пользователей и партнеров методические
рекомендация, для того чтобы организовывать и проводить работы по защите
персональных данных.
Защита персональных данных в информационных системах,
соответствующих классу 3, предусматривает фиксацию событий
аутентификации (вход в систему) и отказ от аутентификации, включенные по
умолчанию. Важной также является регистрация событий доступа и отказа в
доступе к определенным персональным данным. Другими словами,
необходимо ответить на вопрос о том, «Кем и когда был получен доступ к
заработной плате Иванова?», «Кто и когда пытался получить доступ, но не
смог этого сделать? (по причине ограничения прав)».
Новая версия 8.2.10 платформы "1С:Предприятие 8" включает в себя
возможности, позволяющие решить указанную задачу, а именно
регистрировать события доступа и отказа в доступе к данным, то есть
просматривать сведения о зарегистрированных событиях.
50
Необходимо отметить, что регистрация события Доступ является
достаточно ресурсоемкой. Несмотря на то, что благодаря предварительным
замерам производительности для пользователя не будет увеличиваться время
выполняемых операций, но при этом размер журнала значительно
увеличится.
Учитывая данные обстоятельства, стоит отметить следующее:
- обеспечение соответствия требованиям законодательства – защита
всех областей персональных данных;
- необходимость минимизации потерь производительности.
Разработчики должны решить важную задачу, которая заключается в
обеспечении гибкой настройки режима соответствия требованиям ФЗ№ 152-
ФЗ.
Гибкость настройки в типовых решениях может быть достигнута
посредством проведениях следующих мероприятия:
выделение областей персональных данных;
управление «детальностью» регистрации событий.
Таким образом, данные, которые подпадают по определение
«персональных», классифицируются так:
личные сведения;
сведения об образовании и компетенциях;
сведения об имуществе;
сведения о доходах.
«Детальность» сведений о событии определяет регистрацию списка
лиц, которые имеют доступ к данным персонального характера. Именно от
этой настройки будет зависеть наличие в журнале расшифровки того, «чья
именно заработная плата была прочитана».
Фиксация всех событий будет представлена в журнале регистрации,
но для просмотра новых событий в удобной форме стоит обратиться к форме
Управление персональными данными. В данной форме отображается
фиксированный набор видов событий, а также список объектов и данных
51
субъектов для получения или отказа в доступе. За счет отбора по субъекту
предоставляется возможность ответить на вопрос: «Кто читал данные
Иванова?».
Еще одна настройка связана с обеспечением конфиденциальности
сведений о доходах. Необходимо исключить возможность сотрудников
видеть сумму зарплаты коллег. Это может произойти при выплате зарплаты
по кассовым ведомостям. Настройка Ограничивать количество сотрудников
при печати платежных ведомостей запрещает формирование печатной
формы для платежных ведомостей, содержащих больше одного сотрудника.
Выплату зарплаты в таком случае следует оформлять при помощи
расходного кассового ордера.
В законе упоминается обязанность оператора в ряде случаев
уничтожить персональные данные по запросу субъекта. Таким образом, по
заявлению физического лица работодатель обязан удалить: данные о его
доходах, ИНН, страховой номер ПФР и другие сведения, хранить которые
работодателя обязывает законодательство. Учитывая специфику зарплатных
конфигураций, принято решение выполнять уничтожение только тех
персональных данных, которые не подлежат обязательному хранению.
Предполагается, что уничтожение данных может быть выполнено, например,
по требованию кандидата, который предоставлял свои сведения на этапе
подбора персонала, но в последствии так и не стал сотрудником.
Уничтожение сведений выполняется только пользователем с полными
правами в новой форме Управление персональными данными (той же, где и
производится просмотр событий) - см. рис. 2. При уничтожении выполняется
замена значений защищаемых полей пустыми значениями, иначе говоря,
очистка полей, а ссылочная целостность базы данных сохраняется.
Теперь несколько слов о том, как обеспечивается настройка
регистрации новых событий Доступ и Отказ в доступе. Методы объектов
платформы, выполняющие установку использования регистрации событий,
требуют в качестве параметров: имя таблицы информационной базы, массив
52
полей доступа (защищаемые данные), массив полей регистрации (то есть
содержащих сведения о субъекте). Например:
таблица РегистрРасчета.ОсновныеНачисленияРаботниковОрганизаци
й,
поля доступа: Показатель1, Показатель2, Показатель3, Показатель4,
Показатель5, Показатель6, Результат;
поля регистрации: Сотрудник, Физлицо.
Разумеется, таблиц, в которых содержатся персональные данные, в
"зарплатных" конфигурациях немало. Информация о них сведена в таблицу
значений, имеющую соответствующие колонки: ИмяТаблицы, ПоляДоступа,
ПоляРегистрации. В каждой строке этой таблицы значений содержится
информация о ее принадлежности к определенной области данных (одной из
четырех), что устанавливает соответствие между данными и настройками
режима защиты данных. При включении настройки для области данных
выполняется установка использования регистрации событий для таблиц БД,
принадлежащих этой области. Таблица значений преобразована в формат
XML и в таком виде поставляется в составе конфигурации в макете
двоичных данных СведенияОПерсональныхДанных.
Важно отметить, что с помощью появившейся в платформе
возможности можно решать далеко не только эту, но и другие задачи
контроля доступа к данным.
2.2.2 Контрольный пример реализации проекта и его описание
При начале эксплуатации системы «1С:Зарплата и управление
персоналом 8, ред.3.1» (ЗУП ред. 3.1) список ее пользователей пуст, и
открывается программа без ввода пароля.
Чтобы обеспечить сохранность наших данных и повысить
удобство работы с программой, т.е. оставить видимыми только те данные,
справочники, документы, отчеты, с которыми кадровику или расчетчику
надлежит работать в силу его служебных обязанностей, необходимо в начале
53
эксплуатации системы создать список пользователей и определить для них
персональные настройки.
Рисунок 4. Настройка пользователей и прав
Для того чтобы добавить новый элемент в нашем справочнике, жмем
на одноименную ссылку голубого цвета
54
Рисунок 5. Настройка пользователей(начало)
Видим, что для этого списка мы можем определить группы, если
пользователей у нас большое количество и они имеют определенный набор
прав, по которым и можно определить группы. Например, группы
Кадровиков, Расчетчиков, Табельщиков и так далее…
Для этого ставим галочку в поле Группы пользователей
55
Рисунок 6. Просмотр списка пользователей
В любом случае первый, создаваемый нами элемент, Администратор.
Создаем его и вписываем это наименование
Рисунок 7. Создание пользователей
Программа автоматически присваивает то же имя (для входа). Эти
галочки проставляются сразу: «Вход в программу разрешен»,
«Аутентификация 1С:Предприятия», «показывать в списке выбора». И
должны быть проставлены всегда для вновь созданных элементов. Нажимаем
кнопку «Записать и закрыть».

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран