Ключевое слово в защите информации
ключевое слово
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

95 Страницы«<3940414243>»
Опции
К последнему сообщению К первому непрочитанному
Offline Alexey I  
#401 Оставлено : 6 апреля 2015 г. 15:26:13(UTC)
Alexey I

Статус: Активный участник

Группы: Участники
Зарегистрирован: 29.04.2009(UTC)
Сообщений: 125
Мужчина

Сказал «Спасибо»: 3 раз
Поблагодарили: 28 раз в 20 постах
Автор: p.ishmaev Перейти к цитате
Я думаю, не каждый УЦ этим заниматься станет.

Куда УЦ денуться, если законом обязали... МФЦ и у нас есть, но там и нормативка другая и технология.
Надеюсь с сервисом регистрации будет проще регистрировать, но не факт.

Автор: NUCvibor Перейти к цитате
Наверняка в Регламенте УЦ (кое-где - услуг УЦ) каждого УЦ есть пункт "УЦ обязан:". Почти на 100% уверен, что 99% УЦ ещё не вписали в этот пункт "регистрировать пользователей в ЕСИА".

Пока не определен официально порядок и объем данных, небходимый "для передачи в ЕСИА" в регламент УЦ вписать данный порядок трудно (в т.ч. опредить обязанность пользователей предоставлять доп. данные).

По вопросу персданных
Автор: RoyalSaleGold Перейти к цитате
А как вам такое (К примеру)
Директору
ООО "Малахит"
...
....предоставила свои персональные данные, а именно сведения об адресе, контактный телефон, ФИО, при получении дисконтной карты Вашего магазина.


Не сравнивайте пожалуйста правила, придуманные самим ООО "Малахит" при получении диск. карты (обработка персданных осуществляется не в соответствии с законом)
В случае УЦ - в части выдачи СКП, обработка осуществлется на основании ст. 17 и ст. 18 63-ФЗ и в соответствии с пунктами части 1 статьи 6 152-ФЗ, а именно п.п. 2, 4, 5, 7, 10, 11.
Основные аргументы при этом - обработка ПДн осуществляется в соответствии с 63-ФЗ и принимаемиыми в соответствии с ним НПА (в т.ч. предусматривающие общедоступность сведений, внесенных в СКП и реестр сертификатов (приказ 250 МКС, например).
Цитата:
2) обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;

Причем УЦ, именно в связи с общедоступностью сведений из СКП, должны брать согласие субъекта на общедоступность этих ПДн (ч.1 ст.8 152-ФЗ)
Частью 2 ст.9 установлено, что и без согласия субъекта можно продолжать обработку ПДн при наличии оснований, указанных в пунктах 2-11 ч. 1 ст 6.

В части отправки сведений в ЕСИА и обработки ПДн сложнее.
Несмотря на то, что ПДн обрабатываются в соответствии с ч. 5 ст.18 63-ФЗ, не определено кому конкретно должны отправляться данные (т.е. не определен круг лиц, получающих ПДн, ЕСИА - не оператор и не юр.лицо (возможно сведения будут доступны для неограниченного круга лиц), не определен объем ПДн (какие конкретно ПДн будут направляться)
В данном случае нет противоречий 63-ФЗ и 152-ФЗ, просто пока отсутствуют подзаконные НПА к ч.5 ст.18 63-ФЗ (возможно их и не будет, т.к. 63-ФЗ не определено прямо кто устанавливает порядок регистрации и объем данных по ч.5 ст.18)

Отредактировано пользователем 6 апреля 2015 г. 15:38:24(UTC)  | Причина: Не указана

thanks 1 пользователь поблагодарил Alexey I за этот пост.
NUCvibor оставлено 10.04.2015(UTC)
Offline RoyalSaleGold  
#402 Оставлено : 6 апреля 2015 г. 18:33:35(UTC)
RoyalSaleGold

Статус: Активный участник

Группы: Участники
Зарегистрирован: 09.04.2014(UTC)
Сообщений: 129
Мужчина
Российская Федерация
Откуда: Karafuto-Maoka

Сказал «Спасибо»: 6 раз
Поблагодарили: 9 раз в 8 постах
Еще раз пишу,что для того что бы использовать ПД нужно согласие выгодоприобретателя.
Согласие на дальнейшую обработку и внесение сведений в ЕСИА еще 1 соглашение.
При том должны быть понятны цели обработки ПД ТУТ.
ст 9
4) цель обработки персональных данных;
5) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;
http://base.consultant.r...eq=doc;base=LAW;n=166051

Отредактировано пользователем 6 апреля 2015 г. 18:40:35(UTC)  | Причина: Не указана

Offline RoyalSaleGold  
#403 Оставлено : 6 апреля 2015 г. 18:49:47(UTC)
RoyalSaleGold

Статус: Активный участник

Группы: Участники
Зарегистрирован: 09.04.2014(UTC)
Сообщений: 129
Мужчина
Российская Федерация
Откуда: Karafuto-Maoka

Сказал «Спасибо»: 6 раз
Поблагодарили: 9 раз в 8 постах
Автор: NUCvibor Перейти к цитате
Автор: arslanov Перейти к цитате
По существу, кто нибудь в курсе что там МКС наобсуждало на своем собрании?


Пока что МКС балует нас такой лабудой http://minsvyaz.ru/ru/events/32964/
Я уж испугался, что это статистика регистраций пользователей УЦ в ЕСИАShhh . Но про заседание группы - ничего. Нечем видимо нас порадовать.

Рассмотрение по ФЗ63 перенесено на июль.
thanks 2 пользователей поблагодарили RoyalSaleGold за этот пост.
arslanov оставлено 07.04.2015(UTC), NUCvibor оставлено 10.04.2015(UTC)
Offline Laroux  
#404 Оставлено : 6 апреля 2015 г. 21:50:15(UTC)
Laroux

Статус: Активный участник

Группы: Участники
Зарегистрирован: 14.07.2008(UTC)
Сообщений: 1,287
Мужчина
Российская Федерация
Откуда: Краснодар

Сказал «Спасибо»: 81 раз
Поблагодарили: 72 раз в 60 постах
Это что означает? до июля можно спать спокойно?
Offline arslanov  
#405 Оставлено : 7 апреля 2015 г. 9:01:46(UTC)
arslanov

Статус: Активный участник

Группы: Участники
Зарегистрирован: 23.01.2008(UTC)
Сообщений: 179
Российская Федерация
Откуда: Самара

Сказал(а) «Спасибо»: 63 раз
Поблагодарили: 24 раз в 19 постах
Автор: RoyalSaleGold Перейти к цитате
Автор: NUCvibor Перейти к цитате
Автор: arslanov Перейти к цитате
По существу, кто нибудь в курсе что там МКС наобсуждало на своем собрании?


Пока что МКС балует нас такой лабудой http://minsvyaz.ru/ru/events/32964/
Я уж испугался, что это статистика регистраций пользователей УЦ в ЕСИАShhh . Но про заседание группы - ничего. Нечем видимо нас порадовать.

Рассмотрение по ФЗ63 перенесено на июль.

Хм, это проверенная информация?
Типо до июля МКС успеет пройти по всем УЦ кто не выполняет требования 18 статьи и лишить аккредитации, а потом в июле когда оставят ряд УЦ - уже будут решать какие же НПА выпускать)
Offline garanin_da  
#406 Оставлено : 7 апреля 2015 г. 9:18:26(UTC)
garanin_da

Статус: Активный участник

Группы: Участники
Зарегистрирован: 23.12.2014(UTC)
Сообщений: 30
Зимбабве

Сказал(а) «Спасибо»: 3 раз
Поблагодарили: 3 раз в 2 постах
Думаю, что не будет МКС бегать (по-крайней мере в текущей ситуации). Ещё раз повторюсь - норма в ФЗ есть, но вот механизмы реализации этой нормы не разработаны. Скорее всего до июля чего-нибудь понапишут - тогда и делать, а пока ... Установите регламентное задание и всё (без настройки получателя в МКС). ИМХО
Offline Alexey I  
#407 Оставлено : 7 апреля 2015 г. 10:12:17(UTC)
Alexey I

Статус: Активный участник

Группы: Участники
Зарегистрирован: 29.04.2009(UTC)
Сообщений: 125
Мужчина

Сказал «Спасибо»: 3 раз
Поблагодарили: 28 раз в 20 постах
Автор: RoyalSaleGold Перейти к цитате
Еще раз пишу,что для того что бы использовать ПД нужно согласие выгодоприобретателя.
Согласие на дальнейшую обработку и внесение сведений в ЕСИА еще 1 соглашение.

RoyalSaleGold, а как бы вы сформулировали текст такого согласия, если не определены третьи лица (конкретные) и отсутствуют основания для передачи конкретных ПДн (которые сейчас нигде законодательно не определены) в целях передачи сведений для регистрации (кем?) в ЕСИА.

Тут вот какая ситуация:
Согласие сейчас берется в связи с тем, что сведения внесенные в СКП должны быть общедоступными согласно закону(в т.ч. согласно ч. 3 ст. 15 63-ФЗ)
УЦ должны вести реестры квалифицированных сертификатов, в которые вносятся, в соответствии с приказом МКС № 250, в том числе следующие сведения
Цитата:
7. Раздел "квалифицированные сертификаты ключей проверки электронной подписи, выданные физическим лицам" должен содержать следующие обязательные поля:
1) уникальный номер квалифицированного сертификата;
2) даты начала и окончания действия квалифицированного сертификата;
3) фамилия, имя и отчество (если имеется) владельца квалифицированного сертификата;
4) реквизиты основного документа, удостоверяющего личность владельца квалифицированного сертификата (номер, серия, дата выдачи);

5) страховой номер индивидуального лицевого счета владельца квалифицированного сертификата;[/b]
6) сведения о наименованиях, номерах и датах выдачи документов, подтверждающих полномочия владельца квалифицированного сертификата действовать по поручению третьих лиц, если информация о таких полномочиях владельца квалифицированного сертификата включена в квалифицированный сертификат;
7) ограничения использования квалифицированного сертификата (если такие ограничения устанавливаются);
8) иная информация о владельце квалифицированного сертификата (по требованию заявителя).


Сведения являются ПДн, но законодатель установил, что реестр сертификатов должен быть общедоступен
Цитата:
19. Аккредитованный удостоверяющий центр обязан обеспечить любому лицу безвозмездный доступ с использованием информационно-телекоммуникационных сетей к реестру квалифицированных сертификатов в любое время в течение срока деятельности этого удостоверяющего центра, если иное не установлено федеральными законами или принимаемыми в соответствии с ними нормативными правовыми актами.


В связи с вышеизложенным, согласие на обработку ПДн уже сейчас должно содержать условия общедоступности ПДн, в т.ч. в отношении тех сведений, которые не вносятся в СКП (например, номер, серия, дата выдачи паспорта).

Далее, возврящаясь к вопросу о передаче сведений в ЕСИА в объеме, необходимом...
Надо сравнивать и анализировать что ещё дополнительно требует законодатель, кроме тех ПДн, которые уже собираются. Сервис для передачи сведений не нашел, но есть тестовый сервис для регистрации пользователя в ЕСИА
Согласно новости МКС, которая опубликована в разделе "События/ Официальное заявление" и далее по ссылке переходим на страницу тестового сервиса "Электронный сервис регистрации пользователей Единой системы идентификации и аутентификации", который верятно не сильно будет отличаться от продуктива (возможно этот сервис совсем не для УЦ).
В сервисе для операции Register (Зарегистрировать подтверждённую учётную запись в ЕСИА)видим, что есть ещё дополнительные сведения, являющиеся ПДн, и которые ранее не упоминались ни в 63-ФЗ, ни 250 приказе МКС
Цитата:
Адрес электронной почты пользователя
Номер мобильного телефона пользователя
Пол пользователя
Дата рождения пользователя
Пароль для первого входа пользователя

Пароль - конфиденциальные сведения.
Так ли обязательны для регистрации в ЕСИА эти доп. сведения, кроме тех, которые уже предоставлены пользователем в УЦ? Не превысит ли УЦ полномочия, если будет собирать, обрабатывать и передавать эти сведения третьим лицам?
Нигде в НПА не описано, какие сведения из сведений для операции Register являются обязательными, а какие нет. Более того, отсутствует НПА, в соответствии с котором УЦ вправе обрабатывать такие ПДн и передавать их третьим лицам.
С связи с тем, что 63-ФЗ установлено, что УЦ направляет сведения в ЕСИА в объеме необходимом... - законодатель должен определиться с объемом сведений необходимым и достаточным для регистрации в ЕСИА, ибо есть ст. 5 152-ФЗ, которой установлено, что
Цитата:
2. Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
4. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
5. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.


Вместе с тем, цели (выдача ЭП) и цели (направление сведений и регистрация в ЕСИА) - разные.
Кроме того, что согласие должно соответствовать части 4 ст. 9 152-ФЗ, п. ч. 7 указанной статьи установлено, что субъект ПДн имеет право на "получение сведений о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона"
В связи с чем, считаю, что надо и заявление на регистрацию в ЕСИА отдельно брать, и согласие, которое будет включать пункт о передаче конкретных ПДн третьим лицам (определенным).
Но, по моему мнению, сейчас УЦ самостоятельно будет затруднительно сформулировать форрму такого заявления и согласия, т.к. цели обработки ПДн иные, перечень ПДн не определен, не определены третьи лица, котоым передаются ПДн, не определен круг лиц, которые могут иметь доступ к переданным ПДн (в ЕСИА)

Цитата:
Скорее всего до июля чего-нибудь понапишут - тогда и делать, а пока ...

Неизвестно кто будет издавать НПА, регулирующие порядок передачи сведений и регистрации в ЕСИА. МКС по 63-ФЗ не уполномочено, документы размещенные на техпортале СМЭВ не являются НПА (если не зарегистрированы в Минюсте). Видимо ждать поправки к 63-ФЗ и затем соответствующие НПА.

Отредактировано пользователем 7 апреля 2015 г. 10:38:03(UTC)  | Причина: Не указана

thanks 2 пользователей поблагодарили Alexey I за этот пост.
arslanov оставлено 07.04.2015(UTC), NUCvibor оставлено 10.04.2015(UTC)
Offline MBukin  
#408 Оставлено : 7 апреля 2015 г. 11:31:59(UTC)
MBukin

Статус: Новичок

Группы: Участники
Зарегистрирован: 23.09.2014(UTC)
Сообщений: 2
Российская Федерация
Откуда: СПб

Поблагодарили: 6 раз в 1 постах
Коллеги, приветсвую!
НПА хоть и нет, но есть РУКОВОДСТВО ПОЛЬЗОВАТЕЛЯ ЭЛЕКТРОННОГО СЕРВИСА СМЭВ, Сервис регистрации пользователей Единой системы идентификации и аутентификации
http://smev.gosuslugi.ru/portal/services.jsp#!/F/ESIA/1.00/testSmev/SID0003419
в котором описан перечень данных для передачи.
и корявенькая схема подключения :) http://minsvyaz.ru/ru/events/32865/

Отредактировано пользователем 7 апреля 2015 г. 11:35:02(UTC)  | Причина: Не указана

Вложение(я):
РП Сервис регистрации ЕСИА.doc (689kb) загружен 21 раз(а).

У Вас нет прав для просмотра или загрузки вложений. Попробуйте зарегистрироваться.
Offline RoyalSaleGold  
#409 Оставлено : 7 апреля 2015 г. 13:12:35(UTC)
RoyalSaleGold

Статус: Активный участник

Группы: Участники
Зарегистрирован: 09.04.2014(UTC)
Сообщений: 129
Мужчина
Российская Федерация
Откуда: Karafuto-Maoka

Сказал «Спасибо»: 6 раз
Поблагодарили: 9 раз в 8 постах
С лицами вопрос отдельный конечно.
Есть ФЗ 149
Статья 9. Ограничение доступа к информации
Госуслуги

Отредактировано пользователем 7 апреля 2015 г. 13:23:19(UTC)  | Причина: Не указана

Offline Alexey I  
#410 Оставлено : 7 апреля 2015 г. 14:13:38(UTC)
Alexey I

Статус: Активный участник

Группы: Участники
Зарегистрирован: 29.04.2009(UTC)
Сообщений: 125
Мужчина

Сказал «Спасибо»: 3 раз
Поблагодарили: 28 раз в 20 постах
MBukin,
Руководство пользователя - не НПА. Сервиса нет - по ссылке это тестовый, в продуктиве SID0003419 - сервис Роскомнадзора, об этом здесь уже говорили.
Автор: MBukin Перейти к цитате
в котором описан перечень данных для передачи.
и корявенькая схема подключения :) http://minsvyaz.ru/ru/events/32865/

Которые утвержены кем и каким НПА?
Руководство сырое. В нем для УЦ предусмотрена только операция регистрации сертификата (RegisterCertificate), регистрация владельца сертификата для УЦ не предумотрена, т.е. метод Register, предназначенный для инициирования регистрации новой подтверждённой учётной записи пользователя в ЕСИА и метод Confirm, предназначенный для подтверждения учетной записи (подтверждения личности) пользователя ЕСИА, - не для УЦ :)
Цитата:
Вызов сервиса ЕСИА (кроме метода RegisterCertificate) возможен только информационной системой, оператором которой является организация – Оператор выдачи ключа ПЭП

Кто из УЦ уполномочен быть Оператором выдачи ключа ПЭП? :)
Цитата:
Вызов метода RegisterCertificate возможен только информационной системой, оператором которой является УЦ. УЦ должен быть зарегистрирован в качестве организации в ЕСИА и получить признак УЦ

В методе похоже совместили и отправку сведений о лице и сведений о сертификате, причем отправка самого сертификата не предусматривается (хотя, имхо, это было бы более практичным варииантом)
Из дополнительных обязательных сведений (ПДн), которые УЦ не включают в сертификат, и присутствуют для RegisterCertificate:
Цитата:
Пол пользователя
Дата рождения пользователя
Место рождения пользователя
Паспортные данные


Будет ли каждый из УЦ создавать за свой счет ИС для выполнения п.5 ст.18 или все таки МКС создаст единую ИС и будет безвозмездно по завякам подключать к ней аккредитованные УЦ?

Отредактировано пользователем 7 апреля 2015 г. 14:59:49(UTC)  | Причина: Не указана

thanks 1 пользователь поблагодарил Alexey I за этот пост.
NUCvibor оставлено 10.04.2015(UTC)
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest (2)
95 Страницы«<3940414243>»
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.