Инструкция пользователя информационных систем персональных данных ОГБУЗ "Белгородский областной онкологический диспансер"

ОБЩИЕ ПОЛОЖЕНИЯ

1.1. Пользователь ИСПДн (далее – Пользователь) осуществляет обработку персональных данных в информационных системах персональных данных (ИСПДн) ОГБУЗ «Белгородский областной онкологический диспансер» (далее – Учреждение).

1.2. Пользователем является каждый сотрудник Учреждения, участвующий в рамках своих функциональных обязанностей в процессах автоматизированной обработки персональных данных и имеющий доступ к аппаратным средствам, программному обеспечению, данным и средствам защиты.

1.3. Пользователь несет персональную ответственность за свои действия.

1.4. Пользователь в своей работе руководствуется настоящей инструкцией, руководящими и нормативными документами ФСТЭК России, ФСБ России, указами президента РФ Федеральными законами РФ и регламентирующими документами Учреждения.

1.5. Методическое руководство работой Пользователя осуществляется сотрудниками службы информационных технологий.

1.6. Допуск пользователей для работы с ИСПДн предоставляется на основании заявки на доступ и осуществляется в соответствии со списком лиц, допущенных к работе.

1. ОБЯЗАННОСТИ ПОЛЬЗОВАТЕЛЯ

Пользователь обязан:

2.1. Знать и выполнять требования действующих нормативных и руководящих документов, а также внутренних инструкций, руководства по защите информации и распоряжений, регламентирующих порядок действий по защите информации.

2.2. Выполнять обработку персональных данных на автоматизированном рабочем месте (далее – АРМ) в соответствии с политикой в отношении обработки персональных данных в ОГБУЗ «БООД».

2.3. Соблюдать требования парольной политики.

2.4. Знать и строго соблюдать правила работы со средствами защиты информации и установленными режимами разграничения доступа к техническим средствам, программам, данным, файлам с персональными данными при ее обработке, а также правила учета, хранения и передачи съемных носителей информации (раздел 4).

2.5. Соблюдать правила при работе с электронной почтой, в сетях общего доступа и (или) международного обмена – Интернет.

2.6. При работе с персональными данными не допускать присутствие в помещении, где расположены средства вычислительной техники, не допущенных к обрабатываемой информации посторонних лиц или располагать во время работы экран монитора таким образом, чтобы исключалась возможность просмотра, отображаемой на нем информации посторонними лицами.

2.7. Выполнять на автоматизированном рабочем месте только те процедуры, которые определены для него должностными обязанностями и на основании разрешительной системы доступа к ресурсам, программным и техническим средствам соответствующей информационной системы персональных данных.

2.8. Обо всех фактах или попытках несанкционированного доступа к информации, обрабатываемой на АРМ немедленно оповещать ответственного за обеспечение безопасности персональных данных ИСПДн и сотрудников отдела обеспечения информационной безопасности (далее - ОИБ).

2.9. Пользователю запрещается:

- Разглашать защищаемую информацию третьим лицам;

- Передавать персональные данные по телефону, факсу, электронной почте, с помощью мессенджеров (Whatsapp, Telegram и т.д.) и облачных хранилищ (Яндекс Диск, Облако Mail.ru и т.д.);

- Копировать и хранить персональные данные на неучтенных установленным порядком съемных носителях информации;

- Самостоятельно устанавливать, тиражировать, или модифицировать программное и аппаратное обеспечение, изменять установленный алгоритм функционирования технических и программных средств;

- использовать бесплатные почтовые сервисы (Mail, Yandex, Google и т.д.);

- использовать различные зарубежные сервисы, такие как Google – календари, Google – формы т.д.;

- использовать различные иностранные сервисы видео – конференц – связи (ВКС), такие как Skype, Zoom и пр.

- Самостоятельно подключать к АРМ какие-либо устройства (в том числе коммутативные) и вносить изменения в состав, конфигурацию, размещение АРМ и топологию внутренней сети;

- Срывать пломбировочные наклейки с корпуса компьютера без согласования с ответственным за обеспечение безопасности персональных данных ИСПДн и сотрудниками отдела ОИБ;

- Открывать общий доступ к папкам на своей рабочей станции.

- Подключать к рабочей станции и локальной вычислительной сети личные носители информации и мобильные устройства;

- Отключать (блокировать) средства защиты информации;

- Сообщать (или передавать) посторонним лицам личные ключи и атрибуты доступа к ресурсам ИСПДн;

- Привлекать посторонних лиц для ремонта или настройки АРМ без согласования с ответственным за обеспечение безопасности персональных данных ИСПДн и (сотрудниками отдела ОИБ);

- Передавать ПДн по открытым каналам связи.

- Бесконтрольно оставлять АРМ с установленными маркированными носителями, электронными ключами, а также распечатываемыми бумажными документами с персональными данными.

2.10. При отсутствии визуального контроля за АРМ, доступ к компьютеру должен быть заблокирован. Для этого необходимо нажать одновременно комбинацию клавиш <Ctrl><Alt><Del> и выбрать опцию <Блокировка>, либо одновременно нажать клавиши <Windows> + <L>.

2.11. Пользователь отвечает за правильность включения и выключения своего АРМ, входа в систему и все действия при работе с ИСПДн.

2.12. В случае возникновения внештатных ситуаций и аварийных ситуаций, пользователь обязан принимать меры по реагированию, с целью ликвидации последствий этих ситуаций, в пределах, возложенных на него функций и немедленно информировать ответственного за обеспечение безопасности персональных данных ИСПДн и сотрудников отдела ОИБ.

2. ОРГАНИЗАЦИЯ ПАРОЛЬНОЙ ЗАЩИТЫ

2.1. Организационное и техническое обеспечение процессов генерации, использования, смены и прекращения действия паролей в ИСПДн и контроль за действиями исполнителей при работе с паролями возлагается на ответственного за обеспечение безопасности персональных данных ИСПДн и сотрудников отдела ОИБ.

2.2. Личные пароли доступа к элементам ИСПДн выдаются пользователям ответственным за обеспечение безопасности персональных данных ИСПДн и сотрудниками отдела ОИБ.

2.3. Полная плановая смена паролей проводится не реже одного раза в 3 месяца.

2.4. Правила формирования пароля:

- пароль не может содержать имя учетной записи пользователя или какую-либо его часть;

- пароль должен состоять не менее чем из 8 символов;

- в пароле должны присутствовать символы трех категорий из числа следующих четырех:

  • прописные буквы английского алфавита от A до Z;
  • строчные буквы английского алфавита от a до z;
  • десятичные цифры (от 0 до 9);

- запрещено использовать в качестве пароля имя входа в систему, простые пароли типа «123», «111», «qwerty» и им подобные, а также имена и даты рождения (свои и родственников), клички домашних животных, номера автомобилей, телефонов и другие пароли, которые можно угадать, основываясь на информации о пользователе;

- запрещено использовать в качестве пароля один и тот же повторяющийся символ либо повторяющуюся комбинацию из нескольких символов;

- запрещено использовать в качестве пароля комбинацию символов, набираемых в закономерном порядке на клавиатуре (например, 1234567 и т.п.);

- запрещено выбирать пароли, которые уже использовались ранее.

2.5. Правила ввода пароля:

- ввод пароля должен осуществляться с учётом регистра, в котором пароль был задан;

- во время ввода паролей необходимо исключить возможность его подсматривания посторонними лицами или техническими средствами (видеокамеры и др.).

2.6. Правила хранение пароля:

- запрещается записывать пароли на бумаге, в файле, электронной записной книжке и других носителях информации;

- запрещается передавать личный пароль другим лицам и регистрировать их в системе под своими учетными данными; - запрещается хранения пароля в общедоступных местах (на рабочем месте).

2.7. Владельцы пароля должны быть ознакомлены под роспись с перечисленными выше требованиями и предупреждены об ответственности за использование паролей, не соответствующих данным требованиям, а также за разглашение парольной информации.

2.8. Лица, использующие пароли, обязаны:

- четко знать и строго выполнять требования настоящей инструкции и других руководящих документов по паролированию;

- своевременно сообщать ответственному за обеспечение безопасности персональных данных ИСПДн или сотрудникам отдела ОИБ об утере, компрометации, несанкционированном изменении паролей и несанкционированном изменении сроков действия паролей.

2.9. Внеплановая смена личного пароля или удаление (блокирование) учетной записи пользователя ИСПДн в случае прекращения его полномочий (увольнение и т.п.) должно производиться Администратором безопасности немедленно после окончания последнего сеанса работы данного пользователя с системой.

2.10. В случае нарушения сотрудником требований информационной безопасности (блокирование АРМ, передача пароля другому лицу и т.п), Ответственный за обеспечение безопасности персональных данных осуществляет блокировку или смену пароля учетной записи.

2.11. Внеплановая смена паролей всех пользователей должна производиться в случае прекращения полномочий (увольнение и другие обстоятельства) любого из сотрудников службы ИТ.

2.12. В случае дискредитации парольной информации, прекращения полномочий работника (увольнение, перевод на другую должность), отдельного указания Ответственного за обеспечение безопасности персональных данных, парольная документация подлежит замене или удалению.

3. ОРГАНИЗАЦИЯ АНТИВИРУСНОЙ ЗАЩИТЫ

3.1. Установка и настройка средств антивирусной защиты осуществляется ответственным за обеспечение безопасности персональных данных ИСПДн и сотрудниками отдела ОИБ.

3.2. Обязательному антивирусному контролю подлежат все файлы, получаемые для обработки в элементах ИСПДн.

3.3. Все получаемые файлы перед их открытием и использованием в работе, должны быть проверены средствами антивирусной защиты.

3.4. При возникновении подозрения на заражение АРМ компьютерными вирусами (нетипичная работа программ, появление звуковых и графических эффектов, искажение данных, исчезновение данных, частое появление сообщений о системных ошибках и т.д.) пользователь обязан немедленно сообщить об этом ответственному за обеспечение безопасности персональных данных ИСПДн или сотрудникам отдела ОИБ.

3.5. Передаваемые в сторонние организации файлы должны проходить антивирусную проверку непосредственно перед записью на учтенный носитель информации или перед отправлением.

3.6. Если после проведения антивирусной проверки информационных ресурсов ИСПДн были обнаружены компьютерные вирусы или их воздействие на носители информации, пользователь обязан незамедлительно сообщить об этом ответственному за обеспечение безопасности персональных данных ИСПДн и сотрудникам отдела ОИБ.

4. ПРАВИЛА РАБОТЫ В СЕТЯХ ОБЩЕГО ДОСТУПА И (ИЛИ) МЕЖДУНАРОДНОГО ОБМЕНА

4.1. Работа в сетях общего доступа и (или) международного обмена (сети Интернет и других) (далее – Сеть), должна проводиться при служебной необходимости.

4.2. При работе в Сети запрещается:

- осуществлять работу при отключенных или отсутствующих на АРМе средствах защиты (антивирус и других);

- передавать по Сети защищаемую информацию без использования средств шифрования;

- запрещается нецелевое использование подключения к Сети.

4.3. При работе с электронной почтой:

- внимательно проверять адрес отправителя даже в случае совпадения имени с уже известным контактом;

- не открывать письма от неизвестных отправителей;

- проверять письма, в которых содержатся призывы к действиям (например, «открой», «прочитай», «ознакомься»), а также с темами про финансы, банки, геополитическую обстановку;

- не переходить по ссылкам, которые содержатся в электронных письмах, особенно если они длинные, или, наоборот, используют сервисы для сокращения ссылок (например, bit.ly, tinyurl.com и т.д.);

- не нажимать на ссылки из электронного письма, если они заменены на слова, не наводить на них курсор и просматривать полный адрес сайтов;

- проверять ссылки, даже если письмо получено от доверенного отправителя по корпоративной почте;

- не открывать вложения, особенно если в них содержатся документы с макросами, архивы с паролями, а также файлы с расширениями *.RTF, *.LNK, *.CHM, *.VHD;

- внимательно относиться к электронным письмам, написанным на иностранном языке с большим количеством получателей;

- на рабочих АРМах запрещается использовать сторонние службы электронной почты (Gmail, Яндекс почта, Почта Mail.ru и т.д.);

5. ОТВЕТСТВЕННОСТЬ ПОЛЬЗОВАТЕЛЯ ИСПДн

5.1. Пользователь ИСПДн несет персональную ответственность за ненадлежащее выполнение требований настоящей инструкции, а также других нормативных документов, касающихся обработки и обеспечение безопасности персональных данных.

5.2. За разглашение информации ограниченного доступа, а также за нарушение порядка работы с документами, работники могут быть привлечены к дисциплинарной или иной предусмотренной законодательством ответственности.

 

Метаданные статьи

Идентификатор статьи:
14
Рейтинг :

Связанные статьи