Межгосударственный стандарт
ГОСТ Р 53647.6-2012
Менеджмент непрерывности бизнеса. Требования к системе менеджмента персональной информации для обеспечения защиты данных
Редакционная карточка ГОСТНОРМ. Полный текст публикуется только при подтверждённом праве использования. Метаданные сверяются по нескольким источникам.
Область применения
Область применения пока не подтверждена.
1
Страница 1
ФЕДЕРАЛЬНОЕ АГЕНТСТВО
ПО ТЕХНИЧЕСКОМУ РЕГУЛИРОВАНИЮ И МЕТРОЛОГИИ
НАЦИОНАЛЬНЫЙ ГОСТР
СТАНДАРТ
РОССИЙСКОЙ
53647. 6-
ФЕДЕРАЦИИ 2012
МЕНЕДЖМЕНТ НЕПРЕРЫВНОСТИ БИЗНЕСА
Требования к системе менеджмента персональной
информации для обеспечения защиты данных
Издание официальное
С ш ад ч ш «ф 1 Ч М
2021
добровольная сертификация2
Страница 2
ГОСТ Р 53647.6—2012
Предисловие
1 ПОДГОТОВЛЕН Автономной некоммерческой организацией «Научно- исследовательский центр
контроля и диагностики технических систем» (АНО «НИЦ КД») на основе собственного перевода на
русский язык англоязычной версии стандарта, указанного в пункте 4
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 10 «Менеджмент риска»
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому
регулированию и метрологии от 29 ноября 2012 г. № 1421 -ст
4 Настоящий стандарт соответствует основным положениям национального стандарта Велико
британии BS 10012:2009 «Защита данных. Требования к системе менеджмента персональной инфор
мации» («Data protection — Specification for a personal information management system», IDT).
Наименование настоящего стандарта изменено относительно наименования указанного нацио
нального стандарта для приведения в соответствие с ГОСТ Р 1.5— 2012 (пункт 3.5)
5 ВВЕДЕН ВПЕРВЫЕ
6 ПЕРЕИЗДАНИЕ. Май 2020 г.
Правила применения настоящего стандарта установлены в статье 26 Федвралыюго закона
от 29 июня 2015 г. № 162-ФЗ «О стандартизации в Российской Федерации». Информация об
изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего
года) информациотюм указателе «Национальные стандарты». а официальный текст изменений
и поправок — в ежемесячном информационном указателе «Национальные стандарты». В случае
пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет
опубликовано в ближайшем выпуске ежемесячного информационного указателя «Национальные
стандарты». Соответствующая информация, уведомление и тексты размещаются также в
информационной системе общего пользования — на официальном сайте Федерального агентства
по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
© Стандартинформ, оформление. 2014. 2020
Настоящий стандарт не может быть полностью или частично воспроизведен, тиражирован и рас
пространен в качестве официального издания без разрешения Федерального агентства по техническо
му регулированию и метрологии
II3
Страница 3
ГОСТ Р 53647.6—2012
Содержание
1 Область применения ........................................................................................................................................1
2 Термины, определения и обозначения.......................................................................................................... 1
3 Планирование С М П И .................................................................................. 2
4 Внедрение и функционирование С М П И ........................................................................................................4
5 Мониторинг и анализ СМПИ ......................................................................................................................... 13
6 Улучшение С М П И .............................................................................................................. 1
Приложение А (справочное) Цикл PDCA «Планирование — Осуществление — Проверка —
Действие» ....................................................................
Библиография................................................................................................4
Страница 4
ГОСТ Р 53647.6—2012
Введение
0.1 Система менеджмента персональной информации
Применение настоящего стандарта может позволить организациям внедрить в рамках общей
структуры управления информацией систему менеджмента персональной информации (СМПИ), кото
рая служит основой повышения степени соответствия законодательным и обязательным требованиям
о защите данных и передовому опыту в данной области деятельности.
Основным законом в этой сфере является Федеральный Закон о защите персональных дан
ных № 152 от 27.07.2006 г [1]. Он реализует положения Конституции РФ и Европейской директивы
95/46/ЕС от 24 октября 1995 года [2] и применяется к «персональным данным», которые определены
как любая информация, относящаяся к определенному или определяемому на основании такой инфор
мации физическому лицу (субъекту персональных данных), такая как его фамилия, имя, отчество, год,
месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образова
ние. профессия, доходы и другая информация.
В настоящем стандарте термин «персональная информация» используется в качестве синонима
термину «персональные данные». В качестве синонимов термина «менеджмент персональной инфор
мации» часто используют термины «менеджмент персональных данных», «управление персональной
информацией», «управление персональными данными». Выбор терминов зависит от потребностей ор
ганизации и требований ее причастных сторон.
Закон о защите персональных данных регулируется и приводится в исполнение уполномоченным
органом по защите прав субъектов персональных данных (далее уполномоченный орган), ответствен
ным за содействие защите персональной информации. Уполномоченный орган распространяет передо
вой мировой опыт путем опубликования руководств, правил по правомерным претензиям, предоставля
ет необходимую информацию физическим лицам и организациям, а также принимает соответствующие
меры в случае нарушения закона.
Уполномоченный орган обладает полномочиями по расследованию претензий, проведению оцен
ки соответствия обработки информации требованиям [1]. выпуску информационных сообщений и уве
домлений о принудительном исполнении требований законодательства.
0.2 Принципы защиты персональной информации
В соответствии с мировой практикой операторы, работающие с персональными данными, долж
ны соблюдать восемь принципов защиты персональной информации, согласно которым персональная
информация должна:
1- й принцип — быть обработана квалифицированно и с учетом законодательных и обязательных
требований:
2- й принцип — быть собрана только для определенных целей и обработана только в соответствии
с этими целями:
3- й принцип — быть адекватной, соответствующей целям и не избыточной;
4- й принцип — быть достоверной и актуальной;
5- й принцип — не должна храниться больше установленного срока;
6- й принцип — быть обработана с соблюдением законных прав физических лиц. включая право на
получение доступа к личной информации;
7- й принцип — быть защищена;
8- й принцип — не должна передаваться в страны, находящиеся за пределами РФ. без обеспече
ния надлежащей защиты.
Из данных принципов защиты данных могут быть сделаны исключения. Большая часть таких ис
ключений составляет следующие категории:
- исключения из принципа неразглашения;
- исключения из положений о предоставлении информации субъекту персональных данных:
- исключения, относящиеся к обработке информации в исторических и (или) исследовательских
целях;
- прочие исключения, например, конфиденциальные ссылки и экзаменационные работы.
Дополнительная информация приведена в [1]. инструкциях уполномоченного органа и в прочих
руководствах и рекомендациях.
0.3 Уведомление
С целью обеспечения открытости в соответствие с [1] организация должна уведомлять уполномо
ченный орган об обработке персональной информации, за исключением случаев применения исключе
ний в отношении уведомлений.
IVПоказаны первые 4 из 23
История статуса
Подтверждённых событий пока нет.