Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебное пособие 3000407.doc
Скачиваний:
26
Добавлен:
30.04.2022
Размер:
3.4 Mб
Скачать

2.1.3 Особенности расчета ущерба при нарушении безопасности персональных данных при их обработке в информационных системах персональных данных

Ущерб возникает за счет неправомерного или случайного уничтожения, изменения, блокирования, копирования, распространения ПДн или от иных неправомерных действий с ними. В зависимости от объекта, причинение ущерба которому, в конечном счете, вызывается неправомерными действиями с ПДн, рассматриваются два вида ущерба: непосредственный и опосредованный.

Непосредственный ущерб связан с причинением физического, материального, финансового или морального вреда непосредственно субъекту ПДн. Он возникает за счет либо незаконного использования (в том числе распространения) его ПДн, либо несанкционированной модификации этих данных и может проявляться в:

– незапланированных финансовых или материальных затратах субъекта;

– потере субъектом свободы действий вследствие шантажа и угроз, осуществляемых с использованием ПДн;

– нарушении конституционных прав субъекта вследствие вмешательства в его личную жизнь путем осуществления контактов с ним по различным поводам без его на то желания (например – рассылка персонифицированных рекламных предложений и т.п.).

Опосредованный ущерб, связан с причинением вреда обществу и/или государству за счет использования ПДн для принуждения субъекта ПДн к действиям, ведущим либо к нарушению нормальной деятельности экономических, политических, военных, медицинских, правоохранительных, социальных, кредитно-финансовых и иных государственных органов, органов местного самоуправления, муниципальных органов, организаций различных форм собственности, либо к выполнению этими органами и организациями несвойственных им функций.

С учетом изложенного, в интересах обеспечения адекватности принимаемых мер обеспечения безопасности ПДн виду и степени возможного ущерба, можно определить три основных класса ИСПДн:

1 – ИСПДн, для которых неправомерные действия с ПДн могут привести к ущербу безопасности общества или государства или неприемлемому непосредственному ущербу субъекту ПДн;

2 – ИСПДн, для которых утечка ПДн может привести к значительному ущербу субъекту ПДн;

3 – ИСПДн, для которых утечка ПДн может привести к незначительному, малому ущербу субъекту ПДн.

При проведении классификации ПДн должно учитываться влияние последствий от неправомерных действий с этими данными на безопасность личности, общества и государства.

Для оценки возможного ущерба, по аналогии с методом CRAMM, рекомендуется использовать некоторые из следующих критериев:

– ущерб репутации организации;

– нарушение действующего законодательства;

– финансовые потери от разглашения информации;

– финансовые потери, связанные с восстановлением ресурсов;

– потери, связанные с невозможностью выполнения обязательств;

– дезорганизация деятельности.

Для ИСПДн выбираются применимые параметры и дается оценка ущерба по дискретной шкале со значениями от 1 до 10.

С учетом изложенного, определим градации степени возможного ущерба и определим лингвистическую переменную "ВОЗМОЖНЫЙ УЩЕРБ ОТ РЕАЛИЗАЦИИ УГРОЗЫ" (см. таблицу 2.3). Установим ее областью определения отрезок [0;10].

Таблица 2.3 - Градации ущерба ИСПДн при реализации угроз безопасности ПДн

Степень ущерба

Описание ущерба

Название терма

Очень высокая

Опосредованный ущерб, связанный с нарушением нормальной деятельности экономических, политических, военных, медицинских, правоохранительных, социальных, кредитно-финансовых и иных государственных органов, органов местного самоуправления, муниципальных органов.

Потеря субъектом ПДн свободы действий вследствие шантажа и угроз, осуществляемых с использованием ПДн

"Очень высокий"

Высокая

Нарушение нормального функционирования ИСПДн.

"Высокий"

Средняя

Незапланированные и/или непроизводительные финансовые или материальные затраты субъекта

"Средний"

Продолжение таблицы 2.3

Степень ущерба

Описание ущерба

Название терма

Низкая

Нарушение конституционных прав субъекта ПДн вследствие вмешательства в его личную жизнь путем осуществления контактов с ним по различным поводам без его на то желания (например - рассылка персонифицированных рекламных предложений и т.п.)

"Низкий"

Незначительная

Незначительное замедление работы ИСПДн

"Незначительный"

После этого выполняется построение графиков функций принадлежности каждого из пяти термов.