Защита персональных данных при использовании технологий СКУД

Дата публикации: 26.03.2025
Артикул: dd-art18841

Законодательство и практика

Системы контроля и управления доступом (СКУД) стали неотъемлемой частью современной безопасности на предприятиях, в офисах и в жилых комплексах. Однако их использование связано с обработкой персональных данных, что требует соблюдения законодательства. В этой статье рассмотрим, в каких случаях сбор персональных данных допустим, как их можно защитить и какие нормативные акты регулируют данный процесс.

Что такое СКУД и как происходит идентификация

СКУД представляет собой комплекс аппаратных и программных решений, который контролирует доступ к объекту. Основной задачей является ограничение входа и выхода на определенные территории и ведение учета перемещений людей или транспорта.

Такие системы могут идентифицировать пользователя по заранее заданным правилам, разрешая или запрещая доступ. Обычно СКУД интегрируется в общую систему безопасности объекта, взаимодействуя с системами видеонаблюдения, пожарной сигнализацией и другими охранными системами. Это позволяет организовать комплексную защиту объекта и централизованное управление.

Идентификация может осуществляться различными способами. Самый привычный вариант — это пластиковые карты, которые необходимо приложить к считывателю. Однако существуют более современные технологии, включающие биометрическую идентификацию по лицу, отпечатку пальца или сетчатке глаза.

СКУД хранит не только данные карты или биометрии, но и ФИО, должность, фотографию и паспортные данные сотрудников. Это делает систему обработки персональных данных, а значит, на неё распространяются законы о защите такой информации.

СКУД и законодательные требования

Системы контроля и управления доступом, содержащие сведения о людях, подпадают под законы "О персональных данных" (152-ФЗ) и "Об информации, информационных технологиях и защите информации" (149-ФЗ). Эти системы классифицируются как информационные системы персональных данных (ИСПДн) и требуют соответствующей защиты.

Некоторые СКУД работают без обработки персональных данных. Например, домофоны, где идентификация происходит не по личности, а по ключу-таблетке. Однако такие системы редки на предприятиях.

Если система все же собирает ПДн, их обработка возможна только с согласия пользователя. Для этого оформляется документ, где указываются цель обработки данных, сроки их хранения и условия удаления.

Часто встречается нарушение, когда охрана при выдаче временного пропуска просто записывает паспортные данные посетителя без оформления согласия на обработку ПДн. Такое нарушение норм ведет к риску утечки данных и штрафам со стороны Роскомнадзора.

Обеспечение защиты данных в СКУД

Поскольку СКУД является частью ИСПДн, ее элементы требуют защиты в соответствии с законодательством. Для этого необходимо внедрить систему защиты персональных данных (СЗПДн), включающую организационные меры и программно-аппаратные решения.

При создании защиты следует учитывать следующие элементы системы:

  • Считыватели карт и устройств аутентификации;
  • Каналы передачи данных между устройствами и сервером;
  • Хранилища данных;
  • Рабочие места операторов, которые обрабатывают информацию.

В зависимости от специфики обработки данных система получает категорию защищенности. Обычно СКУД классифицируется как система для работы со специальными ПДн.

Проектирование СКУД начинается с классификации информационной системы. При этом учитываются:

  • Категория данных;
  • Количество обрабатываемых ПДн;
  • Уровень угроз безопасности.

На основе этих данных разрабатывается модель угроз, после чего формируются методы и способы защиты, учитывающие объём информации, структуру системы и другие факторы.

Биометрическая идентификация и нормативные требования

Стандартные пластиковые карты, используемые в СКУД, не всегда надежны, так как их можно легко скопировать. Для повышения уровня безопасности рекомендуется использовать карты со встроенной защитой или внедрить биометрическую аутентификацию.

Биометрические данные регулируются законодательством. Согласно свежей редакции закона 152-ФЗ и закона 572-ФЗ, биометрия требует особого подхода. Эти законы определяют порядок обработки таких данных, а также условия их хранения и использования.

572-ФЗ вводит запрет на обработку биометрических данных в коммерческих информационных системах. Исключением является использование государственной системы "Единая биометрическая система" (ЕБС), управляемой АО "Центр Биометрических Технологий".

Организации, не имеющие доступа к ЕБС, могут использовать коммерческие биометрические системы (КБС) для хранения биометрических векторов — математических преобразований биометрических данных. Эти векторы не являются полными биометрическими данными, что позволяет их безопасно использовать в СКУД.

Если идентификация проводится визуально сотрудником охраны по фотографии на пропуске, требования закона 572-ФЗ не распространяются на такую аутентификацию. Однако если система самостоятельно принимает решение по биометрическим данным, необходимо соблюдать требования 572-ФЗ и подключаться к ЕБС.

Заключение

Использование СКУД существенно повышает уровень безопасности на объектах, но требует тщательного соблюдения законодательства в части обработки персональных данных. Корректная организация системы защиты и применение современных технологий идентификации позволяют не только соответствовать нормам, но и обеспечить надежную защиту информации.

 

  • Мегафон
  • Совкомбанк
  • Банк возрождение
  • Большой театр
  • DNS
  • МФТИ
  • Роснефть
  • Sberbank
  • 5ka
Заказать звонок
Заказать звонок
Онлайн-заявка

Прикрепить реквизиты:

Для того что бы загрузить несколько файлов, зажмите клавишу ctrl и выберете по очереди несколько файлов.