- Dziennik Ustaw Nr 80 3002 - § 14. 1. Komisja egzaminacyjna składa się z przewod- 4) ustrój organów ochrony prawnej z elementami pra. wa konstytucyjnego, niczącego i sekretarza, którymi są sędziowie
ust. 2, osoba dane osobowe jest obowiązana niezwłocznie powiadomić o tym administratora bezpieczeństwa informacji lub inną upoważnioną przez niego przetwarzająca osobę· 2) zidentyfikowa ć i przeanalizować zagrożenia i ryzyko, na które może być narażone przetwarzanie danych osobowych, §
- Administrator danych określa budynki, pomieszczenia lub części pomieszczeń, tworzące obszar, w którym przetwarzane są dane osobowe z użyciem stacjonarnego sprzętu komputerowego. 3) określić potrzeby w zakresie zabezpieczenia zbiorów danych osobowych i systemów informatycznych, z uwzględnieniem potrzeby kryptograficznej ochrony danych osobowych, w szczególności podczas ich przesyłania za pomocą urządzeń teletransmisji danych ,
- Przebywanie wewnątrz obszaru, o którym mowa w ust. 1, osób nieuprawnionych do dostępu do danych osobowych jest dopuszczalne tylko w obecności osoby zatrudnionej przy przetwarzaniu tych danych i za zgodą administratora danych lub osoby przez niego 4) określić zabezpieczenia adekwatne do i ryzyka, zagroż eń 5) monitorować działanie zabezpieczeń wdrożonych w celu ochrony danych osobowych i ich przetwarzania , 6) opracować i wdrożyć program szkolenia w zakresie zabezpieczeń systemu informatycznego, 7) wykrywać i właściwie reagować na przypadki naruszenia bezpieczeństwa danych osobowych i systemów informatycznych je przetwarzając ych. §
- Administrator danych wyznacza osobę, zwaną dalej "administratorem bezpieczeństwa informacji", odpowiedzialną za bezpieczeństwo danych osobowych w systemie informatycznym, w tym w szczególności za przeciwdziałanie dostępowi osób niepowoła nych do systemu , w kt órym przetwarzane są dane osobowe, oraz za podejmowanie odpowiednich działań w przypadku wykrycia naruszeń w systemie zabezpieczeń. §
- Indywidualny zakres czynności osoby zatrudnionej przy przetwarzaniu danych osobowych powinien określać zakres odpowiedzialności tej osoby za ochronę tych danych przed niepowołanym dostępem, nieuzasadnioną modyfikacją lub zniszczeniem, nielegalnym ujawnieniem lub pozyskaniem - w stopniu odpowiednim do zadań tej osoby przy przetwarzaniu danych osobowych. §
- Przed dopuszczeniem do pracy przy przetwarzaniu danych osobowych każda osoba powinna być zaznajomiona z przepisami dotyczącymi ochrony danych osobowych. §
- Administrator danych jest obowiązany do opracowania instrukcji postępowania w sytuacji naruszenia ochrony danych osobowych, przeznaczonej dla osób zatrudnionych przy przetwarzaniu tych danych. upoważnionej .
- Budynki lub pomieszczenia, w których przetwa rzane są dane osobowe, powinny być zamykane na czas nieobecności w nich osób zatrudnionych przy przetwarzaniu danych, w sposób uniemożliwiający dostęp do nich osób trzecich. §
- Urządzenia i systemy informatyczne służące do przetwarzania danych osobowych, zasilane energią elektryczną, powinny być zabezpieczone przed utratą tych danych spowodowaną awarią zasilania lub zakłó ceniami w sieci zasilającej. §
- Osoba użytkująca przenośny komputer, służą cy do przetwarzania danych osobowych, obowiązana jest zachować szczególną ostrożność podczas transportu i przechowywania tego komputera poza obsza rem, o którym mowa w § 7 ust. 1, w celu zapobieżenia dostępowi do tych danych osobie niepowołanej, a w szczególności powinna: 1) zabezpieczyć dostęp do komputera hasłem, 2) nie zezwalać na używanie komputera osobom nieupowa żn ionym do dostępu do danych osobowych . §
- Urządzenia, dyski lub inne informatyczne nośniki, zawierające dane osobowe, przeznaczone do likwidacji, pozbawia się wcześniej zapisu tych danych, a w przypadku gdy nie jest to możliwe, uszkadza się w sposób uniemożliwiający ich odczytanie.
- Urządzenia, dyski lub inne informatyczne nośni ki, zawierające dane osobowe, przeznaczone do przekazania innemu podmiotowi, nieuprawnionemu do otrzymania danych osobowych, pozbawia się wcześniej zapisu tych danych.
- Urządzenia, dyski lub inne informatyczne nośni ki danych, przeznaczone do naprawy, pozbawia się przed naprawą zapisu tych danych albo naprawia się je pod nadzorem osoby upoważnionej przez administratora danych. Dziennik Ustaw Nr 80 - 3004-
- Wydruki, które zawierają dane osobowe i ~ą przeznaczone do usunięcia, należy zniszczyć w stopniu uniemożliwiającym ich odczytanie. §
- Administrator danych jest obowiązany do opracowania instrukcji, określającej sposób zarządza nia systemem informatycznym, słuzącym do przetwarzania danych osobowych, ze szczególnym uwzględ nieniem wymogów bezpieczeństwa informacji.
- Instrukcja, o której mowa w ust. 1, powinna za wierać w szczególności: 1) określenie sposobu przydziału haseł dla użyt~owni ków i częstotliwość ich zmiany oraz wskazanie osoby odpowiedzialnej za te czynności, 2) określenie sposobu rejestrowania i wyrejestrowywania użytkowników oraz wskazanie osoby odpowiedzialnej za te czynności, 3) procedury rozpoczęcia i zakończenia pracy, 4) metodę i częstotliwość tworzenia kopii awaryjnych, 5) metodę i częstotliwość sprawdzania ?becności ~i rusów komputerowych oraz metodę Ich usuwania, 6) sposób i czas przechowywania n<?śników i,nformacji, w tym kopii informatycznych I wydrukow, 7) sposób dokonywania przeglądów i konserwacji systemu i zbioru danych osobowych, 8) sposób postępowania w zakresie komunikacji w sieci komputerowej. §
- Kopie awaryjne,
§ 11ust.
2 pkt 4, nie powinny być przechowywane w tych samych pomieszczeniach, w których przechowy,,":,a.ne są zbiory danych osobowych eksploatowane na blezą co.
- Kopie awaryjne należy: 1) okresowo sprawdzać pod kątem ich dalszej przydatności do odtworzenia danych w przypadku awarii systemu, 2) bezzwłocznie usuwać po ustaniu ich użyteczności . §
- Nośniki informacji oraz wydruki z danymi osobowymi, które nie są przeznaczo~e do. ~d<?s.tępnienia, przechowuje się w warunkach unlemozllwlaJących dostęp do nich osobom niepowołanym. §
- System informatyczny przetwarzający dane osobowe powinien być wyposażony w mechanizmy uwierzytelnienia użytkownika oraz kontroli dostępu do tych danych .
- Administrator bezpieczeństwa informacji jest odpowiedzialny za właściwy nadzór nad funkcjonowaniem mechanizmów,
ust.
- Dla każdego użytkownika systemu informatv:c~ nego, w którym przetwarza się dane osobowe, admini strator danych lub upoważniona przez niego osoba ustala odrębny identyfikator i hasło.
- Identyfikator, o którym mowa w ust. 1, wpisuje do ewidencji określonej wart. 39 ust. 1 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. Nr 133, poz. 883), zwanej dalej "ustawą", wraz z imieniem i nazwiskiem użytkownika, oraz reJestruje w systemie informatycznym. się
- Bezpośredni dostęp do danych osobowy~h pr~e : twarzanych w systemie informatycznym moze mlec Poz. 521 miejsce wyłącznie po podaniu identyfikatora i właści wego hasła.
- Hasło użytkownika powinno być zmieniane co najmniej raz na miesiąc.
- Identyfikator użytkownika nie powinien być zmieniany, a po wyrejestrowaniu użytkownik~ z sys~e mu informatycznego nie powinien być przydzielany Innej osobie.
- Hasła użytkownika, umożliwiające dostęp do systemu informatycznego, utrzymuje również po upływie ich ważności . się w tajemnicy,
- Identyfikator osoby, która utraciła uprawnienia do dostępu do danych osobowych, należy niezwłocz nie wyrejestrować z systemu informatycznego, w którym są one przetwarzane, unieważnić jej has~o . or~z podjąć inne stosowne działania w celu zapoblezema dalszemu dostępowi tej osoby do danych. §
- Jeżeli istnieją odpowiednie możliwości techniczne, ekrany monitorów stanowisk dostępu do danych osobowych powinny być automa~ycznie wy!ą~ czane po upływie ustalonego czasu nleaktywnoscl użytkownika.
- W pomieszczeniach, gdzie przebywają osoby postronne, monitory stanowisk dostępu do danych osobowych powinny być ustawione w taki sposób, żeby uniemożliwić tym osobom wgląd w dane. §
- Dla każdej osoby, której dane są przetwarzane w systemie informatycznym, system ten powinien zapewniać odnotowanie: 1) daty pierwszego wprowadzenia danych tej osoby, 2) źródła pochodzenia danych , jeśli dane pochodzić mogą z różnych źródeł, 3) identyfikatora użytkownika wprowadzającego dane, 4) informacji, komu, kiedy i w jakim zakresie dane zostały udostępnione , jeśli przewidziane jest udostęp nianie danych innym podmiotom , chyba że dane te traktuje się jako dane powszechnie dostępne, 5) sprzeciwu, o którym mowa wart. 32 ust. 1 p~t 7 ustawy, po jego uwzględnieniu, oraz sprzecIwu określonego wart. 32 ust. 1 pkt 8 ustawy. §
- System informatyczny służący do przetwa rzania danych osobowych powinien umożliwić udostępnienie na piśmie, w powszechnie zrozumiałej formie, treści danych o każdej osobie, której dane są przetwarzane, wraz z informacjami ,
§ 16. § 18.
Administrator danych przetwarzanych w zbiorze istniejącym w dniu wejścia w życie rozporządzenia obowiązany jest do wykonania czynności,
§ 2, w terminie trzech miesięcy od dnia wej ścia w życie rozporządzenia.
§ 19. Rozporządzenie wchodzi w życie po upływie 14 dni od dnia ogłoszenia . Minister Spraw Wewnętrznyc h i Administracji: J. Tomaszewski