← Polska

Rozporządzenie Ministra Spraw Wewnętrznych i Administracji z dnia 3 czerwca 1998 r. w sprawie określenia podstawowych warunków technicznych i organiza

- Dziennik Ustaw Nr 80 3002 - § 14. 1. Komisja egzaminacyjna składa się z przewod- 4) ustrój organów ochrony prawnej z elementami pra. wa konstytucyjnego, niczącego i sekretarza, którymi są sędziowie

ust. 2, osoba dane osobowe jest obowiązana niezwłocznie powiadomić o tym administratora bezpieczeństwa informacji lub inną upoważnioną przez niego przetwarzająca osobę· 2) zidentyfikowa ć i przeanalizować zagrożenia i ryzyko, na które może być narażone przetwarzanie danych osobowych, §

  1. Administrator danych określa budynki, pomieszczenia lub części pomieszczeń, tworzące obszar, w którym przetwarzane są dane osobowe z użyciem stacjonarnego sprzętu komputerowego. 3) określić potrzeby w zakresie zabezpieczenia zbiorów danych osobowych i systemów informatycznych, z uwzględnieniem potrzeby kryptograficznej ochrony danych osobowych, w szczególności podczas ich przesyłania za pomocą urządzeń teletransmisji danych ,
  2. Przebywanie wewnątrz obszaru, o którym mowa w ust. 1, osób nieuprawnionych do dostępu do danych osobowych jest dopuszczalne tylko w obecności osoby zatrudnionej przy przetwarzaniu tych danych i za zgodą administratora danych lub osoby przez niego 4) określić zabezpieczenia adekwatne do i ryzyka, zagroż eń 5) monitorować działanie zabezpieczeń wdrożonych w celu ochrony danych osobowych i ich przetwarzania , 6) opracować i wdrożyć program szkolenia w zakresie zabezpieczeń systemu informatycznego, 7) wykrywać i właściwie reagować na przypadki naruszenia bezpieczeństwa danych osobowych i systemów informatycznych je przetwarzając ych. §
  3. Administrator danych wyznacza osobę, zwaną dalej "administratorem bezpieczeństwa informacji", odpowiedzialną za bezpieczeństwo danych osobowych w systemie informatycznym, w tym w szczególności za przeciwdziałanie dostępowi osób niepowoła­ nych do systemu , w kt órym przetwarzane są dane osobowe, oraz za podejmowanie odpowiednich działań w przypadku wykrycia naruszeń w systemie zabezpieczeń. §
  4. Indywidualny zakres czynności osoby zatrudnionej przy przetwarzaniu danych osobowych powinien określać zakres odpowiedzialności tej osoby za ochronę tych danych przed niepowołanym dostępem, nieuzasadnioną modyfikacją lub zniszczeniem, nielegalnym ujawnieniem lub pozyskaniem - w stopniu odpowiednim do zadań tej osoby przy przetwarzaniu danych osobowych. §
  5. Przed dopuszczeniem do pracy przy przetwarzaniu danych osobowych każda osoba powinna być zaznajomiona z przepisami dotyczącymi ochrony danych osobowych. §
  6. Administrator danych jest obowiązany do opracowania instrukcji postępowania w sytuacji naruszenia ochrony danych osobowych, przeznaczonej dla osób zatrudnionych przy przetwarzaniu tych danych. upoważnionej .
  7. Budynki lub pomieszczenia, w których przetwa rzane są dane osobowe, powinny być zamykane na czas nieobecności w nich osób zatrudnionych przy przetwarzaniu danych, w sposób uniemożliwiający dostęp do nich osób trzecich. §
  8. Urządzenia i systemy informatyczne służące do przetwarzania danych osobowych, zasilane energią elektryczną, powinny być zabezpieczone przed utratą tych danych spowodowaną awarią zasilania lub zakłó­ ceniami w sieci zasilającej. §
  9. Osoba użytkująca przenośny komputer, służą­ cy do przetwarzania danych osobowych, obowiązana jest zachować szczególną ostrożność podczas transportu i przechowywania tego komputera poza obsza rem, o którym mowa w § 7 ust. 1, w celu zapobieżenia dostępowi do tych danych osobie niepowołanej, a w szczególności powinna: 1) zabezpieczyć dostęp do komputera hasłem, 2) nie zezwalać na używanie komputera osobom nieupowa żn ionym do dostępu do danych osobowych . §
  10. Urządzenia, dyski lub inne informatyczne nośniki, zawierające dane osobowe, przeznaczone do likwidacji, pozbawia się wcześniej zapisu tych danych, a w przypadku gdy nie jest to możliwe, uszkadza się w sposób uniemożliwiający ich odczytanie.
  11. Urządzenia, dyski lub inne informatyczne nośni­ ki, zawierające dane osobowe, przeznaczone do przekazania innemu podmiotowi, nieuprawnionemu do otrzymania danych osobowych, pozbawia się wcześniej zapisu tych danych.
  12. Urządzenia, dyski lub inne informatyczne nośni­ ki danych, przeznaczone do naprawy, pozbawia się przed naprawą zapisu tych danych albo naprawia się je pod nadzorem osoby upoważnionej przez administratora danych. Dziennik Ustaw Nr 80 - 3004-
  13. Wydruki, które zawierają dane osobowe i ~ą przeznaczone do usunięcia, należy zniszczyć w stopniu uniemożliwiającym ich odczytanie. §
  14. Administrator danych jest obowiązany do opracowania instrukcji, określającej sposób zarządza­ nia systemem informatycznym, słuzącym do przetwarzania danych osobowych, ze szczególnym uwzględ ­ nieniem wymogów bezpieczeństwa informacji.
  15. Instrukcja, o której mowa w ust. 1, powinna za wierać w szczególności: 1) określenie sposobu przydziału haseł dla użyt~owni­ ków i częstotliwość ich zmiany oraz wskazanie osoby odpowiedzialnej za te czynności, 2) określenie sposobu rejestrowania i wyrejestrowywania użytkowników oraz wskazanie osoby odpowiedzialnej za te czynności, 3) procedury rozpoczęcia i zakończenia pracy, 4) metodę i częstotliwość tworzenia kopii awaryjnych, 5) metodę i częstotliwość sprawdzania ?becności ~i­ rusów komputerowych oraz metodę Ich usuwania, 6) sposób i czas przechowywania n<?śników i,nformacji, w tym kopii informatycznych I wydrukow, 7) sposób dokonywania przeglądów i konserwacji systemu i zbioru danych osobowych, 8) sposób postępowania w zakresie komunikacji w sieci komputerowej. §
  16. Kopie awaryjne,

§ 11ust.

2 pkt 4, nie powinny być przechowywane w tych samych pomieszczeniach, w których przechowy,,":,a.ne są zbiory danych osobowych eksploatowane na blezą­ co.

  1. Kopie awaryjne należy: 1) okresowo sprawdzać pod kątem ich dalszej przydatności do odtworzenia danych w przypadku awarii systemu, 2) bezzwłocznie usuwać po ustaniu ich użyteczności . §
  2. Nośniki informacji oraz wydruki z danymi osobowymi, które nie są przeznaczo~e do. ~d<?s.tępnienia, przechowuje się w warunkach unlemozllwlaJących dostęp do nich osobom niepowołanym. §
  3. System informatyczny przetwarzający dane osobowe powinien być wyposażony w mechanizmy uwierzytelnienia użytkownika oraz kontroli dostępu do tych danych .
  4. Administrator bezpieczeństwa informacji jest odpowiedzialny za właściwy nadzór nad funkcjonowaniem mechanizmów,

ust.

  1. Dla każdego użytkownika systemu informatv:c~­ nego, w którym przetwarza się dane osobowe, admini strator danych lub upoważniona przez niego osoba ustala odrębny identyfikator i hasło.
  2. Identyfikator, o którym mowa w ust. 1, wpisuje do ewidencji określonej wart. 39 ust. 1 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. Nr 133, poz. 883), zwanej dalej "ustawą", wraz z imieniem i nazwiskiem użytkownika, oraz reJestruje w systemie informatycznym. się
  3. Bezpośredni dostęp do danych osobowy~h pr~e : twarzanych w systemie informatycznym moze mlec Poz. 521 miejsce wyłącznie po podaniu identyfikatora i właści­ wego hasła.
  4. Hasło użytkownika powinno być zmieniane co najmniej raz na miesiąc.
  5. Identyfikator użytkownika nie powinien być zmieniany, a po wyrejestrowaniu użytkownik~ z sys~e­ mu informatycznego nie powinien być przydzielany Innej osobie.
  6. Hasła użytkownika, umożliwiające dostęp do systemu informatycznego, utrzymuje również po upływie ich ważności . się w tajemnicy,
  7. Identyfikator osoby, która utraciła uprawnienia do dostępu do danych osobowych, należy niezwłocz­ nie wyrejestrować z systemu informatycznego, w którym są one przetwarzane, unieważnić jej has~o . or~z podjąć inne stosowne działania w celu zapoblezema dalszemu dostępowi tej osoby do danych. §
  8. Jeżeli istnieją odpowiednie możliwości techniczne, ekrany monitorów stanowisk dostępu do danych osobowych powinny być automa~ycznie wy!ą~ czane po upływie ustalonego czasu nleaktywnoscl użytkownika.
  9. W pomieszczeniach, gdzie przebywają osoby postronne, monitory stanowisk dostępu do danych osobowych powinny być ustawione w taki sposób, żeby uniemożliwić tym osobom wgląd w dane. §
  10. Dla każdej osoby, której dane są przetwarzane w systemie informatycznym, system ten powinien zapewniać odnotowanie: 1) daty pierwszego wprowadzenia danych tej osoby, 2) źródła pochodzenia danych , jeśli dane pochodzić mogą z różnych źródeł, 3) identyfikatora użytkownika wprowadzającego dane, 4) informacji, komu, kiedy i w jakim zakresie dane zostały udostępnione , jeśli przewidziane jest udostęp­ nianie danych innym podmiotom , chyba że dane te traktuje się jako dane powszechnie dostępne, 5) sprzeciwu, o którym mowa wart. 32 ust. 1 p~t 7 ustawy, po jego uwzględnieniu, oraz sprzecIwu określonego wart. 32 ust. 1 pkt 8 ustawy. §
  11. System informatyczny służący do przetwa rzania danych osobowych powinien umożliwić udostępnienie na piśmie, w powszechnie zrozumiałej formie, treści danych o każdej osobie, której dane są przetwarzane, wraz z informacjami ,

§ 16. § 18.

Administrator danych przetwarzanych w zbiorze istniejącym w dniu wejścia w życie rozporządzenia obowiązany jest do wykonania czynności,

§ 2, w terminie trzech miesięcy od dnia wej ścia w życie rozporządzenia.

§ 19. Rozporządzenie wchodzi w życie po upływie 14 dni od dnia ogłoszenia . Minister Spraw Wewnętrznyc h i Administracji: J. Tomaszewski

🔗 Do źródła urzędowego

Wyjaśnienie AI na podstawie urzędowego tekstu ustawy. Orientacyjne, nie zastępuje porady prawnej.