Transcription of POLITYKA BEZPIECZEŃSTWA W ZAKRESIE …
1 POLITYKA BEZPIECZE STWA W ZAKRESIE ZARZ DZANIA SYSTEMEM INFORMATYCZNYM S U CYM DO PRZETWARZANIA danych osobowych W ZESPOLE SZK SPORTOWYCH IM. SPORTOWC W ZIEMI SZCZECI SKIEJ W SZCZECINIE Za cznik Nr 1 do Zarz dzenia Nr 18 Dyrektora ZSS z dnia r. dzeniem Nr 6 z POLITYKA BEZPIECZE STWA W ZAKRESIE ZARZ DZANIA SYSTEMEM INFORMATYCZNYM S U CYM DO PRZETWARZANIA danych osobowych W ZESPOLE SZK SPORTOWYCH W SZCZECINIE I. POSTANOWIENIA WST PNE. 1. POLITYKA bezpiecze stwa w ZAKRESIE zarz dzania systemem informatycznym, s u cym do przetwarzania danych osobowych , w Zespole Szk Sportowych im. Sportowc w Ziemi Szczeci skiej w Szczecinie, jest dokumentem zwanym dalej polityk bezpiecze stwa, kt ry okre la zasady i procedury przetwarzania danych osobowych i ich zabezpieczenia przed nieuprawnionym ujawnieniem.
2 2. Niniejsza POLITYKA bezpiecze stwa dotyczy zar wno danych osobowych przetwarzanych w spos b tradycyjny w ksi gach, aktach, wykazach i innych zbiorach ewidencyjnych, jak i w systemach informatycznych. 3. POLITYKA bezpiecze stwa w ZAKRESIE zarz dzania systemem informatycznym, s u cym do przetwarzania danych osobowych , zawiera: 1) identyfikacj zasob w systemu tradycyjnego i informatycznego; 2) wykaz pomieszcze , tworz cy obszar, w kt rym przetwarzane s dane osobowe; 3) wykaz zbior w danych osobowych oraz programy zastosowane do przetwarzania tych danych ; 4) opis struktury zbior w danych i sposoby ich przep ywu; 5) rodki techniczne i organizacyjne, s u ce zapewnieniu poufno ci przetwarzanych danych . 4. Procedury i zasady okre lone w niniejszym dokumencie stosuje si do wszystkich os b upowa nionych do przetwarzania danych osobowych , zar wno zatrudnionych w Zespole Szk Sportowych jak i innych, np.
3 Student w, odbywaj cych w nim praktyki pedagogiczne. II. DEFINICJE. 1. Definicje Ilekro w instrukcji jest mowa o: 1) administratorze danych osobowych rozumie si przez to osob , decyduj c o celach i rodkach przetwarzania danych . W Zespole Szk Sportowych funkcj administratora danych pe ni dyrektor szko y; 2) administratorze bezpiecze stwa informacji rozumie si przez to osob , kt rej administrator danych powierzy pe nienie obowi zk w administratora bezpiecze stwa informacji ( ABI); 3) administratorze systemu rozumie si przez to osob nadzoruj c prac systemu informatycznego oraz wykonuj c w nim czynno ci wymagane specjalnych uprawnie ; 4) dane osobowe wszelkie informacje dotycz ce zidentyfikowanej lub mo liwej do zidentyfikowania osoby fizycznej; 5) zbi r danych zestaw danych osobowych posiadaj cy okre lon struktur , prowadzony wg okre lonych kryteri w oraz cel w; 6) przetwarzanie danych wykonywanie jakichkolwiek operacji na danych osobowych , np.
4 Zbieranie, utrwalanie, opracowywania, udost pnianie, zmienianie, usuwanie; 7) ha le rozumie si przez to ci g znak w literowych, cyfrowych lub innych, znany jedynie osobie uprawnionej do pracy w systemie informatycznym, 8) identyfikatorze u ytkownika rozumie si przez to ci g znak w literowych, cyfrowych lub innych, jednoznacznie identyfikuj cy osob upowa nion do przetwarzania danych osobowych w systemie informatycznym, 9) odbiorcy danych rozumie si przez to ka dego, komu udost pnia si dane osobowe, z wy czeniem: osoby, kt rej dane dotycz ; osob upowa nion do przetwarzania danych ; osob , kt rej powierzono przetwarzanie danych ; organ w pa stwowych lub organ w samorz du terytorialnego, kt rym dane s udost pniane w zwi zku z prowadzonym post powaniem, 10) osobie upowa nionej do przetwarzania danych osobowych rozumie si przez to pracownika szko y, kt ra upowa niona zosta a do przetwarzania danych osobowych przez dyrektora szko y na pi mie; 11) poufno ci danych rozumie si przez to w a ciwo zapewniaj c , e dane nie s udost pniane nieupowa nionym osobom; 12) raporcie rozumie si przez to przygotowane przez system informatyczny zestawienia zakresu i tre ci przetwarzanych danych ; 13) rozporz dzeniu MSWiA rozumie si przez to rozporz dzenie Ministra Spraw Wewn trznych i Administracji z dnia 29 kwietnia 2004 r.
5 W sprawie dokumentacji przetwarzania danych osobowych oraz warunk w technicznych i organizacyjnych, jakim powinny odpowiada urz dzenia i systemy informatyczne, s u ce do przetwarzania danych osobowych (Dz. U. z 2004 r., nr 100, poz. 1024.); 14) serwisancie rozumie si przez to firm lub pracownika firmy, zajmuj cej si instalacj , napraw i konserwacj sprz tu komputerowego; 15) sieci publicznej rozumie si przez to sie telekomunikacyjn , wykorzystywan g wnie do wiadczenia publicznie dost pnych us ug telekomunikacyjnych; 16) systemie informatycznym rozumie si przez to zesp wsp pracuj cych ze sob urz dze , program w, procedur przetwarzania informacji i narz dzi programowych zastosowanych w celu przetwarzania danych ; 17) szkole rozumie si przez to Zesp Szk Sportowych w Szczecinie 18) teletransmisji rozumie si przez to przesy anie informacji za po rednictwem sieci telekomunikacyjnej; 19) ustawie rozumie si przez to ustaw z dnia 29 sierpnia 1997 r.
6 O ochronie danych osobowych ( Dz. U. z 2014 r., poz. 1182. z p n. zm.); ( Dz. U. z 2016 r., poz. 922 z p n. zm.); 1 20) uwierzytelnianiu rozumie si przez to dzia anie, kt rego celem jest weryfikacja deklarowanej to samo ci podmiotu; 21) u ytkowniku rozumie si przez to pracownika szko y upowa nionego do przetwarzania danych osobowych , zgodnie z zakresem obowi zk w, kt remu nadano identyfikator i przyznano has o. 1 Zarz dzenie Nr 6 Dyrektora ZSS z dnia r. III. ORGANIZACJA PRZETWARZANIA danych osobowych . 1. Administrator danych osobowych . Funkcj administratora danych osobowych sprawuje dyrektor szko y. Administrator danych osobowych realizuje zadania w ZAKRESIE ochrony danych osobowych , w tym zw aszcza: 1) podejmuje decyzje o celach i rodkach przetwarzania danych osobowych z uwzgl dnieniem przede wszystkim zmian w obowi zuj cym prawie, organizacji administratora danych oraz technik zabezpieczenia danych osobowych , 2) upowa nia poszczeg lne osoby do przetwarzania danych osobowych w okre lonym indywidualnie ZAKRESIE , odpowiadaj cym zakresowi jej obowi zk w, oraz odwo uje te upowa nienia lub wyrejestrowuje u ytkownika z systemu informatycznego, 3) wyznacza administratora bezpiecze stwa informacji oraz administratora sieci oraz okre la zakres ich zada i czynno ci, 4) prowadzi ewidencj os b upowa nionych do przetwarzania danych osobowych oraz pozosta dokumentacj z zakresu ochrony danych , o ile jako w a ciw do jej prowadzenia nie wska e inn osob , 5)
7 Zapewnia we wsp pracy z administratorem bezpiecze stwa informacji i systemu u ytkownikom odpowiednie stanowiska i warunki pracy, umo liwiaj ce bezpieczne przetwarzanie danych , 6) podejmuje odpowiednie dzia ania w przypadku naruszenia lub podejrzenia naruszenia procedur. 2. Administrator bezpiecze stwa informacji. Administrator bezpiecze stwa informacji realizuje zadania w ZAKRESIE nadzoru nad przestrzeganiem ochrony danych osobowych , w tym zw aszcza: 1) sprawuje nadz r nad wdro eniem stosowanych rodk w fizycznych, a tak e organizacyjnych i technicznych w celu zapewnienia bezpiecze stwa danych ; 2) sprawuje nadz r nad funkcjonowaniem systemu zabezpiecze , w tym tak e nad prowadzeniem ewidencji z zakresu ochrony danych osobowych ; 3) koordynuje wewn trzne audyty przestrzegania przepis w o ochronie danych osobowych ; 4) nadzoruje udost pnianie danych osobowych odbiorcom danych i innym podmiotom; 5) przygotowuje wnioski zg osze rejestracyjnych i aktualizacyjnych zbior w danych oraz prowadzi inn korespondencj z Generalnym Inspektorem Ochrony danych ; 6) zawiera wzory dokument w (odpowiednie klauzule w dokumentach), dotycz cych ochrony danych osobowych .
8 7) nadzoruje prowadzenie ewidencji i innej dokumentacji z zakresu ochrony danych osobowych ; 8) prowadzi oraz aktualizuje dokumentacj , opisuj c spos b przetwarzanych danych osobowych oraz rodki techniczne i organizacyjne, zapewniaj ce ochron przetwarzanych danych osobowych ; 9) podejmuje odpowiednie dzia ania w przypadku naruszenia lub podejrzenia naruszenia systemu informatycznego; 10) przygotowuje wyci gi z polityki bezpiecze stwa, dostosowane do zakres w obowi zk w os b upowa nionych do przetwarzania danych osobowych ; 11) przygotowuje materia y szkoleniowe z zakresu ochrony danych osobowych i prowadzi szkolenia os b upowa nionych do przetwarzania danych osobowych ; 12) w porozumieniu z administratorem danych osobowych na czas nieobecno ci (urlop, choroba) wyznacza swojego zast pc . Administrator bezpiecze stwa informacji ma prawo: 1) wyznaczania, rekomendowania i egzekwowania wykonania zada zwi zanych z ochron danych osobowych w ca ej organizacji; 2) wst pu do pomieszcze w kt rych zlokalizowane s zbiory danych i przeprowadzanie niezb dnych bada lub innych czynno ci kontrolnych w celu oceny zgodno ci przetwarzania danych z ustaw ; 3) dania z o enia pisemnych lub ustnych wyja nie w ZAKRESIE niezb dnym do ustalenia stanu faktycznego; 4) dania okazania dokument w i wszelkich danych maj cych bezpo redni zwi zek z problematyk kontroli; 5) dania udost pnienia do kontroli urz dze , no nik w oraz system w informatycznych s u cych do przetwarzania danych osobowych .
9 3. Administrator systemu. Administrator systemu realizuje zadania w ZAKRESIE zarz dzania i bie cego nadzoru nad systemem informatycznym administratora danych , w tym zw aszcza: 1) zarz dza systemem informatycznym, w kt rym s przetwarzane dane osobowe, pos uguj c si has em dost pu do wszystkich stacji roboczych z pozycji administratora; 2) przeciwdzia a dost powi os b niepowo anych do systemu informatycznego, w kt rym przetwarzane s dane osobowe; 3) na wniosek dyrektora szko y przydziela ka demu u ytkownikowi identyfikator oraz has o do systemu informatycznego oraz dokonuje ewentualnych modyfikacji uprawnie , a tak e usuwa konta u ytkownik w zgodnie z zasadami okre lonymi w instrukcji zarz dzania systemem informatycznym, s u cym do przetwarzania danych osobowych ; 4) nadzoruje dzia anie mechanizm w uwierzytelniania u ytkownik w oraz kontroli dost pu do danych osobowych .
10 5) podejmuje dzia ania w ZAKRESIE ustalania i kontroli identyfikator w dost pu do systemu informatycznego; 6) wyrejestrowuje u ytkownik w na polecenie administratora danych ; 7) zmienia w poszczeg lnych stacjach roboczych has a dost pu, ujawniaj c je wy cznie danemu u ytkownikowi oraz, w razie potrzeby, administratorowi bezpiecze stwa informacji lub administratorowi danych ; 8) w sytuacji stwierdzenia naruszenia zabezpiecze systemu informatycznego informuje administratora bezpiecze stwa informacji o naruszeniu i wsp dzia a z nim przy usuwaniu skutk w naruszenia; 10) sprawuje nadz r nad wykonywaniem napraw, konserwacj oraz likwidacj urz dze komputerowych, na kt rych zapisane s dane osobowe, nad wykonywaniem kopii zapasowych, ich przechowywaniem oraz okresowym sprawdzaniem pod katem ich dalszej przydatno ci do odtwarzania danych w przypadki awarii systemu informatycznego; 11) podejmuje dzia ania, s u ce zapewnieniu niezawodno ci zasilania komputer w, innych urz dze maj cych wp yw na bezpiecze stwo przetwarzania danych oraz zapewnieniu bezpiecznej wymiany danych w sieci wewn trznej i bezpiecznej teletransmisji.