Wprowadzenie Polityki bezpieczeństwa danych osobowych oraz w sprawie określenia osób wykonujących zadania w zakresie ochrony danych osobowych w Państwowej Agencji Atomistyki.

Dzienniki resortowe

Dz.Urz.PAA.2015.2

Akt utracił moc
Wersja od: 5 sierpnia 2015 r.

ZARZĄDZENIE Nr 2
PREZESA PAŃSTWOWEJ AGENCJI ATOMISTYKI
z dnia 5 sierpnia 2015 r.
w sprawie wprowadzenia Polityki bezpieczeństwa danych osobowych oraz w sprawie określenia osób wykonujących zadania w zakresie ochrony danych osobowych w Państwowej Agencji Atomistyki

Na podstawie art. 36 ust. 2 i 36a ust. 1 ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2014 r. poz. 1182 i 1662) oraz § 3 rozporządzenia Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych (Dz. U. Nr 100, poz. 1024) zarządza się, co następuje:
§  1.
Wprowadza się w Państwowej Agencji Atomistyki, zwanej dalej "Agencją", Politykę bezpieczeństwa danych osobowych, stanowiącą załącznik do zarządzenia.
§  2.
W Agencji obowiązuje Instrukcja przetwarzania danych osobowych wydana w formie procedury Gabinetu Prezesa Państwowej Agencji Atomistyki.
§  3.
1.
Nadzór nad przestrzeganiem zasad ochrony danych osobowych w Agencji wykonuje Administrator Bezpieczeństwa Informacji.
2.
Administratora Bezpieczeństwa Informacji powołuje Prezes Państwowej Agencji Atomistyki, zwany dalej "Prezesem Agencji".
§  4.
1.
Ustanawia się w Agencji Administratora Systemów Informatycznych i Administratora Kopii Bezpieczeństwa.
2.
Administratora Systemów Informatycznych i Administratora Kopii Bezpieczeństwa powołuje Prezes Agencji.
3.
Prezes Agencji może powołać Administratora Aplikacji.
4.
Funkcje Administratora Systemów Informatycznych i Administratora Kopii Bezpieczeństwa mogą być sprawowane łącznie przez jedną osobę.
5.
Do pełnienia funkcji Administratora Systemów Informatycznych i Administratora Kopii Bezpieczeństwa można powołać więcej niż jedną osobę.
§  5.
1.
Opiekunem zbioru lub podzbioru danych osobowych jest dyrektor departamentu, w którym zbiór lub podzbiór jest lub będzie przetwarzany.
2.
W przypadku zbiorów lub podzbiorów danych osobowych przetwarzanych w więcej niż jednym departamencie lub przez pracowników samodzielnych opiekunem zbioru jest pracownik wskazany przez Prezesa Agencji, a w przypadku braku wskazania - Dyrektor Generalny Agencji.
3.
W przypadku wyznaczenia opiekuna zbioru lub podzbioru zgodnie z ust. 2, Prezes Agencji informuje wyznaczoną osobę na piśmie o fakcie wyznaczenia.
4.
Ewidencję opiekunów zbioru i podzbiorów prowadzi Administrator Bezpieczeństwa Informacji.
§  6.
1.
Upoważnienia do przetwarzania danych osobowych i inne dokumenty wydane zgodnie ze wzorami określonymi zarządzeniu nr 7 Prezesa Państwowej Agencji Atomistyki z dnia 30 lipca 2014 r. w sprawie wprowadzenia Polityki bezpieczeństwa danych osobowych, Instrukcji zarządzania systemem informatycznym i Instrukcji przetwarzania danych osobowych w Państwowej Agencji Atomistyki oraz w sprawie wyznaczenia osób wykonujących zadania w zakresie ochrony danych osobowych w Państwowej Agencji Atomistyki (Dz.Urz. PAA poz. 7) zachowują moc do czasu wydania nowych upoważnień i innych dokumentów, nie dłużej jednak niż 2 lata od dnia wejścia w życie niniejszego zarządzenia.
2.
"Instrukcję zarządzania systemem informatycznym w Państwowej Agencji Atomistyki" wprowadzoną zarządzeniem, o którym mowa w ust. 1, stosuję się do czasu wydania odpowiedniej procedury przez Biuro Dyrektora Generalnego, nie dłużej jednak niż 2 lata od dnia wejścia w życie niniejszego zarządzenia.
§  7.
Traci moc zarządzenie nr 7 Prezesa Państwowej Agencji Atomistyki z dnia 30 lipca 2014 r. w sprawie wprowadzenia Polityki bezpieczeństwa danych osobowych, Instrukcji zarządzania systemem informatycznym i Instrukcji przetwarzania danych osobowych w Państwowej Agencji Atomistyki oraz w sprawie wyznaczenia osób wykonujących zadania w zakresie ochrony danych osobowych w Państwowej Agencji Atomistyki.
§  8.
Zarządzenie wchodzi w życie z dniem 10 sierpnia 2015 r.

ZAŁĄCZNIK

POLITYKA BEZPIECZEŃSTWA DANYCH OSOBOWYCH W PAŃSTWOWEJ AGENCJI ATOMISTYKI

Spis treści

1. DEFINICJE

2. CEL

3. ZAKRES STOSOWANIA

4. PRZETWARZANIE DANYCH OSOBOWYCH

5. ODPOWIEDZIALNOŚĆ

6. WYKAZ I REJESTR ZBIORÓW DANYCH OSOBOWYCH

7. SYSTEM ZABEZPIECZEŃ DANYCH OSOBOWYCH

8. KONSEKWENCJE NARUSZENIA POLITYKI BEZPIECZEŃSTWA.

9. PRZEGLĄDY I AKTUALIZACJE POLITYKI BEZPIECZEŃSTWA

10. DOKUMENTY POWIĄZANE I ZAŁĄCZNIKI

Oświadczenie Kierownictwa

Kierownictwo Państwowej Agencji Atomistyki, świadome wagi problemów związanych z ochroną prawa do prywatności, w tym w szczególności prawa osób fizycznych do właściwej i skutecznej ochrony danych przetwarzanych w Państwowej Agencji Atomistyki w związku z wykonywaniem ustawowych obowiązków zapewnienia bezpieczeństwa jądrowego i ochrony radiologicznej, deklaruje:

1. Zamiar podejmowania wszystkich działań niezbędnych dla ochrony praw i usprawiedliwionych interesów jednostki związanych z bezpieczeństwem danych osobowych.

2. Zamiar stałego podnoszenia świadomości oraz kwalifikacji osób przetwarzających dane osobowe w Państwowej Agencji Atomistyki w zakresie problematyki bezpieczeństwa tych danych.

3. Zamiar traktowania obowiązków osób przetwarzających dane osobowe jako należących do kategorii podstawowych obowiązków pracowniczych oraz stanowczego egzekwowania ich wykonywania.

4. Zamiar podejmowania w niezbędnym zakresie współpracy z instytucjami powołanymi do ochrony danych osobowych.

Kierownictwo Państwowej Agencji Atomistyki świadome jest zagrożeń związanych z przetwarzaniem w Państwowej Agencji Atomistyki danych osobowych - w tym w szczególności danych wrażliwych dotyczących zdrowia.

Kierownictwo Państwowej Agencji Atomistyki będzie stale doskonalić i rozwijać organizacyjne, techniczne oraz informatyczne środki ochrony danych osobowych przetwarzanych zarówno metodami tradycyjnymi jak i elektronicznie, tak, aby skutecznie zapobiegać zagrożeniom:

- związanym z infekcjami wirusów i koni trojańskich, które instalując się na komputerze mogą wykradać stacjonarne oraz sieciowe zasoby tego komputera,

- związanym z dostępem do stron internetowych, na których zainstalowane są skrypty pozwalające wykradać zasoby komputera,

- związanym z ogólnie dostępnymi komunikatorami internetowymi, w których występują luki, przez które można uzyskać dostęp do komputera,

- związanym z używaniem oprogramowania do wymiany plików, mogącym służyć do łatwego skopiowania pliku poza Państwową Agencję Atomistyki,

- związanym z możliwością niekontrolowanego kopiowania danych na zewnętrzne, przenośne nośniki,

- związanym z możliwością podsłuchiwania sieci, dzięki któremu można zdobyć hasła i skopiować objęte ochroną dane,

- związanym z lekceważeniem zasad ochrony danych polegającym na pozostawianiu pomieszczenia lub stanowiska pracy bez ich należytego zabezpieczenia,

- związanym z brakiem świadomości niebezpieczeństwa dopuszczania osób postronnych do swojego stanowiska pracy,

- związanym z atakami z sieci uniemożliwiającymi przetwarzanie (ataki typu DoS na serwer/serwery),

- związanym z działaniami mającymi na celu zaburzenie integralności danych, w celu uniemożliwienia ich przetwarzania lub osiągnięcia korzyści,

- związanym z kradzieżą sprzętu lub nośników z danymi, które zazwyczaj są niezabezpieczone,

- związanym z przekazywaniem sprzętu z danymi do serwisu,

- związanym z podszywaniem się przez osoby nieuprawnione pod witrynę internetową, która zbiera dane,

- i innym zagrożeniom mogącym wystąpić w przyszłości w związku z rozwojem techniki metod przetwarzania danych.

1.

 Definicje

Administrator Danych Osobowych - Prezes Państwowej Agencji Atomistyki, który wykonuje swoje czynności poprzez Państwową Agencję Atomistyki z siedzibą w Warszawie, przy ul. Kruczej 36, zwaną dalej "Agencją".

Administrator Bezpieczeństwa Informacji - osoba nadzorująca przestrzeganie zasad bezpieczeństwa danych osobowych, powołana przez Administratora Danych Osobowych.

Administrator Systemów Informatycznych - osoba odpowiedzialna za wdrożenie i stosowanie zasad bezpieczeństwa systemów informatycznych, zobowiązana do stosowania technicznych i organizacyjnych środków ochrony przewidzianych w systemach informatycznych (z wyłączeniem aplikacji, dla których powołano Administratora Aplikacji), powołana przez Prezesa Państwowej Agencji Atomistyki.

Administrator Aplikacji - osoba odpowiedzialna za wdrożenie i stosowanie zasad bezpieczeństwa w określonej aplikacji, zobowiązana do stosowania technicznych i organizacyjnych środków ochrony przewidzianych dla tej aplikacji, powołana przez Prezesa Państwowej Agencji Atomistyki.

Administrator Kopii Bezpieczeństwa - osoba odpowiedzialna za właściwe zarządzanie kopiami zapasowymi oraz ich automatycznym tworzeniem w systemach informatycznych.

Dane osobowe - wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby; osobą możliwą do zidentyfikowania jest osoba, której tożsamość można określić bezpośrednio lub pośrednio, w szczególności przez powołanie się na numer identyfikacyjny albo jeden lub kilka specyficznych czynników określających jej cechy fizyczne, fizjologiczne, umysłowe, ekonomiczne, kulturowe lub społeczne.

System informatyczny - zespół współpracujących ze sobą urządzeń, programów, procedur przetwarzania informacji i narzędzi programowych zastosowanych w celu przetwarzania danych.

Zbiór danych osobowych - posiadający strukturę zestaw danych o charakterze osobowym.

2.

 Cel

1. Celem niniejszej polityki jest określenie kierunków działań dla zapewnienia bezpieczeństwa danych osobowych przetwarzanych przez Administratora Danych Osobowych. Przez bezpieczeństwo przetwarzania danych należy rozumieć:

- poufność - zapewnienie, że dane są dostępne jedynie osobom upoważnionym,

- integralność - zapewnienie dokładności i kompletności danych oraz metod przetwarzania,

- dostępność - zapewnienie, że osoby upoważnione mają dostęp do danych i związanych z nimi aktywów wtedy, gdy jest to potrzebne,

- rozliczalność - zapewnienie, że działania osób można jednoznacznie przypisać tym osobom.

2. Dane osobowe w Agencji przetwarzane są dla zabezpieczania prawidłowej realizacji zadań, w szczególności:

- wynikających z ustawy z dnia 29 listopada 2000 r. - Prawo atomowe (Dz. U. z 2014 r., poz. 1512) oraz wydanych na jej podstawie rozporządzeń,

- w celu zapewnienia prawidłowej, zgodnej z prawem i celami Agencji polityki personalnej oraz bieżącej obsługi stosunków pracy, a także innych stosunków cywilnoprawnych nawiązywanych przez Agencję, działającą jako pracodawca w rozumieniu art. 3 kodeksu pracy lub strona innych stosunków cywilnoprawnych,

- dla realizacji innych usprawiedliwionych celów i zadań Agencji - z poszanowaniem praw i wolności osób powierzających Agencji swoje dane.

3. Agencja, realizując politykę bezpieczeństwa w zakresie ochrony danych osobowych, dokłada szczególnej staranności w celu ochrony interesów osób, których dane dotyczą, a w szczególności zapewnia, aby dane te były:

- przetwarzane zgodnie z prawem,

- zbierane dla oznaczonych, zgodnych z prawem celów i nie poddawane dalszemu przetwarzaniu niezgodnemu z tymi celami,

- merytorycznie poprawne i adekwatne w stosunku do celów, w jakich są przetwarzane,

- przechowywane w postaci umożliwiającej identyfikację osób, których dotyczą, nie dłużej niż jest to niezbędne do osiągnięcia celu przetwarzania.

4. Administrator Danych Osobowych zarządza bezpieczeństwem danych osobowych w celu zapewnienia sprawnej i zgodnej z przepisami prawa realizacji zadań określonych w ustawie - Prawo atomowe i innych aktach prawnych, a także zapewnienia współdziałania z jednostkami administracji publicznej i innymi podmiotami.

5. System bezpieczeństwa przetwarzania danych osobowych w Agencji jest określony przez:

- "Politykę bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki",

- "Instrukcję zarządzania systemem informatycznym w Państwowej Agencji Atomistyki" wprowadzoną w drodze procedury Biura Dyrektora Generalnego,

- "Instrukcję przetwarzania danych osobowych w Państwowej Agencji Atomistyki" wprowadzoną w drodze procedury Gabinetu Prezesa Państwowej Agencji Atomistyki.

3.

 Zakres stosowania

Zakres stosowania niniejszego dokumentu obejmuje wszystkie dane osobowe przetwarzane w Agencji, zarówno w formie elektronicznej, jak i tradycyjnej (papierowej). Polityka obejmuje wszystkie osoby przetwarzające dane osobowe w Agencji.

4.

 Przetwarzanie danych osobowych

1. Realizując politykę bezpieczeństwa w zakresie ochrony danych osobowych dopuszcza się do ich przetwarzania w systemie informatycznym lub tradycyjnym wyłącznie osoby posiadające upoważnienie nadane przez Administratora Danych Osobowych lub inną upoważnioną do tego osobę na wniosek dyrektora komórki organizacyjnej. Wzór wniosku określa załącznik nr 1 do Polityki bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki.

2. Do wydawania imiennych upoważnień do przetwarzania danych osobowych upoważnia się Administratora Bezpieczeństwa Informacji. Wzór upoważnienia do przetwarzania danych osobowych określa załącznik 1 do Polityki bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki.

3. Wzór upoważnienia, o którym mowa w ust. 2, może być w uzasadnionych przypadkach modyfikowany przez Administratora Bezpieczeństwa Informacji poprzez dostosowanie do innych faktycznych przypadków przetwarzania danych osobowych, niezbędnych do przestrzegania procedur ochrony danych osobowych.

4. Zakres upoważnienia może wynikać w szczególności z:

a) charakteru pracy,

b) dokumentu określającego zakres obowiązków (zakres czynności) wykonywanych na danym stanowisku pracy lub

c) odrębnego dokumentu zawierającego imienne upoważnienie do dostępu do danych osobowych.

5. Dostęp do danych osobowych i ich przetwarzanie bez odrębnego upoważnienia Administratora Danych Osobowych lub upoważnionej przezeń osoby może mieć miejsce wyłącznie w przypadku działań podmiotów upoważnionych na mocy odpowiednich przepisów prawa do dostępu i przetwarzania danych określonej kategorii.

6. Polityka bezpieczeństwa w zakresie ochrony danych osobowych zapewnia kontrolę nad dostępem do tych danych. Kontrola ta w szczególności realizowana jest poprzez ewidencjonowanie osób przetwarzających dane osobowe oraz wdrożenie procedur udzielania dostępu do tych danych.

7. Osoby nie przetwarzające danych osobowych określonej kategorii w związku z zatrudnieniem, mające interes prawny lub faktyczny w uzyskaniu dostępu do tych danych, mogą mieć do nich wgląd wyłącznie w obecności upoważnionego pracownika Agencji.

8. Agencja realizując politykę bezpieczeństwa w zakresie ochrony danych osobowych, zapewnia zaznajomienie osób upoważnionych do dostępu lub przetwarzania danych osobowych z powszechnie obowiązującymi przepisami prawa, uregulowaniami wewnętrznymi, a także środkami ochrony tych danych stosowanymi w Agencji.

9. Zaznajomienie osób upoważnionych do przetwarzania danych osobowych z powszechnie obowiązującymi przepisami prawa, uregulowaniami wewnętrznymi, a także środkami ochrony tych danych stosowanymi w Agencji może odbywać się w szczególności poprzez:

a) instruktaż na stanowisku pracy,

b) szkolenie wewnętrzne realizowane przez Agencję,

c) szkolenie zewnętrzne.

10. Osoby upoważnione przez Administratora Danych Osobowych do przetwarzania danych osobowych zostają zaznajomione o powinności zachowania w tajemnicy danych osobowych oraz sposobów ich zabezpieczenia stosowanych w Agencji.

5.

 Odpowiedzialność

1. Administrator Danych Osobowych odpowiada za zabezpieczenie danych osobowych przed ich udostępnianiem osobom nieupoważnionym, zabraniem przez osobę nieuprawnioną, przetwarzaniem z naruszeniem ustawy o ochronie danych osobowych, utratą, uszkodzeniem, zniszczeniem lub nieautoryzowaną zmianą.

2. W imieniu Administratora Danych Osobowych nadzór nad przestrzeganiem zasad ochrony danych osobowych sprawuje Administrator Bezpieczeństwa Informacji, który powoływany jest przez Administratora Danych Osobowych. Wzór powołania określa załącznik nr 2 do Polityki bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki.

3. Administrator Bezpieczeństwa Informacji jest zobowiązany do zapewniania przestrzegania przepisów o ochronie danych osobowych, w szczególności przez:

a) prowadzenie i aktualizację dokumentacji ochrony danych osobowych w Agencji, w tym ewidencji wydanych upoważnień do przetwarzania danych oraz rejestru postępowań o naruszenie zasad ochrony danych osobowych,

b) prowadzenie rejestru zbiorów danych przetwarzanych przez Administratora Danych osobowych na zasadach określonych w art. 36a ust. 2 pkt 2 ustawy o ochronie danych osobowych oraz stosownymi przepisami wykonawczymi,

c) nadzorowanie fizycznych zabezpieczeń pomieszczeń, w których przetwarzane są dane osobowe, w szczególności systemu kontroli dostępu oraz kontroli przebywających w nich osób pod kątem posiadania upoważnienia do przetwarzania danych osobowych,

d) nadzorowanie przestrzegania zasad określonych w polityce i instrukcjach dotyczących bezpieczeństwa danych osobowych,

e) nadzorowanie obiegu oraz przechowywania dokumentów zawierających dane osobowe, w tym generowanych przez systemy informatyczne,

f) analizowanie sytuacji, okoliczności i przyczyn, które doprowadziły do naruszenia ochrony danych osobowych (jeśli takie wystąpiło) oraz przygotowania i przedstawienia Administratorowi Danych Osobowych propozycji zmian, które pozwolą uniknąć podobnych sytuacji w przyszłości,

g) szkolenie pracowników z zakresu bezpieczeństwa przetwarzania danych osobowych,

h) nadzorowanie wycofania uprawnień dostępu do systemów informatycznych w przypadku odebrania pracownikowi upoważnienia do przetwarzania danych osobowych.

4. W celu realizacji powierzonych zadań Administrator Bezpieczeństwa Informacji ma prawo:

a) kontrolować wraz z Administratorem Systemów Informatycznych komórki organizacyjne w zakresie właściwego zabezpieczenia pomieszczeń, w których przetwarzane są dane osobowe oraz zabezpieczenia systemów informatycznych,

b) wydawać polecenia kierownikom komórek organizacyjnych w zakresie bezpieczeństwa danych osobowych,

c) informować Administratora Danych Osobowych o przypadkach naruszenia bezpieczeństwa danych osobowych,

d) żądać od wszystkich pracowników wyjaśnień w sytuacjach podejrzenia naruszenia bezpieczeństwa danych osobowych.

5. Za techniczne aspekty funkcjonowania systemów informatycznych odpowiedzialny jest Administrator Systemów Informatycznych. W przypadku powołania Administratora Aplikacji za techniczne aspekty funkcjonowania aplikacji odpowiada właściwy rzeczowo Administrator Aplikacji.

6. Administrator Systemów Informatycznych albo właściwy przedmiotowo Administrator Aplikacji powołany przez Prezesa Agencji obowiązany jest do:

a) nadzorowania przeglądów, konserwacji, uaktualnień oraz wszystkich innych czynności wykonywanych w systemie informatycznym lub aplikacji,

b) nadzorowania systemu komunikacji w sieci komputerowej lub aplikacji oraz sposobu przesyłania danych przy użyciu urządzeń teletransmisyjnych,

c) nadzorowania funkcjonowania mechanizmów uwierzytelniania użytkowników w systemie informatycznym lub aplikacji oraz kontroli dostępu do danych osobowych,

d) podjęcia działań zabezpieczających system informatyczny lub aplikację w przypadku:

- wykrycia naruszenia zabezpieczeń systemu,

- otrzymania informacji o naruszeniu bezpieczeństwa systemu,

- otrzymania informacji o zmianach w sposobie działania programów lub urządzeń, wskazujących na naruszenie bezpieczeństwa danych osobowych,

e) udzielania pomocy opiekunom zbiorów i Administratorowi Bezpieczeństwa Informacji w sprawach związanych z działaniem systemów informatycznych lub aplikacji.

7. Wzór powołania Administratora Systemów Informatycznych określa załącznik nr 3 do Polityki bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki.

8. Opiekun zbioru obowiązany jest do:

a) współdziałania z Administratorem Bezpieczeństwa Informacji w zakresie przestrzegania zasad ochrony danych osobowych,

b) informowania Administratora Bezpieczeństwa Informacji o zmianie celu przetwarzania danych osobowych w systemie lub poszerzeniu zakresu zbieranych danych osobowych.

9. Bezpośredni przełożony obowiązany jest do:

a) niezwłocznego wystąpienia do Administratora Danych Osobowych o przydzielenie uprawnień oraz wydanie upoważnienia do przetwarzania danych osobowych dla podległych mu pracowników, na formularzu, którego wzór określa załącznik nr 1 Polityki bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki,

b) niezwłocznego wystąpienia do Administratora Systemów Informatycznych o spowodowanie odebrania lub modyfikacji uprawnień dostępu do systemu informatycznego pracownikowi upoważnionemu do przetwarzania za jego pomocą danych osobowych, na formularzu, którego wzór określa załącznik nr 1 Polityki bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki, w przypadku utraty przez pracownika upoważnienia w sytuacji: ustania stosunku pracy, zmiany stanowiska, komórki organizacyjnej, oddelegowania i innych.

10. Opiekunowie zbiorów mają obowiązek poinformowania Administratora Danych Osobowych, za pośrednictwem Administratora Bezpieczeństwa Informacji, o zamiarze utworzenia, likwidacji, modyfikacji struktury zbioru lub zmiany lokalizacji zbioru. Informację przekazuje się na formularzu "Informacja o zbiorze danych osobowych", którego wzór określa załącznik nr 4 do Polityki bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki.

11. Każdy pracownik przetwarzający dane osobowe zobowiązany jest zapewnić ich należytą ochronę, a w szczególności przestrzegać zasad opisanych w "Instrukcji przetwarzania danych osobowych w Państwowej Agencji Atomistyki", wprowadzonej w drodze procedury Biura Dyrektora Generalnego.

6.

 Wykaz i rejestr zbiorów danych osobowych

1. Administrator Bezpieczeństwa Informacji prowadzi rejestr zbiorów danych osobowych przetwarzanych w Agencji oraz wykaz zbiorów danych osobowych wraz z opisem obszaru przetwarzania i struktury zbiorów danych zgodnie ze wzorem określonym w załączniku nr 5 do Polityki bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki.

2. W przypadku gdy Administrator Bezpieczeństwa Informacji nie jest powołany wykaz, o którym mowa w punkcie pkt 1, prowadzi Administrator Danych Osobowych.

7.

 System zabezpieczeń danych osobowych

Określenie środków technicznych i organizacyjnych niezbędnych dla zapewnienia poufności, integralności, dostępności i rozliczalności przetwarzanych danych.

1. Ochrona danych osobowych polega na zabezpieczeniu informacji wprowadzonej, przetwarzanej, przesyłanej w systemie informatycznym oraz na nośnikach informacji przed nielegalnym ujawnieniem, kradzieżą oraz nieuprawnioną modyfikacją lub usunięciem.

2. W celu ochrony danych przetwarzanych w systemie informatycznym należy wykorzystywać wchodzące w jego skład mechanizmy zarówno sprzętowe, jak i programowe oraz inne rozwiązania zwiększające bezpieczeństwo danych.

3. Opuszczenie pomieszczenia, w którym przetwarzane są dane osobowe, wiąże się z zastosowaniem dostępnych środków zabezpieczających to pomieszczenie przed wejściem osób niepowołanych.

4. Opuszczenie pomieszczenia, w którym przetwarzane są dane osobowe, wiąże się z zastosowaniem dostępnych środków zabezpieczających przetwarzane dane osobowe. W szczególności w razie, choćby chwilowej, nieobecności pracownika upoważnionego do przetwarzana danych osobowych obowiązany jest on umieścić zbiory występujące w formach tradycyjnych w odpowiednio zabezpieczonym miejscu ich przechowywania oraz dokonać niezbędnych operacji w systemie informatycznym, uniemożliwiającym dostęp do danych osobowych osobom niepowołanym.

5. Budynki, w których przetwarzane są zbiory danych osobowych są nadzorowane przez pracowników ochrony przez całą dobę.

6. Procedurę zarządzania uprawnieniami do systemów informatycznych reguluje "Instrukcja zarządzania systemem informatycznym w Państwowej Agencji Atomistyki" wprowadzona w drodze procedury Biura Dyrektora Generalnego.

7. Dostęp do danych osobowych przetwarzanych w systemach informatycznych ograniczony jest przez stosowanie następujących zasad:

- kontrola dostępu do zbiorów danych osobowych,

- indywidualne identyfikatory użytkowników (pracowników przetwarzających dane osobowe),

- uwierzytelnianie użytkowników (potwierdzanie ich tożsamości).

8. W celu zabezpieczenia danych osobowych przed ich utratą lub uszkodzeniem:

- dla zbiorów danych osobowych wdrożono polityki tworzenia kopii zapasowych,

- urządzenia informatyczne mające wpływ na integralność danych osobowych wyposażono w awaryjne zasilanie,

- wdrożono oprogramowanie antywirusowe,

- dostęp do systemów informatycznych z sieci publicznej jest kontrolowany za pomocą zapory sieciowej,

- dostęp z sieci zewnętrznej w celu przetwarzania danych osobowych jest nadzorowany przez Administratora Systemów Informatycznych,

- zastosowano środki fizyczne chroniące urządzenia przed dostępem osób nieupoważnionych oraz zagrożeniami ze strony sił natury.

9. Administrator Systemów Informatycznych nadzoruje nośniki danych osobowych podczas użytkowania ich na terenie Agencji oraz przy udostępnianiu ich innym podmiotom.

10. Udostępnienie danych osobowych wymaga uzyskania zgody Administratora Bezpieczeństwa Informacji.

11. Nowo przyjmowani pracownicy, którzy w ramach swoich obowiązków będą przetwarzali dane osobowe, są szkoleni przez Administratora Bezpieczeństwa Informacji przed przystąpieniem do przetwarzania danych osobowych. W trakcie szkolenia zapoznają się z przepisami z zakresu ochrony danych osobowych oraz uregulowaniami wewnętrznymi Agencji.

12. Pracownicy Agencji są okresowo szkoleni z zakresu ochrony danych osobowych. Szkolenie obejmuje w szczególności treść ustawy o ochronie danych osobowych oraz zakres wewnętrznych uregulowań. Szkolenia te są przeprowadzane nie rzadziej niż raz na 3 lata.

8.

 Konsekwencje naruszenia Polityki bezpieczeństwa

1. Naruszanie przez zatrudnione w ramach stosunku pracy osoby upoważnione do dostępu lub przetwarzania danych osobowych, zasad bezpiecznego i zgodnego z prawem ich przetwarzania może zostać potraktowane jako ciężkie naruszenie podstawowych obowiązków pracowniczych z wszystkimi wynikającymi stąd konsekwencjami, z rozwiązaniem stosunku pracy włącznie.

2. Opuszczenie przez pracownika przetwarzającego dane osobowe obszaru ich przetwarzania bez zabezpieczenia pomieszczenia oraz znajdujących się w nim zbiorów danych jest niedopuszczalne i może zostać potraktowane jako ciężkie naruszenie podstawowych obowiązków pracowniczych.

9.

 Przeglądy i aktualizacje Polityki bezpieczeństwa

1. System bezpieczeństwa danych osobowych podlega corocznemu przeglądowi pod kątem aktualności i stosowalności. Przeglądu dokonuje zespół powołany przez Prezesa Agencji. W skład zespołu wchodzą: Administrator Bezpieczeństwa Informacji, Administratorzy Systemów Informatycznych oraz pracownik wyznaczony przez Dyrektora Departamentu Prawnego.

2. Przegląd, o którym mowa w ust. 1, obejmuje co najmniej sprawdzanie zgodności przetwarzania danych osobowych z przepisami o ochronie danych osobowych oraz opracowanie w tym zakresie sprawozdania dla Administratora Danych Osobowych.

3. Sprawdzenie, o którym mowa w ust. 2, dokonywane jest według rocznego planu sprawdzeń zatwierdzanego przez Administratora Danych Osobowych, uwzględniającego dokonywanie przynajmniej jednego sprawdzenia rocznie (bez względu na jego zakres) oraz uwzględniającego wymóg sprawdzenia każdego ze zbiorów danych osobowych nie rzadziej niż raz na dwa lata.

4. Polityka bezpieczeństwa podlega aktualizacji każdorazowo w przypadku:

a) zmiany przepisów prawa dotyczących ochrony danych osobowych, wymagającej aktualizacji Polityki bezpieczeństwa,

b) innych znaczących zmian w funkcjonowaniu Agencji, dotyczących danych osobowych.

5. Projekt aktualizacji polityki przygotowuje Administrator Bezpieczeństwa Informacji.

10.

 Dokumenty powiązane i załączniki

1. Dokumenty powiązane:

- Instrukcja zarządzania systemem informatycznym w Państwowej Agencji Atomistyki,

- Instrukcja przetwarzania danych osobowych w Państwowej Agencji Atomistyki.

2. Wykaz przywołanych załączników:

1. Wzór wniosku i upoważnienia do przetwarzania danych osobowych.

2. Wzór powołania do pełnienia funkcji Administratora Bezpieczeństwa Informacji.

3. Wzór powołania Administratora Systemów Informatycznych/Administratora Kopii Bezpieczeństwa/Administratora Aplikacji.

4. Wzór informacji o zbiorze danych osobowych.

5. Wzór wykazu zbiorów danych osobowych.

Załącznik Nr  1

WZÓR

Wniosek nadanie/ modyfikację/odebranie1) uprawnień dla użytkownika w systemie informatycznym Państwowej Agencji Atomistyki

Dane pracownika - użytkownika systemu informatycznego:Cel przetwarzania danych osobowych: ............................................
Imię i nazwisko ............................................................................................................................................................................................
Stanowisko: ...................................................................................
Komórka organizacyjna i wydział: ...............................................Termin upływu ważności uprawnień2):
Nr pokoju: .....................................................................................NieokreślonyOkreślony: .................................................
WNIOSKUJĘ O NADANIE UŻYTKOWNIKOWI PRAWA DOSTĘPU DO NASTĘPUJĄCYCH ZBIORÓW DANYCH OSOBOWYCH:
Wypełnia dyrektor komórki organizacyjnej wnioskujący o nadanie upoważnieniaWypełnia opiekun

zbioru

Wypełnia Administrator Bezpieczeństwa Informacji
Nazwa (pod)zbioru danych osobowychForma:

elektroniczna (E) lub papierowa (P)

Nazwa aplikacji lub systemu w przypadku zbioru w formie elektronicznejZakres

Upoważnienia

Opiekun zbioru/osoba odpowiedzialnaZgoda/podpisIdentyfikator użytkownika w systemie teleinformatycznym

..............................................................................

data/podpis dyrektora komórki organizacyjnej

___________________________________________________________________________

Upoważnienie do przetwarzania danych osobowych

Upoważniam wskazanego we pracownika Oświadczam, że zapoznałem/zapoznałam

do przetwarzania danych osobowych się z ustawą o ochronie danych osobowych

we wskazanym we wniosku zakresie oraz wewnętrznymi uregulowaniami

dotyczącymi przetwarzania danych

osobowych obowiązującymi w Państwowej

Agencji Atomistyki i zobowiązuję się do ich

przestrzegania

....................................................................

(data, pieczęć oraz podpis Administratora Danych

Osobowych/Administratora Bezpieczeństwa Informacji)

Nadany numer upoważnienia:________________________

...............................................................

(data, czytelny podpis Pracownika)

______

1) Niepotrzebne skreślić

2) Niepotrzebne skreślić

Załącznik Nr  2

WZÓR

Powołanie do pełnienia funkcji Administratora Bezpieczeństwa Informacji

Działając na podstawie art. 36a ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 2014 r. poz. 1182 i 1662) powołuję ..........................................................

............................................................................................. do pełnienia funkcji Administratora

Bezpieczeństwa Informacji na czas jej/jego zatrudnienia w Państwowej Agencji Atomistyki.

........................................................

(pieczęć i podpis Administratora

Danych Osobowych)

Powołanie przyjęłam/przyjąłem:

............................................ ..................................................................

(miejscowość i data) (podpis osoby powołanej do pełnienia

funkcji Administratora Bezpieczeństwa

Informacji)

Powołanie sporządza się w trzech egzemplarzach, z których jeden otrzymuje Administrator Bezpieczeństwa Informacji, drugi Administrator Danych Osobowych, trzeci egzemplarz dołącza się do akt osobowych pracownika.

Załącznik Nr  3

WZÓR

Powołanie Administratora Systemów Informatycznych/ Administratora Kopii Bezpieczeństwa/Administratora Aplikacji*)

Działając na podstawie § 4 zarządzenia Prezesa PAA z dnia .............. w sprawie wprowadzenia polityki bezpieczeństwa danych osobowych oraz w sprawie określenia osób wykonujących zadania w zakresie ochrony danych osobowych w Państwowej Agencji Atomistyki powołuję Panią/Pana:

.......................................................................................................................................................

(imię, nazwisko, stanowisko)

do pełnienia funkcji: Administratora Systemów Informatycznych/Administratora Kopii Bezpieczeństwa/ Administratora Aplikacji*)

Na czas .........................................................................................................................................

(pieczęć i podpis Prezesa Państwowej Agencji Atomistyki)

Przyjęłam/Przyjąłem:

.......................................

(miejscowość i data) ...........................................................................

(podpis osoby powołanej do pełnienia

funkcji Administratora Systemów

Informatycznych/Administratora Kopii

Bezpieczeństwa/Administratora Aplikacji*)

Wyznaczenie sporządza się w trzech egzemplarzach, z których jeden otrzymuje Administrator Bezpieczeństwa Informacji, drugi załącza się do akt osobowych pracownika, trzeci egzemplarz otrzymuje pracownik.

*) Niepotrzebne skreślić

Załącznik Nr  4

WZÓR

Informacja o zbiorze danych osobowych

Wnioskuję o odnotowanie informacji o następującym zbiorze danych osobowych:

Rodzaj operacji: utworzenie - modyfikacja - likwidacja*

1. Nazwa zbioru/podzbioru danych osobowych: ......................................................

2. Pełna nazwa komórki organizacyjnej: ...................................................................

3. Forma: elektroniczna/papierowa*

4. Lokalizacja zbioru (oznaczenie budynku/numery pomieszczeń) ............../..........

5. Aplikacja informatyczna służąca do przetwarzania danych zawartych w zbiorze (opcjonalnie): ........................................................................................................................

6. Nazwa komputera służącego do przetwarzania danych zawartych w zbiorze (opcjonalnie): ........................................................................................................................

7. Cel tworzenia zbioru: ...........................................................................................

................................................................................................................................................

................................................................................................................................................

8. Zakres danych osobowych przechowywanych w zbiorze (np. imię, nazwisko, data urodzenia, itp.) ** zebranych/modyfikowanych *:

................................................................................................................................................

................................................................................................................................................

................................................................................................................................................

................................................................................................................................................

................................................................................................................................................

................................................................................................................................................

................................................................................................................................................

................................................................................................................................................

Zgodnie/niezgodne z ustawą*

................................................................... ..................................................................

................................................................... (data, czytelny podpis Opiekuna Zbioru)

...................................................................

...................................................................

Nie akceptuję/Akceptuję*

(opinia o zgodności z ustawą, data, pieczęć oraz podpis Administratora Bezpieczeństwa Informacji)

.....................................................................................................................

(data, pieczęć oraz podpis Administratora Danych Osobowych)

* Niepotrzebne skreślić

** Proszę nie wpisywać treści

Załącznik Nr  5

WZÓR

WYKAZ ZBIORÓW DANYCH OSOBOWYCH

L.p.ZbiórPodzbiórForma:

Elektroniczna (E) lub papierowa (P)

Pomieszczenia, w których możliwy jest dostęp do systemów informatycznychMiejsce przechowywania dokumentówZakres danychSystemy informatyczne - aplikacje