Wprowadzenie Polityki bezpieczeństwa danych osobowych oraz w sprawie określenia osób wykonujących zadania w zakresie ochrony danych osobowych w Państwowej Agencji Atomistyki.
Dz.Urz.PAA.2015.2
Akt utracił mocZARZĄDZENIE Nr 2
PREZESA PAŃSTWOWEJ AGENCJI ATOMISTYKI
z dnia 5 sierpnia 2015 r.
w sprawie wprowadzenia Polityki bezpieczeństwa danych osobowych oraz w sprawie określenia osób wykonujących zadania w zakresie ochrony danych osobowych w Państwowej Agencji Atomistyki
ZAŁĄCZNIK
POLITYKA BEZPIECZEŃSTWA DANYCH OSOBOWYCH W PAŃSTWOWEJ AGENCJI ATOMISTYKI
POLITYKA BEZPIECZEŃSTWA DANYCH OSOBOWYCH W PAŃSTWOWEJ AGENCJI ATOMISTYKI
1. DEFINICJE
2. CEL
3. ZAKRES STOSOWANIA
4. PRZETWARZANIE DANYCH OSOBOWYCH
5. ODPOWIEDZIALNOŚĆ
6. WYKAZ I REJESTR ZBIORÓW DANYCH OSOBOWYCH
7. SYSTEM ZABEZPIECZEŃ DANYCH OSOBOWYCH
8. KONSEKWENCJE NARUSZENIA POLITYKI BEZPIECZEŃSTWA.
9. PRZEGLĄDY I AKTUALIZACJE POLITYKI BEZPIECZEŃSTWA
10. DOKUMENTY POWIĄZANE I ZAŁĄCZNIKI
Oświadczenie Kierownictwa
Kierownictwo Państwowej Agencji Atomistyki, świadome wagi problemów związanych z ochroną prawa do prywatności, w tym w szczególności prawa osób fizycznych do właściwej i skutecznej ochrony danych przetwarzanych w Państwowej Agencji Atomistyki w związku z wykonywaniem ustawowych obowiązków zapewnienia bezpieczeństwa jądrowego i ochrony radiologicznej, deklaruje:
1. Zamiar podejmowania wszystkich działań niezbędnych dla ochrony praw i usprawiedliwionych interesów jednostki związanych z bezpieczeństwem danych osobowych.
2. Zamiar stałego podnoszenia świadomości oraz kwalifikacji osób przetwarzających dane osobowe w Państwowej Agencji Atomistyki w zakresie problematyki bezpieczeństwa tych danych.
3. Zamiar traktowania obowiązków osób przetwarzających dane osobowe jako należących do kategorii podstawowych obowiązków pracowniczych oraz stanowczego egzekwowania ich wykonywania.
4. Zamiar podejmowania w niezbędnym zakresie współpracy z instytucjami powołanymi do ochrony danych osobowych.
Kierownictwo Państwowej Agencji Atomistyki świadome jest zagrożeń związanych z przetwarzaniem w Państwowej Agencji Atomistyki danych osobowych - w tym w szczególności danych wrażliwych dotyczących zdrowia.
Kierownictwo Państwowej Agencji Atomistyki będzie stale doskonalić i rozwijać organizacyjne, techniczne oraz informatyczne środki ochrony danych osobowych przetwarzanych zarówno metodami tradycyjnymi jak i elektronicznie, tak, aby skutecznie zapobiegać zagrożeniom:
- związanym z infekcjami wirusów i koni trojańskich, które instalując się na komputerze mogą wykradać stacjonarne oraz sieciowe zasoby tego komputera,
- związanym z dostępem do stron internetowych, na których zainstalowane są skrypty pozwalające wykradać zasoby komputera,
- związanym z ogólnie dostępnymi komunikatorami internetowymi, w których występują luki, przez które można uzyskać dostęp do komputera,
- związanym z używaniem oprogramowania do wymiany plików, mogącym służyć do łatwego skopiowania pliku poza Państwową Agencję Atomistyki,
- związanym z możliwością niekontrolowanego kopiowania danych na zewnętrzne, przenośne nośniki,
- związanym z możliwością podsłuchiwania sieci, dzięki któremu można zdobyć hasła i skopiować objęte ochroną dane,
- związanym z lekceważeniem zasad ochrony danych polegającym na pozostawianiu pomieszczenia lub stanowiska pracy bez ich należytego zabezpieczenia,
- związanym z brakiem świadomości niebezpieczeństwa dopuszczania osób postronnych do swojego stanowiska pracy,
- związanym z atakami z sieci uniemożliwiającymi przetwarzanie (ataki typu DoS na serwer/serwery),
- związanym z działaniami mającymi na celu zaburzenie integralności danych, w celu uniemożliwienia ich przetwarzania lub osiągnięcia korzyści,
- związanym z kradzieżą sprzętu lub nośników z danymi, które zazwyczaj są niezabezpieczone,
- związanym z przekazywaniem sprzętu z danymi do serwisu,
- związanym z podszywaniem się przez osoby nieuprawnione pod witrynę internetową, która zbiera dane,
- i innym zagrożeniom mogącym wystąpić w przyszłości w związku z rozwojem techniki metod przetwarzania danych.
1.
Definicje
Definicje
Administrator Bezpieczeństwa Informacji - osoba nadzorująca przestrzeganie zasad bezpieczeństwa danych osobowych, powołana przez Administratora Danych Osobowych.
Administrator Systemów Informatycznych - osoba odpowiedzialna za wdrożenie i stosowanie zasad bezpieczeństwa systemów informatycznych, zobowiązana do stosowania technicznych i organizacyjnych środków ochrony przewidzianych w systemach informatycznych (z wyłączeniem aplikacji, dla których powołano Administratora Aplikacji), powołana przez Prezesa Państwowej Agencji Atomistyki.
Administrator Aplikacji - osoba odpowiedzialna za wdrożenie i stosowanie zasad bezpieczeństwa w określonej aplikacji, zobowiązana do stosowania technicznych i organizacyjnych środków ochrony przewidzianych dla tej aplikacji, powołana przez Prezesa Państwowej Agencji Atomistyki.
Administrator Kopii Bezpieczeństwa - osoba odpowiedzialna za właściwe zarządzanie kopiami zapasowymi oraz ich automatycznym tworzeniem w systemach informatycznych.
Dane osobowe - wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby; osobą możliwą do zidentyfikowania jest osoba, której tożsamość można określić bezpośrednio lub pośrednio, w szczególności przez powołanie się na numer identyfikacyjny albo jeden lub kilka specyficznych czynników określających jej cechy fizyczne, fizjologiczne, umysłowe, ekonomiczne, kulturowe lub społeczne.
System informatyczny - zespół współpracujących ze sobą urządzeń, programów, procedur przetwarzania informacji i narzędzi programowych zastosowanych w celu przetwarzania danych.
Zbiór danych osobowych - posiadający strukturę zestaw danych o charakterze osobowym.
2.
Cel
Cel
- poufność - zapewnienie, że dane są dostępne jedynie osobom upoważnionym,
- integralność - zapewnienie dokładności i kompletności danych oraz metod przetwarzania,
- dostępność - zapewnienie, że osoby upoważnione mają dostęp do danych i związanych z nimi aktywów wtedy, gdy jest to potrzebne,
- rozliczalność - zapewnienie, że działania osób można jednoznacznie przypisać tym osobom.
2. Dane osobowe w Agencji przetwarzane są dla zabezpieczania prawidłowej realizacji zadań, w szczególności:
- wynikających z ustawy z dnia 29 listopada 2000 r. - Prawo atomowe (Dz. U. z 2014 r., poz. 1512) oraz wydanych na jej podstawie rozporządzeń,
- w celu zapewnienia prawidłowej, zgodnej z prawem i celami Agencji polityki personalnej oraz bieżącej obsługi stosunków pracy, a także innych stosunków cywilnoprawnych nawiązywanych przez Agencję, działającą jako pracodawca w rozumieniu art. 3 kodeksu pracy lub strona innych stosunków cywilnoprawnych,
- dla realizacji innych usprawiedliwionych celów i zadań Agencji - z poszanowaniem praw i wolności osób powierzających Agencji swoje dane.
3. Agencja, realizując politykę bezpieczeństwa w zakresie ochrony danych osobowych, dokłada szczególnej staranności w celu ochrony interesów osób, których dane dotyczą, a w szczególności zapewnia, aby dane te były:
- przetwarzane zgodnie z prawem,
- zbierane dla oznaczonych, zgodnych z prawem celów i nie poddawane dalszemu przetwarzaniu niezgodnemu z tymi celami,
- merytorycznie poprawne i adekwatne w stosunku do celów, w jakich są przetwarzane,
- przechowywane w postaci umożliwiającej identyfikację osób, których dotyczą, nie dłużej niż jest to niezbędne do osiągnięcia celu przetwarzania.
4. Administrator Danych Osobowych zarządza bezpieczeństwem danych osobowych w celu zapewnienia sprawnej i zgodnej z przepisami prawa realizacji zadań określonych w ustawie - Prawo atomowe i innych aktach prawnych, a także zapewnienia współdziałania z jednostkami administracji publicznej i innymi podmiotami.
5. System bezpieczeństwa przetwarzania danych osobowych w Agencji jest określony przez:
- "Politykę bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki",
- "Instrukcję zarządzania systemem informatycznym w Państwowej Agencji Atomistyki" wprowadzoną w drodze procedury Biura Dyrektora Generalnego,
- "Instrukcję przetwarzania danych osobowych w Państwowej Agencji Atomistyki" wprowadzoną w drodze procedury Gabinetu Prezesa Państwowej Agencji Atomistyki.
3.
Zakres stosowania
Zakres stosowania
4.
Przetwarzanie danych osobowych
Przetwarzanie danych osobowych
2. Do wydawania imiennych upoważnień do przetwarzania danych osobowych upoważnia się Administratora Bezpieczeństwa Informacji. Wzór upoważnienia do przetwarzania danych osobowych określa załącznik 1 do Polityki bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki.
3. Wzór upoważnienia, o którym mowa w ust. 2, może być w uzasadnionych przypadkach modyfikowany przez Administratora Bezpieczeństwa Informacji poprzez dostosowanie do innych faktycznych przypadków przetwarzania danych osobowych, niezbędnych do przestrzegania procedur ochrony danych osobowych.
4. Zakres upoważnienia może wynikać w szczególności z:
a) charakteru pracy,
b) dokumentu określającego zakres obowiązków (zakres czynności) wykonywanych na danym stanowisku pracy lub
c) odrębnego dokumentu zawierającego imienne upoważnienie do dostępu do danych osobowych.
5. Dostęp do danych osobowych i ich przetwarzanie bez odrębnego upoważnienia Administratora Danych Osobowych lub upoważnionej przezeń osoby może mieć miejsce wyłącznie w przypadku działań podmiotów upoważnionych na mocy odpowiednich przepisów prawa do dostępu i przetwarzania danych określonej kategorii.
6. Polityka bezpieczeństwa w zakresie ochrony danych osobowych zapewnia kontrolę nad dostępem do tych danych. Kontrola ta w szczególności realizowana jest poprzez ewidencjonowanie osób przetwarzających dane osobowe oraz wdrożenie procedur udzielania dostępu do tych danych.
7. Osoby nie przetwarzające danych osobowych określonej kategorii w związku z zatrudnieniem, mające interes prawny lub faktyczny w uzyskaniu dostępu do tych danych, mogą mieć do nich wgląd wyłącznie w obecności upoważnionego pracownika Agencji.
8. Agencja realizując politykę bezpieczeństwa w zakresie ochrony danych osobowych, zapewnia zaznajomienie osób upoważnionych do dostępu lub przetwarzania danych osobowych z powszechnie obowiązującymi przepisami prawa, uregulowaniami wewnętrznymi, a także środkami ochrony tych danych stosowanymi w Agencji.
9. Zaznajomienie osób upoważnionych do przetwarzania danych osobowych z powszechnie obowiązującymi przepisami prawa, uregulowaniami wewnętrznymi, a także środkami ochrony tych danych stosowanymi w Agencji może odbywać się w szczególności poprzez:
a) instruktaż na stanowisku pracy,
b) szkolenie wewnętrzne realizowane przez Agencję,
c) szkolenie zewnętrzne.
10. Osoby upoważnione przez Administratora Danych Osobowych do przetwarzania danych osobowych zostają zaznajomione o powinności zachowania w tajemnicy danych osobowych oraz sposobów ich zabezpieczenia stosowanych w Agencji.
5.
Odpowiedzialność
Odpowiedzialność
2. W imieniu Administratora Danych Osobowych nadzór nad przestrzeganiem zasad ochrony danych osobowych sprawuje Administrator Bezpieczeństwa Informacji, który powoływany jest przez Administratora Danych Osobowych. Wzór powołania określa załącznik nr 2 do Polityki bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki.
3. Administrator Bezpieczeństwa Informacji jest zobowiązany do zapewniania przestrzegania przepisów o ochronie danych osobowych, w szczególności przez:
a) prowadzenie i aktualizację dokumentacji ochrony danych osobowych w Agencji, w tym ewidencji wydanych upoważnień do przetwarzania danych oraz rejestru postępowań o naruszenie zasad ochrony danych osobowych,
b) prowadzenie rejestru zbiorów danych przetwarzanych przez Administratora Danych osobowych na zasadach określonych w art. 36a ust. 2 pkt 2 ustawy o ochronie danych osobowych oraz stosownymi przepisami wykonawczymi,
c) nadzorowanie fizycznych zabezpieczeń pomieszczeń, w których przetwarzane są dane osobowe, w szczególności systemu kontroli dostępu oraz kontroli przebywających w nich osób pod kątem posiadania upoważnienia do przetwarzania danych osobowych,
d) nadzorowanie przestrzegania zasad określonych w polityce i instrukcjach dotyczących bezpieczeństwa danych osobowych,
e) nadzorowanie obiegu oraz przechowywania dokumentów zawierających dane osobowe, w tym generowanych przez systemy informatyczne,
f) analizowanie sytuacji, okoliczności i przyczyn, które doprowadziły do naruszenia ochrony danych osobowych (jeśli takie wystąpiło) oraz przygotowania i przedstawienia Administratorowi Danych Osobowych propozycji zmian, które pozwolą uniknąć podobnych sytuacji w przyszłości,
g) szkolenie pracowników z zakresu bezpieczeństwa przetwarzania danych osobowych,
h) nadzorowanie wycofania uprawnień dostępu do systemów informatycznych w przypadku odebrania pracownikowi upoważnienia do przetwarzania danych osobowych.
4. W celu realizacji powierzonych zadań Administrator Bezpieczeństwa Informacji ma prawo:
a) kontrolować wraz z Administratorem Systemów Informatycznych komórki organizacyjne w zakresie właściwego zabezpieczenia pomieszczeń, w których przetwarzane są dane osobowe oraz zabezpieczenia systemów informatycznych,
b) wydawać polecenia kierownikom komórek organizacyjnych w zakresie bezpieczeństwa danych osobowych,
c) informować Administratora Danych Osobowych o przypadkach naruszenia bezpieczeństwa danych osobowych,
d) żądać od wszystkich pracowników wyjaśnień w sytuacjach podejrzenia naruszenia bezpieczeństwa danych osobowych.
5. Za techniczne aspekty funkcjonowania systemów informatycznych odpowiedzialny jest Administrator Systemów Informatycznych. W przypadku powołania Administratora Aplikacji za techniczne aspekty funkcjonowania aplikacji odpowiada właściwy rzeczowo Administrator Aplikacji.
6. Administrator Systemów Informatycznych albo właściwy przedmiotowo Administrator Aplikacji powołany przez Prezesa Agencji obowiązany jest do:
a) nadzorowania przeglądów, konserwacji, uaktualnień oraz wszystkich innych czynności wykonywanych w systemie informatycznym lub aplikacji,
b) nadzorowania systemu komunikacji w sieci komputerowej lub aplikacji oraz sposobu przesyłania danych przy użyciu urządzeń teletransmisyjnych,
c) nadzorowania funkcjonowania mechanizmów uwierzytelniania użytkowników w systemie informatycznym lub aplikacji oraz kontroli dostępu do danych osobowych,
d) podjęcia działań zabezpieczających system informatyczny lub aplikację w przypadku:
- wykrycia naruszenia zabezpieczeń systemu,
- otrzymania informacji o naruszeniu bezpieczeństwa systemu,
- otrzymania informacji o zmianach w sposobie działania programów lub urządzeń, wskazujących na naruszenie bezpieczeństwa danych osobowych,
e) udzielania pomocy opiekunom zbiorów i Administratorowi Bezpieczeństwa Informacji w sprawach związanych z działaniem systemów informatycznych lub aplikacji.
7. Wzór powołania Administratora Systemów Informatycznych określa załącznik nr 3 do Polityki bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki.
8. Opiekun zbioru obowiązany jest do:
a) współdziałania z Administratorem Bezpieczeństwa Informacji w zakresie przestrzegania zasad ochrony danych osobowych,
b) informowania Administratora Bezpieczeństwa Informacji o zmianie celu przetwarzania danych osobowych w systemie lub poszerzeniu zakresu zbieranych danych osobowych.
9. Bezpośredni przełożony obowiązany jest do:
a) niezwłocznego wystąpienia do Administratora Danych Osobowych o przydzielenie uprawnień oraz wydanie upoważnienia do przetwarzania danych osobowych dla podległych mu pracowników, na formularzu, którego wzór określa załącznik nr 1 Polityki bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki,
b) niezwłocznego wystąpienia do Administratora Systemów Informatycznych o spowodowanie odebrania lub modyfikacji uprawnień dostępu do systemu informatycznego pracownikowi upoważnionemu do przetwarzania za jego pomocą danych osobowych, na formularzu, którego wzór określa załącznik nr 1 Polityki bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki, w przypadku utraty przez pracownika upoważnienia w sytuacji: ustania stosunku pracy, zmiany stanowiska, komórki organizacyjnej, oddelegowania i innych.
10. Opiekunowie zbiorów mają obowiązek poinformowania Administratora Danych Osobowych, za pośrednictwem Administratora Bezpieczeństwa Informacji, o zamiarze utworzenia, likwidacji, modyfikacji struktury zbioru lub zmiany lokalizacji zbioru. Informację przekazuje się na formularzu "Informacja o zbiorze danych osobowych", którego wzór określa załącznik nr 4 do Polityki bezpieczeństwa danych osobowych w Państwowej Agencji Atomistyki.
11. Każdy pracownik przetwarzający dane osobowe zobowiązany jest zapewnić ich należytą ochronę, a w szczególności przestrzegać zasad opisanych w "Instrukcji przetwarzania danych osobowych w Państwowej Agencji Atomistyki", wprowadzonej w drodze procedury Biura Dyrektora Generalnego.
6.
Wykaz i rejestr zbiorów danych osobowych
Wykaz i rejestr zbiorów danych osobowych
2. W przypadku gdy Administrator Bezpieczeństwa Informacji nie jest powołany wykaz, o którym mowa w punkcie pkt 1, prowadzi Administrator Danych Osobowych.
7.
System zabezpieczeń danych osobowych
System zabezpieczeń danych osobowych
1. Ochrona danych osobowych polega na zabezpieczeniu informacji wprowadzonej, przetwarzanej, przesyłanej w systemie informatycznym oraz na nośnikach informacji przed nielegalnym ujawnieniem, kradzieżą oraz nieuprawnioną modyfikacją lub usunięciem.
2. W celu ochrony danych przetwarzanych w systemie informatycznym należy wykorzystywać wchodzące w jego skład mechanizmy zarówno sprzętowe, jak i programowe oraz inne rozwiązania zwiększające bezpieczeństwo danych.
3. Opuszczenie pomieszczenia, w którym przetwarzane są dane osobowe, wiąże się z zastosowaniem dostępnych środków zabezpieczających to pomieszczenie przed wejściem osób niepowołanych.
4. Opuszczenie pomieszczenia, w którym przetwarzane są dane osobowe, wiąże się z zastosowaniem dostępnych środków zabezpieczających przetwarzane dane osobowe. W szczególności w razie, choćby chwilowej, nieobecności pracownika upoważnionego do przetwarzana danych osobowych obowiązany jest on umieścić zbiory występujące w formach tradycyjnych w odpowiednio zabezpieczonym miejscu ich przechowywania oraz dokonać niezbędnych operacji w systemie informatycznym, uniemożliwiającym dostęp do danych osobowych osobom niepowołanym.
5. Budynki, w których przetwarzane są zbiory danych osobowych są nadzorowane przez pracowników ochrony przez całą dobę.
6. Procedurę zarządzania uprawnieniami do systemów informatycznych reguluje "Instrukcja zarządzania systemem informatycznym w Państwowej Agencji Atomistyki" wprowadzona w drodze procedury Biura Dyrektora Generalnego.
7. Dostęp do danych osobowych przetwarzanych w systemach informatycznych ograniczony jest przez stosowanie następujących zasad:
- kontrola dostępu do zbiorów danych osobowych,
- indywidualne identyfikatory użytkowników (pracowników przetwarzających dane osobowe),
- uwierzytelnianie użytkowników (potwierdzanie ich tożsamości).
8. W celu zabezpieczenia danych osobowych przed ich utratą lub uszkodzeniem:
- dla zbiorów danych osobowych wdrożono polityki tworzenia kopii zapasowych,
- urządzenia informatyczne mające wpływ na integralność danych osobowych wyposażono w awaryjne zasilanie,
- wdrożono oprogramowanie antywirusowe,
- dostęp do systemów informatycznych z sieci publicznej jest kontrolowany za pomocą zapory sieciowej,
- dostęp z sieci zewnętrznej w celu przetwarzania danych osobowych jest nadzorowany przez Administratora Systemów Informatycznych,
- zastosowano środki fizyczne chroniące urządzenia przed dostępem osób nieupoważnionych oraz zagrożeniami ze strony sił natury.
9. Administrator Systemów Informatycznych nadzoruje nośniki danych osobowych podczas użytkowania ich na terenie Agencji oraz przy udostępnianiu ich innym podmiotom.
10. Udostępnienie danych osobowych wymaga uzyskania zgody Administratora Bezpieczeństwa Informacji.
11. Nowo przyjmowani pracownicy, którzy w ramach swoich obowiązków będą przetwarzali dane osobowe, są szkoleni przez Administratora Bezpieczeństwa Informacji przed przystąpieniem do przetwarzania danych osobowych. W trakcie szkolenia zapoznają się z przepisami z zakresu ochrony danych osobowych oraz uregulowaniami wewnętrznymi Agencji.
12. Pracownicy Agencji są okresowo szkoleni z zakresu ochrony danych osobowych. Szkolenie obejmuje w szczególności treść ustawy o ochronie danych osobowych oraz zakres wewnętrznych uregulowań. Szkolenia te są przeprowadzane nie rzadziej niż raz na 3 lata.
8.
Konsekwencje naruszenia Polityki bezpieczeństwa
Konsekwencje naruszenia Polityki bezpieczeństwa
2. Opuszczenie przez pracownika przetwarzającego dane osobowe obszaru ich przetwarzania bez zabezpieczenia pomieszczenia oraz znajdujących się w nim zbiorów danych jest niedopuszczalne i może zostać potraktowane jako ciężkie naruszenie podstawowych obowiązków pracowniczych.
9.
Przeglądy i aktualizacje Polityki bezpieczeństwa
Przeglądy i aktualizacje Polityki bezpieczeństwa
2. Przegląd, o którym mowa w ust. 1, obejmuje co najmniej sprawdzanie zgodności przetwarzania danych osobowych z przepisami o ochronie danych osobowych oraz opracowanie w tym zakresie sprawozdania dla Administratora Danych Osobowych.
3. Sprawdzenie, o którym mowa w ust. 2, dokonywane jest według rocznego planu sprawdzeń zatwierdzanego przez Administratora Danych Osobowych, uwzględniającego dokonywanie przynajmniej jednego sprawdzenia rocznie (bez względu na jego zakres) oraz uwzględniającego wymóg sprawdzenia każdego ze zbiorów danych osobowych nie rzadziej niż raz na dwa lata.
4. Polityka bezpieczeństwa podlega aktualizacji każdorazowo w przypadku:
a) zmiany przepisów prawa dotyczących ochrony danych osobowych, wymagającej aktualizacji Polityki bezpieczeństwa,
b) innych znaczących zmian w funkcjonowaniu Agencji, dotyczących danych osobowych.
5. Projekt aktualizacji polityki przygotowuje Administrator Bezpieczeństwa Informacji.
10.
Dokumenty powiązane i załączniki
Dokumenty powiązane i załączniki
- Instrukcja zarządzania systemem informatycznym w Państwowej Agencji Atomistyki,
- Instrukcja przetwarzania danych osobowych w Państwowej Agencji Atomistyki.
2. Wykaz przywołanych załączników:
1. Wzór wniosku i upoważnienia do przetwarzania danych osobowych.
2. Wzór powołania do pełnienia funkcji Administratora Bezpieczeństwa Informacji.
3. Wzór powołania Administratora Systemów Informatycznych/Administratora Kopii Bezpieczeństwa/Administratora Aplikacji.
4. Wzór informacji o zbiorze danych osobowych.
5. Wzór wykazu zbiorów danych osobowych.
Załącznik Nr 1
WZÓR
Wniosek nadanie/ modyfikację/odebranie1) uprawnień dla użytkownika w systemie informatycznym Państwowej Agencji Atomistyki
WZÓR
Wniosek nadanie/ modyfikację/odebranie1) uprawnień dla użytkownika w systemie informatycznym Państwowej Agencji Atomistyki
Dane pracownika - użytkownika systemu informatycznego: | Cel przetwarzania danych osobowych: ............................................ | |
Imię i nazwisko ............................................................................. | ............................................................................................................... | |
Stanowisko: ................................................................................... | ||
Komórka organizacyjna i wydział: ............................................... | Termin upływu ważności uprawnień2): | |
Nr pokoju: ..................................................................................... | Nieokreślony | Określony: ................................................. |
Wypełnia dyrektor komórki organizacyjnej wnioskujący o nadanie upoważnienia | Wypełnia opiekun zbioru | Wypełnia Administrator Bezpieczeństwa Informacji | |||||
Nazwa (pod)zbioru danych osobowych | Forma: elektroniczna (E) lub papierowa (P) | Nazwa aplikacji lub systemu w przypadku zbioru w formie elektronicznej | Zakres Upoważnienia | Opiekun zbioru/osoba odpowiedzialna | Zgoda/podpis | Identyfikator użytkownika w systemie teleinformatycznym | |
..............................................................................
data/podpis dyrektora komórki organizacyjnej
___________________________________________________________________________
Upoważnienie do przetwarzania danych osobowych
Upoważniam wskazanego we pracownika Oświadczam, że zapoznałem/zapoznałam
do przetwarzania danych osobowych się z ustawą o ochronie danych osobowych
we wskazanym we wniosku zakresie oraz wewnętrznymi uregulowaniami
dotyczącymi przetwarzania danych
osobowych obowiązującymi w Państwowej
Agencji Atomistyki i zobowiązuję się do ich
przestrzegania
....................................................................
(data, pieczęć oraz podpis Administratora Danych
Osobowych/Administratora Bezpieczeństwa Informacji)
Nadany numer upoważnienia:________________________
...............................................................
(data, czytelny podpis Pracownika)
______
1) Niepotrzebne skreślić
2) Niepotrzebne skreślić
Załącznik Nr 2
WZÓR
Powołanie do pełnienia funkcji Administratora Bezpieczeństwa Informacji
WZÓR
Powołanie do pełnienia funkcji Administratora Bezpieczeństwa Informacji
............................................................................................. do pełnienia funkcji Administratora
Bezpieczeństwa Informacji na czas jej/jego zatrudnienia w Państwowej Agencji Atomistyki.
........................................................
(pieczęć i podpis Administratora
Danych Osobowych)
Powołanie przyjęłam/przyjąłem:
............................................ ..................................................................
(miejscowość i data) (podpis osoby powołanej do pełnienia
funkcji Administratora Bezpieczeństwa
Informacji)
Powołanie sporządza się w trzech egzemplarzach, z których jeden otrzymuje Administrator Bezpieczeństwa Informacji, drugi Administrator Danych Osobowych, trzeci egzemplarz dołącza się do akt osobowych pracownika.
Załącznik Nr 3
WZÓR
Powołanie Administratora Systemów Informatycznych/ Administratora Kopii Bezpieczeństwa/Administratora Aplikacji*)
WZÓR
Powołanie Administratora Systemów Informatycznych/ Administratora Kopii Bezpieczeństwa/Administratora Aplikacji*)
.......................................................................................................................................................
(imię, nazwisko, stanowisko)
do pełnienia funkcji: Administratora Systemów Informatycznych/Administratora Kopii Bezpieczeństwa/ Administratora Aplikacji*)
Na czas .........................................................................................................................................
(pieczęć i podpis Prezesa Państwowej Agencji Atomistyki)
Przyjęłam/Przyjąłem:
.......................................
(miejscowość i data) ...........................................................................
(podpis osoby powołanej do pełnienia
funkcji Administratora Systemów
Informatycznych/Administratora Kopii
Bezpieczeństwa/Administratora Aplikacji*)
Wyznaczenie sporządza się w trzech egzemplarzach, z których jeden otrzymuje Administrator Bezpieczeństwa Informacji, drugi załącza się do akt osobowych pracownika, trzeci egzemplarz otrzymuje pracownik.
*) Niepotrzebne skreślić
Załącznik Nr 4
WZÓR
Informacja o zbiorze danych osobowych
WZÓR
Informacja o zbiorze danych osobowych
Rodzaj operacji: utworzenie - modyfikacja - likwidacja*
1. Nazwa zbioru/podzbioru danych osobowych: ......................................................
2. Pełna nazwa komórki organizacyjnej: ...................................................................
3. Forma: elektroniczna/papierowa*
4. Lokalizacja zbioru (oznaczenie budynku/numery pomieszczeń) ............../..........
5. Aplikacja informatyczna służąca do przetwarzania danych zawartych w zbiorze (opcjonalnie): ........................................................................................................................
6. Nazwa komputera służącego do przetwarzania danych zawartych w zbiorze (opcjonalnie): ........................................................................................................................
7. Cel tworzenia zbioru: ...........................................................................................
................................................................................................................................................
................................................................................................................................................
8. Zakres danych osobowych przechowywanych w zbiorze (np. imię, nazwisko, data urodzenia, itp.) ** zebranych/modyfikowanych *:
................................................................................................................................................
................................................................................................................................................
................................................................................................................................................
................................................................................................................................................
................................................................................................................................................
................................................................................................................................................
................................................................................................................................................
................................................................................................................................................
Zgodnie/niezgodne z ustawą*
................................................................... ..................................................................
................................................................... (data, czytelny podpis Opiekuna Zbioru)
...................................................................
...................................................................
Nie akceptuję/Akceptuję*
(opinia o zgodności z ustawą, data, pieczęć oraz podpis Administratora Bezpieczeństwa Informacji)
.....................................................................................................................
(data, pieczęć oraz podpis Administratora Danych Osobowych)
* Niepotrzebne skreślić
** Proszę nie wpisywać treści
Załącznik Nr 5
WZÓR
WYKAZ ZBIORÓW DANYCH OSOBOWYCH
WZÓR
WYKAZ ZBIORÓW DANYCH OSOBOWYCH
L.p. | Zbiór | Podzbiór | Forma: Elektroniczna (E) lub papierowa (P) | Pomieszczenia, w których możliwy jest dostęp do systemów informatycznych | Miejsce przechowywania dokumentów | Zakres danych | Systemy informatyczne - aplikacje |