Rozporządzenie Ministra Spraw Wewnętrznych i Administracji z dnia 3 czerwca 1998 r. w sprawie określenia podstawowych warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych.
- Data podpisania
- 3 czerwca 1998
- Publikator
- Dziennik Ustaw 1998 poz. 521
- Wejście w życie
- 15 lipca 1998
- Status
- uznany za uchylony
- Organ wydający
- MIN. SPRAW WEWNĘTRZNYCH I ADMINISTRACJI
- Słowa kluczowe
- ochrona danych osobowychelektroniczne urządzeniainformatyzacjasystemy teleinformatycznezabezpieczenia
Podziału tego aktu na przepisy nie udało się wiarygodnie ustalić — tekst pokazujemy w całości.
Nr 80 - 3002 - Poz. 520·i 521
§ 14. 1. Komisja egzaminacyjna składa się z przewod 4) ustrój organów ochrony prawnej z elementami pra niczącego i sekretarza, którymi są sędziowie delegowani . wa konstytucyjnego, do Ministerstwa Sprawiedliwości, oraz z 2 do 4 sędziów 5) organizację wewnętrznego urzędowania sądów sądów powszechnych i referendarza sądowego. i zakres działania sekretariatów sądowych oraz in 2. Podczas egzaminu mogą być obecni prezesi są nych działów administracji sądowej. dów wojewódzkich i osoby zaproszone przez przewod § 18. 1. Warunkiem zdania części ustnej egzaminu niczącego. jest otrzymanie ocen pozytywnych ze wszystkich przedmiotów. § 15. Termin i miejsce przeprowadzenia egzaminu wyznacza przewodniczący komisji egzaminacyjnej, za 2. Nie usprawiedliwione nieprzystąpienie do części wiadamiając o nich - co najmniej na 14 dni przed roz ustnej egzaminu lub rezygnacja z odpowiedzi w trakcie poczęciem egzaminu - członków komisji i za pośred jej trwania są równoznaczne z uzyskaniem oceny nie nictwem prezesów sądów wojewódzkich - aplikantów. dostatecznej.
§ 16. 1. Egzamin składa się z części pisemnej i ust § 19. Oceny cząstkowe oraz końcowy wynik egza nej. minu określa się stopniami: celujący, bardzo dobry, do bry, dostateczny i niedostateczny. 2. Część pisemna egzaminu odbywa się w obec ności co najmniej dwóch członków komisji. § 20. Ocenę końcową egzaminu komisja ustala 3. Część pis.emna egzaminu odbywa się jednego większością głosów. W przypadku równej ilości gło dnia i trwa cztery godziny. sów decyduje głos przewodniczącego.
§ 21. 1. W razie niedostatecznego wyniku egzami 4. Część pisemna egzaminu polega na załatwieniu wniosku o wpis w postępowaniu wieczysto-księgo nu może on być powtórzony tylko raz, po upływie wym i rejestrowym. trzech miesięcy od daty egzaminu poprzedniego, nie póżniej jednak niż przed upływem roku.
5. Podczas części pisemnej egzaminu aplikant mo 2. Aplikant, który z usprawiedliwionych przyczyn że posługiwać się tekstami przepisów prawnych, ko mentarzami i zbiorami orzeczeń. nie przystąpił do egzaminu w pierwszym terminie, mo że do niego przystąpić w terminie póżniejszym, w okre 6. Komisja ocenia odrębnie każdy z wniosków sie nie dłuższym niż rok od ukończenia aplikacji. o wpis, wystawiając dwa niezależne stopnie. § 22. 1. Z przebiegu i wyników egzaminu sporządza 7. Ocena niedostateczna choćby z jednej czynności się protokół, który podpisują przewodniczący, sekre powoduje niedopuszczenie do części ustnej egzaminu. tarz i członkowie komisji.
8. Część ustna odbywa się po części pisemnej. Prze 2. Osoby, które zdały egzamin, otrzymują świadec prowadzają ją poszczególni egzaminatorzy w obecno two zawierające ocenę. ści komisji; członkowie komisji mogą zadawać pytania dodatkowe. § 23. W sprawach nie uregulowanych w rozporzą dzeniu do aplikantów stosuje się odpowiednio przepi § 17. 1. Zakres przedmiotowy części ustnej egzami- sy ustawy o pracownikach urzędów państwowych oraz nu obejmuje: wydanych na jej podstawie aktów wykonawczych.
1) postępowanie wieczysto-księgowe, § 24. Rozporządzenie wchodzi w życie po upływie 2) postępowanie rejestrowe, 14 dni od dnia ogłoszenia.
3) prawo cywilne materialne i procesowe w zakresie czynności wykonywanych przez referendarza są dowego, Minister Sprawiedliwości: H. Suchocka
521
ROZPORZĄDZENIE MINISTRA SPRAW WEWNĘTRZNYCH I ADMINISTRACJI
z dnia 3 czerwca 1998 r.
w sprawie określenia podstawowych warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych.
Na podstawie art. 45 pkt 1 ustawy z dnia 29 sierp 1) systemie informatycznym - należy przez to rozu nia 1997 r. o ochronie danych osobowych (Dz. U. mieć system przetwarzania informacji wraz ze Nr 133, poz. 883) zarządza się, co następuje: związanymi z nim ludźmi oraz zasobami technicz nymi i finansoyvymi, który dostarcza i rozprowadza § 1. Ilekroć w rozporządzeniu jest mowa o: informacje, . .
Nr 80 - 3003- Poz. 521
2) zabezpieczeniu systemu informatycznego ~ należy 2. Instrukcja, o której mowa w ust. 1, określa tryb
przez to rozumieć wdrożenie stosownych środków postępowania w przypadku, gdy:
administracyjnych, technicznych i fizycznych w ce 1) stwierdzono naruszenie zabezpieczenia systemu lu zabezpieczenia zasobów technicznych oraz informatycznego, ochrony przed modyfikacją, zniszczeniem, nie 2) stan urządzenia, zawartość zbioru danych osobo uprawnionym dostępem i ujawnieniem lub pozy wych, ujawnione metody pracy, sposób działania skaniem danych osobowych, a także ich utratą. programu lub jakość komunikacji w sieci teleko
§ 2. W celu właściwego zarządzania zabezpiecze munikacyjnej mogą wskazywać na naruszenie za niami systemu informatycznego oraz dla ochrony da bezpieczeń tych danych.
nych osobowych w nim przetwarzanych, administrator 3. W przypadkach, o których mowa w ust. 2, osoba danych, przed przystąpieniem do przetwarzania da przetwarzająca dane osobowe jest obowiązana nie nych osobowych, jest obowiązany: zwłocznie powiadomić o tym administratora bezpie 1) określić cele, strategię i politykę zabezpieczenia czeństwa informacji lub inną upoważnioną przez niego systemów informatycznych, w których przetwarza osobę· ne są dane osobowe, § 7. 1. Administrator danych określa budynki, po 2) zidentyfikować i przeanalizować zagrożenia i ryzy mieszczenia lub części pomieszczeń, tworzące obszar, ko, na które może być narażone przetwarzanie da w którym przetwarzane są dane osobowe z użyciem nych osobowych, stacjonarnego sprzętu komputerowego.
3) określić potrzeby w zakresie zabezpieczenia zbio rów danych osobowych i systemów informatycz 2. Przebywanie wewnątrz obszaru, o którym mowa w ust. 1, osób nieuprawnionych do dostępu do danych nych, z uwzględnieniem potrzeby kryptograficznej osobowych jest dopuszczalne tylko w obecności oso ochrony danych osobowych, w szczególności pod by zatrudnionej przy przetwarzaniu tych danych i za czas ich przesyłania za pomocą urządzeń teletran zgodą administratora danych lub osoby przez niego smisji danych, upoważnionej.
4) określić zabezpieczenia adekwatne do zagrożeń 3. Budynki lub pomieszczenia, w których przetwa i ryzyka, rzane są dane osobowe, powinny być zamykane na 5) monitorować działanie zabezpieczeń wdrożonych czas nieobecności w nich osób zatrudnionych przy w celu ochrony danych osobowych i ich przetwa przetwarzaniu danych, w sposób uniemożliwiający do
rzania, stęp do nich osób trzecich.
6) opracować i wdrożyć program szkolenia w zakresie § 8. Urządzenia i systemy informatyczne służące do zabezpieczeń systemu informatycznego, przetwarzania danych osobowych, zasilane energią
7) wykrywać i właściwie reagować na przypadki naru elektryczną, powinny być zabezpieczone przed utratą szenia bezpieczeństwa danych osobowych i syste tych danych spowodowaną awarią zasilania lub zakłó mów informatycznych je przetwarzających. ceniami w sieci zasilającej.
§ 3. Administrator danych wyznacza osobę, zwaną § 9. Osoba użytkująca przenośny komputer, służą dalej "administratorem bezpieczeństwa informacji", cy do przetwarzania danych osobowych, obowiązana odpowiedzialną za bezpieczeństwo danych osobo jest zachować szczególną ostrożność podczas trans portu i przechowywania tego komputera poza obsza wych w systemie informatycznym, w tym w szczegól rem, o którym mowa w § 7 ust. 1, w celu zapobieżenia ności za przeciwdziałanie dostępowi osób niepowoła dostępowi do tych danych osobie niepowołanej, nych do systemu, w którym przetwarzane są dane oso a w szczególności powinna: bowe, oraz za podejmowanie odpowiednich działań w przypadku wykrycia naruszeń w systemie zabezpie 1) zabezpieczyć dostęp do komputera hasłem, czeń. 2) nie zezwalać na używanie komputera osobom nie upoważnionym do dostępu do danych osobo § 4. Indywidualny zakres czynności osoby zatrud wych. nionej przy przetwarzaniu danych osobowych powi nien określać zakres odpowiedzialności tej osoby za § 10. 1. Urządzenia, dyski lub inne informatyczne ochronę tych danych przed niepowołanym dostępem, nośniki, zawierające dane osobowe, przeznaczone do nieuzasadnioną modyfikacją lub zniszczeniem, niele likwidacji, pozbawia się wcześniej zapisu tych danych, galnym ujawnieniem lub pozyskaniem - w stopniu a w przypadku gdy nie jest to możliwe, uszkadza się w sposób uniemożliwiający ich odczytanie. odpowiednim do zadań tej osoby przy przetwarzaniu
danych osobowych. 2. Urządzenia, dyski lub inne informatyczne nośni
ki, zawierające dane osobowe, przeznaczone do prze § 5. Przed dopuszczeniem do pracy przy przetwa kazania innemu podmiotowi, nieuprawnionemu do rzaniu danych osobowych każda osoba powinna być otrzymania danych osobowych, pozbawia się wcze zaznajomiona z przepisami dotyczącymi ochrony da śniej zapisu tych danych. nych osobowych. 3. Urządzenia, dyski lub inne informatyczne nośni § 6. 1. Administrator danych jest obowiązany do ki danych, przeznaczone do naprawy, pozbawia się
opracowania instrukcji postępowania w sytuacji naru przed naprawą zapisu tych danych albo naprawia się je
szenia ochrony danych osobowych, przeznaczonej dla pod nadzorem osoby upoważnionej przez administra
osób zatrudnionych przy przetwarzaniu tych danych. tora danych.
Nr 80 - 3004- Poz. 521
4. Wydruki, które zawierają dane osobowe i ~ą miejsce wyłącznie po podaniu identyfikatora i właści przeznaczone do usunięcia, należy zniszczyć w stopniu wego hasła. uniemożliwiającym ich odczytanie. 6. Hasło użytkownika powinno być zmieniane co § 11. 1. Administrator danych jest obowiązany do najmniej raz na miesiąc. opracowania instrukcji, określającej sposób zarządza nia systemem informatycznym, słuzącym do przetwa 7. Identyfikator użytkownika nie powinien być rzania danych osobowych, ze szczególnym uwzględ zmieniany, a po wyrejestrowaniu użytkownik~ z sys~e nieniem wymogów bezpieczeństwa informacji. mu informatycznego nie powinien być przydzielany In nej osobie.
2. Instrukcja, o której mowa w ust. 1, powinna za wierać w szczególności: 8. Hasła użytkownika, umożliwiające dostęp do sys temu informatycznego, utrzymuje się w tajemnicy, 1) określenie sposobu przydziału haseł dla użyt~owni również po upływie ich ważności. ków i częstotliwość ich zmiany oraz wskazanie oso by odpowiedzialnej za te czynności, 9. Identyfikator osoby, która utraciła uprawnienia 2) określenie sposobu rejestrowania i wyrejestrowy do dostępu do danych osobowych, należy niezwłocz wania użytkowników oraz wskazanie osoby odpo nie wyrejestrować z systemu informatycznego, w któ wiedzialnej za te czynności, rym są one przetwarzane, unieważnić jej has~o. or~z podjąć inne stosowne działania w celu zapoblezema 3) procedury rozpoczęcia i zakończenia pracy, dalszemu dostępowi tej osoby do danych. 4) metodę i częstotliwość tworzenia kopii awaryjnych, § 15. 1. Jeżeli istnieją odpowiednie możliwości 5) metodę i częstotliwość sprawdzania ?becności ~i rusów komputerowych oraz metodę Ich usuwania, techniczne, ekrany monitorów stanowisk dostępu do danych osobowych powinny być automa~ycznie wy!ą~ 6) sposób i czas przechowywania n<?śników i,nforma czane po upływie ustalonego czasu nleaktywnoscl cji, w tym kopii informatycznych I wydrukow, użytkownika. 7) sposób dokonywania przeglądów i konserwacji systemu i zbioru danych osobowych, 2. W pomieszczeniach, gdzie przebywają osoby po stronne, monitory stanowisk dostępu do danych oso 8) sposób postępowania w zakresie komunikacji bowych powinny być ustawione w taki sposób, żeby w sieci komputerowej. uniemożliwić tym osobom wgląd w dane.
§ 12. 1. Kopie awaryjne, o których mowa w § 11 § 16. Dla każdej osoby, której dane są przetwarzane ust. 2 pkt 4, nie powinny być przechowywane w tych w systemie informatycznym, system ten powinien za samych pomieszczeniach, w których przechowy,,":,a.ne są zbiory danych osobowych eksploatowane na blezą pewniać odnotowanie: co. 1) daty pierwszego wprowadzenia danych tej osoby,
2. Kopie awaryjne należy: 2) źródła pochodzenia danych, jeśli dane pochodzić mogą z różnych źródeł, 1) okresowo sprawdzać pod kątem ich dalszej przy datności do odtworzenia danych w przypadku 3) identyfikatora użytkownika wprowadzającego dane, awarii systemu, 4) informacji, komu, kiedy i w jakim zakresie dane zo 2) bezzwłocznie usuwać po ustaniu ich użyteczności. stały udostępnione, jeśli przewidziane jest udostęp § 13. Nośniki informacji oraz wydruki z danymi oso nianie danych innym podmiotom, chyba że dane te bowymi, które nie są przeznaczo~e do. ~d<?s.tępnienia, traktuje się jako dane powszechnie dostępne, s p t r ę z p e c d h o o w ni u c j h e o s s ię o b w o w m a r n u i n e k p a o c w h o ł u a n n l y e m m . oz llwlaJących do 5) sprzeciwu, o którym mowa wart. 32 ust. 1 p~t 7 ustawy, po jego uwzględnieniu, oraz sprzecIwu § 14. 1. System informatyczny przetwarzający dane określonego wart. 32 ust. 1 pkt 8 ustawy. osobowe powinien być wyposażony w mechanizmy uwierzytelnienia użytkownika oraz kontroli dostępu do § 17. System informatyczny służący do przetwa tych danych. rzania danych osobowych powinien umożliwić udo stępnienie na piśmie, w powszechnie zrozumiałej for 2. Administrator bezpieczeństwa informacji jest od mie, treści danych o każdej osobie, której dane są powiedzialny za właściwy nadzór nad funkcjonowa przetwarzane, wraz z informacjami, o których mowa niem mechanizmów, o których mowa w ust. 1. w § 16.
3. Dla każdego użytkownika systemu informatv:c~ § 18. Administrator danych przetwarzanych w zbio nego, w którym przetwarza się dane osobowe, admini rze istniejącym w dniu wejścia w życie rozporządzenia strator danych lub upoważniona przez niego osoba obowiązany jest do wykonania czynności, o których ustala odrębny identyfikator i hasło. mowa w § 2, w terminie trzech miesięcy od dnia wej
4. Identyfikator, o którym mowa w ust. 1, wpisuje ścia w życie rozporządzenia.
się do ewidencji określonej wart. 39 ust. 1 ustawy § 19. Rozporządzenie wchodzi w życie po upływie z dnia 29 sierpnia 1997 r. o ochronie danych osobo 14 dni od dnia ogłoszenia. wych (Dz. U. Nr 133, poz. 883), zwanej dalej "ustawą", wraz z imieniem i nazwiskiem użytkownika, oraz reJe struje w systemie informatycznym.
5. Bezpośredni dostęp do danych osobowy~h pr~e: Minister Spraw Wewnętrznych i Administracji: twarzanych w systemie informatycznym moze mlec J. Tomaszewski
Tekst wyciągnięty automatycznie z oryginału PDF - może zawierać drobne błędy formatowania.
Odesłania
Podstawa prawna: Ustawa z dnia 29 sierpnia 1997 r. o ochronie danych osobowych.
Uchylenia wynikające z: Ustawa z dnia 22 stycznia 2004 r. o zmianie ustawy o ochronie danych osobowych oraz ustawy o wynagrodzeniu osób zajmujących kierownicze stanowiska państwowe