| Автор: Сергей, РКБ им. Н.А. Семашко | 52255 | 06.06.2014 11:18 |
|
Здравствуйте! Скажите пожалуйста, обязательна ли аттестация информационной системы персональных данных класса К1 по требованиям защиты информации.
|
|
| Автор: sekira | 52257 | 06.06.2014 11:51 |
|
Читаем ППр от 1 ноября 2012 г. N 1119
1. Классов нет есть... "п. 8. При обработке персональных данных в информационных системах устанавливаются 4 уровня защищенности персональных данных". 2. Аттестация не обязательная обязательно... "п 17. Контроль за выполнением настоящих требований организуется и проводится оператором (уполномоченным лицом) самостоятельно и (или) с привлечением на договорной основе юридических лиц и индивидуальных предпринимателей, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации. Указанный контроль проводится не реже 1 раза в 3 года в сроки, определяемые оператором (уполномоченным лицом)." Если ИСПДн ГИС то 17 Приказ ФСТЭК "Аттестация информационной системы и ввод ее в действие 17. Аттестация информационной системы организуется обладателем информации (заказчиком) или оператором и включает проведение комплекса организационных и технических мероприятий (аттестационных испытаний), в результате которых подтверждается соответствие системы защиты информации информационной системы настоящим Требованиям." |
|
| Автор: Сергей | 52259 | 06.06.2014 12:21 |
|
Приказ №21 ФСТЭК
I. Общие положения 6. Оценка эффективности реализованных в рамках системы защиты персональных данных мер по обеспечению безопасности персональных данных проводится оператором самостоятельно или с привлечением на договорной основе юридических лиц и индивидуальных предпринимателей, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации. Указанная оценка проводится не реже одного раза в 3 года. Информационное сообщение от 15 июля 2013 г. № 240/22/2637 3. Оценка эффективности реализованных мер может быть проведена в рамках работ по аттестации информационной системы персональных данных в соответствии с национальным стандартом ГОСТ РО 0043-003-2012 «Защита информации. Аттестация объектов информатизации. Общие положения». Таким образом, оценка эффективности может быть проведена в рамках работ по аттестации, но аттестацией, как таковой, не является? Нам пришло письмо, в котором, кроме всего прочего, есть строки: "Кроме того для выполнения требований законодательства о персональных данных требуется проведение аттестации информационной системы по требованиям защиты информации." Из всего выше изложенного могу ли я считать это требование не легитимным? |
|
| Автор: Игорь | 52262 | 06.06.2014 12:39 |
|
Сергей | 52259
От кого вам пришло письмо? Если ИСПДн признана ГИС, то она подлежит обязательной аттестации по требованиям приказа 17 ФСТЭК. Если ИСПДн не ГИС, то обязательность аттестации ничем не регламентирована. По приказу 21 и ПП 1119 вы должны не реже 1 раза в 3 года проводить контроль выполнения мер по защите сами или с привлечением лицензиата ФСТЭК. А как оформить результаты контроля - актом, приказом или чем-то ещё нигде не определено в НМД. Все остальные указания об обязательности аттестации ИСПДн - домыслы тех, кто эти указания пишет |
|
| Автор: Cpx | 52265 | 06.06.2014 14:54 |
|
Сергей | 52259
Если внимательно почитаете "ГОСТ РО 0043-003-2012 «Защита информации. Аттестация объектов информатизации. Общие положения» то поймете, что: он больше для АС обрабатывающих ГТ, хотя пытались его сделать более расширенным (читаем внимательно предисловие, а также пункт 3,7)... |
|
Просмотров темы: 6834