Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация АРМ электронного документооборота между Банком и ГосОрганизацией - Форум по вопросам информационной безопасности

Аттестация АРМ электронного документооборота между Банком и ГосОрганизацией - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: miklovan | 57282 01.06.2015 20:23
Доброго времени суток, коллеги!
Подскажите, пожалуйста, если возможно, ответ на вопрос:
- в ГосОрганизации устанавливается ПЭВМ, которая будет взаимодействовать со Сбербанком в системе электронного документооборота, будет передаваться информация о зарплате сотрудников. На данной ПЭВМ со стороны Сбербанка будет установлено программное обеспечение "Sbersign", в которое встроено сертифицированное средство криптографической защиты информации "Бикрипт 4.0", которое, в свою очередь, удовлетворяет требованиям к стойкости СКЗИ класса КС1 и КС2.
Внимание вопрос:
- необходимо ли со стороны Организации провести мероприятия по Аттестации данной ПЭВМ на соответствие требованиям безопасности информации (установить СЗИ от НСД и т.п.)?

Заранее спасибо за ответы!

Автор: miklovan | 57283 01.06.2015 20:24
Добавлю, что СКЗИ «Бикрипт 4.0» - это программное обеспечение - средство криптографической защиты информации, используемое для генерации ключей электронной подписи и ключей проверки электронной подписи, формирования и проверки ЭП.

Автор: Практик | 57285 01.06.2015 23:24
Организации необходимо сделать официальный запрос владельцу информационной системы (Сбербанку) по требуемым настройкам, порядку эксплуатации и порядку аттестации АРМ. Она является частью информационной системы Сбербанка, поэтому основные мероприятия (включая классификацию ИС) организует СБ. Но вот поручить вам часть работ (в частности документирование) он вполне может.
Тем более, речь идет не только о защите конфиденциальной информации, но о передаче, хранении и эксплуатации СКЗИ, где порядок обновлений и у кого стоит на учёте еще точнее прописывается.
Скорее всего, организация ограничения доступа к информации будет возложена на вас, а вот допустимо ли, например, часть мер заменить организационными, есть ли доп.требования к антивирусу и пр. лучше экспериментально не выяснять. Должен же был СБ разработать какой то проект ИС!

Автор: Игорь | 57287 02.06.2015 05:38
miklovan, провести мероприятия по обеспечению защиты ПДн вваша организация обязана.
Особенности:
1. Данный АРМ будет самостоятельной ИСПДн (так ее рассматривают ФСТЭК и ФСБ при проверках).
2. Целью обработки ПДн будет: передача данных работников в ОАО "Сбербанк России для начисления з/п на карт-счета.
3. Обязательно брать согласия с работников на передачу данных в Сберабанк.
4. Обязательна модель нарушителя по методичке ФСБ. При этом работники Сбербанка должны рассматриваться как внешние нарушители, имеющие доступ к ключевой информации. В модели указывайте, что они не заинтересованы в нарушении безопасности.
5. Меры по защите должны обеспечивать выполнение требований к ИСПДн 3 класса защищенности (уточните при классификации) по 21-му Приказу ФСТЭК и требованиям к эксплуатации СЗИ класса КС2 (есть внутренний и внешний нарушители).
6. Данная ИСПДн не является ГИС, следовательно аттестация не обязательна, но может применяться как форма обязательной оценки соответствия. Более подробно читайте в Информационном сообщении ФСТЭК от 15 июля 2013 г. № 240/22/2637 (есть на сайте ФСТЭК).
Прошла пара месяцев

Автор: Мартин, Ротор | 58034 30.07.2015 15:39
А кто знает как правильно организовать электронный документооборот с клиентами, в том числе с банками? Какие нужны документы? А то установили СЭД от http://www.docsvision.com и поставили задачу всех перевести на электронный обмен документов в течении хотя бы года.

Просмотров темы: 6815

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*