| Автор: Юра | 74914 | 03.08.2017 16:25 |
|
Добрый день, коллеги!
Помогите в решении нескольких вопросов: Наша организация для идентификации по 115-фз решила привлечь контрагента. Контрагент будет проверять у физика паспорт + снилс/полис омс/инн, заполнять форму с перс данными и отправлять нам по vipnet сети. У себя данные они хранить не будут, осуществлять только передачу пдн. В согласии на обработку пдн от физика будет указан момент, что данные он сообщает ка, а тот в свою очередь будет передавать их нам (оператору). В договоре с ка мы пропишем требования к защите обрабатываемых данных. В реальности мы убеждены, что ка должным образом относится к защите пдн. В связи с такой схемой у меня есть следующие вопросы: 1) Обязательно ли наличие лицензии на ТЗКИ у ка? 2) Обязательно ли наличие лицензии на ТЗКИ у нас (оператора). 3) При такой схеме взаимодействия ка должен входить в ИСПДН? или строить схему без учета ка и считать точкой входа сервер с vipnet клиентом? Если он будет входить в испдн, то будем ли мы в таком случае вынуждены формально предоставлять услуги по защите конф. инф.? |
|
| Автор: Работник холдинга | 74928 | 03.08.2017 17:15 |
|
1) да
2) да 3) У контрагента должна быть своя испд. Он же выполняет обработку пд. |
|
| Автор: Юра | 74929 | 03.08.2017 17:39 |
|
А почему должна быть лицензия на ТЗКИ у нас?
согласно, постановлению от 15 июня 2016 г. N 541: 4. При осуществлении лицензируемого вида деятельности лицензированию подлежат: а) услуги по контролю защищенности конфиденциальной информации от утечки по техническим каналам: в средствах и системах информатизации; в технических средствах (системах), не обрабатывающих конфиденциальную информацию, но размещенных в помещениях, где она обрабатывается; в помещениях со средствами (системами), подлежащими защите; в помещениях, предназначенных для ведения конфиденциальных переговоров (далее - защищаемые помещения); б) услуги по контролю защищенности конфиденциальной информации от несанкционированного доступа и ее модификации в средствах и системах информатизации; в) услуги по мониторингу информационной безопасности средств и систем информатизации; г) работы и услуги по аттестационным испытаниям и аттестации на соответствие требованиям по защите информации: средств и систем информатизации; помещений со средствами (системами) информатизации, подлежащими защите; защищаемых помещений; д) работы и услуги по проектированию в защищенном исполнении: средств и систем информатизации; помещений со средствами (системами) информатизации, подлежащими защите; защищаемых помещений; е) услуги по установке, монтажу, наладке, испытаниям, ремонту средств защиты информации (технических средств защиты информации, защищенных технических средств обработки информации, технических средств контроля эффективности мер защиты информации, программных (программно-технических) средств защиты информации, защищенных программных (программно-технических) средств обработки информации, программных (программно-технических) средств контроля эффективности защиты информации). Но мы же не предоставляем услуги, мы делаем это в рамках своей организации. Или работая с ка мы уже переходим в статус предоставляющей услуги организации? или являясь оператором ПДН всегда должна иметься лицензия на тзки? |
|
| Автор: Alex | 74930 | 03.08.2017 19:39 |
|
>При такой схеме взаимодействия ка должен входить в ИСПДН
>3) У контрагента должна быть своя испд. Он же выполняет обработку пд. полагаю, что у контрагента не должно быть ИСПДн, в которой обрабатываются ваши ПДн. вы фактически предоставляете ка рабочее место оператора вашей ИСПДн и какбы принимаете себе в штат работника ка |
|
| Автор: oko | 74931 | 03.08.2017 21:46 |
|
to Юра
1. Не требуется лицензия. Требуется обеспечить безопасность в своей ИС, которая "промежуточная". 2. Не требуется лицензия. Требуется определить конкретные меры по защите для свой ИСПДн и для КА. И обязать КА эти требования выполнять. В противном случае, отказывать им в подключении и приеме данных (как минимум). 3. У каждого своя ИСПДн. Транзитом ли через нее проходят данные или нет - не суть важно. Важная автоматизированная обработка. Хоть бы и в виде абонентского пункта (где бабушка перенабирает текст с бумаги в электронный документ, ага). И каждый отвечает за свою часть бутерброда. + центр (оператор) также отвечает за весь процесс обмена... ЗЫ Лицензия была бы нужна, если бы центр (оператор) сам приходил к КА, ставил бы у него СЗИ, оценивал угрозы, писал инструкции, периодически бы приходил с контрольными мероприятиями, мониторил бы состояние системы защиты на стороне КА и т.п. Собственно, как вы и привели ссылку на перечень работ по ТЗКИ... |
|
| Автор: Юра | 74946 | 04.08.2017 11:40 |
|
Коллеги, большое спасибо за помощь!
|
|
Просмотров темы: 1985