| Автор: Евгений, АК | 18192 | 17.03.2010 20:28 |
|
2 malotavr
>И при иных обстоятельствах я бы ратовал за обязательную сертификацию/аттестацию ИСПД. Я все-же склоняюсь к тому, чтобы средства защиты информации проходили процедуру сертификации (как формы оценки соответствия), но считаю, что саму ИСПДн при наличии сертифицированных СЗИ, эксплуатируемых в строгом соответствии с правилами пользования на них, сертифицировать/аттестовывать не надо. Но, вероятно, здесь может сложиться ситуация, когда "претензий к пуговицам нет", а "костюмчик - не сидит". А вот насчет "костюмчика" красиво сказано в п.3 "Положения..." (ПП-781): "Достаточность принятых мер по обеспечению безопасности персональных данных при их обработке в информационных системах оценивается при проведении государственного контроля и надзора." Т.е. что бы мы не делали, нагрянет ругулятор ("барин") с проверкой и нас "рассудит". |
|
| Автор: malotavr | 18195 | 17.03.2010 21:16 |
|
> Т.е. что бы мы не делали, нагрянет ругулятор ("барин") с проверкой и нас "рассудит".
А вот тут-то собака и порылась :) з. При государственном контроле и надзоре проверяется выполнение требований нормативных документов. Сейчас у ФСТЭК есть отработанные методики для надзора в сфере гос. тайны - слава богу, эта сфера оттачивалась не один десяток лет. А вот надзор в сфере защиты конфиденциальной информации хромает на обе ноги - нет методик, нет нормативных актов. До сих пор ФСТЭК надзором в сфере защиты конфиденциалки практически не заним ался (высказывание "мнения" отдельным подведоммственным гос. учреждениям - не в счет). А с 2011 такой надзор станет обязаловкой, и превратится в головную боль и для нас, и для регулятора :) Поэтому еще раз отмечу: уже несколько человек в один голос утверждают, что надзорный орган находится в некоторой растеряности, посскольку не представляет, как ему, собственно, проводить проверки и исходя из каких критериев принимать решения. |
|
| Автор: Константин, Госструктура | 18202 | 18.03.2010 05:57 |
|
malotavr
Поэтому еще раз отмечу: уже несколько человек в один голос утверждают, что надзорный орган находится в некоторой растеряности, посскольку не представляет, как ему, собственно, проводить проверки и исходя из каких критериев принимать решения. ----------------------------------------------------- Эта растерянность ставит нас в положение заложников т.к. позволяет ФСТЭК выбирать любую удобную им тактику при проверке, а бороться с ними посредством суда или еще как большинство руководителей госстуктур не будут и ФСТЭК это знает. |
|
| Автор: malotavr | 18661 | 29.03.2010 19:45 |
|
> malotavr, тоже самое и с КСИИ?
id, простите, не видел вашего сообщения. Скаэите, а разве перечень КСИИ уже утвержден? |
|
| Автор: id | 18669 | 30.03.2010 09:44 |
|
Перечень не видел. А кто его должен издавать? Нас ведомственным приказом отнесли (правомерно ли?).
|
|
| Автор: malotavr | 18679 | 30.03.2010 12:26 |
|
Хорошее у вас ведомство, исполнительное? любит бегать впереди паровоза :)
Работа над составлением реестра КСИИ ведется в рамках Совбеза РФ. Насколько я понимаю, работа не завершена. Ну а дальше есть два варианта. Либо ваше руководство получило соовтетствующие указания из территориального управления ФСТЭК, либо они по собственной инициативе приняло решение привести ваши системы в соответствие требованим по КСИИ. В первом случае я вам ничего сказать не могу, поскольку нет информации. Во втором случае нужно смотреть на текст приказа. |
|
Просмотров темы: 29976