Контакты
Подписка
МЕНЮ
Контакты
Подписка

Обязательность аттестации в госоргане (персоналка) - Форум по вопросам информационной безопасности

Обязательность аттестации в госоргане (персоналка) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Ваня Жилин | 28853 04.06.2011 12:11
Здравствуйте.

В одном государственном органе имеется ИСПДн-ка (К1). Вопрос: необходимо ли ее аттестовывать (1Г) по требованиям безопасности информации.

Судя по моему обоснованию, да. Обоснование идет ниже:

----------------------------

Автоматизированная система «Инфосистема» находится в ведении Госоргана.

На основании пункта X «Положения об Госоргане» Госорган является государственным органом, находящимся в подчинении ГосорганВыше.

На основании пункта 9 статьи 14 Федерального закона от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации» имеющиеся в распоряжении государственных органов сведения являются государственными информационными ресурсами.

В соответствии с указанной нормой сведения, обрабатываемые в автоматизированной системе «Инфосистема», являются государственным информационным ресурсом.

В соответствии с пунктом 1 «Перечня сведений конфиденциального характера», утверждённого указом Президента Российской Федерации от 06.03.1997 г. № 188, сведения о фактах, событиях и обстоятельствах частной жизни гражданина, позволяющие идентифицировать его личность (персональные данные), за исключением сведений, подлежащих распространению в средствах массовой информации в установленных федеральными законами случаях, относятся к информации конфиденциального характера.

Порядок организации работ, требования и рекомендации по обеспечению технической защиты конфиденциальной информации, являющийся обязательным для государственных информационных ресурсов, содержащих конфиденциальную информацию, установлен нормативно-методическим документом «Специальные требования и рекомендации по технической защите конфиденциальной информации», утверждённый приказом Гостехкомиссии России от 30.08.2002 г. № 282 (СТР-К).

В соответствии с пунктом 2.17 СТР-К объекты информатизации должны быть аттестованы по требованиям безопасности информации.

----------------------

Я сделал все возможное, чтобы снизить затраты на аттестацию -- теперь она отнимет 30—40 т.р. (против 240 исходных)

Однако от некоторого источника была получена информация, что обоснование необходимости неверно, т.к. 188-й указ с выходом 152-ФЗ устарел. А соответственно теперь 188-й можно "игнорировать", т.к. 152-ФЗ выше. И, соответственно, по любой персоналке только 58-й приказ -- никаких СТР-К.

ФСТЭК на подобный вопрос дает "отписку" в стиле письма минздравсоцразвитию про лицензирование по ТЗКИ.

Подскажите, пожалуйста, кто прав)

Автор: :-) | 28855 04.06.2011 15:32
>> А соответственно теперь 188-й можно "игнорировать", т.к. 152-ФЗ выше.
Если вдаваться в юридические тонкости, то "игнорировать" на основании не 152-ФЗ, а ч. 1 и 2 ст. 5 149-ФЗ. Но до конца "игнорировать" Вам вряд ли удастся Указ № 188 (1997 г.), ПП № 1233 (1994 г.) и т.п. Почему? Отвечу политкорректно, по-кэвээновски: "Потому что гладиолус!"
СТР-К не имеет регистрации в Минюсте РФ, поэтому даже для госорганов он имеет не понятный статус (вроде "дружеского совета").
А, вообще, на этом форуме об этом самом писалось миллион раз. Если Вы действительно хотите разобраться кто прав, а кто нет - посмотрите похожие ветки на этом форуме. Уверяю Вас, получите массу пользы + параллельно с примерами и рекомендациями.
А если после этого Вы ещё захотите реализовать то, что решите, поспрашайте своё руководство и своих регуляторов, какую позицию они будут отстаивать, по каким документам и как они понимают эти самые документы. Удачи!

Автор: Я думаю так | 28907 08.06.2011 12:29
В соответствии с п. 12 Положения необходимым условием разработки системы защиты персональных данных является формирование модели угроз.
Кроме этого, в соответствии с п. 16 Порядка проведения классификации модель угроз необходима для определения класса специальной информационной системы.
Исходя из требуемых характеристик безопасности (раздел 1.4 Определение характеристик безопасности), а так же из характеристик ИСПДн «????» (раздел 1.6 Характеристики ИСПДн), информационная система персональных данных «??????» ОРГАНА , УЧРЕЖДЕНИЯ, ОРГАНИЗАЦИИ – является «специальной».
Законодательством в области защиты информации Российской Федерации не определены классы «специальных» ИСПДн.
Исходя из Порядка проведения классификации информационных систем персональных данных, утвержденного приказом ФСТЭК России, ФСБ России и Мининформсвязи России от 13 февраля 2008 года № 55/86/20 (зарегистрирован Минюстом России 3 апреля 2008 года, регистрационный № 11462), и не рассматривая дополнительные классические характеристики информационной безопасности (целостность и доступность) т.е. рассматривать только конфиденциальность - систему как «типовая» ИСПДн, то ИСПДн «?????» ОРГАНИЗАЦИИ, УЧРЕЖДЕНИЯ и.т.п. относится ко второму классу К2.
На основании чего можно сделать вывод, что информационная система персональных данных «??????» обрабатывающая персональные данные субъектов персональных данных с использованием средств автоматизации на основании полномочий оператора относится к категории «специальных» ИСПДн и рекомендовать присвоить класс «К2 – специальный».
В связи с тем что в ИСПДн «??????» класса «К2 - специальный», содержится конфиденциальная информация отличная от ПДн, но входящая в Перечень конфиденциального характера (утвержден приказом Президента Российской Федерации от 6 марта 1997 года N 188), - регистры бухгалтерского учета в соответствии со ст. 10 п. 4 ФЗ «О бухгалтерском учете» N129-ФЗ, на основании Специальных требований и рекомендаций по защите конфиденциальной информации (Решение Коллегии Гостехкомиссии России № 7.2/02.03.01г.) необходимо проведение аттестации указанной системы обработки конфиденциальной информации в соответствии с РД Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации. (Утвержден решением председателя Государственной технической комиссии при Президенте Российской Федерации от 30 марта 1992 г).

Просмотров темы: 4724

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*