| Автор: ВС | 31339 | 14.09.2011 06:35 |
|
Увидевший, Ваш пост очень помог мне в получении лицензий.
Некто, спасибо за разъяснения. ФСТЭК определенно движется в нужном направлении, хотя наверное и с запазданием. Я так понимаю, официальной информации о новых постановлениях и регламентах - в плане дат выпуска и начала работы по ним .. - этой информации я не получу. В 99-ФЗ есть сроки про сто восемьдесят дней, про 1 июля 2011 и 2012, но к нашим вопросам эти сроки не относятся. Не факт что руководство сможет принять таймаут в два месяца по рекомендациям форума. |
|
| Автор: ВС | 31341 | 14.09.2011 06:49 |
|
А с другой стороны, даже если я сейчас смогу добиться от ФСТЭК возможности получения "урезанной" лицензии для программистов - на это уйдет какое-то время, потом отправка заявки, рассмотрение 45 дней, если еще что-то дополнить - еще срок .. Получится больше двух месяцев. И в итоге мне порекомендуют оформить новую заявку по новому ноябрьскому регламенту (точнее две новых заявки по двум новым регламентам).
|
|
| Автор: Некто | 31344 | 14.09.2011 10:14 |
|
ВС,
Отсчитайте 180 дней с даты принятия закона :) Это и будет ноябрь. К этому сроку должны быть ПП с Положениями. Жить будем по ним и ФЗ. Регламенты не обязательны и утверждаться оне будут после ПП, т.к. завязаны на них. А это отдельная процедура через МО и Минюст. Регламент - это руководящий документ для соответствующего подразделения ФСТЭК. Соискателю и лицензиату его очень полезно знать что бы быть в курсе что, как, в какие сроки и в какой такой (извращенной) форме будут с ним делать. Об этом уже не раз говорилось, но напомню: в разработке ПП не только ФСТЭК участвует, а и ФСБ, МО, Минюст и т.д. Вот Минюст из 504, 532 и убрал детализацию работ в прошлый раз. |
|
| Автор: ВС | 31348 | 14.09.2011 13:17 |
|
Понял, и снова спасибо
В таком случае буду ждать новых ПП и Положений, "готовые" заявки придется отложить, выбора особо то и нет. Надо теперь не пропустить выпуска новых документов, ну я думаю это дело везде будет обсуждаться |
|
| Автор: ВС | 31349 | 14.09.2011 13:28 |
|
Скажите, а на программу, у которой уже есть обязательный сертификат (не ИБ) и соответственно есть ТУ ..
В них дословно " .. должно удовлетворять требованиям к показателям защищенности от НСД РД "СВТ. Защита от НСД. Показатели защищенности от НСД к информации" ..". У компании уже должна быть лицензия на разработку СрЗИ для разработки такого ПО и лицензия на ТЗКИ для его внедрения и сопровождения, верно?, да и как я понимаю должен быть сертификат ФСТЭК: "Программа ХХ является программным средством некоего назначения со встроенными средствами защиты от НСД к информации, не содержащей сведения, составляющие ГТ, соответствует требованиям РД. СВТ по Х классу защищенности и может использоваться при создании АС до класса защищенности например 1Г включительно и при создании ИСПДн до 2 класса включительно при выполнении условий ТУ" Ну либо ".. программа является средством защиты от НСД .." со всеми вытекающими Я всё правильно понимаю? Получается орган, выдавший Основной сертификат (который не ИБ) - должен был проконтролировать наличие Сертификата по ИБ от ФСТЭК? |
|
| Автор: Некто | 31350 | 14.09.2011 13:39 |
|
Не совсем понял, что имеется в виду под Основным сертификатом :)
Сертификация - это подтверждение соответствия заявленным требованиям. Орган, который сертификат выдает, проверяет только то, на что уполномочен (область аккредитации системы сертификации). Если приведенный пример набора требований не входит в область аккредитации (а он не входит), то и проводить проверки (испытания) на соответствие этим требованиям не должен. Однако если они предлагают свой продукт туда, где предъявляются обязательные требования к СЗИ (защищённым продуктам), то должны предъявит сертификат и иметь лицензию (есть частности, но не суть важно). |
|
| Автор: ВС | 31352 | 14.09.2011 14:00 |
|
Ясно. Т.е. орган сертификации рассматривает заявленное изделие исключительно в рамках своей области аккредитации системы сертификации.
Формулировка в ТУ на изделие о том, что оно удовлетворяет требованиям РД. "СВТ. ..." не накладывает обязательств на разработчика в плане получения сертификата ФСТЭК на изделие до тех пор, пока Заказчик изделия не предъявляет требований к СЗИ. Если в одной организации стоит Solaris а в другой идентичный Циркон с сертификатом - работают то они одинаково, но считается что например ПДн защищены только во второй организации? Ведь в Цирконе нет ничего нового относительно НСД и остального. И как только организация №1 попытается продекларировать что мы мол защищены, им надо будет переставить ОС |
|
| Автор: Уводевший | 31420 | 15.09.2011 23:39 |
|
Уважаемые, читайте внимательно сертифиикат.Там могут написать такое ..Там в ФСТЭК не за все отвечают.
|
|
| Автор: Некто | 31423 | 16.09.2011 00:42 |
|
Уводевший, поясните свою мысль. А то как-то многозначительно и очень мутно
|
|
| Автор: ВС | 31467 | 17.09.2011 21:47 |
|
Уважаемый, я тоже не уловил всей величины предложения. На что сертифицируешься - то и получаешь в сертификате, вроде как процедура на это и направлена.
Или есть какие-то примеры? в таком случае хотелось бы рассмотреть, дабы не пасть жертвой. Ведь на самом деле сертификат читать поздно, он ведь уже получен. Читать надо раньше |
|
Просмотров темы: 5710