Контакты
Подписка
МЕНЮ
Контакты
Подписка

А можно ли без лицензии на ТЗКИ обойтись? - Форум по вопросам информационной безопасности

А можно ли без лицензии на ТЗКИ обойтись? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3

Автор: Tomas | 32144 14.10.2011 14:52
Здравствуйте, дамы и господа!
Размышляете на тему: "нужно ли иметь ТЗКИ для оформления приказа о назначении ответственного за ЗИ", а никого не смущает первая буква Тзки??? Разработка МУ, где указываются дыры - нужна ТЗКИ, разработка ТЗ (или ТРП) где пишут как дыры закрыть - нужна ТЗКИ, а приказ формировать - не нужна лицензия ТЗКИ, так как она с техническими средствами связана! Правильно Кирилл привел выдержку.

Автор: Василий, 12345 | 32145 14.10.2011 14:59
Для информации ограниченного доступа но не содержащей гостайну есть интересный материал Глава 1 размещенный по адресу http://istok-tver.ru/index.php?option=com_content&view=article&id=33&Itemid=33
для государственной тайны любая деятельность подлежит лицензированию (постановление правительства 333)

Автор: sekira | 32150 14.10.2011 15:49
"При осуществлении деятельности по технической защите конфиденциальной информации лицензированию подлежат следующие виды выполняемых работ и (или) оказываемых услуг"

Вообщето здесь процитирован текст нового проекта постановления правительства НЕУТВЕРЖДЕННЫЙ!!

Автор: Дрон, НТ | 32155 14.10.2011 17:14
Интересно где в новом постановлении написано что на разработку модели угроз и ТЗ нужна лицензия???
Не вся деятельность по ТЗКИ подлежит лицензирования вот
То что нужно лицензировать
4. При осуществлении деятельности по технической защите конфиденциальной информации лицензированию подлежат следующие виды выполняемых работ и (или) оказываемых услуг:
а) контроль защищенности конфиденциальной информации от утечки по техническим каналам в средствах и системах информатизации, технических средствах (системах), не обрабатывающих конфиденциальную информацию, но размещенных в помещениях, где она обрабатывается, помещениях со средствами (системами), подлежащими защите, помещениях, предназначенных для ведения конфиденциальных переговоров;
б) контроль защищенности конфиденциальной информации от несанкционированного доступа и модификации в средствах и системах информатизации, технических средствах (системах), не обрабатывающих конфиденциальную информацию, но размещенных в помещениях, где она обрабатывается;
в) сертификационные испытания на соответствие требованиям по безопасности информации продукции, используемой в целях защиты конфиденциальной информации (технических средств защиты информации, защищенных технических средств обработки информации, технических средств контроля эффективности мер защиты информации, программных (программно-технических) средств защиты информации, защищенных программных (программно-технических) средств обработки информации, программных (программно-технических) средств контроля защищенности информации);
г) аттестация на соответствие требованиям по защите информации средств и систем информатизации; технических средств (систем), не обрабатывающих конфиденциальную информацию, но размещенных в помещениях, где она обрабатывается; помещений со средствами (системами), подлежащими защите; помещений, предназначенных для проведения конфиденциальных переговоров;
д) проектирование объектов в защищенном исполнении: средств и систем информатизации; помещений со средствами (системами), подлежащими защите; помещений, предназначенных для ведения конфиденциальных переговоров;
е) установка, монтаж, испытания, ремонт средств защиты информации (технических средств защиты информации, защищенных технических средств обработки информации, технических средств контроля эффективности мер защиты информации, программных (программно-технических) средств защиты информации, защищенных программных (программно-технических) средств обработки информации, программных (программно-технических) средств контроля защищенности информации).
Интересно и к чему же из выше перечисленного относиться разработка модели угроз и ТЗ

Автор: sekira | 32157 14.10.2011 17:31
Здесь...

д) проектирование объектов в защищенном исполнении: средств и систем информатизации

Но постановление то непринято еще...

А вообще спор ни о чем.. Пишите письмо во ФСТЭК с четкой формулировкой того что собераетесь делать и если скажут можно то вперед..

Автор: Некто | 32171 17.10.2011 11:41
Отвлекся не надолго, уже бардак учинили! :)

sekira , вы вот эту свою мысль поподробнее пжлста:

"Здесь...
д) проектирование объектов в защищенном исполнении: средств и систем информатизации"

Если вы полагаете, что разработка ОРД, ТЗ и ТТЗ относится к лицензируемым видам деятельности, то не сочтите за труд, приведите здесь выдирку из документа, с определением того, что есть проектная документация и что в неё входит :)

Автор: sekira | 32173 17.10.2011 15:53
Для Некто..

Вопрос конечно интерестный..

ГОСТ Р 51583-2000 Порядок создания автоматизированных систем в защищенном исполнении

4.7 Разработка и внедрение вновь создаваемой АС производится в соответствии с ТЗ на АС, которое является основным документом, определяющим требования, предъявляемые к АС, порядок создания АС и приемку АС при вводе в действие.

4.12 Организации—участники работ по созданию АСЗИ должны иметь лицензии на право проведения работ в области защиты информации. Лицензирование организаций и предприятий осуществляется в установленном порядке.

4.16. Процесс создания и применения АСЗИ должен быть документирован в полном соответствии с требованиями ГОСТ 34.201, в том числе и НД по защите обрабатываемой информации [4].

4.18. Технические, программные и программно-технические СрЗИ специального применения создаются разработчиком АСЗИ. Конструкторская документация на их изготовление включается в состав документации на АСЗИ отдельными документами или разделами основных документов.

4.19 За обеспечение создания АСЗИ несут ответственность:

- заказчик — в части включения в ТЗ (ЧТЗ) на АСЗИ и ее компонентов, а также в техническую, программную, конструкторскую и эксплуатационную документацию обоснованных требований по защите обрабатываемой информации и контроля их выполнения в процессе экспертизы документации, испытаний и приемки как АСЗИ в целом, так и ее компонентов;

- предприятие-разработчик — в части обеспечения соответствия разрабатываемой АСЗИ и СиЗИ требованиям ТЗ (ЧТЗ) по защите обрабатываемой информации, действующим стандартам, нормам и другим НД;

- предприятие-изготовитель — в части осуществления технических мер по обеспечению соответствия изготавливаемых ТС и программной продукции заданным требованиям по защите обрабатываемой информации, реализованным в конструкторской и программной документации.

Конечно можно сказать что для ИСПДн не катит на основании:

1 Область применения

Настоящий стандарт распространяется на автоматизированные системы в защищенном исполнении, используемые в различных видах деятельности (исследование, управление, проектирование и т. п.), включая их сочетания, в процессе создания и применения, которых осуществляется обработка защищаемой информации, содержащей сведения, отнесенные к государственной или служебной тайне.

Настоящий стандарт устанавливает дополнительные требования и положения стандартов класса 34 “Информационная технология. Комплекс стандартов на автоматизированные системы” в части порядка создания и применения автоматизированных систем в защищенном исполнении.

Но разговор ведь не только об ИСПДн!

Выдерка здесь -

ГОСТ 34.201—89 Информационная технология. Комплекс стандартов на автоматизированные системы. Виды, комплектность и обозначение документов при создании автоматизированных систем

Страницы: < 1 2 3

Просмотров темы: 13249

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*