Контакты
Подписка
МЕНЮ
Контакты
Подписка

Возможные нарушения и проверки ФСТЭК - Форум по вопросам информационной безопасности

Возможные нарушения и проверки ФСТЭК - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Виктор | 41858 08.02.2013 10:51
Выделил тему вот отсюда и немного раширил:
http://www.itsec.ru/forum.php?sub=6457&from=-1
-------------------------------------------------
Господа не подскажите, пожалуйста.
1)
Предполагается заменить сервер (потому что надо), но в 2013 году средств на аттестацию нет.

Вот и думаю. Если поставить сервер и пока не проводить никаких аттестационных мероприятий -пусть работает и работает себе.

Да понятно, что если ФСТЭК придут на проверку отсутствие необходимого пакета документа будет нарушением, но будем наедятся, что в 2013 не придут.

Но меня смущает вот что:
Предположим рано или поздно будут выполнены все необходимые мероприятия и если они все таки когда-нибудь придут (что возможно), то будет ли считаться нарушением, то что оборудование после ввода в эксплуатацию некоторое время работало без соответствующего пакет документов или для них важно, что есть на момент проверки?

2) Никак не могу найти план проверок ФСТЭКом.
Точнее на их сайте, я нашел планы для экспортного и лицензионного контроля, а для ТЗИ - нет.
http://www.fstec.ru/index.php/ru/deyatelnost/tekushchaya/planovye-proverki
У них есть вообще такой план, может кто в курсе как они проверяют именно по направлению Техническая защита информации?

Автор: sb | 41869 08.02.2013 17:30
Виктор, все изменения аттестованного объекта информатизации недопустимы (почитайте аттестат), так как сразу прекращают его действие.
Правильнее будет решить вопрос с органом по аттестации выдавшим аттестат. Может быть они что-нибудь посоветуют (к примеру замену в рамках ежегодного контроля).


Автор: sekira | 41874 08.02.2013 21:03
Виктор, все изменения аттестованного объекта информатизации недопустимы (почитайте аттестат), так как сразу прекращают его действие.

Не все а только ..."котоpые могут повлиять на эффективность меp и сpедств защиты инфоpмации (пеpечень хаpактеpистик, опpеделяющих безопасность инфоpмации, об изменениях котоpых тpебуется обязательно извещать оpган по аттестации, пpиводится в "Аттестате соответствия"
Так что решать органу .

"или для них важно, что есть на момент проверки"
Зависит от проверяющего.

Автор: Макс | 41879 09.02.2013 10:36
На примере Роскомнадзора могу сказать, что есть административный регламент, есть Классификатор нарушений. Приходя на проверку проверяют только то, что есть на момент проверки.
Про ФСТЭК не знаю, но по идее д/б так же.

Автор: Виктор | 41880 09.02.2013 10:56
На примере РКН можно сказать так же, что у них есть опубликованный на сайте Прокуратуры план проверок, а аналогичного плана ФСТЭК лично я найти не могу. Так что вряд тли можно точно ориентироваться а Роскомнадзор. (((

Автор: Гость | 41890 09.02.2013 15:11
ФСТЭК может проверить нарушения за последние несколько лет, если планируется проверка, вас сначала уведомят за 1-2 месяца, затем за неделю пришлют состав комиссии и точные сроки проведения. По нарушениям - ПП РФ 912-51 1993 года, категории нарушений указаны в разделе IV, он ограниченного доступа - надо у них заказывать. Все изменения желательно согласовывать с лицензиатом.

Просмотров темы: 6635

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*