Контакты
Подписка
МЕНЮ
Контакты
Подписка

Обязательна ли аттестация ИСПДн для госучреждения - Форум по вопросам информационной безопасности

Обязательна ли аттестация ИСПДн для госучреждения - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: rokot | 45477 15.08.2013 11:33
Добрый день.
1. Госучреждение
2. В организации 2 ИСПДн. Одна обрабатывает данные граждан - ИСПДн-1, вторая сотрудников (кадры и бухгалтерия) - ИСПДн-2
3. ИСПДн-1 обрабатывает ИНЫЕ категории ПДн. ИСПДн-2 обрабатывает ПДн сотрудников.
4. ИСПДн-1 требует обеспечения 1-ого уровня защищенности. ИСПДн-2 требует обеспечения 2-ого уровня защищенности.

Требуют ли аттестации ИСПДн-1 и ИСПДн-2? Т.е. обязательна ли аттестация? И какой нормативный документ требует/не требует ее?

И правильно ли я понимаю, что Приказ ФСТЭК/ФСБ/МИНСВЯЗИ №55/86/20 от 13.02.2008 г. уже не применяется (из-за принятия постановления правительства РФ №1119)?

Спасибо!

Автор: 7-й | 45478 15.08.2013 13:59
обязательно приказ № 17 ФСТЭК почитайте внимательно

Автор: sc63 | 45484 15.08.2013 21:51
1. для госов действует СТР-К, а с 1.01 приказ № 17, там сразу оговорены все случаи - результат - госы = аттестация
2. другой вопрос, то что можно потянуть резину

Автор: sc63 | 45485 15.08.2013 21:52
пардон, очепятка - с 1.09

Автор: sekira | 45496 16.08.2013 14:52
Забыли совсем ППр 1119
17. Контроль за выполнением настоящих требований организуется и проводится оператором (уполномоченным лицом) самостоятельно и (или) с привлечением на договорной основе юридических лиц и индивидуальных предпринимателей, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации. Указанный контроль проводится не реже 1 раза в 3 года в сроки, определяемые оператором (уполномоченным лицом).

Сможете сами сами нет привлекаете лицензиата...

Кроме того...
17 приказ ФСТЭК
...3. Настоящие Требования являются обязательными при обработке информации в государственных информационных системах, функционирующих на территории Российской Федерации, а также в муниципальных информационных системах, если иное не установлено законодательством Российской Федерации о местном самоуправлении.

13. Для обеспечения защиты информации, содержащейся в информационной системе, проводятся следующие мероприятия:
....
аттестация информационной системы по требованиям защиты информации (далее –
аттестация информационной системы) и ввод ее в действие;

Автор: аноним | 45507 17.08.2013 04:21
Стоп, господа...

Ст.13 149-ФЗ:
государственные информационные системы - федеральные информационные системы и региональные информационные системы, созданные на основании соответственно федеральных законов, законов субъектов Российской Федерации, на основании правовых актов государственных органов

rokot, есть ли какие-то ФЗ, законы субъекта, правовые акты Вашего Госучреждения, на основании которых Вы создали Ваши ИСПДн????

7-й, sc63, sekira: С чего Вы взяли, что обе ИСПДн - ГИС????

Автор: sekira | 45508 17.08.2013 07:31
"С чего Вы взяли, что обе ИСПДн - ГИС????"
Я не счего не взял! Я просто привел нормы если они ГИС то приказ 17.

Согласен что система еще должна стать ГИС просто быть во владении гос органов и муниципалитетов недостаточно.
А так вообще то туманная формулировка в ФЗ... какие законы нужны и что в них должно быть? Если например кадры в муниципалитете с ПДн, достаточно трудового кодекса, или должен быть правовой акт "создать мол в таком то отделе такой то волости за государственный счет ПЭВМ для тети Нюры". Где четкий критерий "на основании которых Вы создали Ваши ИСПДн" и должен ли его доказывать заказчик при аттестации или он просто говорит хочу мол по 17 и все?

Автор: аноним | 45510 17.08.2013 18:37
Трудовой кодекс не говорит: "Создать ИСПДн для тети Нюры"!!! Если хотите, обрабатывайте ПДн в ручную - шариковые ручки все еще выпускаются в нашей стране!!! И не надо никакой ИС:)))
Вывод (мое личное мнение): ТК - не основание создания ИС!

Кроме того, смущает определение ГИС, как "федеральных или региональных"... ИСПДн кадров и бухгалтерии госучреждения трудно подвести под такое определение:)))

Насчет "туманности" формулировок, при этом, полностью согласен с sekira... Остается море вариантов для домысливания определения "что же такое ГИС"....

А если заказчик априори хочет работать по 17 приказу, то это его личное дело:)))

По мне, так хрен редьки не слаще - что аттестация раз в 3 года (ГОСТ РО), что оценка эффективности принятых мер для ИСПДн раз в 3 года (21 приказ)...
В 99,9 % случаев будет привлекаться внешний лицензиат (мало у нас в стране квалифицированных заказчиков без лицензий на ТЗКИ, которые не только способны сами провести оценку эффективности (а такое право давал СТР-К, дает и 21 приказ), но и доказать ФСТЭК, что результаты оценки легитимны... Проще переложить ответственность на лицензиата...). Для заказчика ничего не изменилось по сути... Денег тратить придется не меньше... Изменилась только форма оценки...

Автор: Ф5 | 45511 19.08.2013 09:18
подскажите, если в гос. медучреждении обрабатываются перс данные граждан, то по какому приказу необходимо защищать- по 17 как гис? или по 21?

Автор: sekira | 45521 19.08.2013 15:47
17 приказ
5. При обработке в государственной информационной системе информации, содержащей персональные данные, настоящие Требования применяются наряду с требованиями к защите персональных данных при их обработке в информационных системах персональных данных, утвержденных постановлением Правительства Российской Федерации от 1 ноября 2012 г. N 1119 (Собрание законодательства Российской Федерации, 2012, N 45, ст. 6257).

21 приказ
7. Меры по обеспечению безопасности персональных данных при их обработке в государственных информационных системах принимаются в соответствии с требованиями о защите информации, содержащейся в государственных информационных системах, устанавливаемыми ФСТЭК России в пределах своих полномочий в соответствии с частью 5 статьи 16 Федерального закона от 27 июля 2006 г. N 149-ФЗ «Об информации, информационных технологиях и о защите информации» (Собрание законодательства Российской Федерации, 2006, N 31, ст. 3448; 2010, N 31, ст. 4196; 2011, N 15, ст. 2038; N 30, ст. 4600; 2012, N 31, ст. 4328).

Вопрос в том ГИС ли ваша система? если да то 17+21, если нет даже "если в гос. медучреждении" то 21.


Просмотров темы: 14055

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*