| Автор: Владимир | 47758 | 09.12.2013 11:56 |
|
Вообщем ФСБшная проверка выявила ряд нарушений вот одно из которых: "Не разработано "описание организационных и технических мер,описание системы защиты персональных данных" (Схема организации криптографической защиты.....)- п. 2.3 Типовых требований"
читай Типовые требования, ничего понять толком не смог, разъясните кому не трудно |
|
| Автор: Прохожий | 47775 | 09.12.2013 22:45 |
|
Пишите им письмо:
Во исполнение.... С настоящим направляется для утверждения описание организационных и технических мер,описание системы защиты персональных данных" (Схема организации криптографической защиты. Далее прилагаете ваша версия. Они будут должны отредактировать и дать замечания. ВСе Получаете замечания и редактируете до потери пульса. Вводите после утверждения ими же. Успехов |
|
| Автор: Владимир | 47782 | 10.12.2013 08:07 |
|
как хоть должно выглядеть это описание?
|
|
| Автор: Некто | 47783 | 10.12.2013 09:43 |
|
Прохожий, поправлю и думаю Вы согласитесь: не утверждение, а согласование.
Владимир, предлагаю взять за основу приложение к 21 приказуФСТЭК. Колонки: перечень мер по группам, содержание этих мер, чем реализовано (ПО, железо, инструкции, положения), где зафиксирован результат (журналы, логи, акты) |
|
| Автор: Карапуз | 47784 | 10.12.2013 10:42 |
|
Друзья, если речь идёт о "Типовых требованиях...", утв. руководством 8 Центра ФСБ России 21.02.2008 № 149/6/6-622, то разъясните, пожалуйста, почему мы должны применять эти требования? Через Минюст регистрация этих требований не проводилась. Да и разработаны они были во исполнение отменённого ПП 781...
Следом встаёт ещё один вопрос (может кто в курсе): разрабатывался ли со стороны ФСБ какой-нибудь нормативно правовой акт в соответствии с п. 4 "Требований...", утв. ПП 1119 (он же часть 4 статьи 19 Федерального закона "О персональных данных")? На сколько я разобрался, то у ФСТЭКа по этому поводу вышел документ, утв приказом от 18.02.2013 № 21. |
|
| Автор: Конст | 47790 | 10.12.2013 13:36 |
|
"разрабатывался ли со стороны ФСБ какой-нибудь нормативно правовой акт в соответствии с п. 4 "Требований...", утв. ПП 1119"
Разрабатывался, проект висел на regulation.gov.ru, но его быстро убрали (возможно из-за низкого качества документа. ) Пока не выпущены новые требования, старые требования № 149/6/6-622 продолжает действовать (поидее, я не юрист, точно не скажу) несмотря на отмену пп781. Кстати не забывайте, что еще помимо требований № 149/6/6-622 есть приказ ФАПСИ № 152 (откуда по-сути эти требования и скопированы с адаптацией под ПДн). Этот приказ никто не отменял и там тоже есть схема криптографической защиты информации. Причем тут 21й приказ ФСТЭК. ФСБ до одного места этот приказ. Схема организации криптозащиты нужна. Остальное может быть описано в заключении о возможности эксплуатации СКЗИ |
|
| Автор: Карапуз | 47792 | 10.12.2013 14:48 |
|
> Причем тут 21й приказ ФСТЭК. ФСБ до одного места этот приказ.
Для ФСБ - ни причём. Просто по п. 4 "Требований...", утв. ПП 1119 (он же часть 4 статьи 19 Федерального закона "О персональных данных") ФСТЭК и ФСБ должны были разработать НМД: каждая в рамках своих полномочий. Вот ФСТЭК разработала 21-й приказ, а вот от ФСБ пока ничего нет (в части криптосредств). Собственно почему в посте 47784 вопрос и "родился"... Значит остаётся только ждать и верить!!! |
|
| Автор: Некто | 47796 | 10.12.2013 15:36 |
|
Полагаю, что даже "по идее я не юристам" должна быть понятна разница между "взять за основу" и "руководствоваться".
Поскольку был задан вопрос "как должно выглядеть", то за отсутствием рекомендованных образцов ответ был "примерно вот так", а "не делайте как там написано". И раз уж вы такой специалист, Конст, разъясните товарищу как надо правильно сделать. |
|
Просмотров темы: 4201