Контакты
Подписка
МЕНЮ
Контакты
Подписка

Обязательная аттестация - Форум по вопросам информационной безопасности

Обязательная аттестация - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Сергей, РКБ им. Н.А. Семашко | 52255 06.06.2014 11:18
Здравствуйте! Скажите пожалуйста, обязательна ли аттестация информационной системы персональных данных класса К1 по требованиям защиты информации.

Автор: sekira | 52257 06.06.2014 11:51
Читаем ППр от 1 ноября 2012 г. N 1119

1. Классов нет есть...
"п. 8. При обработке персональных данных в информационных системах устанавливаются 4 уровня защищенности персональных данных".

2. Аттестация не обязательная обязательно...

"п 17. Контроль за выполнением настоящих требований организуется и проводится оператором (уполномоченным лицом) самостоятельно и (или) с привлечением на договорной основе юридических лиц и индивидуальных предпринимателей, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации. Указанный контроль проводится не реже 1 раза в 3 года в сроки, определяемые оператором (уполномоченным лицом)."

Если ИСПДн ГИС то 17 Приказ ФСТЭК
"Аттестация информационной системы и ввод ее в действие
17. Аттестация информационной системы организуется обладателем информации (заказчиком) или оператором и включает проведение комплекса организационных и технических мероприятий (аттестационных испытаний), в результате которых подтверждается соответствие системы защиты информации информационной системы настоящим Требованиям."

Автор: Сергей | 52259 06.06.2014 12:21
Приказ №21 ФСТЭК
I. Общие положения
6. Оценка эффективности реализованных в рамках системы защиты персональных
данных мер по обеспечению безопасности персональных данных проводится оператором самостоятельно или с привлечением на договорной основе юридических лиц и индивидуальных предпринимателей, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации. Указанная оценка проводится не реже одного раза в 3 года.

Информационное сообщение от 15 июля 2013 г. № 240/22/2637
3. Оценка эффективности реализованных мер может быть проведена в рамках
работ по аттестации информационной системы персональных данных в соответствии с национальным стандартом ГОСТ РО 0043-003-2012 «Защита информации. Аттестация объектов информатизации. Общие положения».

Таким образом, оценка эффективности может быть проведена в рамках работ по аттестации, но аттестацией, как таковой, не является?

Нам пришло письмо, в котором, кроме всего прочего, есть строки: "Кроме того для выполнения требований законодательства о персональных данных требуется проведение аттестации информационной системы по требованиям защиты информации."

Из всего выше изложенного могу ли я считать это требование не легитимным?

Автор: Игорь | 52262 06.06.2014 12:39
Сергей | 52259

От кого вам пришло письмо?
Если ИСПДн признана ГИС, то она подлежит обязательной аттестации по требованиям приказа 17 ФСТЭК.
Если ИСПДн не ГИС, то обязательность аттестации ничем не регламентирована. По приказу 21 и ПП 1119 вы должны не реже 1 раза в 3 года проводить контроль выполнения мер по защите сами или с привлечением лицензиата ФСТЭК. А как оформить результаты контроля - актом, приказом или чем-то ещё нигде не определено в НМД. Все остальные указания об обязательности аттестации ИСПДн - домыслы тех, кто эти указания пишет

Автор: Cpx | 52265 06.06.2014 14:54
Сергей | 52259

Если внимательно почитаете "ГОСТ РО 0043-003-2012 «Защита информации. Аттестация объектов информатизации. Общие положения» то поймете, что:
он больше для АС обрабатывающих ГТ, хотя пытались его сделать более расширенным (читаем внимательно предисловие, а также пункт 3,7)...

Просмотров темы: 6835

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*