| Автор: Недоверчивый, ОКБ | 55860 | 16.02.2015 12:57 |
|
Всем доброго дня! Стоит задача оценки правомочности действий проверяющих от региональных управлений ФСТЭК. Не перебирают ли они в перечне проверяемых вопросов. Предлагается обмен опытом и мнениями в этом направлении. В частности, на текущий момент интересуют следующие направления: 1. Государственный надзор за использованием лицензионного программного обеспечения (в т.ч. и ПО для НСД и т.д. - Ревизоры, НКВД,...). 2. Государственный метрологический надзор, к которому отнесены в т.ч. проверка поверки средств измерений, в т.ч. соответствие альтернативных измерительных площадок (АИП) требованиям ГОСТ для проведения измерений. Кто в РФ уполномочен на проверку вышеприведённых направлений? Повторная проверка исполнения одних и тех же обязательных требований является нарушением положений Федерального закона от 26.12.2008 N 294-ФЗ (ред. от 31.12.2014) "О защите прав юридических лиц и индивидуальных предпринимателей при осуществлении государственного контроля (надзора) и муниципального контроля" Статья 3. Принципы защиты прав юридических лиц, индивидуальных предпринимателей при осуществлении государственного контроля (надзора), муниципального контроля 5) недопустимость проводимых в отношении одного юридического лица или одного индивидуального предпринимателя несколькими органами государственного контроля (надзора), органами муниципального контроля проверок исполнения одних и тех же обязательных требований и требований, установленных муниципальными правовыми актами; Что касается проверки требований, отнесённых к сфере государственного метрологического надзора, то Указом Президента РФ от 02.01.2011 N 21 (ред. от 01.03.2011 «О государственном метрологическом надзоре в области обороны и обеспечения безопасности Российской Федерации», данный вид проверок могут осуществлять (в части лицензий и аккредитаций по технической защите информации - СИ, инструментальный контроль ...) только МО, ФСБ и СВР. а ФСТЭКа там нет. А вот что касается наличие лицензий на применяемое ПО - не знаю кто уполномочен? Нужны основания для особого мнения на действия (или ФСТЭК имеет право проверить наличие лицензий на ПО). |
|
| Автор: иван, НАВИ | 55861 | 16.02.2015 14:29 |
|
Тоже интересует ответ по этой теме!!!! Ап
|
|
| Автор: Антон, Экс-сотрудник ФСТЭК России | 55862 | 16.02.2015 17:50 |
|
Добрый,
Я бы немного переформулировал вопрос, т.к. в контексте проверки регулятором, вас должно больше интересовать не "что они могут проверять", а "за что они могут наказать (или сделать замечание в Отчёте)". ФСТЭК проверяет вопросы связанные с ПДИТР и ТЗИ в части именно правильной и достаточной организации защиты. Соответственно, если мы говорим по ГТ, то ТЗИ должна быть обеспечена сертифицированными средствами защиты, а "поля" должны быть измерены корректно поверенным оборудованием. А значит: 1. Если вы не можете подтвердить, что используемые вами СЗИ сертифицированны (а вы естественно не сможете, если оно даже не лицензионное), то ФСТЭК скорее всего посчитает, что вы СЗИ просто не используете. Либо, что используете не сертифицированные. Тут уже нюансы. Вообще лицензионностью ПО занимается Роскомнадзор. 2. Точно также по измерениям. Если измерения проводились не поверенным оборудованием, то комиссия может посчитать, что результаты измерений не верны. А значит требуемый уровень защиты не обеспечивается. Таким образом, комиссия ФСТЭК может попросить вас предоставить данные о лицензии ПО или поверке оборудования, чтобы удостовериться в правильности организации защиты информации. Но делать отметки в "Отчёте по результатам проверки" или уж тем более выписывать предписания и штрафы по поводу нелицензионности\неповеренности оборудования они не могут. Но особо возмущаться и проявлять норов тоже не следует. Ничто не мешает сотрудникам ФСТЭК написать "анонимную" жалобу в Роскомнадзор и следом к вам придут ребята, которые уже могут проверить "всё что угодно";) Ну и плюс сотрудники спецслужб скорее всего всегда договорятся между собой. |
|
| Автор: Петрович | 55867 | 17.02.2015 07:48 |
|
На предприятие есть АРМ аттестованные по стр для работы с документами и есть АРМ аттестованные по стр для работы с изделиями. вопрос: нужно ли показывать ФСТЭКу АРМ которые находятся в цехе для работы с изделиями? или эти АРМ контролирует Министерство обороны?я
|
|
| Автор: Антон, Экс-сотрудник ФСТЭК России | 55902 | 18.02.2015 13:31 |
|
Смотря что за АРМ и что за изделия. Если АРМ относятся к АСУТП, то может и не надо. А если конструкторские, то скорее всего надо.
|
|
| Автор: иван, НАВИ | 55903 | 18.02.2015 13:59 |
|
АРМ на которых идёт проверка, там программы грифованные, но ни каких виндовс и прочего ПО нету. ПЭВМ конечно с СП и СИ. Сама ОС имеет сертификаты МО и в него уже встроены функции от нсд. Контролирует ли ФСТЭК такие компы и нужна ли там аттестация по стр?
|
|
| Автор: Антон, Экс-сотрудник ФСТЭК России | 55907 | 18.02.2015 15:57 |
|
Вообще, если у вас сидит военная приёмка за этими компами, то она сама обычно решает вопросы проверки со ФСТЭК. Т.к. юридически, ФСТЭК имеет право проверять организацию защиты ГТ и на этих АРМ тоже, но у сотрудников комиссии очень часто просто нет допуска к информации, которая там обрабатывается (там же могут быть литерные грифы). Ещё чаще договариваются "на начальническом" уровне не проверять их.
|
|
| Автор: 123 | 56967 | 21.05.2015 16:07 |
|
Антон, а подскажите аттестация ОИ в министерстве обороны должна проходить по требованиям ФСТЭК или у них свои требования по безопасности? В исключения МО не попало (типа ФСБ, Правительство, Администрация президента и т.д.) Реестр средств защиты свой МО имеет...
|
|
| Автор: Зоя, НИИ | 57018 | 23.05.2015 08:37 |
|
Для 123 | 56967
Читайте "СТР ВС-96", введён ведомственным приказом, где есть циферки 2 и 0. |
|
Просмотров темы: 9106