Контакты
Подписка
МЕНЮ
Контакты
Подписка

Конфиденциальная информация бухгалтерии - Форум по вопросам информационной безопасности

Конфиденциальная информация бухгалтерии - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Алекс | 58261 25.08.2015 14:00
Товарищи, помогите, пожалуйста составить перечень сведений КИ, которыми располагает бухгалтерия, если учесть, что это бухгалтерия государственного органа.

Буду очень благодарен.


P.S.
Бухгалтера считают, что ВСЁ конфиденциально. Но так не может быть.

Автор: Практик | 58262 25.08.2015 14:42
2 Алекс

Если это госструктура, то у вас есть ведомственный перечень конфиденциальной информации. Комиссионно (с участием секретаря, бухгалтера и утвердить руководством) отнести на основании перечня нужную часть документов под "дсп" (если вы госорган, то другой категории КИ кроме дсп, включая и ПДн формально нет).
Более того, вы можете напомнить бухгалтерам, что они обязаны ставить пометку "дсп" и вести делопроизводство согласно как минимум
Постановления Правительства Российской Федерации от 15 июня 2009 года N 477 "Об утверждении правил делопроизводства в федеральных органах исполнительной власти", Методических рекомендаций по разработке инструкций по делопроизводству в федеральных органах исполнительной власти, утвержденными приказом Государственной архивной службы России от 2 декабря 2009 года N 76, и т.п.
Вряд ли они согласятся все платёжки и зарплатные квитки "грифовать" (извиняюсь за это слово всуе)

Автор: Алекс | 58264 25.08.2015 18:46
Практик
Нет у нас ведомственного Перечня. Так как контора специфическая (извините, за расплывчатое определение).
А бухгалтер (один он у нас) завалена работой по самые не хочу, так что если к ней подойти с этим вопросом - пошлет подальше (можно конечно пойти на конфликт, ведь формально я прав, но не хочется). В итоге мне самому приходится разбираться где-чего.
Мне бы какой-нибудь примерчик какие сведения в бухгалтерии являются конфиденциальными, а какие к таковыми относить нельзя.

Автор: malotavr | 58265 25.08.2015 18:57
Какие нельзя - определено в постановлении 1233. Теряюсь в догадках, с чего вы решили, что вы правы.

Автор: Практик | 58266 25.08.2015 19:20
2 Алекс ИМХО

Если перечня нет (а он быть обязан), не берите на себя лишнее. Вы можете просто не знать КИ всех ведомственных направлений (вроде планов по линии МЧС или списков для военкомата). По ПДн вы разберетесь сами. Для аналогии есть образцы перечней .коммерческих организаций в Инете. Воспитывать бухгалтерию безнадёжно.
Вот и готовьте служебную записку - пусть начальство решает (и запрашивает образцы у коллег). Основная часть ДСП все равно идет не через программы, а печатается сотрудниками самостоятельно, так что ваш раздел минимален.
Прошла пара недель

Автор: Алекс | 58511 10.09.2015 11:29
Дело в том, что мне вменили обязанности по защите не только информации, обрабатываемой с использованием средств ИТ, но и бумажные документы.

Может быть я маньяк, но я хочу составить категории документов (по номенклатуре) по разным направлениям, а потом "разбить" их на КИ и не КИ.
При том вне зависимости от того, что является носителем и каким образом ведется обработка этой информации.

Бухгалтерию пока оставил, пошел по ПДн. Сделал.

Теперь решил перейти к сведения, кассаемых защиты информации.

И тут вопрос возник, если подскажите,пожалуйста, буду очень благодарен:
Документация. которая относиться к ИБ - весьма обширна.
Есть конкретные схемы, списки, параметры, криптоключи и т.п. - это понятно, что КИ (ГТ нет).
А вот инструкции на каждый случай, например, какой-нибудь там порядок регистрации событий безопасности или Регламент выявления инцидентов ИБ, Процедуры обнаружения вторжений, антивирусный контроль и т.п. - являются
ли КИ или нет?


Спасибо.

Автор: malotavr | 58514 10.09.2015 12:23
Алекс, вы здравый смысл включите.

Какая-нибудь инструкция пользователя о том, как беречься от вирусов - там есть какая-нибудь страшная тайна? Если нет, на фига ее делать конфиденциальной?

Регламент реагирования на инциденты. Если (в чем я сильно сомневаюсь) там есть конкретика (какие инциденты регистрируются, как именно, откуда берутся даные, какие именно данные и т.п.) - да, может быть его стоит сделать конфиденциальным. Но если он написан, как обычно пишутся такие регламенты: "А приключится беда какая, так собираться комиссии из лиц ответственных, директором назначаемых, и думу думать, пошто такая куручина приключилась да как лиходея ловити и казнити", то, опять же, на фига?

90% конфиденциальных ИБ документов, которые я видел, делаются конфиденциальными в основном потому, что их стыдно кому-то показывать. Тоже, в принципе, веская причина.

Автор: Алекс | 58531 11.09.2015 05:46
malotavr
Интересно написали. Логично.
Только я пытаюсь подстроиться под требования многочисленных НПА.
А еще половины (если не больше) инструкций просто нет. Нужно готовить. Все это явно затрудняет выбор.

Автор: Алекс | 58532 11.09.2015 08:39
Практик
<если вы госорган, то другой категории КИ кроме дсп, включая и ПДн формально нет>
А как вообще соотносится такой документ как Перечень сведений конфиденциального характера с ДСП?
В том смысле, что нужно утвердить и перечень сведений... и перечень документов ДСП или можно утвердить Перечень сведений КИ, а в инструкции по работе с ДСП указать, что именно этот документ определяет перечень документов, отнесенных к ДСП?

Если документ, содержащий КИ имеет четко утвержденную (постановлением правительства) форму, как вообще в таком случае возможно вносить в форму коррективы вроде грифа ДСП?


Спасибо!

Автор: Алекс | 58533 11.09.2015 08:49
И еще одно соображение.

Это получается, что и кадровое делопроизводство должно вестись как ДСП.
Личные дела и т.п. - это все ДСП.

Страницы: 1 2 >

Просмотров темы: 8854

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*