Контакты
Подписка
МЕНЮ
Контакты
Подписка

Сертификат соответствия безопасности ИС - Форум по вопросам информационной безопасности

Сертификат соответствия безопасности ИС - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Алексей, Россия | 59910 01.12.2015 10:19
В Декабря истекает срок действия сертификата соответствия.
Может ли работать Гос. учреждение без него если обрабатывает персональные данные?
(Контора что аттестовала давно закрылась)

Автор: Alex_kl | 59918 01.12.2015 12:49
Сертификат или аттестат?
Если речь идет об аттестованной автоматизированной системе, то после истечения Аттестата обрабатывать в ней защищаемую информацию запрещено. (Пере)аттестовать может любая организация, имеющая аккредитацию (для гостайны) или лицензию на ТЗКИ (если гостайны нет), вовсе не обязательно та, что аттестовывала прошлый раз.

Автор: Alexey, Россия | 59919 01.12.2015 12:55
И сертификат и аттестация вот должны закончится. Контора муниципальная.
Денег никто не хочет выделять. В сл году планируется проверка ФСБ. И тут вот возник вопрос. Они вообще могут что то проверять? Или прекращать работать?

Автор: Автор | 59922 01.12.2015 13:04
У нас большая часть операторов персональных данных не имеют аттестованных ИСПДн. Работайте и не парьтесь.

Автор: Писатель-фантаст | 59924 01.12.2015 13:56
Алексей, ФСБ проверит, отправит результаты проверки в прокуратуру, получите штраф и предписание исправить.

Автор: Автор | 59928 01.12.2015 14:17
ФСБ будет проверять у вас режим, аттестат на испдн вам не нужен, сами состряпайте какую-нибудь бумагу что у вас всё хорошо, все мероприятия провдены и пр.
При чем тут прокуратура и штраф, не понимаю.

Автор: Евгений | 59931 01.12.2015 14:26
Писатель-фантаст | 59924
ФСБ уполномочен только проверять криптографию используемую для защиты ПДн. Только они могут сообщить в Роскомнадзор, и там будет уже нормальная проверка.

Алексей, Россия | 59910
"(Контора что аттестовала давно закрылась)"
Так найдите другого лицензиата, проблем то.

"Денег никто не хочет выделять."
Ну так донесите до руководства какие последствия могут наступить. Подсчитайте все затраты на штрафы, постоянные проверки контролирующих органов и т.п. И может быть выделят деньги на переаттестацию.

Автор: Игорь, эксперт | 59935 01.12.2015 18:41
Ну вот с чего вы взяли, что нельзя обрабатывать ПДн на неаттестованной испдн? Ни где в законе не сказано, что испдн должна быть аттестована. Единственное геморное требование - это использование сертифицированных СЗИ ... и то только в том случае, если Вам требуется обеспечить 2 или 1 уровень защищенности (21 пр. фстэк)

Аттестовать ИСПДн от Вас могут потребовать только если:
1. Ваша ИСПД подключена к ГИС, требующей защиты ПДн
2. Есть приказ или другой распорядительный документ вышестоящего ОГВ.

А ФСБ заинтересуется Вами только в том случае, если вы используете КСЗИ. Поэтому ... не используйте КСЗИ для защиты ИСПДн ;)

Автор: oko | 59991 03.12.2015 15:05
Игорь, ну вы и эксперт, я извиняюсь.
Этот вопрос уже неоднократно обсуждался. При наличии актуальной угрозы безопасности, которую невозможно перекрыть какими-либо методами, кроме внедрения СЗИ, в ИСПДн должны внедряться сертифицированные СЗИ, а не абы какие. И для всех уровней защищенности требуются сертифицированные средства защиты информации. Сертификация по НДВ только для 1 и 2 уровней и/или при наличии угроз 1 и 2 типов НДВ. Вот выжимка из приказа №21:
"в) для обеспечения 4 уровня защищенности персональных данных применяются:
средства вычислительной техники не ниже 6 класса;
системы обнаружения вторжений и средства антивирусной защиты не ниже 5 класса;
межсетевые экраны 5 класса."

При отсутствии действующего Аттестата соответствия штраф за "небезопасную" обработку ПДн возможен. Вопрос в масштабе организации, а также в количественных и качественных характеристиках обрабатываемых ПДн. По закону оператор обязан проводить периодический (не реже 1 раза в 3 года) контроль защищенности своей ИСПДн либо в форме Аттестации, либо в иной форме оценки защищенности (форма по факту Приказом 21 не установлена). Самостоятельная оценка (читай, выдача самим себе Заключения, что защищенность поддерживается на требуемом уровне) возможна:
- если не поменялся технологический процесс обработки информации;
- кардинально не поменялся состав технических средств и программного обеспечения;
- не появилось новых каналов штатного и/или нештатного распространения ПДн внутри и за пределами ИСПДн;
- что-то из вышеуказанного появилось, но перекрыто новыми внедренными СЗИ (с обязательной переработкой Модели угроз, кстати).
И то, инструментальные и экспертные контроли, которые должны подтверждать соответствие установленных новых СЗИ и наличие/отсутствие новых каналов утечки информации, могут выполнять только эксперты/специалисты в области защиты информации. Если таковых в организации-владельце ИСПДн нет - необходимо обращаться в стороннюю организацию-лицензиат ФСТЭК России в области защиты конфиденциальной информации.

Иначе случится казус при проверке, когда выяснится, что "Заключение по результатам оценки защищенности ПДн от утечки за счет НСД и по техническим каналам..." будет подписано бухгалтером, сисадмином без высшего образования и сторожем. Ну это так, утрируя, разумеется.

Автор: oko | 59992 03.12.2015 15:31
Увлекся и отошел от изначальной темы - не заметил, что ИСПДн принадлежит гос.учреждению. В таком случае:
1. Обязательно применение сертифицированных СЗИ.
2. Обязательна классификация своей системы как ГИС (государственная информационная система) и как ИСПДн (информационная система персональных данных). Итоговый класс ГИС определяется за счет уровня защищенности ИСПДн в данном случае, насколько я понял вводную информацию топикстартера (Алексея). При создании системы защиты информации и ее аттестации оперируете требованиями Приказа №17 ФСТЭК России (о ГИС).
3. Обязательна повторная аттестация данной информационной системы. Для руководства можете ссылаться на Приказ №17 ФСТЭК России и http://fstec.ru/normotvorcheskaya/informatsionnye-i-analiticheskie-materialy/716-informatsionnoe-soobshchenie-fstek-rossii-1 (пункт 4 касательно муниципальных систем).

Лучший вариант: обосновать перед руководством необходимость повторной аттестации данной информационной системы. Далее искать средства на аттестацию и организацию, уполномоченную ФСТЭК России проводить аттестационные испытания в вашем регионе. Отправить в найденные организации заявки на формирование коммерческого предложения. Даже если ваш Аттестат соответствия закончится, а на новую аттестацию денег не выделят + придет проверка Роскомнадзора или ФСТЭК - сможете обосновать, что, дескать, работы по переаттестации планируется провести (ссылаетесь на полученные коммерческие предложения), как только на это будут получены денежные средства. Обоснование допустимое, потому как в 21 и 17 Приказах ФСТЭК имеется ряд указаний на экономическую целесообразность и финансовую возможность организации-владельца информационной системы в части защиты информации и аттестации своей системы.

Страницы: 1 2 >

Просмотров темы: 6814

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*