Контакты
Подписка
МЕНЮ
Контакты
Подписка

Консультация по ИСПДн - Форум по вопросам информационной безопасности

Консультация по ИСПДн - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 >

Автор: Роспотребнадзор, Роспотребнадзор | 60393 25.12.2015 11:51
Добрый день! С самого начала хотелось бы поблагодарить всех, кто отвечает на вопросы пользователей и помогает в этом нелегком деле.

У меня есть несколько вопросов, если не трудно

1) Предыдущим безопасником была проведена внутренняя проверка. В итоге в перечне ИСПДн их оказалось 17!! (Бухгалтерия, кадры, контурн и т.д.) Мы являемся Фед. органом исполнительной власти. Так вот в перечне ИСПДн фигурирует например ИС МФЦ, ЕИС Закупки, Фед. портал гос. службы и управленческих кадров. Эти ИСПДн фактически интернет - порталы. Можно ли исключить их из перечня ИСПДн?

2) Если на 1 ПК установлены: АРМ Зарплата и, например, "Бухгалтерия", то как происходит процесс сертификации? дают 2 сертификата на каждую ИСПДн или 1 сертификат на рабочее место?

Спасибо за ответы!

Автор: sekira | 60427 28.12.2015 15:15
ИСПДн не сертифицируют!

По определению ИСПДн (Информационная система персональных данных) – информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных.
А можно или нельзя решать вам натягивая вашу ИС на определение ИСПДн!

Автор: malotavr | 60429 28.12.2015 16:17
> ЕИС Закупки, Фед. портал гос. службы и управленческих кадров

Подождите. Оператор ЕИС Закупки - федеральное казначейство, оператор портала госслужбы - минсвязи. Вы к ним, как я понимаю, никаким боком не относитесь.

Возможно, вы имели в виду, что ваш предшественник включил в перечень ИСПД персоналки, с которых ваши сотрудники ходят на эти порталы? Тогда могу его охарактеризовать только цитатой из Лаврова, точнее не скажешь.

> то как происходит процесс сертификации?

Никак. Информационные системы не сертифицируются, сертифицируются средства защиты.
Опять же, если вы имели в виду аттестацию и если расчет зарплаты и бухгалтерский учет ведется только на этом ПК, то логично аттестовать его как единую информационную систему. Если речь идет о персоналке, которая используется как рабочее место для доступа к двум разным системам, системы имеет смысл аттестовывать по отдельности, включив ПК в состав обеих систем.

Автор: igor331, ИЦ | 60473 03.01.2016 04:33
Смысл делить системы имеет место быть, когда в результате получатся системы с разными классами защищенности (необходимыми уровнями защищенности), что в итоге уменьшит количество закупаемых средств защиты информации, однако и количество разрабатываемой документации увеличит. Все информационные системы у Вас будут государственными и их необходимо в обязательном порядке аттестовывать, тратить на это средства. Так что подходите к вопросу с экономической точки зрения.
По моему опыту в организации редко бывает более 3-4 систем.

Автор: карапуз | 60487 08.01.2016 20:20
malotavr, igor331 почему ИСПДн Вы говорите надо обязательно аттестовывать? В конце концов это ведь не ГИС.

Автор: malotavr | 60488 08.01.2016 22:56
Я отвечал на вопрос "как?". Мало ли ачем автору вопрос это понадобилось ;)
А так - да, нормальные люди ИСПД не аттестовывают, ибо незачем.

Автор: igor331, ИЦ | 60500 11.01.2016 03:46
igor331 почему ИСПДн Вы говорите надо обязательно аттестовывать? В конце концов это ведь не ГИС. - See more at: http://www.itsec.ru/forum.php?sub=11460&from=0#60487


У такой организации, как Роспотребнадзор, должны быть ГИСы, а не ИСПДн

Автор: карапуз | 60506 11.01.2016 12:19
igor331, Ваше выражение звучит так, что в Роспотребнадзоре должны быть только ГИСы, а ИСПДНы и АСы быть не могут?!

Автор: malotavr | 60509 11.01.2016 13:42
> У такой организации, как Роспотребнадзор, должны быть ГИСы, а не ИСПДн

Не соблаговолит ли уважаемый эксперт разъяснить нам, ничтожным, почему информационная система персональных данных не может быть государственной информационной системой? ;)

> АСы быть не могут?!

В нормотворчестве термин "автоматизированная система" неофициально признан анахронизмом, и вместо него используется термин "информационная система".

Автор: mav | 60511 11.01.2016 16:48
Уважаемый автор, Ваш безопасник на мой взгляд зря выделил 17 ИСПДн, ведь если системы служат для одной единой цели, например, касающегося соблюдения трудовых обязательств, то Ваши АРМ и сервера, пусть они будут даже с разными БД можно объединить в одну ИСПДн и назвать ее например: Кадровый и бухгалтерский учет и под эту же гребенку притянуть АРМ, которые получают доступ к Веб, их все равно надо защищать, так как они по факту содержат ПДн.

Страницы: 1 2 3 >

Просмотров темы: 12886

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*