| Автор: Роспотребнадзор, Роспотребнадзор | 60393 | 25.12.2015 11:51 |
|
Добрый день! С самого начала хотелось бы поблагодарить всех, кто отвечает на вопросы пользователей и помогает в этом нелегком деле.
У меня есть несколько вопросов, если не трудно 1) Предыдущим безопасником была проведена внутренняя проверка. В итоге в перечне ИСПДн их оказалось 17!! (Бухгалтерия, кадры, контурн и т.д.) Мы являемся Фед. органом исполнительной власти. Так вот в перечне ИСПДн фигурирует например ИС МФЦ, ЕИС Закупки, Фед. портал гос. службы и управленческих кадров. Эти ИСПДн фактически интернет - порталы. Можно ли исключить их из перечня ИСПДн? 2) Если на 1 ПК установлены: АРМ Зарплата и, например, "Бухгалтерия", то как происходит процесс сертификации? дают 2 сертификата на каждую ИСПДн или 1 сертификат на рабочее место? Спасибо за ответы! |
|
| Автор: sekira | 60427 | 28.12.2015 15:15 |
|
ИСПДн не сертифицируют!
По определению ИСПДн (Информационная система персональных данных) – информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных. А можно или нельзя решать вам натягивая вашу ИС на определение ИСПДн! |
|
| Автор: malotavr | 60429 | 28.12.2015 16:17 |
|
> ЕИС Закупки, Фед. портал гос. службы и управленческих кадров
Подождите. Оператор ЕИС Закупки - федеральное казначейство, оператор портала госслужбы - минсвязи. Вы к ним, как я понимаю, никаким боком не относитесь. Возможно, вы имели в виду, что ваш предшественник включил в перечень ИСПД персоналки, с которых ваши сотрудники ходят на эти порталы? Тогда могу его охарактеризовать только цитатой из Лаврова, точнее не скажешь. > то как происходит процесс сертификации? Никак. Информационные системы не сертифицируются, сертифицируются средства защиты. Опять же, если вы имели в виду аттестацию и если расчет зарплаты и бухгалтерский учет ведется только на этом ПК, то логично аттестовать его как единую информационную систему. Если речь идет о персоналке, которая используется как рабочее место для доступа к двум разным системам, системы имеет смысл аттестовывать по отдельности, включив ПК в состав обеих систем. |
|
| Автор: igor331, ИЦ | 60473 | 03.01.2016 04:33 |
|
Смысл делить системы имеет место быть, когда в результате получатся системы с разными классами защищенности (необходимыми уровнями защищенности), что в итоге уменьшит количество закупаемых средств защиты информации, однако и количество разрабатываемой документации увеличит. Все информационные системы у Вас будут государственными и их необходимо в обязательном порядке аттестовывать, тратить на это средства. Так что подходите к вопросу с экономической точки зрения.
По моему опыту в организации редко бывает более 3-4 систем. |
|
| Автор: карапуз | 60487 | 08.01.2016 20:20 |
|
malotavr, igor331 почему ИСПДн Вы говорите надо обязательно аттестовывать? В конце концов это ведь не ГИС.
|
|
| Автор: malotavr | 60488 | 08.01.2016 22:56 |
|
Я отвечал на вопрос "как?". Мало ли ачем автору вопрос это понадобилось ;)
А так - да, нормальные люди ИСПД не аттестовывают, ибо незачем. |
|
| Автор: igor331, ИЦ | 60500 | 11.01.2016 03:46 |
|
igor331 почему ИСПДн Вы говорите надо обязательно аттестовывать? В конце концов это ведь не ГИС. - See more at:
У такой организации, как Роспотребнадзор, должны быть ГИСы, а не ИСПДн |
|
| Автор: карапуз | 60506 | 11.01.2016 12:19 |
|
igor331, Ваше выражение звучит так, что в Роспотребнадзоре должны быть только ГИСы, а ИСПДНы и АСы быть не могут?!
|
|
| Автор: malotavr | 60509 | 11.01.2016 13:42 |
|
> У такой организации, как Роспотребнадзор, должны быть ГИСы, а не ИСПДн
Не соблаговолит ли уважаемый эксперт разъяснить нам, ничтожным, почему информационная система персональных данных не может быть государственной информационной системой? ;) > АСы быть не могут?! В нормотворчестве термин "автоматизированная система" неофициально признан анахронизмом, и вместо него используется термин "информационная система". |
|
| Автор: mav | 60511 | 11.01.2016 16:48 |
|
Уважаемый автор, Ваш безопасник на мой взгляд зря выделил 17 ИСПДн, ведь если системы служат для одной единой цели, например, касающегося соблюдения трудовых обязательств, то Ваши АРМ и сервера, пусть они будут даже с разными БД можно объединить в одну ИСПДн и назвать ее например: Кадровый и бухгалтерский учет и под эту же гребенку притянуть АРМ, которые получают доступ к Веб, их все равно надо защищать, так как они по факту содержат ПДн.
|
|
Просмотров темы: 12886