| Автор: Ольга | 60422 | 28.12.2015 10:39 |
|
Здравствуйте.
Дано: среднестатистический ВУЗ (бюджетный государственный). В этом ВУЗе есть некая информационная система (ИС), в которой ведется учет студентов, их оценки. То есть в ИС ВУЗа заносятся персональные данные. Чисто гипотетически есть вероятность, что в этот ВУЗ придет проверка ФСТЭК России. Найти: если для проверки Роскомнадзора нужны, в основном, документы, то ФСТЭК будет проверять саму ИС. Как подготовить ИС к проверке ФСТЭК? Наверняка есть нормативные документы, регламентирующие проверку. Но данной информации в интернете чего-то маловато. Примечание: сам 152 ФЗ уже несколько раз дополнялся, обновлялся. Разъяснения к нему утрачивали смысл. Поэтому уточняем вопрос: каким пакетом документов нужно руководствоваться для подготовки ИС к проверке по ПДн? (152 фз, Постановление правительства РФ от 01.11.2012 № 1119, Приказ ФСЬ России от 10.07.2014 № 378, что еще???) |
|
| Автор: Игорь | 60424 | 28.12.2015 12:29 |
|
Какими внутренними документами руководствуется ФСТЭК при проверках знают только они сами. А вам нужно выполнять требования НМД, в частности:
Приказ ФСТЭК России № 21 от 18.03.2013; Приказ ФСТЭК России №17 от 11.02.2013 (если ваша ИС отнесена к ГИС); Базовая модель угроз безопасности ПДн... 2008 года (ФСТЭК); Методика определения актуальных угроз безопасности ПДн 2008 года (пока действует, но есть проект новой методики ФСТЭК); Методические рекомендации по разработке нормативных правовых актов..., утверждены 8 Центром ФСБ от 31.03.2015 № 149/7/2/6-432; Методический документ ФСТЭК России от 11.02.2014 "Меры защиты информации в государственных информационных системах" (может применяться и для ИСПДн) Все документы открытые (на сайтах ФСТЭК и ФСБ) |
|
| Автор: Ольга | 60439 | 29.12.2015 11:48 |
|
Федеральное государственное бюджетное образовательное учреждение ВПО
1. По определению является Государственным 2. И является Учреждением 3. Учредителем является РФ 4. Функции и полномочия учредителя ВУЗа осуществляет Министерство образования и науки РФ. 5. Основным задачами ВУЗа являются: … 2) удовлетворение потребностей общества и государства в квалифицированных специалистах… Рассмотрим аккредитованный ВУЗ (ФГБОУ ВПО). Вопрос 1: Согласно задачам, ВУЗ предоставляет ГОСУДАРСТВЕННЫЕ услуги? Теперь рассмотрим информационную систему в данном ВУЗе (например, учет контингента, приемная комиссия, бухгалтерия, отдел кадров). По определению из ФЗ 149 информационная система - совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств. Согласно Статье 13. «Информационные системы» данного ФЗ: «1. Информационные системы включают в себя: 1) государственные информационные системы - федеральные информационные системы и региональные информационные системы, созданные на основании соответственно федеральных законов, законов субъектов Российской Федерации, на основании правовых актов государственных органов; 2) муниципальные информационные системы, созданные на основании решения органа местного самоуправления; 3) иные информационные системы.» Вопрос 2: К какой категории отнести ИС ВУЗа? Скорее всего к третьему виду, так как ФГБОУ ВПО не является государственным органом и органом местного самоуправления, а является государственным учреждением. Тогда на ИС ВУЗа не распространяется ПРИКАЗ от 11 февраля 2013 г. N 17 ОБ УТВЕРЖДЕНИИ ТРЕБОВАНИЙ О ЗАЩИТЕ ИНФОРМАЦИИ, НЕ СОСТАВЛЯЮЩЕЙ ГОСУДАРСТВЕННУЮ ТАЙНУ, СОДЕРЖАЩЕЙСЯ В ГОСУДАРСТВЕННЫХ ИНФОРМАЦИОННЫХ СИСТЕМАХ. Вопрос 3: Так ли это? |
|
| Автор: oko | 60441 | 29.12.2015 13:40 |
|
Юридически да. Фактически - не совсем. Подход ФСТЭК: любая система, состоящая из 1 или более автоматизированных рабочих мест, созданная по распоряжению Министерств, ведомств, иных гос.органов, либо по целевой программе (читай, с привлечением бюджетных средств РФ) государства - является государственной информационной системой. Следовательно, на нее распространяются требования 17 Приказа.
И потом, в области информации ограниченного доступа, не относящейся к ГТ, у нас в стране всего 3 нормодокумента (без вопросов криптографии, разумеется): 21 приказ ФСТЭК (об ИСПДн), 17 приказ ФСТЭК (о любых гос. информационных системах, включая государственные ИСПДн) и сборник РД по защите конфиденциальной информации Гостехкомиссии России (системы класса 2Б, 1Д, 1Г) + СТР-К (фактически, об информационных системах обработки конфиденциальной информации в частных организациях - читай, об обработке коммерческой тайны). Все условно, конечно. В ситуации ВУЗа необходимый минимум - аттестация ИС по требованиям 21 Приказа при условии обработки в ИС персональных данных сотрудников ВУЗа или студентов/иных лиц. Правильный максимум - классификация и аттестация ИС по требованиям 17 Приказа "как гос. ИС", только итоговый класс ГИС будет "выплывать" из уровня защищенности ИСПДн. Если же в ИС наряду с перс.данными хранится, обрабатывается, выводится также иная информация ограниченного доступа, не отнесенная к ГТ - класс ИС по классификации ГИС может быть выше, чем уровень защищенности этой же ИС как ИСПДн. |
|
Просмотров темы: 9295