Контакты
Подписка
МЕНЮ
Контакты
Подписка

исполнение 152-фз при реализации 115-фз - Форум по вопросам информационной безопасности

исполнение 152-фз при реализации 115-фз - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Юра | 74914 03.08.2017 16:25
Добрый день, коллеги!
Помогите в решении нескольких вопросов:
Наша организация для идентификации по 115-фз решила привлечь контрагента. Контрагент будет проверять у физика паспорт + снилс/полис омс/инн, заполнять форму с перс данными и отправлять нам по vipnet сети. У себя данные они хранить не будут, осуществлять только передачу пдн. В согласии на обработку пдн от физика будет указан момент, что данные он сообщает ка, а тот в свою очередь будет передавать их нам (оператору). В договоре с ка мы пропишем требования к защите обрабатываемых данных. В реальности мы убеждены, что ка должным образом относится к защите пдн.
В связи с такой схемой у меня есть следующие вопросы:
1) Обязательно ли наличие лицензии на ТЗКИ у ка?
2) Обязательно ли наличие лицензии на ТЗКИ у нас (оператора).
3) При такой схеме взаимодействия ка должен входить в ИСПДН? или строить схему без учета ка и считать точкой входа сервер с vipnet клиентом? Если он будет входить в испдн, то будем ли мы в таком случае вынуждены формально предоставлять услуги по защите конф. инф.?

Автор: Работник холдинга | 74928 03.08.2017 17:15
1) да
2) да
3) У контрагента должна быть своя испд. Он же выполняет обработку пд.

Автор: Юра | 74929 03.08.2017 17:39
А почему должна быть лицензия на ТЗКИ у нас?
согласно, постановлению от 15 июня 2016 г. N 541:

4. При осуществлении лицензируемого вида деятельности лицензированию подлежат:
а) услуги по контролю защищенности конфиденциальной информации от утечки по техническим каналам:
в средствах и системах информатизации;
в технических средствах (системах), не обрабатывающих конфиденциальную информацию, но размещенных в помещениях, где она обрабатывается;
в помещениях со средствами (системами), подлежащими защите;
в помещениях, предназначенных для ведения конфиденциальных переговоров (далее - защищаемые помещения);
б) услуги по контролю защищенности конфиденциальной информации от несанкционированного доступа и ее модификации в средствах и системах информатизации;
в) услуги по мониторингу информационной безопасности средств и систем информатизации;
г) работы и услуги по аттестационным испытаниям и аттестации на соответствие требованиям по защите информации:
средств и систем информатизации;
помещений со средствами (системами) информатизации, подлежащими защите;
защищаемых помещений;
д) работы и услуги по проектированию в защищенном исполнении:
средств и систем информатизации;
помещений со средствами (системами) информатизации, подлежащими защите;
защищаемых помещений;
е) услуги по установке, монтажу, наладке, испытаниям, ремонту средств защиты информации (технических средств защиты информации, защищенных технических средств обработки информации, технических средств контроля эффективности мер защиты информации, программных (программно-технических) средств защиты информации, защищенных программных (программно-технических) средств обработки информации, программных (программно-технических) средств контроля эффективности защиты информации).


Но мы же не предоставляем услуги, мы делаем это в рамках своей организации. Или работая с ка мы уже переходим в статус предоставляющей услуги организации? или являясь оператором ПДН всегда должна иметься лицензия на тзки?

Автор: Alex | 74930 03.08.2017 19:39
>При такой схеме взаимодействия ка должен входить в ИСПДН

>3) У контрагента должна быть своя испд. Он же выполняет обработку пд.

полагаю, что у контрагента не должно быть ИСПДн, в которой обрабатываются ваши ПДн. вы фактически предоставляете ка рабочее место оператора вашей ИСПДн и какбы принимаете себе в штат работника ка

Автор: oko | 74931 03.08.2017 21:46
to Юра
1. Не требуется лицензия. Требуется обеспечить безопасность в своей ИС, которая "промежуточная".
2. Не требуется лицензия. Требуется определить конкретные меры по защите для свой ИСПДн и для КА. И обязать КА эти требования выполнять. В противном случае, отказывать им в подключении и приеме данных (как минимум).
3. У каждого своя ИСПДн. Транзитом ли через нее проходят данные или нет - не суть важно. Важная автоматизированная обработка. Хоть бы и в виде абонентского пункта (где бабушка перенабирает текст с бумаги в электронный документ, ага). И каждый отвечает за свою часть бутерброда. + центр (оператор) также отвечает за весь процесс обмена...

ЗЫ Лицензия была бы нужна, если бы центр (оператор) сам приходил к КА, ставил бы у него СЗИ, оценивал угрозы, писал инструкции, периодически бы приходил с контрольными мероприятиями, мониторил бы состояние системы защиты на стороне КА и т.п. Собственно, как вы и привели ссылку на перечень работ по ТЗКИ...

Автор: Юра | 74946 04.08.2017 11:40
Коллеги, большое спасибо за помощь!

Просмотров темы: 1986

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*