| Автор: Alex | 3987 | 14.06.2007 12:36 |
|
Здравствуйте. Возник следующий вопрос:
Положение по аттестации объектов информатизации по требованиям безопасности определяет объекты информатизации, которые должны проходить процедуру аттестации в обязательном порядке. Гос. организация обрабатывает ПД, т.е. требования СТР-К носят обязательный характер. Организация, в соответствии с требованиями СТР-К определила класс защищенности - 1Г. Должна ли она при этом проходить процедуру аттестации в обязательном порядке? Если да, в каком документе указано, что аттестация на соответствие требованиям безопасности для данной организации несет обязательный характер? |
|
| Автор: Mike | 3992 | 22.06.2007 11:39 |
|
Осуществляя деятельность по защите конфиденциальной информации, юридическое лицо или индивидуальный предприниматель подпадает под действие Постановления Правительства РФ от 15 августа 2006г. №504 «О лицензировании деятельности по технической защите конфиденциальной информации». В котором под технической защитой конфиденциальной информации понимается комплекс мероприятий и (или) услуг по ее защите от несанкционированного доступа, в том числе и по техническим каналам, а также от специальных воздействий на такую информацию в целях ее уничтожения, искажения или блокирования доступа к ней (п.2). Далее в п.4г сказано, что лицензионными требованиями и условиями при осуществлении деятельности по ТЗКИ являются использование автоматизированных систем, обрабатывающих конфиденциальную информацию, а также средств защиты такой информации, прошедших процедуру оценки соответствия (аттестованных и (или) сертифицированных по требованиям безопасности информации) в соответствии с законодательством РФ.
При этом, согласно Постановлению Правительства РФ от 26 января 2006г. №45 «Об организации лицензирования отдельных видов деятельности», деятельность по ТЗКИ также как и деятельность по разработке и (или) производству средств защиты конфиденциальной информации подлежит обязательному лицензированию. (а, например, деятельность по выявлению электронных устройств, предназначенных для негласного получения информации, в помещениях и технических средствах в случае, если указанная деятельность осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя, может осуществляться без лицензии.) Остается еще дождаться требований Правительства к обеспечению безопасности персональных данных, о которых сказано в ст.19 закона «О персональных данных». |
|
| Автор: Василь | 3997 | 25.06.2007 09:24 |
|
п. 2.3, 2.4 СТР-К
|
|
| Автор: Mike | 4000 | 25.06.2007 11:59 |
|
Тема интересная. Давайте смотреть на вопрос шире. В гос организации может не быть государственного информационного ресурса, а отделы кадров и бухгалтерии есть везде. В законе о ПД ведь не сказано, что ПД есть гос инф ресурс. Тогда было бы действительно просто ответить на поставленный вопрос.
|
|
| Автор: Василь | 4001 | 25.06.2007 12:08 |
|
Относить частный случай учёта сторожей и водителей на всю систему гос.служащих - имхо, не есть полезная норма.
|
|
| Автор: Василь | 4002 | 25.06.2007 12:17 |
|
... есть ситуации, когда гос.служащий - это статусное явление со всеми вытекающими последствиями...
|
|
| Автор: Mike | 4005 | 25.06.2007 13:53 |
|
Дело не только в гос. служащих. ПД людей не относящихся к гос. служащим, что не надо защищать?
|
|
| Автор: Roman | 4171 | 07.08.2007 15:07 |
|
Возникла такая же проблема:
госорганизация, персональные данные... Можно ли ограничиться только установкой сертифицированного СЗИ НСД на АРМ? |
|
| Автор: Странник | 4173 | 07.08.2007 21:47 |
|
Ответ на вопрос написан в документах, размещенных на сайте www.fstec.ru
|
|
| Автор: Странник | 4174 | 07.08.2007 21:50 |
|
Положение
по аттестации объектов информатизации по требованиям безопасности информации Утверждено председателем Государственной технической комиссии при Президенте Российской Федерации 25 ноября 1994 г. ..........1.5. Обязательной аттестации подлежат объекты информатизации, предназначенные для обработки информации, составляющей государственную тайну, управления экологически опасными объектами, ведения секретных переговоров. В остальных случаях аттестация носит добровольный характер (добровольная аттестация) и может осуществляться по инициативе заказчика или владельца объекта информатизации. Аттестация по требованиям безопасности информации предшествует началу обработки подлежащей защите информации и вызвана необходимостью официального подтверждения эффективности комплекса используемых на конкретном объекте информатизации мер и средств защиты информации. |
|
Просмотров темы: 24757