Контакты
Подписка
МЕНЮ
Контакты
Подписка

Лицензии (опять) - Форум по вопросам информационной безопасности

Лицензии (опять) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 3 >

Автор: Кошка | 14735 13.11.2009 11:54
Я все-таки уточню, на всякий случай:

Скажите, пожалуйста, К3 локальная (по ПДн), лицензия не требуется, аттестация не требуется.
Значит наша организация может всю систему защиты по документам фстэк разработать сама? И все сертифицированные средства тоже можно самим установить? Без лицензии?
Формально по документам вроде так получается?

Автор: sekira | 14742 13.11.2009 13:33
А что вас смущает ?
Получается вы сам задали вопрос и сами на него ответили. :)))

Автор: Михельсон | 14752 13.11.2009 21:29
Молодец.
... только не рассказывайте об этом г-м Лукацкому и тому который про 14 шагов писал - по их мнению, это всё стоит миллионы; споткнутся ещё, от неожиданного открытия.
Беречь провидцеф от реальности требуется.

Автор: Кошка | 14785 16.11.2009 08:08
Ой, что-то я какая-то совсем безграмотная оказалась - что за 14 шагов??

Автор: Cpx | 14802 16.11.2009 10:20
Вообще-то не кто не отменял ФЗ-128 и указ Президента "Об утверждении Перечня сведений конфиденциального характера" от 6 марта 1997 г. № 188, и СТР-К до кучи.

Поэтому создание СЗИ без лицензии или лицензиата не провести, а также декларирование - это тоже процедура платная и выполняет ее лицензиат (или орган по сертификации). В последней версии ФСТЭК перемудрил, на сколько мне известно либо аттестации либо декларирование - для оператора по сути не имеет значение, т.к. денежку заплатить нужно.

Автор: Кошка | 14809 16.11.2009 11:09
Так в том и вопрос, что _обязательное_ получение лицензии прописано только для К3 распределенной и выше (это я про ПДн). В том и вопрос, что получается, что мы можем сами провести защиту.

Автор: cpx | 14811 16.11.2009 11:19
Советую почитать, что об этом говорит ФСТЭК:
http://www.connect.ru/article.asp?id=9406

Не стоит действовать только согласно п.3.15 Основных мероприятий... Есть документы, которые указал выше и ФЗ 149:
Статья 16. Защита информации. Пункт 6. Федеральными законами могут быть установлены ограничения использования определенных средств защиты информации и осуществления отдельных видов деятельности в области защиты информации.

далее закон о лицензировании отд. видов деятельности, о котором уже писал. Поэтому нужно расставить выполнять законодательство РФ в приоритете, а не слепо выполнять требования документов ФСТЭК.

Автор: Кошка | 14812 16.11.2009 11:40
Поймите меня правильно, вот я занимаюсь системой ПДн "с нуля". До этого у нас была только КТ, которую "защищаю как хочу". И откуда я должна узнать, какие мне читать документы на эту тему? Мне сказали, что на семинаре сказали, что, вот есть 4-книжие ФСТЭК. Замечательно. В 4-книжии ничего не сказано ни про СТР-К, ни про что-либо другое, кроме того, что шифрование - дело ФСБ.
И предположим, что этот форум я все-таки не нашла. И защищаю я ПДн по тем материалам, которые у меня есть. А есть у меня гольное 4-книжие, из которого следует необязательность лицензии для К3 локальной.
И что теперь?

Автор: cpx | 14814 16.11.2009 11:49
Уважаемая Кошка - не знание законов не освобождает от ответственности!

Поэтому настоятельно рекомендую пригласить лицензиата ФСТЭК. В противном случае проведете много не нужной и лишней работы с трудозатратами, которые потом продеться переделывать (доделывать) опять при помощи финансов.

Обучились, хорошо! Выполнили одно из требований по данному вопросу, только не надо считать, что за 3 дня Вы стали специалистом в области. Люди учатся 5 лет, потом еще на курсах и в процессе работы.
Было бы отлично, если можно было выполнять все, что мне дядька на курсах рассказал по ПДн. Я очень раз за информзащиту (или подобное учебное заведение в данном случае), что они дают бесполезные курсы, в плане защиты. Эти курсы направлены лишь на то, чтобы объяснить Вам проблему, и чтобы вы к ним пришли ее решать.

Автор: Кошка | 14817 16.11.2009 12:07
Вопрос не в том, что я не знаю законов. Вопрос в том, что появился НОВЫЙ закон и НОВЫЕ нормативные документы, которые непонятно как с другими согласуются и в которых затрагиваются вопросы, которые изложены (оказывается) на самом деле в других документах, и (оказывается) с этими документами не очень-то согласуются, и при этом никаких ссылок на эти "другие" документы нет. Как защищать-то? То пишут, что МЭ нужен 5 класса, а потом по требованиям оказывается, что 2го, то пишут, что лицензия не нужна, то теперь оказывается, что она нужна? Причем, какие доказательства? Форум? "А у меня есть 4-книжие, где написано, что не обязательна". Кто прав?
И кстати, я тоже училась 5 лет, но это не извиняет корявости нормативов.
А ваш яд по поводу того, что Информзащита зарабатывает на курсах деньги это не ко мне, пожалуйста. Я просто пытаюсь выяснить конкретный ньанс конкретной методички. Не надо "наездов".
Я прекрасно понимаю, что это всё чистой воды бюрократия, которая мало отношения имеет к реальной защите. Вот в этой бюрократии я и пытаюсь разобраться.

Страницы: 1 2 3 >

Просмотров темы: 8139

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*