| Автор: Кошка | 14735 | 13.11.2009 11:54 |
|
Я все-таки уточню, на всякий случай:
Скажите, пожалуйста, К3 локальная (по ПДн), лицензия не требуется, аттестация не требуется. Значит наша организация может всю систему защиты по документам фстэк разработать сама? И все сертифицированные средства тоже можно самим установить? Без лицензии? Формально по документам вроде так получается? |
|
| Автор: sekira | 14742 | 13.11.2009 13:33 |
|
А что вас смущает ?
Получается вы сам задали вопрос и сами на него ответили. :))) |
|
| Автор: Михельсон | 14752 | 13.11.2009 21:29 |
|
Молодец.
... только не рассказывайте об этом г-м Лукацкому и тому который про 14 шагов писал - по их мнению, это всё стоит миллионы; споткнутся ещё, от неожиданного открытия. Беречь провидцеф от реальности требуется. |
|
| Автор: Кошка | 14785 | 16.11.2009 08:08 |
|
Ой, что-то я какая-то совсем безграмотная оказалась - что за 14 шагов??
|
|
| Автор: Cpx | 14802 | 16.11.2009 10:20 |
|
Вообще-то не кто не отменял ФЗ-128 и указ Президента "Об утверждении Перечня сведений конфиденциального характера" от 6 марта 1997 г. № 188, и СТР-К до кучи.
Поэтому создание СЗИ без лицензии или лицензиата не провести, а также декларирование - это тоже процедура платная и выполняет ее лицензиат (или орган по сертификации). В последней версии ФСТЭК перемудрил, на сколько мне известно либо аттестации либо декларирование - для оператора по сути не имеет значение, т.к. денежку заплатить нужно. |
|
| Автор: Кошка | 14809 | 16.11.2009 11:09 |
|
Так в том и вопрос, что _обязательное_ получение лицензии прописано только для К3 распределенной и выше (это я про ПДн). В том и вопрос, что получается, что мы можем сами провести защиту.
|
|
| Автор: cpx | 14811 | 16.11.2009 11:19 |
|
Советую почитать, что об этом говорит ФСТЭК:
Не стоит действовать только согласно Основных мероприятий... Есть документы, которые указал выше и ФЗ 149: Статья 16. Защита информации. Пункт 6. Федеральными законами могут быть установлены ограничения использования определенных средств защиты информации и осуществления отдельных видов деятельности в области защиты информации. далее закон о лицензировании отд. видов деятельности, о котором уже писал. Поэтому нужно расставить выполнять законодательство РФ в приоритете, а не слепо выполнять требования документов ФСТЭК. |
|
| Автор: Кошка | 14812 | 16.11.2009 11:40 |
|
Поймите меня правильно, вот я занимаюсь системой ПДн "с нуля". До этого у нас была только КТ, которую "защищаю как хочу". И откуда я должна узнать, какие мне читать документы на эту тему? Мне сказали, что на семинаре сказали, что, вот есть 4-книжие ФСТЭК. Замечательно. В 4-книжии ничего не сказано ни про СТР-К, ни про что-либо другое, кроме того, что шифрование - дело ФСБ.
И предположим, что этот форум я все-таки не нашла. И защищаю я ПДн по тем материалам, которые у меня есть. А есть у меня гольное 4-книжие, из которого следует необязательность лицензии для К3 локальной. И что теперь? |
|
| Автор: cpx | 14814 | 16.11.2009 11:49 |
|
Уважаемая Кошка - не знание законов не освобождает от ответственности!
Поэтому настоятельно рекомендую пригласить лицензиата ФСТЭК. В противном случае проведете много не нужной и лишней работы с трудозатратами, которые потом продеться переделывать (доделывать) опять при помощи финансов. Обучились, хорошо! Выполнили одно из требований по данному вопросу, только не надо считать, что за 3 дня Вы стали специалистом в области. Люди учатся 5 лет, потом еще на курсах и в процессе работы. Было бы отлично, если можно было выполнять все, что мне дядька на курсах рассказал по ПДн. Я очень раз за информзащиту (или подобное учебное заведение в данном случае), что они дают бесполезные курсы, в плане защиты. Эти курсы направлены лишь на то, чтобы объяснить Вам проблему, и чтобы вы к ним пришли ее решать. |
|
| Автор: Кошка | 14817 | 16.11.2009 12:07 |
|
Вопрос не в том, что я не знаю законов. Вопрос в том, что появился НОВЫЙ закон и НОВЫЕ нормативные документы, которые непонятно как с другими согласуются и в которых затрагиваются вопросы, которые изложены (оказывается) на самом деле в других документах, и (оказывается) с этими документами не очень-то согласуются, и при этом никаких ссылок на эти "другие" документы нет. Как защищать-то? То пишут, что МЭ нужен 5 класса, а потом по требованиям оказывается, что 2го, то пишут, что лицензия не нужна, то теперь оказывается, что она нужна? Причем, какие доказательства? Форум? "А у меня есть 4-книжие, где написано, что не обязательна". Кто прав?
И кстати, я тоже училась 5 лет, но это не извиняет корявости нормативов. А ваш яд по поводу того, что Информзащита зарабатывает на курсах деньги это не ко мне, пожалуйста. Я просто пытаюсь выяснить конкретный ньанс конкретной методички. Не надо "наездов". Я прекрасно понимаю, что это всё чистой воды бюрократия, которая мало отношения имеет к реальной защите. Вот в этой бюрократии я и пытаюсь разобраться. |
|
Просмотров темы: 8139