Контакты
Подписка
МЕНЮ
Контакты
Подписка

По обязательной аттестации объектов обрабатывающих ДСП - Форум по вопросам информационной безопасности

По обязательной аттестации объектов обрабатывающих ДСП - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: sekira | 15090 27.11.2009 14:34
Может вопрос уже задовался но все же хочется конкретики с пунктами законодательства и НМД.

Предположим коммерческой организации государственная организация должна передавать сведения составляющие служебную информацию ограниченного распространения с пометкой "Для служебного пользования" для последующей обработке на объекте информатизации коммерческой организации.
Где написаны обязательные требования по аттестации коммерческой фирмой донного объекта информатизации? С пунктами если можно !

Автор: NoVaN | 15096 27.11.2009 17:19
Действительно уже обсуждалось
СТР-К является обязательным в части выполнения требований по защите государственных информационных ресурсов (даже часть этих ресурсов тоже будет являтся государственным информационным ресурсом).
см. Закон о 3-х "И" и СР-К

Автор: sekira | 15101 27.11.2009 20:37
СТР-к понятно хотя спорно - Минюст СТР-К не соглосовал и все же это не закон, а НМД одного из ведомств и коммерческую организацию заставить это делать по закону сложно, механизма нет! (проще просто не предоставлять информацию).
В законе ИИИ нет четкой формулировки об обязательной аттестации речь о защите .
Можно конечно притянуть за уши постановление правительство о ПД ИТР !
Есть что нибудь в открытых источниках?
Хочется юридической конкретики !

Автор: Arogo | 15104 28.11.2009 09:36
Комерческую организацию вообще сложно что-либо заставить, нет атестованных объектов - гос. орган не имеет право предоставлять информации ограниченного распространения

Автор: malotavr | 15105 28.11.2009 10:38
sekira,
специальных норм на эту тему нет.

Порядок передачи документов с ограничительным грифом определяется руководителем организации (Постановление Правительства РФ от 3 ноября 1994 г. № 1233, п. 1.5). Руководитель устанавливает требования по защите этой информации. Но, поскольку компетенция руководителя ограничивается только самой организации, эти требования действуют только на саму организацию - на контрагентов они не распространяются. Иных обязательных требований в законодательстве нет.

Поэтому все зависит от оснований, на которых информация передается. Таких оснований два:
1. информация подлежит обязательному распространению в рамках административной функции органа государственной власти
2. информация передается на основании договора в рамках хозяйственной деятельности органа государственной власти

В первом случае никакие грифы на документы ставиться не могут, а если ставятся - они ни к чему принимающую сторону не обязывают.

Во втором случае информация передается на основании договора. Соответственно, те требования по защите передаваемой информации, которые будут включены в договор, будут для принимающей стороны обязательными.

Автор: NoVaN | 15119 30.11.2009 09:44
Странные вы ребята: вот требования ФСТЭК выполнять не хотим (типа в минюсте не зарегистрированы) - а ГКРЧ (который в отличае от ФСТЭК не является органом власти) - это обязательно...

А что, ГОСТы у нас в стране тоже в минюсте регистрируются? или они имеют рекомендательный характер?

См. Положение о Федеральной службе по техническому и экспортному контролю (п.4.4. и п.5.).

Автор: sekira | 15124 30.11.2009 11:47
"Странные вы ребята: вот требования ФСТЭК выполнять не хотим"

Мы та какрас хотим и собственно этим и занимаемся !
Заказчик не хочет и мотивирует это отсутствием четкой фразы обязывающей его аттестовывать объект. Приходится ему доказывать. Вот ньюансы доказательства (юридически грамотные и четкие) я и пытаюсь выведать. Желательно открытые.
В закрытых все вроде написано четко и грамотно, а в целом в законодательстве по служебной информации бардак вот и приходится по крупицам так сказать.

Вопрос чисто юредически и разговаривать надо на языке законодательных и нормативных документов :))

Малотавр непонятно из каких документов следует ?


"1. информация подлежит обязательному распространению в рамках административной функции органа государственной власти
2. информация передается на основании договора в рамках хозяйственной деятельности органа государственной власти

В первом случае никакие грифы на документы ставиться не могут, а если ставятся - они ни к чему принимающую сторону не обязывают"


Автор: NoVaN | 15125 30.11.2009 11:55
to sekira:
вообще - давайте по порядку:
1. Что значит "должна" коммерческая организация обрабатывать"КИ" на объектах информатизации? - под объектами информатизации и ЗП могут подразумеваться.
2. Кому больше нужно (коммерческой структуре или государственной организации) передавать КИ для последующей обработки?
3. Если кто-то хочет передать кому-то КИ - то в праве запросить о наличии условий для обработки такой информации - в частности наличия делопроизводства "ДСП", специальных хранилищ, аттестованых объектах - и при наличии "отсутствия" чего лио

Автор: NoVaN | 15126 30.11.2009 11:56
...либо - отказать в передаче сведений К характера.

Автор: sekira | 15127 30.11.2009 12:24
Тут важен не порядок а сам подход.
Уточнюсь речь в основном идет об автоматизированных системах и обработке информации в электронном виде.
По ведомственным перечням много информации подпадает под так сказать "служебную тайну" (для краткости буду так писать речь о 1233 постановлении).
А государственные и муниципальные органы должны иногда получать эту информацию с крупных и не очень предприятй примеров масса - ГО и ЧС, мобподготовка, оперативная деятельность, картография, защита информации, финансовые операции и куча других. Электронный обмен уже зачастую налажен а перечни вводят только
сейчас (видетели все вдруг решили по закону действовать) и вот коммерческие организации не хотят организовывать все как надо а для госструктур не желательно прекращать обмен. Получается патовая ситуация.
И те и другие обращаются к лицензиату в основном справляемся но попадаются и с той и с другой стороны "юристы " так сказать с которыми нужно говорить на их языке, поэтому и важны четкости и детали коих я так понял немного.
Я думаю не мы одни такие :)) Касается всей страны !
А ФСТЭК зачастую служебной информацией сильно незанимается и не проверяет (хотя должны) хватает гостайны и еще персданных! ФСБ тоже разводит руками мол криптографии нет ну че мы сделаем.
Ситуация понятна ? Жду комментариев желательно со сылками на пункты.


Страницы: 1 2 >

Просмотров темы: 8217

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*