| Автор: Elena | 20721 | 13.07.2010 17:30 |
|
В соответствии с Положением о лицензировании деятельности по технической защите конфиденциальной информации (ПП РФ №504 от 15 августа 2006 года) одним из лицензионных требований и условий осуществления деятельности по технической защите конфиденциальной информации является:
"г) использование автоматизированных систем, обрабатывающих конфиденциальную информацию, а также средств защиты такой информации, прошедших процедуру оценки соответствия (аттестованных и (или) сертифицированных по требованиям безопасности информации) в соответствии с законодательством Российской Федерации;". Будет ли выполнено указанное требование, если лицензиат аттестует АРМ, на котором обрабатываются персональные данные ? |
|
| Автор: Роман | 20724 | 13.07.2010 18:59 |
|
Елена, лицензиат аттестует по СТР-К и временным методикам, то будет выполнено требование. Иначе нет.
|
|
| Автор: Elena | 20725 | 13.07.2010 19:26 |
|
А в каком нормативно-правовом акте такое написано, что аттестация должна проводиться по СТР-К и временным методикам ?
|
|
| Автор: Timon | 20730 | 13.07.2010 20:16 |
|
Elena, ни в одном из НПА не написан ответ на Ваш вопрос про ПДн и ТЗКИ. Но есть такие определения: Аттестация, АС, - они описаны в нормативке. Поэтому Вам надо выполнить требования к этим 2 понятиям.
Персоналка или лицензиат - это вторичные понятия по отношению к первым. Если короче, слушайте Романа, вам нужно "аттестовать АС", на 1Г например. Надеюсь, знаете разницу между АС=ИСПДн и лицензиат=орган по аттестации. |
|
| Автор: Elena | 20731 | 13.07.2010 22:02 |
|
Да, с терминами мне всё понятно.
Я конечно знаю, что в классическом случае для получения лицензии аттестация АС проводится в соответствии с СТР-К и по классам, описанным в РД "АС. Защита от НСД. Классификация АС и требования по защите информации". И в АС у лицензиатов обычно обрабатывается коммерческая тайна или ДСП к примеру. Просто если смотреть глубже в указанный мною пункт Положения о лицензировании деятельности по ТЗКИ, то получается на мой взгляд следующее: 1) "АС - система, состоящая из персонала и комплекса средств автоматизации его деятельности, реализующая информационную технологию выполнения установленных функций." (СТР-К ) "ИСПДн - информационная система, представляющая собой совокупность персональных данных, содержащихся в базе данных, а также информационных технологий и технических средств, позволяющих осуществлять обработку таких персональных данных с использованием средств автоматизации или без использования таких средств." (ФЗ №152 "О персональных данных"). То есть ИСПДн (в случае использования средств автоматизации) является автоматизированной системой. 2) Под аттестацией "по требованиям безопасности информации в соответствии с законодательством Российской Федерации" совершенно законно можно понимать аттестацию в соответствии с законодательством о персональных данных. Вроде всё логично. Ничего я не нашла в нормативке по защите конфиденциальной информации, чему противоречили бы мои рассуждения. Возможно, я ошибаюсь в чем-то. Хотелось бы узнать мнение ФСТЭК по этому вопросу. |
|
| Автор: NoVaN | 20769 | 15.07.2010 09:54 |
|
Elena
Вы все же немного не правильно понимаете, тут не только нужно сами документы смотреть но и еще хронологию их введения.... 1. Аттестация АС для получения лицензии проводится с целью дальнейшего их использования для обработки с пометкой "ДСП". Определяется СТР-К, временными методиками, РД Гостехкомиссии. 2. Требования по защите персональных данных были введены недавно, и так сказать вырвали из общего порядка защиты конфиденциальной информации. Соответствующие изменения в РД Гостехкомиссии (п.1) внесены не были. 3. Вы можете для сокращения бюджета аттеставать ту же самую АС для обработки не только персональных данных, но и любой другой КИ (в том числе с пометкой "ДСП"). Но по практике скажу вам, лучше выделите другой компьютер под эти задачи... |
|
Просмотров темы: 6058