| Автор: Matthew | 23615 | 22.11.2010 08:43 |
|
Добрый день! Необходима лицензия по ТЗКИ для защиты персональных данных как по техническим каналам так и от утечек НСД внутри предприятия?
Такие работы имеет проводить только организация с лицензией т.е. необходимо нанимать данную организацию. Или достаточно назанчить в организации отвественного сотрудника и он поставит межсетевые экрыны, секрет неты и все остальное? |
|
| Автор: Пьяный | 23623 | 22.11.2010 10:55 |
|
Matthew, если необходимо лицензия - читайте регламент получения на сайте ФСТЭК.
Лицензия для "собственных нужд" - заезженное на просторах интернета понятие, ответ - для собственных нужд лицензия нужна (логика такова: "защита ПДн по техническим каналам и от утечек НСД внутри предприятия" есть деятельность в области технической защиты конфиденциальной информации, которая согласно ПП 504 подлежит лицензированию.Т.е. законодатель не разделяет область деятельности лицензии - для собственных нужд или для оказания услуг сторонним организациям, просто "на деятельность по ТЗКИ". А деятельность согласно ГК РФ подразумевает "получение прибыли". Какая прибыль от услуг для самого себя, не понятно, но пока не будут внесены поправки, придется смириться и получать лицензии). |
|
| Автор: Matthew | 23624 | 22.11.2010 11:46 |
|
Получается, что ни одна компания не может сама себя защитить по ИСПДн, без привлечения сторонней организации даже по K3.
И дальнейшего получения аттестации у аккредитованной организации ФСТЭКом. |
|
| Автор: Matthew | 23625 | 22.11.2010 11:54 |
|
Как тогда быть с пунктом 1.3 приказа от 5 февраля 2010г. №58.
Ключевые слова "для выбора и реализации ... может назначаться должносное лицо или организация имеющая лицензию по ТЗКИ". |
|
| Автор: Пьяный | 23628 | 22.11.2010 12:29 |
|
Ну что сказать насчет пункта 1.3. Приказа ФСТЭК - это всего лишь ведомственный документ, а есть еще закон о лицензировании отдельных видов деятельности и ПП РФ, причем законы и ПП РФ куда весомее чем какой-то ведомственный документ.
Да, выходит так что организация не может сама себя защитить даже по К3. Коллизия в законодательстве. |
|
| Автор: Matthew | 23630 | 22.11.2010 13:16 |
|
Спасибо! Остаеться только ждать статистику судебных решений в областе ИСДПн после 1 января, что то мне подсказывает что мало кто догадывается, что самим лезть туда нельзя=). Тогда непонятна роль специалиста по информационной безопасности на предприятии!? Если он не может ничего сделать, тогда смысл в нем?
|
|
| Автор: Пьяный | 23632 | 22.11.2010 13:37 |
|
Специалист по ИБ должен поддерживать работоспособность системы защиты ИСПДн: админить СЗИ, выдавать пароли, поддерживать политику ИБ, настраивать права доступа пользователей к ресурсам, расследовать инциденты нарушения ИБ (в общем будет делать все, что только пропишите в долж. инструкции: от ежедневного выноса и сжигания мусора до заметания следов и уборки территории...)
В общем, в "нормальных" организациях должность и деятельность специалиста ИБ (администратора ИБ) не вызывает вопросов, даже в СТР-К администратор безопасности предусмотрен (не путать системным администратором, это совсем разные лица должны быть). Хотя если подумать, то и "поддержание работоспособности системы защиты ИСПДн" при желании можно приплести к деятельности по ТЗКИ, в общем момент опять таки СПОРНЫЙ. |
|
| Автор: Трезвый | 23668 | 24.11.2010 10:04 |
|
128-ФЗ "О лицензировании отдельных видов деятельности", ст. 4 (Критерии определения лицензируемых видов деятельности): "К лицензируемым видам деятельности относятся виды деятельности, осуществление которых может повлечь за собой нанесение ущерба правам, законным интересам, здоровью граждан, обороне и безопасности государства, культурному наследию народов Российской Федерации и регулирование которых не может осуществляться иными методами, кроме как лицензированием."
Как видим, "получение прибыли" от осуществляемой деятельности не является критерием. Кроме того, не является критерием и осуществление деятельности "для собственных нужд". Осуществление технической защиты ПДн может повлечь может повлечь за собой нанесение ущерба правам, законным интересам граждан? Да. Поэтому эта деятельность лицензируется. |
|
| Автор: Пьяный | 23725 | 24.11.2010 20:24 |
|
Я немножко не тот метод применил, но если следовать индуктивным, то обобщив общеизвестное можно выстроить логику: комплекс работ по приведению ИСПДн к действующему законодательству (разработка орг-распоряд документации, модели угроз, ТЗ и ТП, настройка и внедрение СЗИ, аттестация и т.п.) это работы в части технической защиты конфиденциальной (ПДн - конфи) информации, а ТЗКИ подлежит обязательному лицензированию согласно ПП РФ 504, и лицензия выдается на "ДЕЯТЕЛЬНОСТЬ по ТЗКИ", а ДЕЯТЕЛЬНОСТЬ в рамках ГКРФ подразумевает "извлечение прибыли".
|
|
| Автор: Гость | 23743 | 25.11.2010 09:32 |
|
Пьяный
"разработка орг-распоряд документации, модели угроз, ТЗ и ТП, настройка и внедрение СЗИ, аттестация и т.п." и "поддерживать работоспособность системы защиты ИСПДн: админить СЗИ, выдавать пароли, поддерживать политику ИБ, настраивать права доступа пользователей к ресурсам, расследовать инциденты нарушения ИБ (в общем будет делать все, что только пропишите в долж. инструкции: от ежедневного выноса и сжигания мусора до заметания следов и уборки территории...)" вообще-то не одно и то же. Как связать ваши 2 последних поста? |
|
Просмотров темы: 12861