| Автор: физ. лицо | 24388 | 20.12.2010 17:04 |
|
Хочу открыть фирму, которая будет заниматься разработкой разделов "Информационная безопасность".
Собственно зарегистрировал Фирму (ООО). Планирую набрать небольшой штат: бухгалтер; 2-3 исполнителя (с дипломом Информационная безопасность); Ген. директор (учредитель). Снять офис, где будет располагаться персонал (оборудование, мебель и т.д.). Для проектирования по ИБ нужна ли лицензия? Что для получения лицензии необходимо? Помогите, советом)) Полагаю речь идет о Лицензирование осуществления мероприятий и (или) оказание услуг в области защиты государственной тайны (в части технической защиты информации). |
|
| Автор: msergey, ЛабТЗИ | 24390 | 20.12.2010 17:46 |
|
Всё зависит от вида информации (гостайна или конфиденциальная, включая ПДн), с которой Вы предполагаете работать, а также вида СЗИ, под которые Вы хотите проектировать ИБ:
Если гостайна, то читайте Постановление Правительства РФ № 333 от 15.04.1995: Вам надо сначала получить лицензию ФСБ на работу с гостайной, затем лицензию ФСТЭК на проведение работ по гостайне (в части тех.защиты) (это лицензия образно говоря «для себя»), затем лицензию ФСТЭК на оказание услуг по гостайне (это лицензия образно говоря «для чужих»). Если конфиденциальная информация (включая ПДн), то читайте Постановление Правительства РФ от 15.08.2006 № 504: получаете одну лицензию ФСТЭК на всё и «для себя» и «для чужих» (здесь всё просто и вообще – лицензия на деятельность по технической защите информации). Если планируете работать с криптографией и крипто СЗИ, то читайте Постановление Правительства РФ от 29.12.2007 № 957: там в зависимости от 4-х видов работ Вам надо будет получить соответствующий вид лицензии в ФСБ (распространение, тех.обслуживание, оказание услуг, разработка и производство крипто СЗИ). Во всех видах лицензирования свои требования по трём параметрам: - обученные люди; - необходимые комплект аппаратуры и ПО; - необходимые комплект специальной литературы. Определяетесь, читаете, выполняете соответствующие требования, работаете… Удачи! ;-) |
|
| Автор: Некто | 24395 | 21.12.2010 11:17 |
|
msergey
Поправлю: нет отдельных лицензий "на проведение работ по гостайне (в части тех.защиты) (это лицензия образно говоря «для себя»), затем лицензию ФСТЭК на оказание услуг по гостайне (это лицензия образно говоря «для чужих»)". Есть "лицензия на осуществление мероприятий и/или оказании услуг в области защиты государственной тайны (в части технической защиты информации)". И никакой этапности не существует. В вопросе нашего коллеги есть неоднозначный момент: не ясно, что имеется в виду под "разделами "Информационная безопасность". Если речь идет о проектной документации, то тогда нужна эта лицензия с открытым пунктом "5. Проектирование объектов в защищенном исполнении". Если что-то иное, то и без лицензии можно обойтись. Но! По моему скромному мнению лицензию необходимо получить в любом случае. Хотя бы для того, чтобы заказчик относился к вам с уважением и видел, что перед ним не босяки какие-то. |
|
| Автор: msergey, ЛабТЗИ | 24397 | 21.12.2010 12:29 |
|
> Поправлю: нет отдельных лицензий "на проведение работ по гостайне (в части тех.защиты) (это лицензия образно говоря «для себя»), затем лицензию ФСТЭК на оказание услуг по гостайне (это лицензия образно говоря «для чужих»)".
Есть "лицензия на осуществление мероприятий и/или оказании услуг в области защиты государственной тайны (в части технической защиты информации)". И никакой этапности не существует. Вот только «сказки» рассказывать не надо. Уже 10 лет занимаюсь аттестацией и лицензированием, и за это время ничего не изменилось. Во-первых, ФСТЭК по гостайне лицензию никогда не даст без лицензии ФСБ на работу с гостайной. Т.е. первый этап – это получение лицензии ФСБ. Во-вторых, по ПП № 333 всегда 2 вида лицензий на ГТ – первая «для себя», вторая «для чужих». Логика в Гостайне простая: как ты можешь оказывать услуги сторонним организациям, если ты себе работы по ГТ провести не можешь? Поэтому второй этап – это получение лицензии ФСТЭК на проведение работ; а третий этап – это получение лицензии ФСТЭК на оказание услуг. > Но! По моему скромному мнению лицензию необходимо получить в любом случае. Хотя бы для того, чтобы заказчик относился к вам с уважением и видел, что перед ним не босяки какие-то. Получение лицензии только для повышения репутации и личных амбиций это конечно круто, то в российских условиях ОЧЕНЬ НАКЛАДНО… |
|
| Автор: msergey, ЛабТЗИ | 24398 | 21.12.2010 12:36 |
|
Это если ещё не рассматривать аккредитацию (например, в качестве органа по аттестации). Тут у регуляторов свой "ретуал"...
|
|
| Автор: Некто | 24401 | 21.12.2010 15:08 |
|
msergey
> Вот только «сказки» рассказывать не надо. Я, вроде, и не рассказываю... И в вопросах этих не новичок. Вы уж подтвердите вот это утверждение "Поэтому второй этап – это получение лицензии ФСТЭК на проведение работ; а третий этап – это получение лицензии ФСТЭК на оказание услуг" ссылками на документ или прецедент. ФСБ действительно отдельно лицензирует отдельно деятельность, связанную с использованием сведений, составляющих государственную тайну и деятельность по осуществлению мероприятий и (или) оказанию услуг в области защиты государственной тайны. В ФСТЭК такого разделения нет. По поводу получения лицензии в данном конкретном случае поинтересуюсь, что бы вы сказали ребятам, которые с порога готовы понаписать для вас кучу документов по инфобезопасности, только вот (какая досада) лицензии пока нет... Да и не нужна, вроде, она... ? Про аккредитацию вообще промолчу! Благо и не спрашивали про нее.... |
|
| Автор: msergey, ЛабТЗИ | 24403 | 21.12.2010 16:04 |
|
Для Некто:
Что касается ссылки на документ, то я и так её указал с посте 24390 и она не изменилась - Постановление Правительства РФ № 333 от 15.04.1995: по гостайне оно общее и для ФСБ и для ФСТЭКа! Что касается ссылки на прецедент: Вам здесь нужна судебная практика или что-то другое? Сразу скажу, что судебной практики по лицензированию в ФСБ и ФСТЭКе у меня нет. Более того, я ей даже никогда не интересовался (а видимо надо было). Может Вы из Москвы? ;-) Я знаю, что у московских организаций процедура лицензирования гораздо быстрее проходит, чем для «провинции». И поэтому когда на курсах или форумах разговор заходит о лицензировании, «московские» коллеги каждый раз все как один так искренне удивляются, когда узнают, что лицензирование это долгая процедура… Можно конечно подавать заявку на лицензирование одновременно по 3 этапам: 1 - в ФСБ, 2 - в ФСТЭК (и в этой заявке указывать прошение на 2 лицензии и аккредитацию). Но после будут всё равно просить отдельно писать заявку на один вид лицензии, на другой и отдельно на аккредитацию. А если про сроки в законах и постановлениях стараешься упомянуть, то тебя внутренними регламентами «воспитывать» начинают. И ещё, без наличия лицензии ФСБ на гостайну, ФСТЭК не рассматривает документы соискателя на гостайну (в части технической защиты). Банальный вопрос: где у Вас СТР и каким образом Вы собираетесь им пользоваться? Так что 2 этапа как минимум всегда. Увы!!! А третий, если удаётся объединить под 2 лицензии сразу + аккредитацию прицепом туда же, да и за одни сроки, то это просто блеск! > По поводу получения лицензии в данном конкретном случае поинтересуюсь, что бы вы сказали ребятам, которые с порога готовы понаписать для вас кучу документов по инфобезопасности, только вот (какая досада) лицензии пока нет... Да и не нужна, вроде, она... ? Смотря, что конкретно эти ребята собираются делать и как можно оформить эту работу. С гостайной я «играть» не буду, в остальных случаях: работу, конечно, можно оформить под договор, скажем, оказания информационно-консультационных услуг, по результатам которых ребята мне сделают ВОЗМОЖНЫЕ ВАРИАНТЫ ПРОЕКТОВ каких-нибудь документов. Консультационная деятельность лицензии не требует. Но не всё так просто, как кажется… |
|
| Автор: Некто | 24404 | 21.12.2010 16:27 |
|
Ну то, что художеств в регионах хватает, для меня не секрет. однако Нуждина на САМОДУРУ ни разу не похожа и требует, в общем, по делу :)
Я ж не возражаю, что лицензия ФСБ первая, а ФСТЭК вторая... Тут как раз все правильно... Я и сам об этом не так давно писал... А вот насчет двух лицензий у ФСТЭК это вы путаете. Две лицензии это: на осуществление мероприятий и/или оказании услуг в области защиты государственной тайны (в части технической защиты информации) на право проведения работ, связанных с созданием средств защиты информации А вот на разделение лицензии по ТЗИ на "для себя" и "для других" впервые слышу... И вопрос мой про "ссылку или прецедент" был риторический... Второй пункт 333го не потянет как обоснование, потому как нет там такого деления :) А вот бестолковость аттестационных центров в СФО (чем же еще обосновать длинные сроки лицензирования) грустная новость. Кстати, внутренних регламентов по проведению спецэкспертиз (на считая методуказаний, которые всем известны) не знаю... Может отстал от жизни? |
|
| Автор: msergey, ЛабТЗИ | 24406 | 21.12.2010 16:36 |
|
??? Причём тут г-жа Нуждина? И Управление ФСТЭК по СФО? Лицензированием у ФСТЭКа занимается его Главное управление в Москве.
> вот насчет двух лицензий у ФСТЭК это вы путаете. Две лицензии это: на осуществление мероприятий и/или оказании услуг в области защиты государственной тайны (в части технической защиты информации) на право проведения работ, связанных с созданием средств защиты информации Вот Вы их сами и назвали. Это и есть 2 те самые разные лицензии, про которые я говорил. Если Вас не затруднит назвать для чего они такие разные? Каков объём полномочий ими предоставляется лицензиату? |
|
| Автор: Некто | 24407 | 21.12.2010 16:51 |
|
Коллегаааа..., ай-яй-яй! Вы ж не первый год замужем, сами сказали :)
Заявка в ЦА ФСТЭК на получение лицензии (продление) - ответ ЦА - спецэкспертиза (проводит АЦ) - материалы СЭ в УпоФО - заключение УпоФО с материалами СЭ в ЦА (отдел лицензирования 2 управления ФСТЭК) - лицензия А вот Главных управлений в ФСТЭК нет (даже в Москве). Полномочия... Опять копипастой заниматься... :( Виды работ: 1. Сертификация, сертификационные испытания защищенных ТСОИ, технических средств защиты информации, технических средств контроля эффективности мер защиты информации, защищенных программных средств обработки информации, программных средств по требованиям безопасности, программных средств защиты информации, программных средств контроля защищенности информации. 2. Аттестация систем информатизации, автоматизированных систем управления, систем связи и передачи данных, технических средств приема, передачи и обработки подлежащей защите информации, технических средств и систем, не обрабатывающих эту информацию, но размещенных в помещениях, где она обрабатывается (циркулирует) , а также помещений, предназначенных для ведения переговоров, содержащих охраняемые сведения, на соответствие требованиям руководящих и нормативных документов по безопасности информации и контроль защищенности информации в этих системах, технических средствах и помещениях. 3. Разработка, производство, реализация, монтаж, наладка, установка, ремонт, сервисное обслуживание защищенных ТСОИ, технических средств защиты информации, технических средств контроля эффективности мер защиты информации, защищенных программных средств обработки информации, программных средств защиты информации, программных средств контроля защищенности информации. 4. Проведение специсследований на ПЭМИН ТСОИ. 5. Проектирование объектов в защищенном исполнении. вот отсюда - 1,2,4,5 - ТЗИ 3 - ССЗИ |
|
Просмотров темы: 12379