Контакты
Подписка
МЕНЮ
Контакты
Подписка

Требования к наличию лицензий у оператора, осуществляющего выбор средств защиты - Форум по вопросам информационной безопасности

Требования к наличию лицензий у оператора, осуществляющего выбор средств защиты - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Hoop | 36941 12.05.2012 13:41
Здравствуйте, специалисты!

Является ли необходимым наличие каких-либо лицензий ФСБ для разработки технического задания по выбору средств защиты, в том числе криптографических?
Является ли правомерным требование 8 центром после ознакомления с ТЗ лицензии ФСБ России на право осуществления деятельности по разработке, производству шифровальных (криптографических) средств информационных и телекоммуникационных систем, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну (при этом ТЗ содержит лишь компонентный состав подсистем ИБ и не подразумевает разработки)?

Спасибо!

Автор: sekira | 36955 12.05.2012 19:03
Вы разрыботали (разрабатываете, планируете разработать) для заказчика ТЗ на систему защиты информации для некоторого объекта и в ТЗ фигурируют СКЗИ (в ТЗ осуществляется выбор СКЗИ в соответстви с оценкой угроз и модели нарушителя)? Речь о персданных?

Автор: malotavr | 36961 12.05.2012 21:10
В обычных условия - нет.
Но раз уж вы согласовывали ТЗ с восьмеркой, значит условия у вас необычные :)

Все зависит от того, кто заказчик, из каких средств финансируется проект (собственные/бюджетные), что именно написано в ТЗ.

Автор: Специалист | 36962 12.05.2012 21:16
Здравствуйте!
Разработка СКЗИ, производится в соответствии с требованиями Приказа ФСБ России от 9 февраля 2005 N 66 «Об утверждении положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)» (далее –ПКЗ-2005). При этом следует отметить, что согласно данного приказа к СКЗИ относятся и «… программные и аппаратно-программные средства, системы и комплексы, реализующие алгоритмы криптографического преобразования информации и предназначенные для защиты информации при передаче по каналам связи …» (п.2 а ПКЗ-2005).
Далее, в соответствии с п.17 и 23 ПКЗ-2005 в ТТЗ (ТЗ) на проведение НИОКР (составной части НИОКР) указываются следующие дополнительные сведения:

«о предполагаемом разработчике и изготовителе создаваемых (модернизируемых) образцов СКЗИ: приводятся данные о предполагаемом разработчике (наименование юридического лица, его адрес, телефон) и соразработчике (при его наличии), а также изготовителе СКЗИ с указанием номеров лицензий на право осуществления отдельных видов деятельности, связанных с шифровальными (криптографическими) средствами, и сроков их действия;
о предполагаемом разработчике и изготовителе ключевых документов (в случае внешней системы изготовления): приводятся данные о предполагаемом разработчике (наименование юридического лица, его адрес, телефон) и соразработчике (при его наличии), а также изготовителе ключевых документов с указанием номеров лицензий на право осуществления отдельных видов деятельности, связанных с шифровальными (криптографическими) средствами, и сроков их действия».
Кроме этого в статье 12 Федерального закона от 4 мая 2011 г. N 99-ФЗ "О лицензировании отдельных видов деятельности" (с изменениями и дополнениями на январь 2012 г.) указано, что «Перечень видов деятельности, на которые требуются лицензии
1. В соответствии с настоящим Федеральным законом лицензированию подлежат следующие виды деятельности:
1) разработка, производство, распространение шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнение работ, оказание услуг в области шифрования информации, техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств (за исключением случая, если техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя);»
В соответствии с вышеизложенным если ваша организация собирается сама представлять ТТЗ в ФСБ России она должна иметь соответствующую лицензию.

Автор: "Специалист" | 36968 13.05.2012 07:14
В дополнение к 36962
Забыл сообщить самое главное и для всех спецов являющееся аксиомой.
Не обсуждать и тем более не передавать грифованные материалы по СКЗИ организации без лицензии, даже если у них имеются специалисты с соответствующей формой допуска..
За нарушение этого правила организация сама может лишиться лицензии.
Таким образом появляется вопрос, можно ли разработать качественное ТЗ не обладая официальными материалов по применению, размещению, эксплуатации СКЗИ. Кроме этого не забывайте, что после этого нужно будет провести испытания и аттестацию СПД в защищенном исполнении.

Автор: Hoop | 36999 14.05.2012 15:54
Спасибо за информацию. Однако, судя по всему, вопреки здравому смыслу в нашем случае (разработка ИС, защищенной с помощью криптографических методов для заказчика) подпадает под действие ФЗ "О лицензировании" (12 статья)...
Или существуют другие документы , делающие это требование неактуальным?

Автор: Hoop | 37002 14.05.2012 16:23
Может воспользоваться пунктом ПКЗ-2005:

"7. При организации обмена информацией конфиденциального характера, участниками которого являются государственные органы и организации, выполняющие государственные заказы, необходимость криптографической защиты информации и выбор применяемых СКЗИ определяются государственными органами или организациями, выполняющими государственные заказы."

Таким образом ТЗ на выполнение работ по обеспечению ИБ будет являться актом согласования выбора применяемых средств защиты (в том числе СКЗИ) между заказчиком, исполнителем и 8 центром, а не основанием на разработку?

Автор: "Специалист" | 37048 16.05.2012 07:49
Для Hoop
Извините, но забежал наминутку и поэтому просто перебрасываю свой ответ, на близкую тему, с другого форума.
На Ваши последние сообщения (36999 и 37002) постараюсь ответить более подробно чуть позже. А пока посмотрите это, может быть и найдете, что то полезное.

Приветствую соратников по защите ПДн.
Заранее приношу свои извинения, если внесу некоторый разлад в обсуждение этой темы.
Но по моему, все работы по защите конфиденциальной информации с помощью СКЗИ начинаются с приказа ФСБ России от 9 февраля 2005 г. № 66 «Об утверждении положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)». Данное положение регламентирует проведение работ по разработке СКЗИ, в том числе подсистемы информационной безопасности (правда в ПКЗ-2005 она именуется так: «… системы и комплексы, реализующие алгоритмы криптографического преобразования информации и предназначенные для защиты информации при передаче по каналам связи …». Таким образом если в вашей системе связи осуществляется защита информации с помощью криптографических методов, вы взаимодействуете с другими юр.лицами (организациями), да к тому же еще и лицензиаты ФСБ, то должны выполнять требования данного ПКЗ. Т.е у вас как минимум должно быть ТЗ с прилагаемой к нему моделью нарушителя и угроз и технические решения по данной подсистеме (согласованные ФСБ, а лучше если еще и ФСТЭК). Кроме этого должны быть также согласованные ФСБ соответствующие документы по применению и использованию покупных СКЗИ в вашей системе.

Автор: "Специалист" | 37092 16.05.2012 19:34
Добрый вечер коллеги (комментарий для "Hoop" на 36999

Из абзаца 1 п. 12 Федерального закона от 4 мая 2011 г. N 99-ФЗ "О лицензировании отдельных видов деятельности" (с изменениями и дополнениями на январь 2012 г.) следует, что не допускается проведение разработки и т.д. СКЗИ без лицензии. Исключением является только обслуживание шифровальных (криптографических) средств, и то в следующих случаях … «(за исключением случая, если техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя)».
Т.е. из вышеуказанного следует, что для себя и внутри своей организации (одного юрлица), вы можете обслуживать СКЗИ как хотите (под свою ответственность), как бы «не вынося сор за порог дома».
Вместе с тем п.14. гласит: «Разработка СКЗИ в интересах негосударственных организаций может осуществляться по заказу конкретного потребителя информации конфиденциального характера или по инициативе разработчика СКЗИ. При этом в качестве заказчика СКЗИ может выступать любое лицо», т.е. даже не лицензиат.

Автор: "Специалист" | 37094 16.05.2012 19:39
В продолжение к 37092

Проанализируем фразу «Таким образом ТЗ на выполнение работ по обеспечению ИБ будет являться актом согласования выбора применяемых средств защиты (в том числе СКЗИ) между заказчиком, исполнителем и 8 центром, а не основанием на разработку?» с точи зрения права.

Постулат 1 – именно согласованное ФСБ ТЗ (СТЗ) является основанием на разработку СКЗИ: «Письменное согласование с ФСБ России ТТЗ (ТЗ) на проведение НИР (составной части НИР) является основанием для проведения НИР (составной части НИР)» (абзац 2 п.12 ПКЗ-2005);
«ОКР (составная часть ОКР) по созданию нового образца СКЗИ или модернизации действующего образца СКЗИ проводится в соответствии с ТТЗ (ТЗ), разработанным на основе действующих стандартов на проведение ОКР (составной части ОКР)» (п.21 ПКЗ-2005).

Страницы: 1 2 >

Просмотров темы: 6056

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*