Контакты
Подписка
МЕНЮ
Контакты
Подписка

Вопросы из информационного сообщения ФСТЭК России от 04.05.2012 N 240 - Форум по вопросам информационной безопасности

Вопросы из информационного сообщения ФСТЭК России от 04.05.2012 N 240 - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: Антон, РДС | 38051 04.07.2012 15:19
Цитата из информационного сообщения ФСТЭК России от 04.05.2012 N 240 «О работах в области оценки соответствия продукции (работ, услуг), используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа»:
«…В соответствии со статьей 5 Федерального закона от 21 декабря 2002 г. N 184-ФЗ "О техническом регулировании" в отношении продукции (работ, услуг), используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, обязательными требованиями наряду с требованиями технических регламентов являются требования, установленные уполномоченными федеральными органами исполнительной власти, в том числе ФСТЭК России.
В соответствии с частью 4 статьи 5 указанного Федерального закона особенности оценки соответствия продукции (работ, услуг), используемой в целях защиты сведений, относимых к охраняемой в соответствии с законодательством Российской Федерации информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну, установлены Положением об особенностях оценки соответствия продукции (работ, услуг), используемой в целях защиты сведений, относимых к охраняемой в соответствии с законодательством Российской Федерации информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну, а также процессов ее проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации, утилизации и захоронения, утвержденным постановлением Правительства Российской Федерации от 15 мая 2010 г. N 330.
В соответствии с указанным Положением оценка соответствия средств, предназначенных для защиты информации конфиденциального характера, средств, в которых они реализованы, а также средств контроля эффективности защиты информации (далее - средства защиты информации конфиденциального характера), используемых в целях защиты государственного информационного ресурса и (или) персональных данных, осуществляется в форме обязательной сертификации.
Таким образом, средства защиты информации, содержащей сведения, составляющие государственную тайну, а также средства защиты информации конфиденциального характера, используемые в целях защиты государственного информационного ресурса и (или) персональных данных, подлежат оценке соответствия в форме обязательной сертификации…»

Автор: Антон, РДС | 38052 04.07.2012 15:20
ВЫВОД:
1. «…Сертификации подлежат в обязательном порядке средства защиты информации, содержащей сведения, составляющие государственную тайну, а также средства защиты информации, используемые в целях защиты государственного информационного ресурса и (или) персональных данных…» Распоряжением Правительства РФ от 15.04.2011 N 654-р (ред. от 10.06.2011) «О базовых государственных информационных ресурсах» утвержден «перечень базовых государственных информационных ресурсов, используемых при предоставлении государственных или муниципальных услуг (исполнении государственных или муниципальных функций)».
Таким образом, если предполагаемая к защите информация не подпадает под действие Распоряжения Правительства РФ от 15.04.2011 N 654-р (ред. от 10.06.2011) «О базовых государственных информационных ресурсах» но является информацией ограниченного доступа, не содержащей сведения, составляющей государственную тайну, соответственно применение сертифицированных средств является не обязательным. Что в принципе не противоречит требованиям РД «Автоматизированные системы. Защита от несанкционированного доступа к информации Классификация автоматизированных систем и требования по защите информации».
2. «ГОСТ Р 50922-2006. Защита информации. Основные термины и определения» понятие «Средство защиты информации» раскрывает как «техническое, программное средство, вещество и (или) материал, предназначенные или используемые для защиты информации».
Закон РФ от 21.07.1993 N 5485-1(ред. от 08.11.2011) «О государственной тайне» понятие «Средство защиты информации» раскрывает как «технические, криптографические, программные и другие средства, предназначенные для защиты сведений, составляющих государственную тайну, средства, в которых они реализованы, а также средства контроля эффективности защиты информации».
Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 25.07.2011) «О персональных данных» не вводя понятие «средство защиты информации» ограничивается лишь «применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации».
Таким образом, остается одно – проводить в «установленном порядке процедуру оценки соответствия» на НДВ непонятно чего, но понимая, что это именно то - «средство защиты информации»
ИТОГ: информационное сообщение ФСТЭК России от 04.05.2012 N 240 «О работах в области оценки соответствия продукции (работ, услуг), используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа» есть, вопросы как видно так же остались.

Автор: lp | 38057 04.07.2012 17:33
постановлением Правительства Российской Федерации от 15 мая 2010 г. N 330.
Дайте ссылку плз.. почитать.

Автор: Некто | 38058 04.07.2012 17:55
Оно "ДСП". Ссылки не будет :)
Думаю лучше всего у лицензиатов старательных поинтересоваться. Должны были заказать. Если не бяки - покажут

Автор: ZZubra | 38063 04.07.2012 20:16
ААААААААААААААААА!!!!!!!!!!!!! ОПЯТЬ!!!!!!!!!!!!! НЕ НАДО!!!!!!!!!!!!

Автор: lp | 38065 04.07.2012 20:19
Господа, кто может!
Мне бы преамбулу ПП рф 330 только взглянуть....

>ZZubra
Снова блин, снова
Прошло около недели

Автор: Tim | 38161 11.07.2012 22:32
А систему то не перерегистрировали. И вся сертификация на самом деле незаконна. А все тостальное - в пользу бедных.

Автор: Adelina | 38198 13.07.2012 11:56
Так нужно ли использовать сертифицированные СЗИ для защиты персональных данных коммерческих организаций? А для госов (но тех, кто НЕ относится к "государственным информационным ресурсам", например, школа, больница)?
Многие эксперты придерживаются мнения, что если сейчас использовать несертифицированные СЗИ, то потом придётся всю систему ЗИ переделывать и деньги будут потрачены впустую..

Автор: lp | 38200 13.07.2012 12:53
> для госов (но тех, кто НЕ относится к "государственным информационным ресурсам", например, школа, больница)?
У них есть вышестоящие организации являющиеся органами гос(муниципальной) власти.
По-идее именно они и должны были скомандовать как жить дальше. Хотя бы потому, что инф. ресурсы школы (больницы) являются частью инф. ресурсов соответствующего органа власти и соответствующего Г.И.Р.

>сертифицированные СЗИ для защиты персональных данных коммерческих организаций?

А это кто такие?
Статья 50. Коммерческие и некоммерческие организации
1. Юридическими лицами могут быть организации, преследующие извлечение прибыли в качестве основной цели своей деятельности (коммерческие организации) либо не имеющие извлечение прибыли в качестве такой цели и не распределяющие полученную прибыль между участниками (некоммерческие организации).

2. Юридические лица, являющиеся коммерческими организациями, могут создаваться в форме хозяйственных товариществ и обществ, хозяйственных партнерств, производственных кооперативов, государственных и муниципальных унитарных предприятий.

(в ред. Федерального закона от 06.12.2011 N 393-ФЗ)

http://www.consultant.ru/popular/gkrf1/5_5.html#p479
© КонсультантПлюс, 1992-2012

>Многие эксперты придерживаются мнения, что если сейчас использовать несертифицированные СЗИ, то потом придётся всю систему ЗИ переделывать и деньги будут потрачены впустую..

А можно более подробно: на чем основано такое мнение?

Мы все помним "финт ушами" с 152 ФЗ (я про Федеральный закон от 25 июля 2011 г. N 261-ФЗ): как только вступят в силу новые подзаконные акты, то не окажется ли так, что выполнившие требования по "старым" НПА потратили деньги впустую?
А помните еще отмену четырехкнижия?

Кто-то защищается по полной: секретнеты, ГШ, АПКШ "Континент" и т.д. и т.п., кто-то ограничивается СЗИ на стыке автономной системы (LAN) и "интернетов", а кто-то ложит на все это #$% (и так с 2006 года ;-) )

Автор: Adelina | 38201 13.07.2012 12:59
lp
>сертифицированные СЗИ для защиты персональных данных коммерческих организаций?
А это кто такие?

Это те самые юр.лица, т.е. обычные частные ООО, ЗАО и т.д.

Не стоит забывать, есть в КоАП ст. 13.11
2. Использование несертифицированных информационных систем, баз и банков данных, а также несертифицированных средств защиты информации, если они подлежат обязательной сертификации (за исключением средств защиты информации, составляющей государственную тайну), -
влечет наложение административного штрафа на граждан в размере от пятисот до одной тысячи рублей с конфискацией несертифицированных средств защиты информации или без таковой; на должностных лиц - от одной тысячи до двух тысяч рублей; на юридических лиц - от десяти тысяч до двадцати тысяч рублей с конфискацией несертифицированных средств защиты информации или без таковой.

Понятно, что забить можно на всё.
Но вот если придёт проверка и выяснится наличие несертифицированных СЗИ, то можно попасть на эту статью. Накажут директора, а директор накажет такого вот "специалиста", который положил и забил на выполнение требований закона.

Страницы: 1 2 >

Просмотров темы: 11666

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*