| Автор: Антон, РДС | 38051 | 04.07.2012 15:19 |
|
Цитата из информационного сообщения ФСТЭК России от 04.05.2012 N 240 «О работах в области оценки соответствия продукции (работ, услуг), используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа»:
«…В соответствии со статьей 5 Федерального закона от 21 декабря 2002 г. N 184-ФЗ "О техническом регулировании" в отношении продукции (работ, услуг), используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, обязательными требованиями наряду с требованиями технических регламентов являются требования, установленные уполномоченными федеральными органами исполнительной власти, в том числе ФСТЭК России. В соответствии с частью 4 статьи 5 указанного Федерального закона особенности оценки соответствия продукции (работ, услуг), используемой в целях защиты сведений, относимых к охраняемой в соответствии с законодательством Российской Федерации информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну, установлены Положением об особенностях оценки соответствия продукции (работ, услуг), используемой в целях защиты сведений, относимых к охраняемой в соответствии с законодательством Российской Федерации информации ограниченного доступа, не содержащей сведения, составляющие государственную тайну, а также процессов ее проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации, утилизации и захоронения, утвержденным постановлением Правительства Российской Федерации от 15 мая 2010 г. N 330. В соответствии с указанным Положением оценка соответствия средств, предназначенных для защиты информации конфиденциального характера, средств, в которых они реализованы, а также средств контроля эффективности защиты информации (далее - средства защиты информации конфиденциального характера), используемых в целях защиты государственного информационного ресурса и (или) персональных данных, осуществляется в форме обязательной сертификации. Таким образом, средства защиты информации, содержащей сведения, составляющие государственную тайну, а также средства защиты информации конфиденциального характера, используемые в целях защиты государственного информационного ресурса и (или) персональных данных, подлежат оценке соответствия в форме обязательной сертификации…» |
|
| Автор: Антон, РДС | 38052 | 04.07.2012 15:20 |
|
ВЫВОД:
1. «…Сертификации подлежат в обязательном порядке средства защиты информации, содержащей сведения, составляющие государственную тайну, а также средства защиты информации, используемые в целях защиты государственного информационного ресурса и (или) персональных данных…» Распоряжением Правительства РФ от 15.04.2011 N 654-р (ред. от 10.06.2011) «О базовых государственных информационных ресурсах» утвержден «перечень базовых государственных информационных ресурсов, используемых при предоставлении государственных или муниципальных услуг (исполнении государственных или муниципальных функций)». Таким образом, если предполагаемая к защите информация не подпадает под действие Распоряжения Правительства РФ от 15.04.2011 N 654-р (ред. от 10.06.2011) «О базовых государственных информационных ресурсах» но является информацией ограниченного доступа, не содержащей сведения, составляющей государственную тайну, соответственно применение сертифицированных средств является не обязательным. Что в принципе не противоречит требованиям РД «Автоматизированные системы. Защита от несанкционированного доступа к информации Классификация автоматизированных систем и требования по защите информации». 2. «ГОСТ Р 50922-2006. Защита информации. Основные термины и определения» понятие «Средство защиты информации» раскрывает как «техническое, программное средство, вещество и (или) материал, предназначенные или используемые для защиты информации». Закон РФ от 21.07.1993 N 5485-1(ред. от 08.11.2011) «О государственной тайне» понятие «Средство защиты информации» раскрывает как «технические, криптографические, программные и другие средства, предназначенные для защиты сведений, составляющих государственную тайну, средства, в которых они реализованы, а также средства контроля эффективности защиты информации». Федеральный закон от 27.07.2006 N 152-ФЗ (ред. от 25.07.2011) «О персональных данных» не вводя понятие «средство защиты информации» ограничивается лишь «применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации». Таким образом, остается одно – проводить в «установленном порядке процедуру оценки соответствия» на НДВ непонятно чего, но понимая, что это именно то - «средство защиты информации» ИТОГ: информационное сообщение ФСТЭК России от 04.05.2012 N 240 «О работах в области оценки соответствия продукции (работ, услуг), используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа» есть, вопросы как видно так же остались. |
|
| Автор: lp | 38057 | 04.07.2012 17:33 |
|
постановлением Правительства Российской Федерации от 15 мая 2010 г. N 330.
Дайте ссылку плз.. почитать. |
|
| Автор: Некто | 38058 | 04.07.2012 17:55 |
|
Оно "ДСП". Ссылки не будет :)
Думаю лучше всего у лицензиатов старательных поинтересоваться. Должны были заказать. Если не бяки - покажут |
|
| Автор: ZZubra | 38063 | 04.07.2012 20:16 |
|
ААААААААААААААААА!!!!!!!!!!!!! ОПЯТЬ!!!!!!!!!!!!! НЕ НАДО!!!!!!!!!!!!
|
|
| Автор: lp | 38065 | 04.07.2012 20:19 |
|
Господа, кто может!
Мне бы преамбулу ПП рф 330 только взглянуть.... >ZZubra Снова блин, снова |
|
| Автор: Tim | 38161 | 11.07.2012 22:32 |
|
А систему то не перерегистрировали. И вся сертификация на самом деле незаконна. А все тостальное - в пользу бедных.
|
|
| Автор: Adelina | 38198 | 13.07.2012 11:56 |
|
Так нужно ли использовать сертифицированные СЗИ для защиты персональных данных коммерческих организаций? А для госов (но тех, кто НЕ относится к "государственным информационным ресурсам", например, школа, больница)?
Многие эксперты придерживаются мнения, что если сейчас использовать несертифицированные СЗИ, то потом придётся всю систему ЗИ переделывать и деньги будут потрачены впустую.. |
|
| Автор: lp | 38200 | 13.07.2012 12:53 |
|
> для госов (но тех, кто НЕ относится к "государственным информационным ресурсам", например, школа, больница)?
У них есть вышестоящие организации являющиеся органами гос(муниципальной) власти. По-идее именно они и должны были скомандовать как жить дальше. Хотя бы потому, что инф. ресурсы школы (больницы) являются частью инф. ресурсов соответствующего органа власти и соответствующего Г.И.Р. >сертифицированные СЗИ для защиты персональных данных коммерческих организаций? А это кто такие? Статья 50. Коммерческие и некоммерческие организации 1. Юридическими лицами могут быть организации, преследующие извлечение прибыли в качестве основной цели своей деятельности (коммерческие организации) либо не имеющие извлечение прибыли в качестве такой цели и не распределяющие полученную прибыль между участниками (некоммерческие организации). 2. Юридические лица, являющиеся коммерческими организациями, могут создаваться в форме хозяйственных товариществ и обществ, хозяйственных партнерств, производственных кооперативов, государственных и муниципальных унитарных предприятий. (в ред. Федерального закона от 06.12.2011 N 393-ФЗ) © КонсультантПлюс, 1992-2012 >Многие эксперты придерживаются мнения, что если сейчас использовать несертифицированные СЗИ, то потом придётся всю систему ЗИ переделывать и деньги будут потрачены впустую.. А можно более подробно: на чем основано такое мнение? Мы все помним "финт ушами" с 152 ФЗ (я про Федеральный закон от 25 июля 2011 г. N 261-ФЗ): как только вступят в силу новые подзаконные акты, то не окажется ли так, что выполнившие требования по "старым" НПА потратили деньги впустую? А помните еще отмену четырехкнижия? Кто-то защищается по полной: секретнеты, ГШ, АПКШ "Континент" и т.д. и т.п., кто-то ограничивается СЗИ на стыке автономной системы (LAN) и "интернетов", а кто-то ложит на все это #$% (и так с 2006 года ;-) ) |
|
| Автор: Adelina | 38201 | 13.07.2012 12:59 |
|
lp
>сертифицированные СЗИ для защиты персональных данных коммерческих организаций? А это кто такие? Это те самые юр.лица, т.е. обычные частные ООО, ЗАО и т.д. Не стоит забывать, есть в КоАП ст. 13.11 2. Использование несертифицированных информационных систем, баз и банков данных, а также несертифицированных средств защиты информации, если они подлежат обязательной сертификации (за исключением средств защиты информации, составляющей государственную тайну), - влечет наложение административного штрафа на граждан в размере от пятисот до одной тысячи рублей с конфискацией несертифицированных средств защиты информации или без таковой; на должностных лиц - от одной тысячи до двух тысяч рублей; на юридических лиц - от десяти тысяч до двадцати тысяч рублей с конфискацией несертифицированных средств защиты информации или без таковой. Понятно, что забить можно на всё. Но вот если придёт проверка и выяснится наличие несертифицированных СЗИ, то можно попасть на эту статью. Накажут директора, а директор накажет такого вот "специалиста", который положил и забил на выполнение требований закона. |
|
Просмотров темы: 11666