Контакты
Подписка
МЕНЮ
Контакты
Подписка

Лицензирование и аттестация при оказании услуг гос заказчику с КИ - Форум по вопросам информационной безопасности

Лицензирование и аттестация при оказании услуг гос заказчику с КИ - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: рыба | 38618 02.08.2012 11:48
Здравствуйте!

Не могло бы уважаемое сообщество поделиться мнениями по поводу следующего вопроса. Мы компания оказываем услуги по сопровождению ИС гос заказчики с КИ. У нас есть заключенный договор на сопровождение, где четко говорится, что оказание услуг идет в удаленном режиме, то есть при помощи технических средств для удаленных подключений, например удаленный рабочий стол (RDP). Система заказчика аттестована на КИ и на ПДн. Мы покурили законодательство, но не смогли получить четкого ответа на вопросы: должны ли мы получать лицензию на ТЗКИ для оказания услуг такого рода (случай КИ) и должны ли мы проводить аттестацию или декларирование для своей инфраструктуры, на соответствие уровню конфиденциальности информации (КИ и ПДн) нашего заказчика?

Какие мнение уважаемого сообщества?

Спасибо.

Автор: mav | 38627 02.08.2012 15:14
Лицензия Вам не нужна так как вы не оказываете услуги по защите КИ и ПДн, а RDP защищать необходимо обязательно, так как виндовая удаленка имеет забугорное шифрование, нуно наше отечественное, т.е. ГОСТ. C заказчиком у вас должно быть подписано соглашение о конфиденциальности и защите инфы в вашей структуре, так же договора на обслуживание ПО, я так понял вы этим и занимаетесь. И еще плюс если в базах содержатся ПДн, необходимо уведомление и согласие субъекта ПДн, так как его данные передаются вам. И еще есть пара мелочей....

Автор: Рыба | 38628 02.08.2012 15:48
mav спасибо, а о каких мелочах идет речь?
А как быть с аттестацией? У системы заказчика допустим 1Г или К2, мы же получаем доступ к данным заказчика и их системам, а разве уровень защиты нашей системы не должен быть ниже уровня защиты для КИ?

Автор: mav | 38629 02.08.2012 16:30
Вам также необходимо провести аттестацию (это по устным высказываниям представителей ФСТЭК), но законодательно она ничем не регламентирована, как минимум выполните требования приказа 58 ФСТЭК., пока он еще действует.... Но насчет русской крипты обязательно, т.к. у вас открытый канал передачи данных (так считает ФСБ об RDP). И есчто вы становитесь оператором ПДн, регистрация на сайте РКН и посылка письменного уведомления...

Автор: Тим | 38636 02.08.2012 23:07
Рыбе
Если хотите аттестовывать - лицензия нужнав обязательно.Читайте 79 Постановление правительства за 2012 год

Автор: Adelina | 38667 06.08.2012 14:24
"должны ли мы получать лицензию на ТЗКИ для оказания услуг такого рода (случай КИ)"
нет, т.к. вы не оказываете услуги по технической защите конфиденциальной информации, а занимаетесь только сопровождением ПО, если я правильно поняла

"должны ли мы проводить аттестацию или декларирование для своей инфраструктуры, на соответствие уровню конфиденциальности информации (КИ и ПДн) нашего заказчика"
нет, требования для обязательной аттестации ИСПДн в действующем законодательстве отсутствуют (есть требование для государственных информационных систем, оно прописано в СТР-К, но ваша ИС таковой не является), на аттестацию АС по КИ и подавно.

Так что живите спокойно, главное вы должны обеспечить соответствующую защиту своей ИС, если данные заказчика пересылаются вам (зачем?), как того требует законодательство (т.е. по 58 приказу и/или по РД).
Обеспечивать защищенную передачу ПДн - это обязанность заказчика (он - владелец, он передаёт, он обеспечивает защиту), но также по договору вы можете взять это на себя (ГОСТовское шифрование).

Автор: рыба | 38668 06.08.2012 14:43
Adelina,

Спасибо! Можно еще Ваш комментарий? У нас ситуация, когда мы удаленно подключаемся к их двум системам: аттестованной на 1Г и декларированной на ПД. Инженер при подключении может читать, записывать конфиденциальные данные клиента, а также может (с согласия) что либо скопировать к себе.

>главное вы должны обеспечить соответствующую защиту своей ИС, если данные заказчика пересылаются вам (зачем?), как того требует законодательство (т.е. по 58 приказу и/или по РД).

То есть я понял так: мы должны обеспечить защиту согласно техническим требованиям к защите соответствующего класса ИСПДн (58 приказ) и категории 1Г (РД) ИС нашего заказчика. Ок.

А как нам убедить заказчика, что реализованные меры по защите соответствуют требованиям, кроме как не аттестацией и/или декларацией соответствия?

С уважением.

Автор: Adelina | 38684 07.08.2012 14:25
Рыба, 1 вопрос вам, просто интересно, что такое "декларированная на ПД" система?

<<Инженер при подключении может читать, записывать конфиденциальные данные клиента, а также может (с согласия) что либо скопировать к себе>>
Согласие должно браться оператором на любые действия с ПДн, включая чтение, запись, а не только на копирование! (ФЗ-152, ст.3 п.3, ст.9 п.1)

<<То есть я понял так: мы должны обеспечить защиту согласно техническим требованиям к защите соответствующего класса ИСПДн (58 приказ) и категории 1Г (РД) ИС нашего заказчика. Ок.
А как нам убедить заказчика, что реализованные меры по защите соответствуют требованиям, кроме как не аттестацией и/или декларацией соответствия?>>
Да, вы правильно поняли. А как убедить - это нужно думать, ведь сейчас аттестация ИСПДн не обязательна.. Возможно, лицензиат может выдать какой-то официальный документ на вашу систему, в котором говорилось бы, что она соответствует всем требованиям (но не аттестат :). Это очень интересный вопрос, кто-то же должен был с этим столкнуться.

Автор: Рыба | 38685 07.08.2012 14:39
Adelina,

Имелось ввиду декларация для ИСПДн К3.

Но согласно http://pd.rsoc.ru/inter-services/forum/dep47/topic3757/ и то и другое не является обязательным.

>Возможно, лицензиат может выдать какой-то официальный документ на вашу систему, в котором говорилось бы, что она соответствует всем требованиям (но не аттестат :).

Под лицензиатом имеется ввиду аккредитованная на оценку соответствия лаборатория? Или же имеется ввиду наш заказчик у которого есть лицензии?

>Это очень интересный вопрос, кто-то же должен был с этим столкнуться.

Вот те кто знает подобную практику усиленно ищутся на данном форуме.

Спасибо.

Автор: Adelina | 38686 07.08.2012 14:47
<<Имелось ввиду декларация для ИСПДн К3.>>
Вот мне бы и хотелось услышать, как выглядит то, что подтверждает "декларирование соответствия", раз у вашего заказчика такое есть. Не могли бы вы описать?

<<и то и другое не является обязательным>>
верно

<<Под лицензиатом имеется ввиду аккредитованная на оценку соответствия лаборатория? Или же имеется ввиду наш заказчик у которого есть лицензии?>>
имеется ввиду фирма, имеющая лицензию на ТЗКИ, в том числе на аттестацию информационных систем (см. Постановление правительства от 03.02.2012 №79, п.4)

<<Вот те кто знает подобную практику усиленно ищутся на данном форуме.>>
Очень буду благодарна, если вы выложите ответ на ваш вопрос, когда найдёте! :)

Страницы: 1 2 >

Просмотров темы: 7617

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*