| Автор: Илья | 39797 | 26.10.2012 01:09 |
|
мы создаем ПО, которое будет хранить (в БД на сервере клиента) и использовать ПД. мне сказали, что такое ПО должно соответствовать критериям защиты ПД и его нужно сертифицировать на соответствие этим критериям.
так ли это? то есть нам нужно выстроить систему безопасности ПД и получить сертификат, что безопасность в нашем ПО соответствует каким-то стандартам? или как? объясните, пожалуйста. или подскажите, где об этом узнать. спасибо |
|
| Автор: sekira | 39809 | 26.10.2012 12:50 |
|
"мне сказали, что такое ПО должно соответствовать критериям защиты ПД и его нужно сертифицировать на соответствие этим критериям"
Сертифицируются средства защиты. Если ваше ПО используется как средство защиты ПД, то вы его можете сертифицировать. Читаем закон 152, Постановление правительства 781, Приказ Фстэк 58. |
|
| Автор: Пессимист | 39815 | 26.10.2012 20:44 |
|
Насколько я знаю не требуется получать сертификаты на всё ПО, только на средства защиты, но знать какие средства защиты могут использоваться и позаботиться чтобы они не конфликтовали с вашим ПО желательно.
|
|
| Автор: Илья | 39846 | 29.10.2012 13:17 |
|
спасибо большое, я прочитал документы, в т. ч. приказ 58. возник вопрос: это просто рекомендация или обязательный порядок? то есть нужно ли получать какое-то подтверждение, что наша система обработки ПД соответствует критериям, изложенным в приказе 58?
и еще есть "приказ трех" 55/86/20 - о классах информсистем. правильно я понял, что если у нас от 1 000 до 100 000 субъектов ПД и мы храним номера их паспортов - то это 2-й класс? |
|
| Автор: Cug, Гос | 39848 | 30.10.2012 07:05 |
|
Илья,
да, по классу Вы правильно поняли. Еще раз хочу обратить Ваше внимание на предыдущие посты. В моем понимании так же: если у нас 1 класс по "приказу трех" (кстати, кто что слышал о новых постановлениях?), то мы либо используем навесные сертифицированные средства защиты, либо сертифицируем встроенные в ПО, обрабатывающее ПДн. Обязательность 58-го приказа вытекает из ПП РФ №781, который разработан и должен выполняться в соответствии со ст. 19 152-ФЗ. |
|
| Автор: Илья | 39851 | 30.10.2012 10:41 |
|
спасибо, Cug. и еще один вопрос остается: если допустим мы используем какие-нибудь левые средства защиты, а не рекомендуемые 59-м приказом - что тогда? как-то нужно подтверждать что мы защищаемся как следует? или это на нашей совести, пока не не будет нанесен ущерб и мы не понесем за него ответственность?
|
|
| Автор: Cug, Гос | 39858 | 30.10.2012 12:50 |
|
Последнее близко к истине, и вот почему:
До сих пор идут холивары о необходимости аттестации информационных систем персданных. В последние год-полтора отмечается тенденция смещения центра масс совокупности мнений специалистов в сторону отсутствия необходимости аттестации. Ну, или по-русски - большинство считает, что аттестация не требуется. Однако, у нас в организации (Гос) проходила внеплановая документарная проверка соблюдения порядка обработки ПДн Роскомнадзора, основанная на нашей же жалобе на других дядь как на авторов атаки на нашу ИСПДн. Местное Управление ФСТЭК в качестве эксперта-консультанта оставило след в отчете о проверке, указав на отсутствие аттестации как на одну из причин инцидента ИБ. Устранение нарушения (аттестация ИСПДн) было одним из пунктов предписаний Роскомнадзора. Посудились в областном, апелляционном и кассационном судах, выиграли со счетом 2:1, но осадок остался. Резюме. если есть желание [исходящее от заказчика], возможность [необходима лицензия ФСТЭК на ТЗКИ у исполнителя] и финансирование [опять-таки от заказчика], то аттестация - добро. При отсутствии хотя бы одной составляющей - можно обойтись и без нее. |
|
| Автор: Илья | 39894 | 01.11.2012 14:57 |
|
спасибо.
сейчас еще прочитал, что для систем 2-го класса необходимы: • обязательная аттестация по требованиям безопасности информации • должны быть реализованы мероприятия по защите персональных данных от ПЭМИН • получение лицензии ФСТЭК России на деятельность по технической защите конфиденциальной информации для распределенных систем лицензия - это на средства защиты, как я понимаю, мероприятия - ответственность оператора персональных данных, а вот первый пункт (аттестация) - это наша ответственность как разработчиков ПО или ответственность оператора тоже? |
|
| Автор: sekira | 39895 | 01.11.2012 15:15 |
|
где-то не там где надо почитали...
|
|
| Автор: ВСН | 39896 | 01.11.2012 15:31 |
|
Илья | 39894
Уточните, где вы такое прочитали: сейчас еще прочитал, что для систем 2-го класса необходимы: • обязательная аттестация по требованиям безопасности информации • должны быть реализованы мероприятия по защите персональных данных от ПЭМИН • получение лицензии ФСТЭК России на деятельность по технической защите конфиденциальной информации для распределенных систем ? |
|
Просмотров темы: 9186