| Автор: rokot | 45477 | 15.08.2013 11:33 |
|
Добрый день.
1. Госучреждение 2. В организации 2 ИСПДн. Одна обрабатывает данные граждан - ИСПДн-1, вторая сотрудников (кадры и бухгалтерия) - ИСПДн-2 3. ИСПДн-1 обрабатывает ИНЫЕ категории ПДн. ИСПДн-2 обрабатывает ПДн сотрудников. 4. ИСПДн-1 требует обеспечения 1-ого уровня защищенности. ИСПДн-2 требует обеспечения 2-ого уровня защищенности. Требуют ли аттестации ИСПДн-1 и ИСПДн-2? Т.е. обязательна ли аттестация? И какой нормативный документ требует/не требует ее? И правильно ли я понимаю, что Приказ ФСТЭК/ФСБ/МИНСВЯЗИ №55/86/20 от 13.02.2008 г. уже не применяется (из-за принятия постановления правительства РФ №1119)? Спасибо! |
|
| Автор: 7-й | 45478 | 15.08.2013 13:59 |
|
обязательно приказ № 17 ФСТЭК почитайте внимательно
|
|
| Автор: sc63 | 45484 | 15.08.2013 21:51 |
|
1. для госов действует СТР-К, а с 1.01 приказ № 17, там сразу оговорены все случаи - результат - госы = аттестация
2. другой вопрос, то что можно потянуть резину |
|
| Автор: sc63 | 45485 | 15.08.2013 21:52 |
|
пардон, очепятка - с 1.09
|
|
| Автор: sekira | 45496 | 16.08.2013 14:52 |
|
Забыли совсем ППр 1119
17. Контроль за выполнением настоящих требований организуется и проводится оператором (уполномоченным лицом) самостоятельно и (или) с привлечением на договорной основе юридических лиц и индивидуальных предпринимателей, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации. Указанный контроль проводится не реже 1 раза в 3 года в сроки, определяемые оператором (уполномоченным лицом). Сможете сами сами нет привлекаете лицензиата... Кроме того... 17 приказ ФСТЭК ...3. Настоящие Требования являются обязательными при обработке информации в государственных информационных системах, функционирующих на территории Российской Федерации, а также в муниципальных информационных системах, если иное не установлено законодательством Российской Федерации о местном самоуправлении. 13. Для обеспечения защиты информации, содержащейся в информационной системе, проводятся следующие мероприятия: .... аттестация информационной системы по требованиям защиты информации (далее – аттестация информационной системы) и ввод ее в действие; |
|
| Автор: аноним | 45507 | 17.08.2013 04:21 |
|
Стоп, господа...
Ст.13 149-ФЗ: государственные информационные системы - федеральные информационные системы и региональные информационные системы, созданные на основании соответственно федеральных законов, законов субъектов Российской Федерации, на основании правовых актов государственных органов rokot, есть ли какие-то ФЗ, законы субъекта, правовые акты Вашего Госучреждения, на основании которых Вы создали Ваши ИСПДн???? 7-й, sc63, sekira: С чего Вы взяли, что обе ИСПДн - ГИС???? |
|
| Автор: sekira | 45508 | 17.08.2013 07:31 |
|
"С чего Вы взяли, что обе ИСПДн - ГИС????"
Я не счего не взял! Я просто привел нормы если они ГИС то приказ 17. Согласен что система еще должна стать ГИС просто быть во владении гос органов и муниципалитетов недостаточно. А так вообще то туманная формулировка в ФЗ... какие законы нужны и что в них должно быть? Если например кадры в муниципалитете с ПДн, достаточно трудового кодекса, или должен быть правовой акт "создать мол в таком то отделе такой то волости за государственный счет ПЭВМ для тети Нюры". Где четкий критерий "на основании которых Вы создали Ваши ИСПДн" и должен ли его доказывать заказчик при аттестации или он просто говорит хочу мол по 17 и все? |
|
| Автор: аноним | 45510 | 17.08.2013 18:37 |
|
Трудовой кодекс не говорит: "Создать ИСПДн для тети Нюры"!!! Если хотите, обрабатывайте ПДн в ручную - шариковые ручки все еще выпускаются в нашей стране!!! И не надо никакой ИС:)))
Вывод (мое личное мнение): ТК - не основание создания ИС! Кроме того, смущает определение ГИС, как "федеральных или региональных"... ИСПДн кадров и бухгалтерии госучреждения трудно подвести под такое определение:))) Насчет "туманности" формулировок, при этом, полностью согласен с sekira... Остается море вариантов для домысливания определения "что же такое ГИС".... А если заказчик априори хочет работать по 17 приказу, то это его личное дело:))) По мне, так хрен редьки не слаще - что аттестация раз в 3 года (ГОСТ РО), что оценка эффективности принятых мер для ИСПДн раз в 3 года (21 приказ)... В 99,9 % случаев будет привлекаться внешний лицензиат (мало у нас в стране квалифицированных заказчиков без лицензий на ТЗКИ, которые не только способны сами провести оценку эффективности (а такое право давал СТР-К, дает и 21 приказ), но и доказать ФСТЭК, что результаты оценки легитимны... Проще переложить ответственность на лицензиата...). Для заказчика ничего не изменилось по сути... Денег тратить придется не меньше... Изменилась только форма оценки... |
|
| Автор: Ф5 | 45511 | 19.08.2013 09:18 |
|
подскажите, если в гос. медучреждении обрабатываются перс данные граждан, то по какому приказу необходимо защищать- по 17 как гис? или по 21?
|
|
| Автор: sekira | 45521 | 19.08.2013 15:47 |
|
17 приказ
5. При обработке в государственной информационной системе информации, содержащей персональные данные, настоящие Требования применяются наряду с требованиями к защите персональных данных при их обработке в информационных системах персональных данных, утвержденных постановлением Правительства Российской Федерации от 1 ноября 2012 г. N 1119 (Собрание законодательства Российской Федерации, 2012, N 45, ст. 6257). 21 приказ 7. Меры по обеспечению безопасности персональных данных при их обработке в государственных информационных системах принимаются в соответствии с требованиями о защите информации, содержащейся в государственных информационных системах, устанавливаемыми ФСТЭК России в пределах своих полномочий в соответствии с частью 5 статьи 16 Федерального закона от 27 июля 2006 г. N 149-ФЗ «Об информации, информационных технологиях и о защите информации» (Собрание законодательства Российской Федерации, 2006, N 31, ст. 3448; 2010, N 31, ст. 4196; 2011, N 15, ст. 2038; N 30, ст. 4600; 2012, N 31, ст. 4328). Вопрос в том ГИС ли ваша система? если да то 17+21, если нет даже "если в гос. медучреждении" то 21. |
|
Просмотров темы: 14056