| Автор: Алиса | 50211 | 04.02.2014 12:44 |
|
Подскажите, пожалуйста, законна ли самостоятельная разработка комплекта документаци по 152 ФЗ?(Не имея специалистов с спец. образованием) Если не законна, то можно ссылку на НМД или выдержку.
Если приходит проверяющий орган в области соблюдения требований по защите ПДн достаточно ли, что Организация сама разработала ОРД и внедрила сертифицированные СЗИ, при этом ссылаться на: ФЗ 152 Ст.18 Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных настоящим Федеральным законом и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено настоящим Федеральным законом или другими федеральными законами. Законно ли самостоятельное внедрение сертифицированных СЗИ для защиты своей ИСПДн? Или необходимо получение лицензии ФСТЭК на ТЗКИ(При установке СЗИ для себя). Законна ли самостоятельная разработка ОРД и внедрение СЗИ в свою Организацию для УЗ 2 или УЗ3? ( ИСПДн, имеющая медицинские данные, но не подпадающая под 1УЗ. Объектовая обработка ПДн.Обрабатывается менее 10000 субъектов ПДн) |
|
| Автор: hard | 50212 | 04.02.2014 13:48 |
|
Алиса, разрабатывать - разрабатывайте любые доки. А вот с внедрением хуже, такого термина ни закон, ни ПП не предусматривает, но в 79ПП ясно и конкретно обозначены виды деятельности подлежащие лицензированию, а по сему - самим (при отсутствии лицензии) не законно!
|
|
| Автор: sekira | 50213 | 04.02.2014 13:53 |
|
"а по сему - самим (при отсутствии лицензии) не законно!"
А можно поподробнее почему это имея в штате нужных специалистов, но не имея лицензии создать и обслуживать (без аттестации) у себя систему защиты ИСПДн организация не может? |
|
| Автор: mav | 50215 | 04.02.2014 14:55 |
|
Алис, разрабатывайте что хотите, внедряйте тоже, вот аттестация провести нужно обязательно. Так что тут уже привлечение органа по аттестац., тем более как правило они не соглашаются с разработанными доками заказчика.
Вот письмо с разъяснениями: |
|
| Автор: sekira | 50217 | 04.02.2014 15:12 |
|
"Так что тут уже привлечение органа по аттестац"
Не органа а лицензиата по ТЗКИ с наличием в лицензии пункта по аттестации. |
|
| Автор: Алиса | 50218 | 04.02.2014 15:13 |
|
Спасибо!
Вот и я думаю, что вопрос спорный. Так как, на сколько я знаю, например, деятельность по обслуживанию(установке) криптосредств(шифровальных)средств для себя(мы же не оказываем услуги, а устанавливаем СЗИ себе) не обязательно подлежит лицензированию. Интересен этот вопрос со стороны технической защиты(ФСТЭКа). Такая ли же там ситуация или нет. И я так понимаю в любом случае придётся приобретать ДСП документы у ФСТЭКа(Базовая модель угроз и др.)?(Если выполнять требования своими силами) mav, спасибо за ссылку! Но аттестация ведь обязательна только в случае гос. информационных систем? В другом случае можно ограничиться декларированием соответствия(заключение о соответствие ИСПДн такому-то УЗ), сделанным самой организацией, так? |
|
| Автор: Алиса | 50219 | 04.02.2014 15:15 |
|
sekira, а пункт по аттестации в лицензии ТЗКИ это - пункт ПП 79 г) аттестационные испытания и аттестация на соответствие требованиям по защите информации:
средств и систем информатизации? |
|
| Автор: mav | 50220 | 04.02.2014 15:25 |
|
Смотрите, в этом пункте все и кроется:
"Оценка эффективности реализованных мер может быть проведена в рамках работ по аттестации информационной системы персональных данных в соответствии с национальным стандартом ГОСТ РО 0043-003-2012 «Защита информации. Аттестация объектов информатизации. Общие положения»." Назовите мне еще документ на основании которого можно провести оценку соответствия ИС или АС. Этот пункт и дает понять что пока только аттестация. |
|
| Автор: hard | 50221 | 04.02.2014 15:43 |
|
для sekira: про "создать и обслуживать" речь не шла, а вот п.4 пп. "е", все того же 79ПП, распространяется на вид деятельности, а не на специалистов и не специалистов!, и как я думаю (ИМХО) под "внедрением" подразумевается именно эта позиция, или я не прав?
|
|
| Автор: Алиса | 50223 | 04.02.2014 17:11 |
|
sekira, а пункт по аттестации в лицензии ТЗКИ это - пункт ПП 79 г) аттестационные испытания и аттестация на соответствие требованиям по защите информации:
средств и систем информатизации? |
|
Просмотров темы: 6179