| Автор: iii | 50472 | 06.02.2014 15:43 |
|
Доброго вреемени суток, коллеги! Подскажите, пожалуйста, где можно взять образцы документов на ИСПДн, которые требует ФСБ? Если у кого-то есть - не могли бы поделиться?
И еще: если к кому-нибудь приходили сотрудники ФСБ по проверке ИСПДн, скажите - на что они делали акцент? они ссылаются на типовой регламент проведения проверки, глянул туда - многа букафф ниасилил! Люди, кто может конкретно сказать, что конкретно и в первую очередь надо? Спасибо! |
|
| Автор: Игорь | 50473 | 06.02.2014 16:26 |
|
Вообще-то ФСБ должно проверять ИСПДн в части их касающейся, т.е. если у вас для защиты используются средства криптографической защиты информации
|
|
| Автор: iii | 50478 | 06.02.2014 17:20 |
|
вот эти документы как раз и интересуют, я в сообщении не уточнял просто))
|
|
| Автор: :-) | 50483 | 06.02.2014 18:18 |
|
Вы бы для начала на официальный сайт Роскомназдора зашли, а то складывается впечатление, что народ в конец уже обленился:
Ищите и скачивате в списке 2 фсб'шных документа: -> Методические рекомендации по обеспечению с помощью криптографических средств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации (утверждены 8 Центром ФСБ России от 21.02.2008 № 149/54-144) -> Типовые требования по организации и обеспечению функционирования шифро- (крипто-) средств, предназначенных для защиты информации, не содержащей сведений, составляющих государственную тайну в случае их использования для обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных (утверждены 8 Центром ФСБ России от 21.02.2008 № 149/6/6-622) |
|
| Автор: iii | 50485 | 06.02.2014 18:37 |
|
спасибо, я в курсе о существовании и содержании этих документов, и лень тут ни при чем))) я спрашиваю совсем о другом: о "рыбах" актов, инструкций и т.д. (кроме форм тех журналов, приведенных в Типовых требованиях), другими словами - "рыбах" тех документов, которые ФСБ при проверке ИСПДн в рамках своей компетенции (криптозащита) будет смотреть. и еще хотелось бы, как уже ранее писал, услышать опыт коллег о том, как ФСБ проводила такую проверку у них, на чем акцентировала особое внимание
|
|
| Автор: :-) | 50487 | 06.02.2014 19:07 |
|
iii, не обижайтесь, я ответил, как понял.
На моей практике выполнение требований указанных документов при проверках сотрудников ФСБ вообще (!)не интересовало никак. Формально пару раз спросили об их существовании и уточнили их наличие. И всё, этим как-то дело и ограничивалось. Зато если для защиты информации (не обязательно персональных данных, любой) используется криптография, значит на лицо использование СКЗИ. Что, в свою очередь, влечёт безукоризненное исполнение Инструкции, утверждённой Приказом ФАПСИ от 13 июня 2001 года № 152 (рег. в Минюсте РФ 06.08.2001 № 2848). Тут просто: интерес только один - выполнение требований оного документа. Единственным Вашим "творчеством" будет схема организации криптографической защиты конфиденциальной информации (с указанием наименования и размещения нижестоящих органов криптографической защиты, если таковые имеются, обладателей конфиденциальной информации, реквизитов договоров на оказание услуг по криптографической защите конфиденциальной информации, а также с указанием типов применяемых СКЗИ и ключевых документов к ним, видов защищаемой информации, используемых совместно с СКЗИ технических средств связи, прикладного и общесистемного программного обеспечения и средств вычислительной техники). "Рыб" для таких схем не встречал. Каждый делает как может (и не забудьте её утвердить у руководителя). Если использование СКЗИ только для собственных нужд, то лицензию с Вас не потребуют. А если кому-то оказываете услуги или проводите работы, то у Вас потребуют лицензию. |
|
| Автор: iii | 50488 | 06.02.2014 19:19 |
|
да я не обиделся))) Большое спасибо за информацию. Вот только загвоздка: никто не уточнил - как должны быть составлены, точнее, как должны выглядеть конкретные документы, требуемые фсбшниками в регламенте проверок, что конкретно они хотят увидеть в каждом документе. Если со ФСТЭКом все ясно и четко (форм типовых документов просто тьма), то вот с криптографической "темой" в ИСПДн с точки зрения самого вида документа как-то туго...
|
|
| Автор: :-) | 50490 | 06.02.2014 19:42 |
|
Да нет тут никакой "тьмы" и "тугости". Их интересует, как у Вас поставлена работа с СКЗИ. В остальном они не лезут (на моём опыте) и принимают всё остальное сделанное по фстэк'ковским документам и ГОСТам.
Может Ваши страхи вызывает что-то более конкретное? |
|
| Автор: iii | 50491 | 06.02.2014 19:58 |
|
ну если их на самом деле будет интересовать непосредственно сама работа СКЗИ, то в общем-то страха это не вызывает. но когда они общались с нами на тему проверки, их внимание будет обращено как раз на документацию, составленную нами. может, я их неправильно понял, не отрицаю...
|
|
| Автор: :-) | 50493 | 06.02.2014 20:40 |
|
Весьма логично, что при проверке их интересует именно Ваша документация. Свою документацию они читают у себя и к другим для этого они не ездят...
|
|
Просмотров темы: 10703