| Автор: Mike | 5316 | 13.02.2008 11:12 |
|
Да уж, как вас обяжешь, если вам и Положение №504 не указ! :)
Подождем немного, очень надеюсь, что от требований по ПД не отвертитесь! А то ксерят в банках паспорта при входе напропалую! :) |
|
| Автор: Василь | 5317 | 13.02.2008 11:34 |
|
malotavr, В общем, пока нас не обяжут проходить аттестацию, мы не обязаны ограничивать себя сертифицированными средствами защиты.
вариант обязаловки: Постановление 957, положение второе, пункт 4. д.) применение лицензиатом средств обработки информации, аттестованных в соответствии с требованиями по защите информации; |
|
| Автор: Mike | 5318 | 13.02.2008 12:23 |
|
До 957 постановления более 5 лет просуществовало Постановление №691 от г. (по сути такое же). Похоже, на него внимания просто никто не обращал. Сейчас ФСБ стала чаще о лицензировании деятельности напоминать.
|
|
| Автор: malotavr | 5320 | 13.02.2008 13:56 |
|
Василь, Mike:
Я вам даже скажу, почему не обращал. На данный момент лицензии ФСБ имеет дай бог если половина банков, лицензии по ТЗКИ - единицы. Плюс невнятная позиция самой ФСТЭК - на прямо заданый вопрос "обязаны ли мы получать лицензию" получаем " получаем уклончивый ответ. Мне ни разу не сказали: "Да, вы обязаны получить лицензию". вот мы ее и не получаем. А поскольку требования СТР-К фактически обязательы только для лицензиата, то мы их смело игнорируем. То же самое будет и с требованиями по ПД. Мы примем те технические меры, которые там будут прописаны. Но ориентироваться на сертифицированные средства будем только в том случае, если от этого не отвертеться. Я говорю "мы", поскольку это мнение разделяет большинство коллег-банкиров, с которыми мне приходилось общаться. Так что с точки зрения продавца самым логичным решением будет предлагать сертифицированные чекпоинты, пиксы и ASA, упирая в первую очередь на бренд и используя сертификат в качестве дополнительного бонуса. А вот випнет, тропа, шип и прочие самопальные поделки (извините, если кого обидел) большим успехом пользоваться не будут. |
|
| Автор: malotavr | 5321 | 13.02.2008 13:58 |
|
> А то ксерят в банках паспорта при входе напропалую!
A вот это в сферу действия закона о ПД не входит :) |
|
| Автор: Mike | 5323 | 13.02.2008 14:34 |
|
>Я вам даже скажу, почему не обращал.
из поста так и не понял почему >На данный момент лицензии ФСБ имеет дай бог если половина банков,... это не оправдание - это нарушение! >A вот это в сферу действия закона о ПД не входит :) как это не входит? это обработка моих персональных данных с использованием средств автоматизации без моего согласия!!! |
|
| Автор: malotavr | 5324 | 13.02.2008 15:06 |
|
> из поста так и не понял почему
Потому что регулирующий орган не знает, нужно ли нам обращать на это внимание. А нам самим это на фиг не нужно. > это обработка моих персональных данных с использованием средств автоматизации без моего согласия!!! 1. Ксерокс - это не средство автоматизации, и его использование не входит в сферу закона о ПД (см. первый абзац закона). 2. По закону для обработки ПД в целях оформления одноразового пропуска ваше согласие не требуется. |
|
| Автор: Mike | 5326 | 13.02.2008 16:24 |
|
>Потому что регулирующий орган не знает, нужно ли нам обращать на это внимание. А нам самим это на фиг не нужно.
Вчитайтесь во все вышенаписанное. Речь шла о ФСБ, а не о ФСТЭКе! Или это про ФСБ, что они сами не знают? ;) >1. Ксерокс - это не средство автоматизации, и его использование не входит в сферу закона о ПД (см. первый абзац закона). 2. По закону для обработки ПД в целях оформления одноразового пропуска ваше согласие не требуется. А если это сканер, который к пк подключен это меняет дело? разве ввод в пк необходим для разового допуска? При повторном обращении уже этого не делают, значит база ведется? |
|
| Автор: malotavr | 5327 | 13.02.2008 17:20 |
|
"... система должна быть готова к аттестации по 3-ей категории СТР-97 и по классу 1В РД"
"1.МЭ 4-го класса им ставить возможно или нет ? 2.Какой МЭ для филиала коммерческого банка рекомендуете ?" "Господа а требования стандартов ЦБ и ФСТЭК разве можно игнорировать" При чем тут ФСБ? >А если это сканер, который к пк подключен это меняет дело? разве ввод в пк необходим для разового допуска? При повторном обращении уже этого не делают, значит база ведется? Меняет. Не необходим. Ведется. Со всеми вытекающими последствиями. Поэтому мы ничего подобного стараемся не делать. На самом деле наезжать нужно не на нас, а на законопослушные банки вроде Сбера. Они обязывают своих мерчантов записывать данные кредитных карт покупателей. Я два раза в двух магазинах ловил за руку кассира. Это не фигня вроде паспорта, это данные, на основании которых нарушитель (тот же самый кассир) может вашими деньгами в Интернет-магазине расплатиться. И плевать Сбер хотел на то, что он нарушает законы и паравила платежных систем. |
|
| Автор: Mike | 5329 | 13.02.2008 18:15 |
|
Под "всем вышеописанным" я имел в виду пост
>До 957 постановления более 5 лет просуществовало Постановление №691 от г. (по сути такое же). Похоже, на него внимания просто никто не обращал. Сейчас ФСБ стала чаще о лицензировании деятельности напоминать. и последующий ответ с упоминанием ФСБ. |
|
Просмотров темы: 15752