Страницы: < 1 2 3 4 5 6 7 8 9 10 >
| Автор: malotavr | 11198 | 17.06.2009 18:54 |
|
Вы ставите меня в сложное положение: мое личное мнение по этому вопросу радикально отличается от мнения ФСТЭК
:) В документе "Основные мероприятия по организации и обеспечению..." перечислены все те некриптографические средства защиты, которые должны применяться в ИСПД 2-го и первого класса. Так вот, с точки зрения ФСТЭК для эксплуатации этих средств защиты операторы этих систем необходима В частности использование VipNet в качестве межсетевого экрана - это деятельность по ТЗКИ. Лицензиролвание ФСБ - постановление Правительства РФ от 29 декабря 2007 г. N 957 Вообще, вопрос с лицензированием очень непростой, и вызывает массу споров. |
|
| Автор: malotavr | 11199 | 17.06.2009 18:57 |
|
VipNet одновременно является и межсетевым экраном, и СКЗИ. В случае VPN - появляется необходимость в лицензии ФСБ.
Я бы посоветовал вам задать вопрос про лицензирование на сайте Там вам дадут ответ, максимально близкий к позицции регуляторов. |
|
| Автор: Новичок | 11216 | 18.06.2009 12:46 |
|
Здравствуйте, malotavr!
Сегодня мне почти удалось разобраться с необходимостью лицензирования ФСТЭК :-) Единственное - не могу найти требования к специальным ИС по ТЗ КИ. Наша ИС относится к классу К1 (Хпд=1,2; хнпд=1). Если требования к такой системе содержатся в документе "Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных" от то не могли бы Вы поделиться ссылочкой на него? К сожалению, самостоятельно найти этот загадочный документ у меня не получается... |
|
| Автор: malotavr | 11220 | 18.06.2009 14:50 |
|
Сожалею,
ссылки на этот документ нет, потому что в данный момент он имеет гриф ДСП. |
|
| Автор: Alkor | 11224 | 18.06.2009 16:57 |
|
Уважаемый Malotavr, подскажите пожалуйста ответ на следующий вопрос:
может ли получить лицензию на деятельность по технической защите конфиденциальной информации, компания имеющая штаб-квартиру за рубежом, но в РФ представленная рядом своих офисов? Если выдача лицензии возможна, то на каких условиях, обычных как и для российских компаний или отличных от них? И еще один вопрос, с точки зрения ФСТЭК, возможно ли брать организацию на обслуживание (сопровождение) по данному виду лицензии? компанией, которая такую лицензию имеет? Это было бы актуально в случае, если сама организация принимаемая на обслуживание по каким-либо причинам получить такую лицензию не может. Все вопросы связаны с необходимостью защиты персональных данных в ИСПДн. |
|
| Автор: malotavr | 11225 | 18.06.2009 17:19 |
|
Лицензию может получить юридичекое лицо или индивидуальный предприниматель. Представители и филиалы компаний-нерезидентов не являются юридическекими лицами, и претендовать на лицензию не могут
При этом они, вправе обратиться за услугами к лицензиату - это нормальная, законная практика для всех, кто не может или не хочет получать соответствующие лицензии. |
|
| Автор: Alkor | 11226 | 18.06.2009 17:40 |
|
Спасибо большое!
Лицензиант, вероятно предоставляя такие услуги рискует собственной лицензией, если в ходе проверки ФСТЭК у тех кому оказываются услуги будут выявлены нарушения в вопросах технической защиты конфиденциальной информации. |
|
| Автор: malotavr | 11228 | 18.06.2009 18:38 |
|
В том-то и заключается весь фокус, что ни лицензиат, оказывающий такие услуги, ни ФСТЭК, лицензирующий эт услуги ни за что не отвечают
Лицензиату вы хотя бы можете вкатать штрафные санкции в договор - если, конечно, он согласится такой договор с вами заключить. "Лицензирование и сертификация - это косвенная форма налога (в просторечии - взятка) за право работать в определенном секторе рынка" (с) с небольшой отсебятиной |
|
| Автор: Alkor | 11245 | 19.06.2009 18:15 |
|
но если не будут выполняться основные условия выдачи лицензии, риск все же есть?
Еще вопрос, приходит аудитор и просит в рамках проводимого им аудита сделать срез по БД в которой хранятся персональные данные клиентов, как это будет укладываться с требованиями ФЗ-152? Насколько я понимаю, на аудитора требования ФЗ-152 п. 4 ст.6 в данном случае не распространяются? Если это не так, то тогда должна последовать встречная проверка уже самого аудитора и как минимум еще заключение с ним договора по защите ПД. |
|
| Автор: malotavr | 11247 | 19.06.2009 23:03 |
|
1. Лицензиат рискует лицензией только если нарушит лицензионные требования. Нужно очень постараться, чтобы нарушить их :)
2. Почему не распространяется? А на каком основании опертор предоставит доступ, если условиями обработки такое предоставление не предусмотрено? Оператор имеет право обрабатывать ПД только в пределах, установленых основанием ля обработки (согаласием субъекта, договором с субъектом, федеральным законом и т.п. в соответствии со статьей 6). Если основание для обработки ПД не предусматривает передачу ПД аудитору, оператор не имеет права предоставить аудитору доступ к ним. Обратите внимание - в соответствии со статьей 19 ни ФСБ, ни ФСТЭК при проведении проверок не имеют права ознакомиться с ПД. |
|
Просмотров темы: 49995