Контакты
Подписка
МЕНЮ
Контакты
Подписка

Получение лицензии - Форум по вопросам информационной безопасности

Получение лицензии - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 10 >

Автор: malotavr | 11198 17.06.2009 18:54
Вы ставите меня в сложное положение: мое личное мнение по этому вопросу радикально отличается от мнения ФСТЭК
:)

В документе "Основные мероприятия по организации и обеспечению..." перечислены все те некриптографические средства защиты, которые должны применяться в ИСПД 2-го и первого класса. Так вот, с точки зрения ФСТЭК для эксплуатации этих средств защиты операторы этих систем необходима

В частности использование VipNet в качестве межсетевого экрана - это деятельность по ТЗКИ.

Лицензиролвание ФСБ - постановление Правительства РФ от 29 декабря 2007 г. N 957

Вообще, вопрос с лицензированием очень непростой, и вызывает массу споров.

Автор: malotavr | 11199 17.06.2009 18:57
VipNet одновременно является и межсетевым экраном, и СКЗИ. В случае VPN - появляется необходимость в лицензии ФСБ.

Я бы посоветовал вам задать вопрос про лицензирование на сайте Информзащиты.http://www.zki.infosec.ru/faq Там вам дадут ответ, максимально близкий к позицции регуляторов.

Автор: Новичок | 11216 18.06.2009 12:46
Здравствуйте, malotavr!
Сегодня мне почти удалось разобраться с необходимостью лицензирования ФСТЭК :-) Единственное - не могу найти требования к специальным ИС по ТЗ КИ. Наша ИС относится к классу К1 (Хпд=1,2; хнпд=1). Если требования к такой системе содержатся в документе "Основные мероприятия по организации и техническому обеспечению безопасности персональных данных, обрабатываемых в информационных системах персональных данных" от 15.02.2008, то не могли бы Вы поделиться ссылочкой на него? К сожалению, самостоятельно найти этот загадочный документ у меня не получается...

Автор: malotavr | 11220 18.06.2009 14:50
Сожалею,
ссылки на этот документ нет, потому что в данный момент он имеет гриф ДСП.

Автор: Alkor | 11224 18.06.2009 16:57
Уважаемый Malotavr, подскажите пожалуйста ответ на следующий вопрос:
может ли получить лицензию на деятельность по технической защите конфиденциальной информации, компания имеющая штаб-квартиру за рубежом, но в РФ представленная рядом своих офисов? Если выдача лицензии возможна, то на каких условиях, обычных как и для российских компаний или отличных от них?
И еще один вопрос, с точки зрения ФСТЭК, возможно ли брать организацию на обслуживание (сопровождение) по данному виду лицензии? компанией, которая такую лицензию имеет? Это было бы актуально в случае, если сама организация принимаемая на обслуживание по каким-либо причинам получить такую лицензию не может. Все вопросы связаны с необходимостью защиты персональных данных в ИСПДн.

Автор: malotavr | 11225 18.06.2009 17:19
Лицензию может получить юридичекое лицо или индивидуальный предприниматель. Представители и филиалы компаний-нерезидентов не являются юридическекими лицами, и претендовать на лицензию не могут

При этом они, вправе обратиться за услугами к лицензиату - это нормальная, законная практика для всех, кто не может или не хочет получать соответствующие лицензии.

Автор: Alkor | 11226 18.06.2009 17:40
Спасибо большое!
Лицензиант, вероятно предоставляя такие услуги рискует собственной лицензией, если в ходе проверки ФСТЭК у тех кому оказываются услуги будут выявлены нарушения в вопросах технической защиты конфиденциальной информации.

Автор: malotavr | 11228 18.06.2009 18:38
В том-то и заключается весь фокус, что ни лицензиат, оказывающий такие услуги, ни ФСТЭК, лицензирующий эт услуги ни за что не отвечают

Лицензиату вы хотя бы можете вкатать штрафные санкции в договор - если, конечно, он согласится такой договор с вами заключить.

"Лицензирование и сертификация - это косвенная форма налога (в просторечии - взятка) за право работать в определенном секторе рынка" (с) с небольшой отсебятиной

Автор: Alkor | 11245 19.06.2009 18:15
но если не будут выполняться основные условия выдачи лицензии, риск все же есть?

Еще вопрос, приходит аудитор и просит в рамках проводимого им аудита сделать срез по БД в которой хранятся персональные данные клиентов, как это будет укладываться с требованиями ФЗ-152? Насколько я понимаю, на аудитора требования ФЗ-152 п. 4 ст.6 в данном случае не распространяются? Если это не так, то тогда должна последовать встречная проверка уже самого аудитора и как минимум еще заключение с ним договора по защите ПД.

Автор: malotavr | 11247 19.06.2009 23:03
1. Лицензиат рискует лицензией только если нарушит лицензионные требования. Нужно очень постараться, чтобы нарушить их :)

2. Почему не распространяется? А на каком основании опертор предоставит доступ, если условиями обработки такое предоставление не предусмотрено?

Оператор имеет право обрабатывать ПД только в пределах, установленых основанием ля обработки (согаласием субъекта, договором с субъектом, федеральным законом и т.п. в соответствии со статьей 6).

Если основание для обработки ПД не предусматривает передачу ПД аудитору, оператор не имеет права предоставить аудитору доступ к ним.

Обратите внимание - в соответствии со статьей 19 ни ФСБ, ни ФСТЭК при проведении проверок не имеют права ознакомиться с ПД.

Страницы: < 1 2 3 4 5 6 7 8 9 10 >

Просмотров темы: 49995

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*