Контакты
Подписка
МЕНЮ
Контакты
Подписка

ФСТЭК отреклись от “Четверокнижия””? - Форум по вопросам информационной безопасности

ФСТЭК отреклись от “Четверокнижия””? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 >

Автор: alex_b | 17882 11.03.2010 10:34
Если все правильно понимаю, то аттестацию, да и сертификацию, выполнять придется. И с лицензией спорно. Но что безумно радует - в 1 классе ушли от мандатки.

Автор: Виталий, госструктура | 17883 11.03.2010 10:42
ПД не перестали быть сведениями конфиденциального характера (Указ 188). На государственные информационные ресурсы точно распространяется СТР-К (придётся аттестовывать ИСПДн класса К3). Для негосударственных требование об обеспечении конфиденциальности (152-ФЗ) никто не отменял. Создавайте модель угроз и обеспечивайте нейтрализацию актуальных угроз (приказ 58).

Автор: basm | 17884 11.03.2010 11:14
Мнений куча - а конкретно ни кто сказать не может: в каких случаях нужна аттестация (для каких классов ИСПДн) и нужно ли иметь лицензию негосударственным компаниям для того что б самим проводить классификацию, утверждать модель угроз и т.д.

Автор: cpx | 17885 11.03.2010 12:33
Но молодцы, чуть упростили требования. Только вопросов меньше не стало!

п.с. про лицензирование ФЗ-149 тоже не отменяли статья16 п.
6. Федеральными законами могут быть установлены ограничения использования определенных средств защиты информации и осуществления отдельных видов деятельности в области защиты информации

Автор: malotavr | 17886 11.03.2010 12:36
> malotavr, приказ 58 не прокомментируете в общих словах?

Если совсем в общих словах - то вот http://malotavr.blogspot.com/2010/02/blog-post.html

Вкратце - требования "усохли" и стали более вменяемыми, убраны противоречия с ФЗ "О тех. регулировании" (теперь, как и положено, сертификация или декларирование соответствия потребуются только тогда, когда и если будет принят соответствующий регламент, и только в том случае, если таковым будет требование ррегламента).

Отдельно отмечено, что лицензия требуется только интегратору, которуй оказывает услуги оператору.

В детали требований не вникал, псокольку мне они неактуальны.

Автор: мдус | 17896 11.03.2010 17:46
По Положению о лицензировании деятельности по технической защите конфиденциальной информации:
Под технической защитой конфиденциальной информации понимается комплекс мероприятий и (или) услуг по ее защите от несанкционированного доступа, в том числе и по техническим каналам, а также от специальных воздействий на такую информацию в целях ее уничтожения, искажения или блокирования доступа к ней.

улавливаем разницу:
1. «от несанкционированного, в том числе случайного, доступа к персональным данным» и «от несанкционированного доступа, в том числе и по техническим каналам, а также от специальных воздействий»

2. «результатом которого может стать может стать уничтожение, изменение, блокирование, копирование, распространение персональных данных» и «В ЦЕЛЯХ ее в целях ее уничтожения, искажения или блокирования доступа к ней».

ИТОГ:
1. Тождественности нет!!!
2. Лицензия при организации защиты ПДн – не НУЖНА!!!

Автор: гость | 17897 11.03.2010 17:48
При получении лицензии на разработку, производство шифровальных (криптографических) средств, защищенных с использованием шифровальных (криптографических) средств информационных и телекоммуникационных систем мы обязаны выполнить требование:
- обеспечение соискателем лицензии контролируемого доступа персонала к конфиденциальной информации….. а также сохранности конфиденциальной информации…. при осуществлении лицензируемой деятельности.
При проверке регулятором (ФСБ) наличие «Аттестата соответствия» полностью снимает все вопросы по указанному требованию, так как не организовав контролируемого доступа персонала к конфиденциальной информации и сохранность конфиденциальной информации «Аттестат соответствия» не получить.
Так и получится и со ФСТЭК, что наличие «Аттестата соответствия» на ИСПДн будет свидетельствовать что «Выбранные и реализованные методы и способы защиты информации в информационной системе обеспечивают нейтрализацию предполагаемых угроз безопасности персональных данных при их обработке в информационных системах в составе созданной оператором (уполномоченным лицом) системы защиты персональных данных» (п.1.5 приказа).

Автор: Йог | 17898 11.03.2010 18:24
вот кашу замутили! нет бы просто написать: аттестовать. или аттестовать по смвоему усмотрению. значит еще напишут. выйдет книжка очередная где п\будет прописана процедура аттестации. было бы просто логичным завершением всего начатого. а сейчас такого написать не могут, ибо сразу возникает куча вопросов, вот и ответили "уклончиво"

Автор: Александр, ИКСИ | 17902 11.03.2010 20:43
Слушайте.... А я вот ООО собрался регистрировать и фирма будет работать с персональными данными (причем не своих сторудников)...... )) Так нужна нам лицензия или нет, или аттестата хватит?... Или просто регистрировать и ждать, что дальше будет.... Позицию ФСТЭКа или других органов знает кто-нибудь?

Автор: Александр, ИКСИ | 17903 11.03.2010 20:52
Кстати, туда же вопрос.... К кому по поводу аттестации обратиться можно?

Извиняюсь, что чуть не по теме вопрос.

Страницы: < 1 2 3 4 5 6 7 8 9 >

Просмотров темы: 29983

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*