Страницы: < 1 2 3 4 5 6 7 8 9 >
| Автор: alex_b | 17882 | 11.03.2010 10:34 |
|
Если все правильно понимаю, то аттестацию, да и сертификацию, выполнять придется. И с лицензией спорно. Но что безумно радует - в 1 классе ушли от мандатки.
|
|
| Автор: Виталий, госструктура | 17883 | 11.03.2010 10:42 |
|
ПД не перестали быть сведениями конфиденциального характера (Указ 188). На государственные информационные ресурсы точно распространяется СТР-К (придётся аттестовывать ИСПДн класса К3). Для негосударственных требование об обеспечении конфиденциальности (152-ФЗ) никто не отменял. Создавайте модель угроз и обеспечивайте нейтрализацию актуальных угроз (приказ 58).
|
|
| Автор: basm | 17884 | 11.03.2010 11:14 |
|
Мнений куча - а конкретно ни кто сказать не может: в каких случаях нужна аттестация (для каких классов ИСПДн) и нужно ли иметь лицензию негосударственным компаниям для того что б самим проводить классификацию, утверждать модель угроз и т.д.
|
|
| Автор: cpx | 17885 | 11.03.2010 12:33 |
|
Но молодцы, чуть упростили требования. Только вопросов меньше не стало!
п.с. про лицензирование ФЗ-149 тоже не отменяли статья16 п. 6. Федеральными законами могут быть установлены ограничения использования определенных средств защиты информации и осуществления отдельных видов деятельности в области защиты информации |
|
| Автор: malotavr | 17886 | 11.03.2010 12:36 |
|
> malotavr, приказ 58 не прокомментируете в общих словах?
Если совсем в общих словах - то вот Вкратце - требования "усохли" и стали более вменяемыми, убраны противоречия с ФЗ "О тех. регулировании" (теперь, как и положено, сертификация или декларирование соответствия потребуются только тогда, когда и если будет принят соответствующий регламент, и только в том случае, если таковым будет требование ррегламента). Отдельно отмечено, что лицензия требуется только интегратору, которуй оказывает услуги оператору. В детали требований не вникал, псокольку мне они неактуальны. |
|
| Автор: мдус | 17896 | 11.03.2010 17:46 |
|
По Положению о лицензировании деятельности по технической защите конфиденциальной информации:
Под технической защитой конфиденциальной информации понимается комплекс мероприятий и (или) услуг по ее защите от несанкционированного доступа, в том числе и по техническим каналам, а также от специальных воздействий на такую информацию в целях ее уничтожения, искажения или блокирования доступа к ней. улавливаем разницу: 1. «от несанкционированного, в том числе случайного, доступа к персональным данным» и «от несанкционированного доступа, в том числе и по техническим каналам, а также от специальных воздействий» 2. «результатом которого может стать может стать уничтожение, изменение, блокирование, копирование, распространение персональных данных» и «В ЦЕЛЯХ ее в целях ее уничтожения, искажения или блокирования доступа к ней». ИТОГ: 1. Тождественности нет!!! 2. Лицензия при организации защиты ПДн – не НУЖНА!!! |
|
| Автор: гость | 17897 | 11.03.2010 17:48 |
|
При получении лицензии на разработку, производство шифровальных (криптографических) средств, защищенных с использованием шифровальных (криптографических) средств информационных и телекоммуникационных систем мы обязаны выполнить требование:
- обеспечение соискателем лицензии контролируемого доступа персонала к конфиденциальной информации….. а также сохранности конфиденциальной информации…. при осуществлении лицензируемой деятельности. При проверке регулятором (ФСБ) наличие «Аттестата соответствия» полностью снимает все вопросы по указанному требованию, так как не организовав контролируемого доступа персонала к конфиденциальной информации и сохранность конфиденциальной информации «Аттестат соответствия» не получить. Так и получится и со ФСТЭК, что наличие «Аттестата соответствия» на ИСПДн будет свидетельствовать что «Выбранные и реализованные методы и способы защиты информации в информационной системе обеспечивают нейтрализацию предполагаемых угроз безопасности персональных данных при их обработке в информационных системах в составе созданной оператором (уполномоченным лицом) системы защиты персональных данных» (п.1.5 приказа). |
|
| Автор: Йог | 17898 | 11.03.2010 18:24 |
|
вот кашу замутили! нет бы просто написать: аттестовать. или аттестовать по смвоему усмотрению. значит еще напишут. выйдет книжка очередная где п\будет прописана процедура аттестации. было бы просто логичным завершением всего начатого. а сейчас такого написать не могут, ибо сразу возникает куча вопросов, вот и ответили "уклончиво"
|
|
| Автор: Александр, ИКСИ | 17902 | 11.03.2010 20:43 |
|
Слушайте.... А я вот ООО собрался регистрировать и фирма будет работать с персональными данными (причем не своих сторудников)...... )) Так нужна нам лицензия или нет, или аттестата хватит?... Или просто регистрировать и ждать, что дальше будет.... Позицию ФСТЭКа или других органов знает кто-нибудь?
|
|
| Автор: Александр, ИКСИ | 17903 | 11.03.2010 20:52 |
|
Кстати, туда же вопрос.... К кому по поводу аттестации обратиться можно?
Извиняюсь, что чуть не по теме вопрос. |
|
Просмотров темы: 29983