| Автор: 111, 111 | 46921 | 23.10.2013 16:39 |
|
Объект информатизации нужно ли классифицировать как АС, если защищается ПДн?
|
|
| Автор: Нефедьев С.Г. | 46926 | 23.10.2013 20:22 |
|
1. Классифицируйте все сведения, обрабатываемые в АС/ИС;
2. Классифицируйте АС/ИС на основании классифицированных сведений по всем возможным "классификаторам" с целью определения наивысшего класса защищенности (уровня защищенности ПДн), в том числе для программного средства - по уровню контроля отсутствия НДВ, а для МСЭ - показатель защищенности от НСД . 3. Определив максимальное значения классов и показателей можете сформировать требования к защите вашей АС/ИС/ИСПДн. Целесообразно задокументировать классификацию - актами, а требования к защите - в виде заключения ПДТК на наличие/ отсутствие сведений составляющих гостайну или сведений ограниченного доступа, и возможность/ отсутствие возможности образования таких сведений при накоплении информации в базах данных Системы. |
|
| Автор: 111, 111 | 46934 | 24.10.2013 08:35 |
|
Т.е. по сути два акта классификации: один на АС, другой на ИСПДн?
В программе аттестационных испытаний ОИ защиту подводить по максимальным требованиям РД классификации АС и 21/17 приказу? |
|
| Автор: Нефедьев С.Г. | 46935 | 24.10.2013 09:37 |
|
111, 111 | 46934
>Т.е. по сути два акта классификации: один на АС, другой на ИСПДн? Акт классификации ИС ))) один, просто необходимо в нем последовательно всё отразить. >В программе аттестационных испытаний ОИ защиту подводить по максимальным требованиям РД классификации АС и 21/17 приказу? "Поставьте на весы" требования РД и требования по 21/17 приказам. Выполняйте то, что "перевесит". Не исключено, что показав своему руководству то, что необходимо выполнить, вам будет предложено "оптимизировать" своё решение, с целью экономии финансовых средств, т.е. "назвать черное белым" и наоборот ("навести тень на плетень"))). В этом случае целесообразно задокументировать решение руководства о принятии им риска. В противном случае, если в ходе проверки выяснится, что это Вы на своё усмотрение снизили требования к защите, руководство по итогам проверки организует "устранение недостатков". И вполне вероятно, что устранение может начаться непосредственно с Вас в виде финансовых лишений или снятия с должности. |
|
| Автор: 111, 111 | 46937 | 24.10.2013 09:54 |
|
> Акт классификации ИС ))) один, просто необходимо в нем последовательно всё отразить.
ПДн - это конфиденциальная информация? Один и тот же документ необходимо классифицировать и определить его уровень защищённости? |
|
| Автор: Нефедьев С.Г. | 46943 | 24.10.2013 15:58 |
|
111, 111 | 46937
>ПДн - это конфиденциальная информация? Один и тот же документ необходимо классифицировать и определить его уровень защищённости? Не морочьте голову. Перечитайте мои сообщения. |
|
| Автор: Vasyako | 52762 | 23.07.2014 17:56 |
|
Подскажите пожалуйста. Есть ИСПД "Региональная система межведомственного электронного взаимодействия" по новым требованиям так же необходимо делать "Акт классификации ИСПД" или же необходимо делать "Акт определения класса защищенности", тогда не пойму нужно ли делать "Акт определения уровня защищенности". Ссори если коряво спрашиваю.
|
|
| Автор: Игорь | 52763 | 23.07.2014 23:35 |
|
Vasyako | 52762
Что-то у вас всё перемешано в кучу. Если ваша "Региональная система межведомственного электронного взаимодействия" является ГИС (государственной информационной системой), то делается акт определения класса защищенности ГИС. Но поскольку ваша ГИС также является ИСПДн, то сначала определяются уровни защищенности ПДн, а после этого исходя из присвоенного уровня защищенности присваивается и класс защищенности ГИС (см. приказ ФСТЭК № 17 приложение № 1). Акт классификации ИСПДн - это как раз из прошлого |
|
| Автор: Vasyako | 52765 | 24.07.2014 10:33 |
|
Игорь | 52763
ИСПДн "СМЭВ" - ГИС. Владелец - Правительство, нам необходимо выполнить работы по подключению к данной ИСПДн. Как я понял необходимо сделать "Акт определения уровня защищенности ИСПДн СМЭВ". Вопрос по классу защищённости в каких документах он будет фигурировать, каким документом присваивается класс (акт или иное) и есть это акт существует ли форма акта? И ещё я не нашёл как и где пересекается УЗ и класс защищённости... |
|
| Автор: Игорь | 52767 | 24.07.2014 10:54 |
|
Vasyako | 52765
Уровень защищенности присваивается не ИСПДн, а самим персональным данным в соответствии с ПП РФ № 1119 от 01.11.2012. Класс защищенности ГИС присваивается также актом, форма акта произвольная. А пересекаются уровни защищенности ПДн и класс защищенности ГИС в приложении № 1 приказа ФСТЭК № 17 от 11.02.2013 |
|
Просмотров темы: 28859