Контакты
Подписка
МЕНЮ
Контакты
Подписка

Обязанность обеспечения Безопасности ПДн при заключении договоров (юридический вопрос) - Форум по вопросам информационной безопасности

Обязанность обеспечения Безопасности ПДн при заключении договоров (юридический вопрос) - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 >

Автор: Гость | 27779 11.04.2011 09:07
Ukrop )))
Да хитрецы...а у Вас есть лицензии ФСТЭК, ФСБ?
Если нет, то Вы просто не имеете права заниматься защитой ПДн - нарушение закона о лицензировании.

Пишет Любопытный в посте выше.
Да у нас в стране тогда практически никто не имеет право защищать ПДн.
Лицензиатов (на сегодняшний день) 1648, а зарегистрированных операторов 187 065 (реально конечно на порядок больше).

Автор: Ukrop | 27783 11.04.2011 09:56
Лицензия то есть, но клиенту оказываем немножко другие услуги: именно консультации по 1С.

Автор: Любопытный | 27798 11.04.2011 12:32
Гость
Вы абсолютно правы, но...
Оператору не обязательно самому защищать ПДн, достаточно заключить Договор об оказании услуг защиты ПДн у лицензиата ФСБ и/или ФСТЭК.

Автор: Гость | 27802 11.04.2011 14:19
Любопытный.
Полностью с вами согласен, можно прийти к лицензиату.
Только смогут ли "проглотить" (качественно обслужить) лицензиаты всех операторов, если последние на перегонки побегут к ним, выполняя закон о лицензировании. Реально ли это?
Да и нужно ли это?
Ведь гарантий, что после лицензиата у вас не сеть, а неприступная крепость, никто не даст.

Автор: Любопытный | 27816 11.04.2011 16:35
Гость
По моему мнению:
1. Не многие предприятия могут себе позволить иметь подразделение безопасности
2. Не многие предприятия даже могут позволить себе подразделение системных администраторов
3. Чаще всего на предприятиях нет ОРД документjd регламентирующих вопросы безопасности
4. Чаще всего на предприятиях никто кроме (да и те не всегда) системных администраторов не имеет представления о всей АС и применяемых технологиях.
5. Чаще всего на предприятиях нет документов описывающих топологию сети, состав ЭВМ, АС, права доступа к ресурсам, нет системы регистрации, нет перечня регистрируемых событий, нет инструкций по действиям в случае НСД и способов выявления НСД к ресурсам, систем резервирования. Все эти вопросы "отдаются на откуп" системному администратору в рамках его компетенции. А системный администратор чаще всего мыслит в рамках журнала "хакер" и мифов из области безопасности, т.к. не имеет системных знаний (не всегда - но в 90% случаях точно).

Поэтому внешний аудит автоматизированной информационной системы (конечно если он выполнен специалистами) позволяет выявить существующие угрозы и определить базовые вопросы безопасности, которые должны быть на контроле предприятия.
Разработка СЗИ для ИСПДн позволяет в любом случае систематизировать и задокументировать данные по системе, применить средства и методы защиты, которые повышают уровень защищенности.

Конечно нет не взламываемх систем, защита ИСПДн - это не разовая акция - это планомерная работа администратора защиты и системных администраторов.
Чаще всего защита и аттестация ИСПДн приводит к пересмотру отношения к безобасности руководства предприятия, т.к. в эту систему вкладываются значительные материальные ресурсы и Руководство начинает понимать, что эта система должна если не окупать себя на прямую, то работать на благо предприятия в стратегическом отношении: как бухгалтерия - прибыли не приносит, но без нее нет организации.

К тому же требования по безопасности информации ФСТЭК и ФСБ - это минимальные требования которые государство предлагает выполнить - дальнейшее усовершенствование никто не запрещает проводить предприятию.

Поэтому создание СЗИ ИСПДн и аттестация ИСПДн - существенно повышает уровень защищенности предприятий.

Автор: Гость | 27829 12.04.2011 08:37
Любопытный.
Полностью с вами согласен. На многих предприятиях нет ни ИБ, нет (толкового ИТ), я не говорю про наличие документации и т.п.
Не имеешь своего, обращайся к внешним специалистам, в т.ч. и к лицензиатам.
Ну а если на предприятии есть и ИБ, и ИТ вменяемое, и ОРД разработаны, и СЗИ грамотно применяются. Но, нет лицензии. Так зачем их гнать к лицензиату, тем более если они не оказывают услуги, делают это "для себя".

Автор: +_+ | 27854 12.04.2011 16:28
Прошу поправить если не прав.
Ukrop
здесь очень много вопросов
1) какой класс ИСПДн
2) имеется сертификат именно на ПП 1С
3) установлены ли средства ЗИ и какие
4) Действует ли режим защиты информации в организации у которой стоит 1С

Автор: +_+ | 27855 12.04.2011 16:30
если эти пункты не выполняются - то все в порядке вы ничем не обязаны никому

Автор: user, студент | 27897 13.04.2011 16:30
Вроде тема немного подходит.
Есть организация, которая предоставляет хостинг-услуги. По заказу создаёт сайт и администрирует совместно с заказчиками (для поддержки по запросу заказчика). Так вот сайты ограниченного пользования в БД которых имеются ПДн многих лиц. Доступ имеют ограниченное количество лиц заказчика и по необходимости (доп. соглашению) админ хостинга. ПДн собраны и хранятся согласно букве закона.
Я так понимаю, что сейчас данные не общедоступные :) . Нужна ли лицензия по ТЗКИ хостинг-компании, чтобы защищать на свей площадке?: 1. ПДн фактически находящихся на сайтах, организованных на своих виртуальных серверах. 2. ПДн расположенных на своём отдельном выделенном железе, предоставляемому заказчику. 3. ПДн на машинах заказчика, который поставил в стойку своё железо.
Как минимум защита идёт через наши брандмауэры. В вирт. серверах по необходимости крипто защита для организации связи через общедоступный канал с защищённой сетью заказчика.
И может ли последовать преследование хостинг-компании при условии заказчику предоставления выделенного сервера, который не организовал защищённое соединение своим ПО при передачи ПДн через общедоступные сети?

Автор: +_+ | 27914 14.04.2011 09:53
какой класс ИСПДн?

З,Ы, все зависит от конкретных пунктов договора и доп. соглашений, имеют ли доступ хостинг компании к вашим БД, оговаривается ли там информация о содержании БД на хостинге, что обязуется предоставить компания?
Полностью на ваш вопрос ответить невозможно очень много "Х"

Страницы: < 1 2 3 >

Просмотров темы: 10602

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*