Контакты
Подписка
МЕНЮ
Контакты
Подписка

Пакет документов регламентирующий работу с СКЗИ на предприятии - Форум по вопросам информационной безопасности

Пакет документов регламентирующий работу с СКЗИ на предприятии - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2

Автор: Михаил | 44402 11.06.2013 09:06
Товарищи, прошу помощи.
Уже который раз внимательно перечитываю Типовые требования ФСБ к СКЗИ

Есть моменты которые не понятны. И эти моменты, касаются документов, а именно что вытекает из тех или иных формулировок:
Возьмем п. 2.3
При разработке и реализации мероприятий по организации и обеспечению безопасности персональных данных при их обработке в информационной системе оператор или уполномоченное оператором лицо осуществляет:

1) Разработку для каждой информационной системы персональных данных модели угроз безопасности персональных данных при их обработке.

- Модель угроз и модель нарушителя - понятно. ОК.

2) Разработку на основе модели угроз системы безопасности персональных данных, обеспечивающей нейтрализацию всех перечисленных в модели угроз.

- НЕ понятно какие документы вытекают из данного требования?

3) Определение необходимости использования криптосредств для обеспечения безопасности персональных данных и, в случае положительного решения, определение на основе модели угроз цели использования криптосредств для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных и (или) иных неправомерных действий при их обработке;

- Вроде бы написано на русском языке. но опять же а какие документы вытекают из данного требования?

4) Установку и ввод в эксплуатацию криптосредств в соответствии с эксплуатационной и технической документацией к этим средствам.

- Устанавливаешь соответствующим актом вводишь в эксплуатацию. Делаешь запись в журнале.

5) Проверку готовности криптосредств к использованию с составлением заключений о возможности их эксплуатации.

- Если я правильно понимаю, то д/б что-то вроде заключения, только опять же не понятно - это типа аттестации или можно самому накатать, что все установлено и работает?

6) Обучение лиц, использующих криптосредства, работе с ними.

- Знакомим с требованиями к СКЗИ в соответствии с действующим законодательством собираем подписи и все.

7) Поэкземплярный учет используемых криптосредств, эксплуатационной и технической документации к ним, носителей персональных данных.

- Соответствующие журналы.

8) Учет лиц, допущенных к работе с криптосредствами, предназначенными для обеспечения безопасности персональных данных в информационной системе (пользователи криптосредств);

- Соответствующие журналы.

9) Контроль за соблюдением условий использования криптосредств, предусмотренных эксплуатационной и технической документацией к ним.

Если я правильно понимаю. то д/б утвержден порядок контроля за использованием СКЗИ?

10) Описание организационных и технических мер, которые оператор обязуется осуществлять при обеспечении безопасности персональных данных с использованием криптосредств при их обработке в информационных системах.

- Не понятно какие документы вытекают?


Ребят, помогите пожалуйста разобраться в пунктах: 2, 3, 5, 9, 10
Пусть на этой планете станет еще на одного грамотного в этом плане человека больше.

Автор: Piligrim16, ООО СКБ "АНКЛАВ" | 44411 11.06.2013 12:29
Руководствуясь статьей 44 части IV Приказа ФСБ РФ от 9 февраля 2005 г. N 66 "Об утверждении Положения о разработке, производстве, реализации и эксплуатации шифровальных (криптографических) средств защиты информации (Положение ПКЗ-2005)" и «Положением о лицензировании деятельности……..», утвержденным Постановлением Правительства Российской Федерации от 16 апреля 2012 г. N 313:
Рекомендуем рассмотреть предложение наших партнеров "Академия информационных систем" город Москва для обучения Ваших специалистов.
http://infosystems.ru/services/informacionnaya/kursy__soglasov_742/4846/4847.html

Дипломы АИС о проф.переподготовке по направлению "Информационная безопасность" удовлетворяют требованиям ФСБ России к квалификации персонала (руководителей и инженерно-технических работников).
Разъясняющая информационная справка ниже:
1. НОУ ДПО ЦПК «АИС» (далее «Академия») ведет свою деятельность с 1996 года в соответствии с требования Закона «Об образовании» РФ [5], что подтверждается Лицензией на образовательную деятельность (серия 77 № 001199 рег. номер 028959 от 19.05.2011 г.). Согласно Лицензии Академия имеет право проводить профессиональную переподготовку по дополнительной образовательной программе "Информационные системы и компьютерные сети" объемом свыше 500 часов (см. п. 2 лицензии) и самостоятельно разрабатывать учебные программы в рамках своей лицензионной деятельности (Согласно п.п.1.5 "Требований к содержанию дополнительных профессиональных образовательных программ", утвержденных приказом Министерства общего и профессионального образования Российской Федерации от 18.06.1997 №1221) [1].
Учебная программа профессиональной переподготовки "Информационные системы и компьютерные сети" (объемом 960 часов) разработана в соответствии с требованиями [1] и состоит из трех модулей:
Модуль 1. общеобразовательный модуль (возможен вариант частичного «перезачета» дисциплин комиссией НОУ ДПО ЦПК «АИС», при наличии документального подтверждения соответствия сданной дисциплине в дипломе о высшем образовании слушателя);
Модуль 2. модуль по направлению "Информационные системы и компьютерные сети";
Модуль 3. модуль по направлению "Информационная безопасность". Нормативный срок освоения направления "Информационная безопасность" составляет 530 часов. Модуль разработан в полном соответствии со специальностью 090108 "Информационная безопасность" Общероссийского классификатора специальностей по образованию [2]. Разделы и темы, изучаемые в рамках направления "Информационная безопасность", имеют преемственность (разработаны в соответствии с государственными образовательными стандартами высшего профессионального образования по направлению подготовки «Информационная безопасность» [3, 6]) по отношению к государственным образовательным программам, в частности по отношению к специальности 090108 "Информационная безопасность" Общероссийского классификатора специальностей по образованию [2]. Преемственность допускается согласно [1, п.п.2.4].
2. НОУ ДПО ЦПК «АИС» имеет Государственную аккредитацию (Свидетельство о государственной аккредитации 77 ОП 000852 от 11 ноября 2010 года) и имеет право выдавать Дипломы государственного образца об образовании, включая Дипломы о профессиональной переподготовке согласно Общероссийскому классификатору специальностей по образованию, утвержденному Постановлением Госстандарта РФ от 30.09.2003 N 276-ст.
По окончании обучения в случае успешной сдачи контрольных рубежей и защиты выпускной квалификационной работы слушателям выдается два документа:
- Свидетельство НОУ ДПО ЦПК «АИС» по программе "Информационные системы и компьютерные сети",
- Диплом НОУ ДПО ЦПК «АИС» о профессиональной переподготовке по программе "Информационные системы и компьютерные сети" по направлению "Информационная безопасность".
3. Программа "Информационные системы и компьютерные сети" по направлению "Информационная безопасность" согласована с ФСТЭК России, Центром по лицензированию, сертификации и защите государственной тайны ФСБ России, Центром защиты информации и специальной связи ФСБ России. Условие согласования программ профессиональной переподготовки по информационной безопасности является обязательным требованием Рособрнадзора [3].
4. В соответствии с вышеизложенным Дипломы о профессиональной переподготовке в объеме 530 часов, выдаваемые НОУ ДПО ЦПК «АИС» соответствуют требованиям Постановления Правительства Российской Федерации от 16.04.2012 №313 "Об утверждении Положения о лицензировании деятельности по разработке, производству, распространению шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнению работ, оказанию услуг в области шифрования информации, техническому обслуживанию шифровальных (криптог
Прошло несколько лет

Автор: Александр, ООО "Лада" | 63565 08.06.2016 12:27
Пункт :
8) Учет лиц, допущенных к работе с криптосредствами, предназначенными для обеспечения безопасности персональных данных в информационной системе (пользователи криптосредств);
- Соответствующие журналы.
Как реализовать !!!

Страницы: < 1 2

Просмотров темы: 33355

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*