Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация только по части НСД - Форум по вопросам информационной безопасности

Аттестация только по части НСД - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 >

Автор: Михаил | 38268 18.07.2012 16:21
Ксения, если речь идет о аттестации ИСПДн (т.е. если циркулируют только персональные данные без другой конфиденциалки), то см. на модель угроз, если там угрозы ПЭМИН и акустической утечки приняты неактуальными, то делайте себе спокойно аттестацию ИСПДн без оборудования. В этом случае делается аттестат для ИСПДн на соответствие требованиям 58 приказа, аттестат для АС и для защищаемых помещений делать не надо.

Автор: :-) | 38269 18.07.2012 16:43
Пардон!
Михаил, а где в Приказе ФСТЭКа № 58 указано, что для ИСПДн делается Аттестат соответствия? Вы часом ничего не попутали?

Автор: Anonimus | 38270 18.07.2012 16:47
Угу. Лицензию получали на ТЗКИ. Аттестовывалось место для осуществления деятельности. И ЗП еще. Если Вам оно не надо, то зачем мучиться?
Если все для персоналки - так Вам и ЗП вообще не нужно. А лицензия требует. Надо бы определиться с необходимостью наличия лицензии как таковой.

Автор: Михаил | 38276 18.07.2012 22:09
2:-)
Ну это уже общеизвестная практика - для государственных ИСПДн нужна аттестация, для негосударственных достаточно декларирования соответствия в свободной форме.

Автор: :-) | 38277 19.07.2012 04:52
Практика настолько общеизвестная, что о ней не все знают?!
Увы, но для ИСПДн нет требований ни аттестации, ни декларирования (если Вы то этим не понимаете уведомление в Роскомнадзор).

Автор: Михаил | 38279 19.07.2012 09:18
2:-)
Почитайте блоги безопасников, можно Лукацкого, форум www.ispdn.ru, да и в других должно быть. Вся эта тема уже 100 раз обсуждена. Комментарии представителей ФСТЭК всегда одинаковые - для госов ИСПДн аттестуется, для негосов нет.
Под декларированием понимается альтернативная аттестации форма подтверждения соответствия требованиям ИСПДн.

Автор: :-) | 38288 19.07.2012 13:44
Нисколько не умоляю умений и знаний Ваших прежде всего, г-на Лукацкого и других безопасников, блоги которых Вы читали, но всё же требований по аттестации ИСПДн или декларированию нет. Опять же повторюсь: если под декларированием не рассматривать уведомление в Роскомнадзор.
Позвольте ещё один вопрос:
>> Под декларированием понимается альтернативная аттестации форма подтверждения соответствия требованиям ИСПДн.
Это взято откуда?

Автор: sekira | 38292 19.07.2012 14:56
Народ немного понесло не туда..

Ксения.
1. Можем ли мы, указав в модели угроз, что ПЭМИН и акустика для нас неактуальны, выдать сами аттестат только по части НСД?
2. Что тогда будет с лицензией?
3. Если не можем, то на основании каких документов?

Когда вы аттестовывали ваши объекты, вы делали это для получения лицензии по ТКЗИ?
Если да то...
1.нет (как это для ЗП акустика не актуальна? До того ПЭМИН был актуальным а сейчас опаньки и не актуальный)
2.лицензия действует
3. на основании СТР-К (аттестация проводится по требованиям безопасности информации - требования в СТР-К для лицензиатов и организаций получающих лицензию - это современное абсолютно не совместимое с действующим законодательством по этому вопросу мнение ФСТЭК).

Автор: sekira | 38295 19.07.2012 15:14
Для Anonimus
"Если все для персоналки - так Вам и ЗП вообще не нужно. А лицензия требует."

А можно узнать пункт законодательного документа где написано что для лицензии по ТКЗИ нужно аттестованное ЗП? И ЗП вообще?

Автор: Михаил | 38306 19.07.2012 20:44
2:-)
По поводу аттестации для госорганов - они вытекают из СТР-К, правда там идет речь об АС, в которых могу циркулировать в том числе ПД и согласно этому документу пришлось бы делать аттестат на АС и ЗП. Однако для ИСПДн госорганов на сегодняшний день достаточно аттестата на соответствие требованиям 58 приказа. Понятно, что все это не очень логично, но такой порядок вещей устраивает регулятора. Не хотите проводить процедуру оценки соответствия, пожалуйста, но тогда будьте готовы юридически отстаивать свою позицию вплоть до суда. Каждый выбирает то, что ему ближе.

По поводу декларирования соответствия - см. ФЗ №184

А вообще, вот первое что попалось по поводу оценки соответсвия ИСПДн - http://www.itsec.ru/articles2/Inf_security/ocenka-sootvetstvija-ispdn-trebovaniyam/

Страницы: < 1 2 3 4 5 >

Просмотров темы: 13406

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*