Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 >
| Автор: vasya | 27686 | 08.04.2011 12:25 |
|
раааноо черту...
вопросики еще есть ( на самом деле их куча ) >Практика была такая и у многих есть, это работает, но все зависит от грамотности ОБОСНОВАНИЯ, ну и как мы тут пришли к выводу - "личного общения" с Регулятором)))) Но просто не особо понимаю на чем строить это обоснование... на степени ущерба для субъекта ? тогда как его определить... нигде явно не написано, что такое значительное негативное последствие,негативное последствие для субъекта( при хорошей фантазии можно даже утерю фио + тел привести к значительным последствиям)чем аргументировать выбранную степень последствий ...что еще может влиять на класс системыа,какие факторы можно еще учитывать ? |
|
| Автор: +_+ | 27688 | 08.04.2011 12:52 |
|
оценка происходит субъективно т.е. вы сами оцениваете ее (вербально).
если же хотите оценить более детально т.е. реальную величину ущерба, то необходимо вводить стоимость получения этой информации (человко - часы, ресурсы и.т.п. затраченные на ее получение, возможный ущерб при раскрытии - количественно) а так вы оцениваете вербальный показатель :) но не все можно оценить количественно и не все вербально... как уже говорилось>> простое управление рисками З.Ы. есть много методик оценки... Googl всезнаюЩ.. |
|
| Автор: vasya | 27689 | 08.04.2011 12:59 |
|
>З.Ы. есть много методик оценки... Googl всезнаюЩ..
ну хотелось бы услышать примеры, прошедшие проверку ) |
|
| Автор: +_+ | 27690 | 08.04.2011 13:16 |
|
ГОСТ Р ИСО/МЭК 13335-3-2007
БР ИББС 2.2 в общем каждая методика уникальна сама по себе и нет идеального метода оченки рисков Аудит в конце концов проведите... (та же оценка по сути).. |
|
| Автор: Tomas | 27693 | 08.04.2011 13:59 |
|
Vasya, зайдите на сайты ведущих компаний по защите персональных данных и посмотрите перечень их клиентов, он = удачникам, прошедшим проверки)))
а вот самостоятельным компаниям везет меньше, так как обычно они нарываются на ТЗКИ, и ряд еще прикольностей, о которых пишут все кому не лень. P.S. если сомневаетесь в своих силах - наймите лицензиата ФСТЭК (так дешевле получится, уверяю, сам я не из интегратора, раньше работал). Наличие сертификата по ИСО 27001 - это не индульгенция от 152-ФЗ, так что даже оценив риски вы не докажите ничего Регуляторам. нет спецкатегорий, объем прыгает, обрабатываемые ПДН при потере не нанесут значительного вреда субъекту, строим защиту сертифицирвоанными СЗИ, дружим с Регуляторами |
|
| Автор: vasya | 27698 | 08.04.2011 14:14 |
|
мы планируем разработать всю документацию, чму и тд и только потом с тз идти к лицензиату( ps как отправить официальный запрос в ФСТЭК ?)[просто, если фстэк ответит что лицензия на тзки обязательна - будет нанимать лицензиата, нет - справимся своими силами, а то столько споров о необходимости тзки]
|
|
| Автор: Tomas | 27701 | 08.04.2011 14:26 |
|
лицензия на ТЗКИ обязательна, но вы действительно можете многое сами сделать)
документы разработайте, потом лицензиат проверит и подправит, если нужно будет. |
|
| Автор: vasya | 27703 | 08.04.2011 14:29 |
|
"лицензия на ТЗКИ обязательна"
не хочу затевать и в этой ветке споры... мое мнение другое, поэтому и хотел узнать "как отправить официальный запрос в ФСТЭК" |
|
| Автор: Tomas | 27704 | 08.04.2011 14:30 |
|
а во ФСТЭК просто письмо напишите с вопросом, они ответят, без заморочек там. Писем таких уже и в инете много есть, но если хотите свое - удачи)))
|
|
| Автор: Некто | 27705 | 08.04.2011 14:33 |
|
vasya, очень просто: вот контакты
Постарайтесь только как можно точне сформулировать вопрос, который вас интересует. А то как спросите - так и ответят :) |
|
Просмотров темы: 44495