Контакты
Подписка
МЕНЮ
Контакты
Подписка

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

Новое Постановление правительства №1119 от 01.11.2012 по защите персональных данных - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]

Автор: Защищаю ИСПДн | 40789 11.12.2012 12:13
to Максим, 433
"...с отсутствием понятия «аттестация информационной системы»?"

См. ГОСТ РО 0043-003-2012. Защита информации. Аттестация объектов информатизации. Действует с 1.12.2012.

Автор: :-) | 40790 11.12.2012 13:30
А всё же интересно: является ли ИСПДн объектом информатизации или нет? И на сколько я обязан при аттестации ИСПДн руководствоваться ГОСТ РО 0043-003-2012?

Автор: Alccabar | 40792 11.12.2012 14:37
эм... если у вас ИСПДн БЕЗ (т.е совсем БЕЗ) технических средств обработки информации то нет. Но в этом случае для вас ПП 1119 не нужно.

Автор: malotavr | 40793 11.12.2012 14:41
> эм... если у вас ИСПДн БЕЗ (т.е совсем БЕЗ) технических средств

Коллега намекает на тот факт, что без явной нормы "ИСПД подлежит аттестации в соответствии с..." ГОСТ РО является рекомендательным документом :)

Автор: Защищаю ИСПДн | 40796 11.12.2012 15:59
ГОСТ РО 0043-003-2012 пришел на замену старому "Положению по аттестации объектов информатизации..." от 1994 г.
Так что, если уж решили аттестоваться - пользуйте ГОСТ как обязательный.

В этом случае ИСПДн будет частным случаем понятия "объект информатизации".

Автор: Максим, Максим | 40797 11.12.2012 16:35
Для "Защищаю ИСПДн"
"ГОСТ РО 0043-003-2012 пришел на замену старому "Положению по аттестации объектов информатизации..."
Что бы что то заменить, надо это отменить. Если Положение никто не отменил значит... Это элементарно!
Кто сказал что ГОСТ РО 0043-003-2012 обязателен для применения? Из Закона "о техническом регулирования" это не следует!
ГОСТ РО 0043-003-2012 "аттестует средства защиты информации" а не объекты информатизации как следует из названия, и не тем более не "информационные системы". Читайте внимательно ГОСТ РО!
А потом давайте будем честны - есть понятие "сертификация" и "декларирование". А придумывание различных дополнительных подсистем как "аттестация подсистема системы сертификации" попахивает каким то жульничеством. Смотртите сами что мешает придумать новую подсистему "аттестации" являющейся " подсистемой системы сертификации" и назвать ее "профанацией"?! Думаю ничего. А для ее закрепления нужно утвердить всего лишь новый отраслевой стандарт или по крайней мере ТУ!

Автор: :-) | 40800 11.12.2012 17:31
Для Защищаю ИСПДн | 40796:
> ГОСТ РО 0043-003-2012 пришел на замену старому "Положению по аттестации объектов информатизации..." от 1994 г.
Забавно! ГОСТ - это "плод" Министерства стандартизации, а Положение - это "детище" ФСТЭК. Т.е. Одно министерство вводом документа отменяет действующий документ другого?! При этом ни у одного ведомства нет на то письменного указания.
Думаю, что Вам стОит известить ФСТЭК об отмене у них Положения. А то они, бедолаги, даже не подозревают...

Автор: :-) | 40802 11.12.2012 17:44
Является ли ИСПДн объектом информатизации или нет? Сравним термины/понятия:

Объект информатизации - совокупность информационных ресурсов, средств и систем обработки информации, используемых в соответствии с заданной информационной технологией, а также средств их обеспечения, помещений или объектов (зданий, сооружений, технических средств), в котором эти средства и системы установлены, или помещений и объектов, предназначенных для ведения конфиденциальных переговоров
(п. 3.1. ГОСТ Р 51275-2006. Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения)

ИСПДн - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств
(п. 10 ст. 3 Федерального закона "О персональных данных").

В результате сравнения каждый может ответить по-своему...

Автор: Нефедьев С.Г. | 40804 11.12.2012 20:20
У Алексея Волкова в блоге:
http://anvolkov.blogspot.ru/2012/12/blog-post.html
было предложено замечания и предложения по тексту проекта документа ФСТЭК России о так называемых "содержании и требованиях" вносить в табличку.
https://docs.google.com/document/d/1Ufjvh4oJBLpKbLAQgA5m-Ug2ajo13sizOWzzK7nyekQ/edit?pli=1

Автор: 564, 564 | 40807 11.12.2012 21:45
В рамках дискуссии с"Защищаю ИСПДн"
Если быть корректным.
Положение по аттестации объектов информатизации по требованиям безопасности информации (Утверждено председателем Государственной технической комиссии при Президенте Российской Федерации 25 ноября 1994 г.) (выписка)
Под объектами информатизации, аттестуемыми по требованиям безопасности информации, понимаются автоматизированные системы различного уровня и назначения, системы связи, отображения и размножения вместе с помещениями, в которых они установлены, предназначенные для обработки и передачи информации, подлежащей защите, а также сами помещения, предназначенные для ведения конфиденциальных переговоров.
Аксиома: «Автоматизированная система» не тождественно термину/понятию «информационная система».

Проблемная часть:
Положение по аттестации объектов информатизации по требованиям безопасности информации (Утверждено председателем Государственной технической комиссии при Президенте Российской Федерации 25 ноября 1994 г.) (выписка)
Система аттестации объектов информатизации по требованиям безопасности информации (далее - система аттестации) является составной частью единой системы сертификации средств защиты информации и аттестации объектов информатизации по требованиям безопасности информации и подлежит государственной регистрации в установленном Госстандартом России порядке.

Вопросы:
Для сертификации СЗИ выполнение требования «государственной регистрации в установленном Госстандартом России порядке» понятно и очевидно. Вопрос как исполняется требование «государственной регистрации в установленном Госстандартом России порядке» для аттестованных объектов информатизации?
Система АТТЕСТАЦИИ объектов информатизации по требованиям безопасности информации (далее - система аттестации) является составной частью единой системы сертификации средств защиты информации И АТТЕСТАЦИИ объектов информатизации по требованиям безопасности информации и подлежит государственной регистрации в установленном Госстандартом России порядке.
На лицо вроде каламбур: СИСТЕМА АТТЕСТАЦИИ …. СОСТАВНАЯ ЧАСТЬ СИСТЕМЫ СЕРТИФИКАЦИИ ... И АТТЕСТАЦИИ ОБЪЕКТОВ…

Страницы: < 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 > [21-31]

Просмотров темы: 141919

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*