Контакты
Подписка
МЕНЮ
Контакты
Подписка

Межсетевой экран для коммерческого банка - Форум по вопросам информационной безопасности

Межсетевой экран для коммерческого банка - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 >

Автор: malotavr | 5330 13.02.2008 19:00
Ни 691-е, ни 957-е постановление не требуют ни от кого использовать сертифицированные межсетевые экраны (и вообще их использовать).

В 957-ом есть требование, процитированное Василем, об использовании техники, аттестованной по требованиям ТЗИ. Такая аттестация проводится ФСБшниками, при этом проверяется выполнение 152-го приказа ФАПСИ. Там, насколько я помню, регламентируются только орг. меры и физическая защита.

Так что изначально заданный вопрос находится исключительно в компетенции ФСТЭК. ФСБшникам он не интересен.

Автор: Странник | 5331 13.02.2008 21:19
Гнать вас надо из банка за такую позицию
Коментарии излишни
Дискусссия не имеет смысла

Автор: malotavr | 5333 13.02.2008 21:40
Очень арументированное мнение

1. Это позиция человека, в течение нескольких лет руководившего аккредитованной ФСТЭК испытательной лабораторией.
2. Эта позиция основана на знании законодательства и согласована с юристами.

Если вы не можете изобразить ничего, кроме голословного "вы должны", дискуссия действительно не имеет смысла. Если у вас есть кjнтраргументы, с удовольствием их выслушаю.

Автор: Роман | 5338 14.02.2008 11:24
2 malotavr,:

>> А то ксерят в банках паспорта при входе напропалую!

>A вот это в сферу действия закона о ПД не входит :)

Из Постановления правитлеьства №781 от 17.11.07:

-Для обеспечения безопасности персональных данных при их обработке в информационных системах осуществляется защита речевой информации и информации, обрабатываемой техническими средствами, а также информации, представленной в виде информативных электрических сигналов, физических полей, носителей на бумажной, магнитной, магнитно-оптической и иной основе.

Автор: malotavr | 5339 14.02.2008 11:30
>> А то ксерят...
> ...при их обработке в информационных системах

Термин "информационная система" определен в соответствующем ФЗ, и ксерокопировани под это определение не очень подходит. В отличие от сканирования, разумеется.

Автор: Роман | 5340 14.02.2008 11:35
По смыслу можно понять, что тут описаны требования к ИС, а также то, что необходимо защищать информацию на бумажных носителях.
Кроме того, в этом же постановлении в отличии от закона о ПД необходимо защищать речевую информацию....короче с законом самим н вяжется :)

Автор: Mike | 5341 14.02.2008 12:19
malotavr!
>В 957-ом есть требование, процитированное Василем, об использовании техники, аттестованной по требованиям ТЗИ. Такая аттестация проводится ФСБшниками,....
ЭТО ЗАБЛУЖДЕНИЕ!
Не поленился, позвонил и получил справку: аттестацию проводят лецензиаты ФСТЭК, однозначно! В дополнение: к нам обращаются заказчики за аттестацией в связи с лицензированием по 691 (957) постановлению.

Автор: malotavr | 5344 14.02.2008 13:40
Mike,

Спасибо. Это аргумент. Дело в том, что во вторник я получил список документов, которые от меня требует отдел лицензирования ФСБ. Никаких документов, подтверждающих прохождение ФСТЭКовской аттестации в этом списке нет.

Если ваша компания находится в Москве, можете дать контакты? Если я получу подтверждение вашему сообщению, обращусь к вам в качестве заказчика. Известные мне аттестационные центры ФСТЭК еще две недели назад ответили, что аттестация под 957-е постановления им не интересна.

Если не хотите светиться здесь, мой адрес malotavr@nm.ru

Автор: malotavr | 5345 14.02.2008 13:45
Роман,

у закона есть область применения, которая четко указывается в преамбуле документа. Какой бы смысл не вкладывал законодатель в текст закона, он не применим к ситуациям, выходящим за эту сферу.

В законе четко прописано, что он не распространяется на обработку персональных данных, если она ведется только на бумажных носителях.

Автор: Mike | 5346 14.02.2008 14:51
malotavr
координаты для связи отправил.
В продолжение дискуссии:
в преамбуле к закону говорится:
"...с использованием средств автоматизации или БЕЗ использования таких средств, ЕСЛИ обработка персональных данных без использования таких средств соответствует характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации."
Я так понимаю: если отксерил паспорт клиента и не уничтожил, а сложил в стопочку, а потом перебираешь :) - это под сферу действия закона очень даже попадает!

Страницы: < 1 2 3 4 5 >

Просмотров темы: 15751

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*