Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация АС по требованиям безопасности персональных данных - Форум по вопросам информационной безопасности

Аттестация АС по требованиям безопасности персональных данных - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 >

Автор: с | 10837 27.05.2009 14:32
ReignVox,
Я не совсем понимаю, Вы хотите собственными силами аттестовывать свои объекты (ИСПДн)?

Автор: 12424124 | 10838 27.05.2009 14:35
лоалвфыоадоыва

Автор: Сергей | 10839 27.05.2009 14:41
Опечатка: конечно же имелось в виду ПДн - составная часть понятия КИ

Автор: nick | 10840 27.05.2009 14:43
По ПДн есть отдельный закон. Как могут быть тогда персданные частью КИ?
В СТР-К изменения не внесли - это да.

Автор: Сергей | 10841 27.05.2009 14:56
Информация бывает открытая и закрытая. Закрытая бывает ГТ и КИ. КИ бывает: ПД, СЛ. Инф. , и т. д. см. Указ Президента РФ №188 от 06.03.1997

Автор: ReignVox | 10842 27.05.2009 15:06
Сергей,
Упомянутое Вами СТР-К для коммерческих организаций носит рекомендательное значение – т.е. хочу использую хочу не использую. А обязательность защиты персональных данных, как уточнил nick, закреплена законодательно.

Автор: Сергей | 10847 27.05.2009 15:44
ReignVox, формулировка и состав КИ определены не в СТР-К, а в Указе Президента действующем и обязательном для всех.
А вот СТР-К Вы зря игнорируете. НПД по ИСПДн написаны впродолжение и в связке с СТР-К (повторюсь - часто переписаны слово в слово). И все, что связано с ТЗКИ (СТР-К, РД по классификации АС, МЭ и положение по аттестации, Указ Президента РФ №188 от 06.03.1997, Закон о ПД и др.) выглядит вполне логично, ясно и взаимосвязано. А вот когда начинается выяснения юридич. силы и пр. расчленение на отдельные части этой базы НПА возникают такие вот вопросы про аккредитацию и мн. др. проблем. Все, что не отменено - действует во взаимосвязи с новым. Не разделяйте, Вам же будет легче.
Где в НПА по ИСПДн определены стадии создания ИСПДН с описанием состава работ? состава частей распорядительных док.? или они не требуются для ИСПДн?, где образец акта классификации ИСПДН в НПА по ИСПДн?, аттестата соответсвия?, формы перечня КИ? или это не обязательно?
Это в СТР-К, который как Вы утверждаете не имеет отношения к ИСПДн
а РД которые по 1 Г и МЭ? тоже не имеют отношения к ИСПДн?
А методики оценки соответствия (аттестационные испытания, замеры ПЭМИН они все по СТР-К) их для К1, К2 нет, и в НПА по ИСПДн их нет, значит не нужны?

Автор: malotavr | 10848 27.05.2009 17:01
Коллеги,
вы либо забудьте термин "конфиденциальная информация", либо применяйте его в соответствии законодательством. Вы путаетесь сами и путаете своих оппонентов.

С принятием нового "трехглавого закона" исчезло разделение информации ограниченного доступа на "гостайну" и "конфиденциальную". Теперь "конфиденциальная информация" - это информация, обладающая свойством конфиденциальности. Поэтому утверждение "закрытая <информация> бывает ГТ и КИ." не соответствуют нормам законодательства. ГТ - это информация, которая должна обладать свойством конфиденциальности.

Точно так же не имеет смысла вопрос "как могут быть тогда персданные частью КИ". Персональные данные, банковская тайна, коммерческая тайна, гостайна - все это "сведения конфиденциального характера" - сведения, конфиденциальность которых охраняется федеральными законами .

Формулировка в указе 188 лишь напоминает вам, что эти категории сведений - сведения конфиденциального характера.

Никакого другого смысла у словосочетания "конфиденциальная информация" нет.

То, что регулятор не удосужился привести свои методические документы в соответствие изменившемуся законодательству - проблемы регулятора. Вряд ли нам стоит за него решать его проблемы, изобретая новую трактовку устаревшим документам.

Что касается аккредитации... Положение по аттестации устанавливает обязательную аккредитацию лицензиата, аттестующего объекты, на которых обрабатывается гостайна, Нормативных документов, которые требовали бы аккредитацию от лицензиата, аттестующего прочие объекты, на которых обрабатываются другие виды конфиденциальной информации, нет.

Автор: BigFut | 10854 28.05.2009 09:59
Всем привет! Разрешите вставить свои "пять копеек" по вопросу аккредитации по вопросам защиты конфиденциальной информации. Этот вопрос как я понял еще находится в проработке и дополнениях. Если взять определение что такое Аккредитация, то получим ответ, что аккредитация это официальное признание органом по аккредитации (читай ФСТЭК России) компетентности физического или юридического лица выполнять работы в определенной области оценки соответствия. В настоящее время этим документом является лицензия ФСТЭК России на деятельность по технической защите конфиденцильной информации. Вопрос с защитой конфи очень не однозначен. С гостайной конечно же проще.

Автор: nick | 10855 28.05.2009 10:06
ДЕйстительно, очень все неоднозначно.
Вобщем-то так и осталось не до конца ясным, может ли лицензиат ФСТЭК аттестовывать ИСПДн без аккредитации.
Хорошо бы было получить официальные разъяснения ФСТЭК

Страницы: < 1 2 3 4 >

Просмотров темы: 20005

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*