| Автор: с | 10837 | 27.05.2009 14:32 |
|
ReignVox,
Я не совсем понимаю, Вы хотите собственными силами аттестовывать свои объекты (ИСПДн)? |
|
| Автор: 12424124 | 10838 | 27.05.2009 14:35 |
|
лоалвфыоадоыва
|
|
| Автор: Сергей | 10839 | 27.05.2009 14:41 |
|
Опечатка: конечно же имелось в виду ПДн - составная часть понятия КИ
|
|
| Автор: nick | 10840 | 27.05.2009 14:43 |
|
По ПДн есть отдельный закон. Как могут быть тогда персданные частью КИ?
В СТР-К изменения не внесли - это да. |
|
| Автор: Сергей | 10841 | 27.05.2009 14:56 |
|
Информация бывает открытая и закрытая. Закрытая бывает ГТ и КИ. КИ бывает: ПД, СЛ. Инф. , и т. д. см. Указ Президента РФ №188 от
|
|
| Автор: ReignVox | 10842 | 27.05.2009 15:06 |
|
Сергей,
Упомянутое Вами СТР-К для коммерческих организаций носит рекомендательное значение – т.е. хочу использую хочу не использую. А обязательность защиты персональных данных, как уточнил nick, закреплена законодательно. |
|
| Автор: Сергей | 10847 | 27.05.2009 15:44 |
|
ReignVox, формулировка и состав КИ определены не в СТР-К, а в Указе Президента действующем и обязательном для всех.
А вот СТР-К Вы зря игнорируете. НПД по ИСПДн написаны впродолжение и в связке с СТР-К (повторюсь - часто переписаны слово в слово). И все, что связано с ТЗКИ (СТР-К, РД по классификации АС, МЭ и положение по аттестации, Указ Президента РФ №188 от Закон о ПД и др.) выглядит вполне логично, ясно и взаимосвязано. А вот когда начинается выяснения юридич. силы и пр. расчленение на отдельные части этой базы НПА возникают такие вот вопросы про аккредитацию и мн. др. проблем. Все, что не отменено - действует во взаимосвязи с новым. Не разделяйте, Вам же будет легче. Где в НПА по ИСПДн определены стадии создания ИСПДН с описанием состава работ? состава частей распорядительных док.? или они не требуются для ИСПДн?, где образец акта классификации ИСПДН в НПА по ИСПДн?, аттестата соответсвия?, формы перечня КИ? или это не обязательно? Это в СТР-К, который как Вы утверждаете не имеет отношения к ИСПДн а РД которые по 1 Г и МЭ? тоже не имеют отношения к ИСПДн? А методики оценки соответствия (аттестационные испытания, замеры ПЭМИН они все по СТР-К) их для К1, К2 нет, и в НПА по ИСПДн их нет, значит не нужны? |
|
| Автор: malotavr | 10848 | 27.05.2009 17:01 |
|
Коллеги,
вы либо забудьте термин "конфиденциальная информация", либо применяйте его в соответствии законодательством. Вы путаетесь сами и путаете своих оппонентов. С принятием нового "трехглавого закона" исчезло разделение информации ограниченного доступа на "гостайну" и "конфиденциальную". Теперь "конфиденциальная информация" - это информация, обладающая свойством конфиденциальности. Поэтому утверждение "закрытая <информация> бывает ГТ и КИ." не соответствуют нормам законодательства. ГТ - это информация, которая должна обладать свойством конфиденциальности. Точно так же не имеет смысла вопрос "как могут быть тогда персданные частью КИ". Персональные данные, банковская тайна, коммерческая тайна, гостайна - все это "сведения конфиденциального характера" - сведения, конфиденциальность которых охраняется федеральными законами . Формулировка в указе 188 лишь напоминает вам, что эти категории сведений - сведения конфиденциального характера. Никакого другого смысла у словосочетания "конфиденциальная информация" нет. То, что регулятор не удосужился привести свои методические документы в соответствие изменившемуся законодательству - проблемы регулятора. Вряд ли нам стоит за него решать его проблемы, изобретая новую трактовку устаревшим документам. Что касается аккредитации... Положение по аттестации устанавливает обязательную аккредитацию лицензиата, аттестующего объекты, на которых обрабатывается гостайна, Нормативных документов, которые требовали бы аккредитацию от лицензиата, аттестующего прочие объекты, на которых обрабатываются другие виды конфиденциальной информации, нет. |
|
| Автор: BigFut | 10854 | 28.05.2009 09:59 |
|
Всем привет! Разрешите вставить свои "пять копеек" по вопросу аккредитации по вопросам защиты конфиденциальной информации. Этот вопрос как я понял еще находится в проработке и дополнениях. Если взять определение что такое Аккредитация, то получим ответ, что аккредитация это официальное признание органом по аккредитации (читай ФСТЭК России) компетентности физического или юридического лица выполнять работы в определенной области оценки соответствия. В настоящее время этим документом является лицензия ФСТЭК России на деятельность по технической защите конфиденцильной информации. Вопрос с защитой конфи очень не однозначен. С гостайной конечно же проще.
|
|
| Автор: nick | 10855 | 28.05.2009 10:06 |
|
ДЕйстительно, очень все неоднозначно.
Вобщем-то так и осталось не до конца ясным, может ли лицензиат ФСТЭК аттестовывать ИСПДн без аккредитации. Хорошо бы было получить официальные разъяснения ФСТЭК |
|
Просмотров темы: 20005