Страницы: < 1 2 3 4 5 6 7 8 9 >
| Автор: malotavr | 17904 | 11.03.2010 21:59 |
|
Александо,
1. Аргументы "за" и "против" лицензирования вы видите. Какой вариант выбрать - решайте сами, поскольку это ваши риски 2. На вашем месте при регистрации юр. лица я бы озаботился поиском хорошего юриста, хоть фрилансера.. Он вам понадобится в любом случае, помимо прочего на нем будет лежать обязанность помогат вам в разборках с проверяющими из разных ведомств, так что единетвенное мнение, которое стоит принимать на веру - это мнение этого человека. 3. По поводу аттестации вы можете обратиться к любому лицензиату, но тут есть проблема: лицензиатов сотни, аттестацию проводят десятки, но делают это правильно - единицы :) Я лично предпочел бы иметь дело с Информзащитой или Маскомом |
|
| Автор: Александр, ИКСИ | 17910 | 11.03.2010 23:53 |
|
malotavr,
Спасибо за ответ. С пунктом 2 у меня все решено.... А вот по поводу лицензий получается реальный риск (тем более, что количество СПД у нас сначала будет 15 тысяч, а в потенциале 150 тысяч в течении двух лет). Поэтому ответ в таком случае может быть один - получать, поскольку сами законописцы по ходу не знают, что придумают к концу этого года. |
|
| Автор: Александр, ИКСИ | 17911 | 11.03.2010 23:56 |
|
В общем прикрыться можно аттестатом, а далее лицензия. Денег жалко только... Сколько может стоить аттестат и лицензия информации нет никакой (хотя бы ориентир)?
|
|
| Автор: гость | 17912 | 12.03.2010 03:24 |
|
Лицензия то не нужна, проблема в том как регулятор (ФСТЭК) отнесется к тому, что не специалисты (не лицензиаты ФСТЭК) разработают модель угроз, выберут и реализуют методы и способы защиты???
Мне юристы рекомендуют (с учетом изменения требований) 1. все отдать на откуп итеграторам 2. получить аттестаты (как писал мдус), но аттестаты соответствия, что моя испдн соответствует требованиям стандартов или иных нормативно-технических документов по безопасности информации, утвержденных Гостехкомиссией России, то есть приказу ФСТЭК. 3. Будут проблемы - вопросы и штрафные санкции к интегратору!!! |
|
| Автор: Константин, Госструктура | 17914 | 12.03.2010 03:45 |
|
Гость
3. Будут проблемы - вопросы и штрафные санкции к интегратору!!! ______________________________ Т.е. тем самым Вы полагаете, что этим полностью снимаете с себя ответственность? Ответственность-то за состояние дел в первую очередь ложиться на Вас и в результате проверки вам вчинят неприятности и уж потом интегратору с которого Вы потом поимеете компенсацию, но будучи наказанным, По опыту проверок ФСТЭК сперва гнут проверяемого, а потом уж разбираются с теми кто помогал творить безобразия. ИМХО. |
|
| Автор: Пикабу | 17918 | 12.03.2010 07:45 |
|
to Александр, ИКСИ
1.3. Для выбора и реализации методов и способов защиты информации в информационной системе оператором или уполномоченным лицом может назначаться структурное подразделение или должностное лицо (работник), ответственные за обеспечение безопасности персональных данных. Для выбора и реализации методов и способов защиты информации в информационной системе может привлекаться организация, имеющая оформленную в установленном порядке лицензию на осуществление деятельности по технической защите конфиденциальной информации. (Приказ ФСТЭК № 58от 5.02.2010) Выходит что, если собственными силами сможете защитить ИСПДн-пожалуйста, потом если что Вас придут и проверят, и по шапке если что получите Вы (сотрудник которого назначите ответственным), либо отдайте создание системы защиты ИСПДн - лицензиатам, и по шапке будут получать они (при условии соблюдения вами орг. мер и предписаний, выдаваемых после "аттестации"). Хотя нигде не нашел что ИСПДн обязательно проходить процедуру аттестации, может кто укажет пункт где это сказано, но вывод один - если не можете сами защитить, идите к лицензиатам, они то "профессионалы")) |
|
| Автор: Гость | 17921 | 12.03.2010 09:52 |
|
Про ответственность лицензиата нигде ничего не сказано.
А вот про ответственность оператора - п. 10 781-ПП Так что по шапке всегда будет получать оператор. |
|
| Автор: Александр | 17923 | 12.03.2010 10:02 |
|
По поводу исключительной ответственности интегратора я сильно сомневаюсь, поскольку в 58-ом приказе в п. 1.3 сказано, что "может привлекаться организация имеющая .... лицензию". А поскольку только "может" значит ответственность все равно лежит на операторе. При этом, я думаю надо обратить внимание, что речь все-таки идет о Лицензии на осуществление деятельности по технической защите конфеденциальной информации... Мне кажется эта формулировка в Приказе еще не раз аукнеться, внося разногласия среди операторов ПДн, госорганов и т.д.
Все-таки никто не знает порядок цен на лицензию и аттестацию соответственно? 100 тысяч, 200 сколько хоть примерно? |
|
| Автор: Елена, МИАЦ | 17938 | 12.03.2010 11:45 |
|
Согласно п.1.3 Приложения к Приказу ФСТЭК России от 5 февраля 2010 г. N 58 Для выбора и реализации методов и способов защиты информации в информационной системе может привлекаться организация, имеющая оформленную в установленном порядке лицензию на осуществление деятельности по технической защите конфиденциальной информации. Это означает,что лицензия все-таки должна быть. Если не будет лицензии на ТКЗИ, сможем ли мы выступать в роли юридического лица для анализа и аттестации ИСПДн в других учреждениях?
|
|
| Автор: allloc | 17943 | 12.03.2010 11:52 |
|
Александр, про ответственность: она лежит как на операторе, так и на интеграторе (лицензиате). Другой вопрос, что лицензиат отвечает за качество проведенных работ, правильность выбора при создании СЗПДн и аттестацию, а оператор - за исполнение нормативных документов (законы, положения, постановления, приказы регуляторов и т.д.), а также за исполнение и наличие организационно-распорядительных документов организации (разработанные положения (политики), инструкции и т.п.).
Если же без привлечение лицензиата – то за все отвечает оператор (как юр.лицо) и руководитель. Просто аттестовать компьютер (АС) нельзя, сначала надо его защитить, например, установить СрЗИ, разработать документы (инструкции, тех.паспорт и т.п.), ну и прочее по необходимости… Только потом проводят аттестацию уже защищенной машины (АС). Цена также зависит от кол-ва машин (компьютеров). Если интересна цена - пишите Вашу почту, я Вам подробно все расскажу. С лицензий все еще сложнее: есть лицензионные требования, которые необходимо выполнить. Основные - аттестованный ПК, защищаемое помещение, наличие специалистов по ЗИ в штате, наличие спец. оборудования. |
|
Просмотров темы: 29984