| Автор: Комрад | 36854 | 04.05.2012 16:26 |
|
По конфе есть модель для ПД. По КТ вы сами решайте от кого и от чего защищаться.
Вам завтра скажут что вы свою КТ должны защищать при помощи обработки информации в экранированных помещениях и строго под 50 метрами под землей - вы счастливы будете? И с какой радости ФОИВ будет решать задачу защиты чужой тайны. |
|
| Автор: :-) | 36858 | 04.05.2012 21:37 |
|
Потому что они в своей не могут то разобраться и навести порядок. Куда им до "чужой"...
|
|
| Автор: sekira | 36863 | 05.05.2012 07:07 |
|
"вот главная причина утечки КИ по техническим каналам"
Главный виновник собственник информации! |
|
| Автор: BadBoy, BBA | 36933 | 12.05.2012 10:33 |
|
Секира оправдывает свой ник: "Главный виновник собственник информации!"
Секира, если у Вас есть ребенок и он полез, допустим в мусорный бак. Кто виноват? Ребенок или Вы? По Вашему мнению - ребенок, и его сразу секирой по башке. А по моему - виноваты Вы. Не объяснили, что так делать нельзя, что там может быть зараза и пр. Так же и здесь, прежде чем объявлять виноватым скажи вначале какие угрозы могут быть, как защищаться. По Вашему спичу создается впечатление, что Вы сотрудник инспекции. |
|
| Автор: sekira | 36939 | 12.05.2012 12:45 |
|
Секира оправдывает свой ник: "Главный виновник собственник информации!"
Про ребенка пример хороший но в данном случае не уместный. Вопрос чисто юридический? Кто виноват в случае утечки информации в следствии неадекватной защиты(не защищающей от объективно актуальных для конкретного объекта угроз защищаемую информацию обрабатываемую на объекте)? Такой вопрос обсуждаем? ФЗ 149 Статья 6 4. Обладатель информации при осуществлении своих прав обязан: 2) принимать меры по защите информации; 3) ограничивать доступ к информации, если такая обязанность установлена федеральными законами. Статья 16. Защита информации п 4. Обладатель информации, оператор информационной системы в случаях, установленных законодательством Российской Федерации, обязаны обеспечить: 6) постоянный контроль за обеспечением уровня защищенности информации. Если ПДн ФЗ 152 Статья 19. Меры по обеспечению безопасности персональных данных при их обработке 2. Обеспечение безопасности персональных данных достигается, в частности: 1) определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных; 2) применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных; 3) применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации; 4) оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных; Если Комм_тайна ФЗ 98 Статья 10. Охрана конфиденциальности информации 1. Меры по охране конфиденциальности информации, принимаемые ее обладателем, должны включать в себя: 2) ограничение доступа к информации, составляющей коммерческую тайну, путем установления порядка обращения с этой информацией и контроля за соблюдением такого порядка; 4. Наряду с мерами, указанными в части 1 настоящей статьи, обладатель информации, составляющей коммерческую тайну, вправе применять при необходимости средства и методы технической защиты конфиденциальности этой информации, другие не противоречащие законодательству Российской Федерации меры. 5. Меры по охране конфиденциальности информации признаются разумно достаточными, если: 1) исключается доступ к информации, составляющей коммерческую тайну, любых лиц без согласия ее обладателя; 2) обеспечивается возможность использования информации, составляющей коммерческую тайну, работниками и передачи ее контрагентам без нарушения режима коммерческой тайны. Ну нету в законодательстве фраз типа "Регулятор написал плохие НМД поэтому несет ответственность за утечку информации!" |
|
| Автор: :-) | 36952 | 12.05.2012 17:50 |
|
На высказывание:
Секира оправдывает свой ник: "Главный виновник собственник информации!" Про ребенка пример хороший но в данном случае не уместный. Вопрос чисто юридический?... На сколько мне известно: понятие вины и виновного деяния - это область уголовного права. Т.е. виновность собственника ещё доказать надо. А объективное вменение вины, согласно ч.2 ст. 5 УК РФ, не допускается. Поэтому да: вопрос чисто юридический. Здесь на форуме есть юридически подкованные специалисты. Они могут растолковать, как говорится, "по понятиям"... :-) На высказывание: Ну нету в законодательстве фраз типа "Регулятор написал плохие НМД поэтому несет ответственность за утечку информации!" А хотелось бы! Если не полностью, то хоть разделяли бы ответственность с нами. Ну, скажем 50/50 или 30/70 (аналогично любимой схемы оплаты через казначейство) :-)) Может тогда эти НМД станут лучше?! |
|
| Автор: sekira | 36967 | 13.05.2012 07:10 |
|
"понятие вины и виновного деяния - это область уголовного права. Т.е. виновность собственника ещё доказать надо"
Cогласен но не валить же все на регулятора мол он "корявые" методики написал!! Тем более если речь о коммерческой тайне! |
|
| Автор: :-) | 36969 | 13.05.2012 07:59 |
|
Предлагаю не смешивать две области: одну, которая регулируется НМД регуляторов, вторую - соответственно не регулируемую НМД регуляторов (к коей можно отнести коммерческую, личную, семейную тайны). Ну, не встречал я НМД регуляторов, которые были написаны "для коммерческой тайны т.п." (в качестве рекомендаций предлагают придерживаться продуктов реализованного ими "нормотворчества", но не в качестве обязательного документа к исполнению).
"Всё валить на регулятора" конечно же абсурдно. Тем более я этого и не предлагал. Но и, согласитесь, безответственность регулятора, которая нам преподносится нам априори с "вечной" и абсолютной ответственностью собственника (исполнителя их НМД) - мягко сказать достало. Ситуация объективно выглядит так: они через законодателя определяют себе "зону регулирования", пишут "под это" свои НМД, ездят с проверками и контролируют их исполнение. А исполнитель при это должен обеспечить на это всё финансирование. Причём не разовое, а постоянное! Как при реализации, так и во время эксплуатации (кадры меняются/увольняются, техника изнашивается/ломается), так и при изменении требований НМД регуляторами (приходиться всегда тратить время и деньги на переделку "под новые правила игры"). Да и сама их деятельность осуществляется на наши же налоги. А если в этом "замешаны" именно "плохие" НМД регуляторов в совокупности с не менее "кучерявыми" законами, то проблемы просто умножаются! Вот этим и было вызвано моё "хотение" о разделении ответственности с регуляторами в случае утечки информации или, например, в случае необходимости переделки мер и устранения выявленных недостатков, рождённых в результате выполнения "плохих" НМД. Компенсации после судебных разбирательств мало чем помогут. Я понимаю, что это идеализировано и такого не будет в нашем "правовом" государстве. Хоть помечтать вслух... |
|
| Автор: malotavr | 36970 | 13.05.2012 11:07 |
|
"...если у Вас есть ребенок и он полез, допустим в мусорный бак. Кто виноват?"
А что сразу "ребенок"? У нас обладатель информации- существо неразумное, недееспособное и нуждающееся в постоянной опеке? Если уж кого и сравнивать с детьми, так это "специалистов", которые без надлежащего документа от регулятора шагу ступить боятся. Если вы сами не знаетее, возможен ли съем речевки со ста метров (я, например, не знаю), или заплатите тому, кто знает, или принимайте решение под свою ответственность (вам, собственно, за это зарплату и платят), или меняйте работу. А регулировать защиту сведений, не охраняемых законом, гос. регуляторы не обязаы. |
|
| Автор: sekira | 36973 | 13.05.2012 11:49 |
|
"А регулировать защиту сведений, не охраняемых законом, гос. регуляторы не обязаны"
Немного не понял о чем речь? О какой информации? И что подразумевается под "не охраняемые законом"? |
|
Просмотров темы: 14585