Контакты
Подписка
МЕНЮ
Контакты
Подписка

Аттестация только по части НСД - Форум по вопросам информационной безопасности

Аттестация только по части НСД - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 >

Автор: sekira | 38310 20.07.2012 08:12
для Михаила...
"По поводу аттестации для госорганов - они вытекают из СТР-К"
Где согласование СТР-К с Минюстом или письмо что такое согласование проходить не надо? А так извините - методичка.

Чего то я совсем не понял автора статьи приведенной вами? Где пункты документов приведенных ПП 781 и ФЗ 182 в статье обязывающих проводить декларирование соответствия или аттестацию.
Читаю основной закон 152..
Статья 18.1. Меры, направленные на обеспечение выполнения оператором обязанностей, предусмотренных настоящим Федеральным законом
Где тут аттестация или декларирование?
ПП 781
12. Мероприятия по обеспечению безопасности персональных данных при их обработке в информационных системах включают в себя
к) описание системы защиты персональных данных.
Где тут аттестация или декларирование?
А про 182 я вообще молчу ..
Где там фразы что он вообще распространяется на систему защиты ИСПДн?

Еще раз повторяю мы отвлеклись от темы! У автора вопрос по аттестации АС и ЗП в связи с лицензией по ТЗКИ! ИСПДн совершенно ни причем!


Автор: Михаил | 38311 20.07.2012 08:34
2sekira
Вот не хотел я об этом спорить. Все аргументы за и против уже много раз озвучены. Да СТР-К имеет гриф ДСП, да в Минюсте не зарегено, но почему-то об этом стали говорить, только когда появились ИСПДн, до этого по ним все спокойно аттестовывались по конфиденциалке. Я не спорю - нормативных противоречий хватает, и уже писал - каждый в данной ситуации выбирает, что ему ближе. Взвесить все риски для себя и действовать, исходя из них.

По поводу 781 - в нем есть косвенная ссылка на проведение экспертизы оценки соответствия п.18 кажется. 182 я указал, когда меня спросили что такое вообще декларирование соответствия. В нем не м.б. ссылки на ИСПДн, это документ, говорящий о возможных формах подтверждения соответствия вообще.

Насчет отвлеклись от темы - согласен, в данном случае речь идет о конфи, схема с ИСПДн здесь непричем. Все вопросы с акустикой ИМХО отпадают - помещение-то осталось без изменений, значит все прошлые замеры актуальны, вот защиту от ПЭМИН нужно перепроверять, раз изменился состав ОТСС и ВТСС.

Автор: :-) | 38313 20.07.2012 10:01
Для Sekira:
>> Народ немного понесло не туда..
Ну, если уже был дан ответ автору старттопика, то почему бы не обсудить момент, который всплыл "по ходу". Если дискуссия разовьётся, то её можно потом выделить в отдельную ветку. Мне интересно было просто узнать у Михаила о его "практике в части аттестации ИСПДн" и обоснование этой практики. И не в коем случае "кошмарить его бизнес"...

>> А про 182 я вообще молчу ..
>>Где там фразы что он вообще распространяется на систему защиты ИСПДн?
ФЗ-184 посвящён техреулированию в целом. Оценка соответствия СЗИ, ИСПДн каким-то требованиям - это всё частные случаи для ФЗ-184.

Для Михаила:
Данное Вами определение декларирования:
>> Под декларированием понимается альтернативная аттестации форма подтверждения соответствия требованиям ИСПДн
было дано Вами самостоятельно, ФЗ-184 определяет декларирование иначе:
декларирование соответствия - форма подтверждения соответствия продукции требованиям технических регламентов (ст. 2 ФЗ-184)
Безусловно до сих пор идут споры, что дескать декларирование относится только к продукции, но не к услугам, коей является аттестация.
Сама идея декларирования при оценке или аттестации ИСПДн - очень хорошая. Но вот в чём фокус:
1) декларирование отнесено к ОБЯЗАТЕЛЬНОЙ форме подтверждения соответствия (п. 3 ст. 20. ФЗ-184), а в отношении ИСПДн такой ОБЯЗАННОСТИ нет.
2) для добровольного подтверждения соответствия - надо прежде "городить" собственную систему сертификации или "уходить" под чью-то. Каждому прежде создавать свою систему сертификации и потом проводить процедуру соответствия - согласитесь не вариант для большинства коммерческих организация. Не каждая СРО обладает своей системой сертификации, которая охватывает требования к ИСПДн, и уж тем более не каждая коммерческая организация входит в какое-нибудь СРО. Если "уходить" под чью-то, то здесь мы возвращаемся к системе сертификации ФСТЭКа, а в ней, как мы знаем нет требования по декларированию и аттестации к ИСПДн.

>> По поводу аттестации для госорганов - они вытекают из СТР-К, правда там идет речь об АС, в которых могу циркулировать в том числе ПД и согласно этому документу пришлось бы делать аттестат на АС и ЗП. Однако для ИСПДн госорганов на сегодняшний день достаточно аттестата на соответствие требованиям 58 приказа. Понятно, что все это не очень логично, но такой порядок вещей устраивает регулятора. Не хотите проводить процедуру оценки соответствия, пожалуйста, но тогда будьте готовы юридически отстаивать свою позицию вплоть до суда. Каждый выбирает то, что ему ближе.

"Не логичность", о которой Вы говорите, заложена в самой нормативной базе, и порождает "неразбериху" и широкое разнообразие действий у исполнителей. И почему сразу надо пугать судами за отказ делать что-то, чего тебе не могут объяснить? Хорошо, что не 30-е прошлого столения. Там за несогласие или "неугодные" вопросы вообще к стенке ставили...

Автор: Михаил | 38316 20.07.2012 10:45
2:-)
Мы можем долго сетовать на недостатки нормативки, но в конечном счете с практической точки зрения все равно должны к чему-то прийти...на сегодняшний момент для ИСПДн практика такая - госорганы заказывают аттестацию ИСПДн (это даже в ТЗ на конкурсы прописывается), для всех остальных регулятор обязанность аттестации ИСПДн не обозначает в своих заявлениях, но какая-то форма подтверждения соответствия нужна...вот такую кривую, не вписывающуюся в положения нормативки, и без существования регламентов форму как декларирование соответствия и предлагается использовать.

У вас есть какие-то альтернативные варианты?

Я просто не слышал о прецедентах, когда бы ИСПДн вообще создавали без прохождения процедуры подтверждения соответствия и чтобы потом при проверке с этим не возникло проблем.

Автор: :-) | 38318 20.07.2012 12:02
Для Михаила:
Честно говоря, я и не собирался обсуждать недостатки нормативки, а всего лишь указал на причину отмеченной Вами "нелогичности".
С госорганами действительно ситуация комичная: официально они СТР-К не признают, требуя регистрации документа в Минюсте, а сами заказывают именно аттестацию систем.
Что касается остальных:
>> но какая-то форма подтверждения соответствия нужна...
На мой взгляд и да и нет. Да, поскольку хотелось бы иметь представление о выполнении установленных требований. Тогда здесь, на мой взгляд, будет более правильным говорить о соответствии ФЗ-152, а не только Приказа ФСТЭК № 58. С другое стороны, кроме защиты информации и ПДн в частности, их так много: санитарные, эргономические, технические, пожарные, финансовые, качества и т.д. и т.п. По уровню значимости все эти требования с требованиями ФЗ-152 для любой организации одинаково важны. Но на проверку всех этих требований денег и времени у обычных организаций не хватает. Угодить всем регуляторам - это утопия. Особенно при противоречивых требованиях.
Что касается нет: почему я обязан подтверждать? Пусть приходит регулятор, смотрит проверяет. Система классифицирована? Да. Модель составил? Да. Ответственного назначил? Да. Журналы и инструкции написаны? Да. СЗИ используются сертифицированные? Да. Расписки у сотрудников взяты? Да. Ну, и.т.д. Пришёл, опросил, законспектировал, составил Акт проверки, дал указания где чего поправить и всё. Если вообще ничего не сделано, тогда одно. Если что-то сделано, но есть чего поправить, то другое. Почему я должен что-то подтверждать, доказывая, что я не "верблюд"? Тогда Ваш вопрос:
>> У вас есть какие-то альтернативные варианты?
отпадает или может звучать иначе:
Почему я не могу собрать комиссию внутри своей организации и этой комиссии проверить как у нас в организации выполняются требования ФЗ-152? В комиссии будут юрист, кадровик, бухгалтер, айтишник, безопасник, ещё кто-нибудь "нужный". кто имеет отношение к работе с ПДн. Результаты работы комиссии могу оформить внутренним Актом? И "рубашку" процедуры декларирования "натягивать" не надо будет, чтобы потом всем дружно удивляться полученное "не совсем логично", но другой "рубашки" у нас вроде как нет...
Разумеется практика есть и у всех она в чём-то разная, а в чём-то похожая. На мой взгляд, регулятор соглашается с ней больше от безысходности. Но самое забавное, что на такую практику начали "натягивать" разные теоретические нормативные формы.
Спасибо Михаил Вам за терпение и дискуссию. Просто хотелось узнать Ваше мнение по этому поводу, Ваши аргументы, а не только лозунги делать так и не иначе. Ни в коем случае не преследовал мысль чем-то Вас "задеть", унизить или обидеть. Удачи Вам! :-)

Автор: Михаил | 38324 20.07.2012 13:06
2:-)
Я понял Вашу точку зрения, это обоснованная позиция и имеет полное право на существование. Спасибо и Вам за дискуссию. На мой взгляд она получилась очень корректной. ))

Автор: valenok | 38356 23.07.2012 23:06
Доброго времени всем участникам форума! Подскажите, пожалуйста, что должно быть написано/описано в документе "Технологический процесс обработки информации", в соответствии с каким РД или ГОСТом формируется его содержимое и вообще для кого этот документ (для проверяющих, для заказчика, для пользователей....)?

Автор: valenok | 38358 23.07.2012 23:09
Простите, пожалуйста, не туда запостил.

Автор: Тим | 38385 24.07.2012 18:39
Михаилу.
А Вы 58-й внимательно смотрели? ведь беззубый - говорит "надо, надо"" а чем это должно фиксироваться и подтверждаться, и какие документы надо для подтверждения - не говорит.
А на СТР-К по обращению дальневосточного управления Минюст сказал - регистрируются только нормативные документы, а это - нормативно-методический.
И вообще - ИСПДн - только частный случай системы для обработки конфи информации. А для таких систем все прописано.

Автор: Михаил | 38395 25.07.2012 08:25
Тим, я внимательно смотрел и 58 приказ, и 781 ПП, и СТР-К и вообще уже не одно обсуждение этой темы наблюдал. Спорить на эту тему реально уже совсем неинтересно, свою позицию я высказал и обосновал, оппонент тоже. Если у Вас есть своя, то озвучьте её. Искать дыры в нормативке мы все можем, но дело-то делать надо.

Страницы: < 1 2 3 4 5 >

Просмотров темы: 13408

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*