Контакты
Подписка
МЕНЮ
Контакты
Подписка

Отвественные лица - Форум по вопросам информационной безопасности

Отвественные лица - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 >

Автор: Антон | 44194 03.06.2013 06:02
>Обучены должны быть оба ответственных.
Насколько я знаю, если у человека есть образование, связанно с IT - этого будет достаточно.

А на счет бухгалтера - да.

Автор: Piligrim16, ООО СКБ "АНКЛАВ" | 44197 03.06.2013 07:14
Дословно звучит так .....имеющий высшее или среднее профессиональное образование по направлению подготовки "Информационная безопасность" в соответствии с Общероссийским классификатором специальностей и (или) прошедшие переподготовку по одной из специальностей этого направления (нормативный срок - свыше 100 аудиторных часов)

Автор: Антон | 44199 03.06.2013 09:41
Если я правильно понимаю, то выдержка из Постановления Правительства РФ от 16.04.2012 N 313?
То в том же постановлении, точнее в Положении, утвержденным им, есть пояснение:
"за исключением случая, если техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя"

Поэтому вообще не понятно с чего вдруг обычные ЮЛ, для которых СКЗИ - это инструмент "в хозяйстве", а не цель, должны соблюдать требования данного Постановления?

Нет, я конечно понимаю, что если ты занимаешься IT-инфраструктурой (в том числе установка, настройка СКЗИ) ты должен разбираться в этом, но:
во-первых, в этом д/б заинтересован работодатель, а никак не ФСБ.
во-вторых, речь-то идет не о том, что бы не было в штате такого специалиста, а о том, что зачем нужен второй, если первый справляется. На время отпуска, болезни. Для больших контор - это справедливо, но для маленьких организаций зачем раздувать штат, когда это не целесообразно согласно реальной практики, а не формальностей?

Но если нужно то нужно, тогда уж знать бы на основании какой нормы?

Указанная норма на нас не распространяется. Вот.

Автор: Piligrim16, ООО СКБ "АНКЛАВ" | 44204 03.06.2013 10:39
см. НМА ФСБ России - Типовые требования....... и методические рекомендации......

2.6 Обеспечение функционирования и безопасности криптосредств возлагается на ответственного пользователя криптосредств, имеющего необходимый уровень квалификации, назначаемого приказом оператора (далее — ответственный пользователь криптосредств)

Автор: hard | 44206 03.06.2013 10:49
Piligrim16, это когда же типовые требования и рекомендации стали выше по статусу чем Постановление Правительства РФ?

Автор: Piligrim16, ООО СКБ "АНКЛАВ" | 44208 03.06.2013 10:57
Заметьте не я об этом сказал. Антон спросил на какой нормативный документ есть ссылка и получил от меня ответ. Функция работы с СКЗИ в России делегирована государством и правительством в ФСБ им и пишите.

Автор: Антон | 44217 03.06.2013 16:15
Piligrim16
Действительно есть там такие фразы.


Только непонятны требования к этому уровню, ну точнее в ПП N 313 они есть, но как бы касаются юл получающих лицензию на указанную деятельность.

Автор: Антон | 44230 04.06.2013 09:36
Решил сделать так:
Назначу главбуха вторым ответственным пользователем.
Придет проверка, постараемся к проверке подготовиться так что бы была бумажка, в которой написано, что денег на обучение специалиста нет.

По крайней мере, как мне рассказали знакомые у которых уже была такая проверка - прокатило.
-------------
Еще пара мелочей не понятна.
Делаю приказ на ответственного пользователя и пользователей СКЗИ.

1) В список пользователей СКЗИ нужно ли добавлять еще и ответственного или сам факт назначения ответственного пользователя и его "заместителя" уже подразумевает наличия этих прав?
Просто у нас 2 человека которое имеют хоть какое-то отношение к СКЗИ - это IT специалист и бухгалтер. Оба являются активными пользователями.
Первый ответственный пользователь, а второй его "заместитель", нужно ли их включать еще и в список просто пользователей?

2) А вообще данный приказ, данное назначение касается всех СКЗИ в организации?
Т.е. имеется КриптоПро CSP, АП Континент и VipNet Сoordinator.

Вообще-то бухгалтер к VipNet Сoordinator'у не имеет никакого отношения, но раз уж она будет замом ОП, то по идее должна и за него отвечать во время отсутствия основного ОП.

Но по факту Основной ОП работает со всеми СКЗИ (будь-то формирование ЭЦП или использование Координатора для передачи КИ по сети Интернет), а бухгалтер (зам ОП) только подписывает и передает в нужные органы с помощью КриптоПро CSP и АП Континент.

3) А если еще сотрудника - бухгалтера возьмут, который не будет ОП, а будет просто пользователем, при том только КриптоПро CSP и АП Континент.

Вообще нужно ли в приказе уточнять, что это пользователь таких-то СКЗИ , а этот таких-то СКЗИ или просто утвердить список пользователей СКЗИ без уточнения и это будет правильно?

Автор: Piligrim16, ООО СКБ "АНКЛАВ" | 44233 04.06.2013 10:15
Антон напишите мне на адрес skbanclav@gmail.com

Автор: Антон | 44255 05.06.2013 07:03
Piligrim16
Большое спасибо за помощь, но конкретно по данным вопросам, я честно говоря так и разобрался.

Попробую переформулировать вопросы:

1) Если я в приказе о назначении пользователей СКЗИ пропишу пользователей не вообще для абстрактного СКЗИ, а для каждой конкретной программы - это будет нормально?

2) Если в организации два человека ответственные пользователи (основной и заместитель) и других пользователей СКЗИ нет вообще, нужно ли дублировать список, назначая их еще и просто пользователями или достаточно того что они УЖЕ ответственные?

3) Есть еще один момент бухгалтер подписывает 3 ЭЦП (своя, зам руководителя и руководитель) получается Руководитель и Заместитель тоже должны быть утверждены как пользователи?

4) Нужно ли руководителя всегда включать как пользователя для любых СКЗИ, даже если нет той же ЭЦП?

Буду благодарен за помощь!

Страницы: < 1 2 3 4 >

Просмотров темы: 15675

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*