| Автор: Антон | 44194 | 03.06.2013 06:02 |
|
>Обучены должны быть оба ответственных.
Насколько я знаю, если у человека есть образование, связанно с IT - этого будет достаточно. А на счет бухгалтера - да. |
|
| Автор: Piligrim16, ООО СКБ "АНКЛАВ" | 44197 | 03.06.2013 07:14 |
|
Дословно звучит так .....имеющий высшее или среднее профессиональное образование по направлению подготовки "Информационная безопасность" в соответствии с Общероссийским классификатором специальностей и (или) прошедшие переподготовку по одной из специальностей этого направления (нормативный срок - свыше 100 аудиторных часов)
|
|
| Автор: Антон | 44199 | 03.06.2013 09:41 |
|
Если я правильно понимаю, то выдержка из Постановления Правительства РФ от 16.04.2012 N 313?
То в том же постановлении, точнее в Положении, утвержденным им, есть пояснение: "за исключением случая, если техническое обслуживание шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, осуществляется для обеспечения собственных нужд юридического лица или индивидуального предпринимателя" Поэтому вообще не понятно с чего вдруг обычные ЮЛ, для которых СКЗИ - это инструмент "в хозяйстве", а не цель, должны соблюдать требования данного Постановления? Нет, я конечно понимаю, что если ты занимаешься IT-инфраструктурой (в том числе установка, настройка СКЗИ) ты должен разбираться в этом, но: во-первых, в этом д/б заинтересован работодатель, а никак не ФСБ. во-вторых, речь-то идет не о том, что бы не было в штате такого специалиста, а о том, что зачем нужен второй, если первый справляется. На время отпуска, болезни. Для больших контор - это справедливо, но для маленьких организаций зачем раздувать штат, когда это не целесообразно согласно реальной практики, а не формальностей? Но если нужно то нужно, тогда уж знать бы на основании какой нормы? Указанная норма на нас не распространяется. Вот. |
|
| Автор: Piligrim16, ООО СКБ "АНКЛАВ" | 44204 | 03.06.2013 10:39 |
|
см. НМА ФСБ России - Типовые требования....... и методические рекомендации......
2.6 Обеспечение функционирования и безопасности криптосредств возлагается на ответственного пользователя криптосредств, имеющего необходимый уровень квалификации, назначаемого приказом оператора (далее — ответственный пользователь криптосредств) |
|
| Автор: hard | 44206 | 03.06.2013 10:49 |
|
Piligrim16, это когда же типовые требования и рекомендации стали выше по статусу чем Постановление Правительства РФ?
|
|
| Автор: Piligrim16, ООО СКБ "АНКЛАВ" | 44208 | 03.06.2013 10:57 |
|
Заметьте не я об этом сказал. Антон спросил на какой нормативный документ есть ссылка и получил от меня ответ. Функция работы с СКЗИ в России делегирована государством и правительством в ФСБ им и пишите.
|
|
| Автор: Антон | 44217 | 03.06.2013 16:15 |
|
Piligrim16
Действительно есть там такие фразы. Только непонятны требования к этому уровню, ну точнее в ПП N 313 они есть, но как бы касаются юл получающих лицензию на указанную деятельность. |
|
| Автор: Антон | 44230 | 04.06.2013 09:36 |
|
Решил сделать так:
Назначу главбуха вторым ответственным пользователем. Придет проверка, постараемся к проверке подготовиться так что бы была бумажка, в которой написано, что денег на обучение специалиста нет. По крайней мере, как мне рассказали знакомые у которых уже была такая проверка - прокатило. ------------- Еще пара мелочей не понятна. Делаю приказ на ответственного пользователя и пользователей СКЗИ. 1) В список пользователей СКЗИ нужно ли добавлять еще и ответственного или сам факт назначения ответственного пользователя и его "заместителя" уже подразумевает наличия этих прав? Просто у нас 2 человека которое имеют хоть какое-то отношение к СКЗИ - это IT специалист и бухгалтер. Оба являются активными пользователями. Первый ответственный пользователь, а второй его "заместитель", нужно ли их включать еще и в список просто пользователей? 2) А вообще данный приказ, данное назначение касается всех СКЗИ в организации? Т.е. имеется КриптоПро CSP, АП Континент и VipNet Сoordinator. Вообще-то бухгалтер к VipNet Сoordinator'у не имеет никакого отношения, но раз уж она будет замом ОП, то по идее должна и за него отвечать во время отсутствия основного ОП. Но по факту Основной ОП работает со всеми СКЗИ (будь-то формирование ЭЦП или использование Координатора для передачи КИ по сети Интернет), а бухгалтер (зам ОП) только подписывает и передает в нужные органы с помощью КриптоПро CSP и АП Континент. 3) А если еще сотрудника - бухгалтера возьмут, который не будет ОП, а будет просто пользователем, при том только КриптоПро CSP и АП Континент. Вообще нужно ли в приказе уточнять, что это пользователь таких-то СКЗИ , а этот таких-то СКЗИ или просто утвердить список пользователей СКЗИ без уточнения и это будет правильно? |
|
| Автор: Piligrim16, ООО СКБ "АНКЛАВ" | 44233 | 04.06.2013 10:15 |
|
Антон напишите мне на адрес skbanclav@gmail.com
|
|
| Автор: Антон | 44255 | 05.06.2013 07:03 |
|
Piligrim16
Большое спасибо за помощь, но конкретно по данным вопросам, я честно говоря так и разобрался. Попробую переформулировать вопросы: 1) Если я в приказе о назначении пользователей СКЗИ пропишу пользователей не вообще для абстрактного СКЗИ, а для каждой конкретной программы - это будет нормально? 2) Если в организации два человека ответственные пользователи (основной и заместитель) и других пользователей СКЗИ нет вообще, нужно ли дублировать список, назначая их еще и просто пользователями или достаточно того что они УЖЕ ответственные? 3) Есть еще один момент бухгалтер подписывает 3 ЭЦП (своя, зам руководителя и руководитель) получается Руководитель и Заместитель тоже должны быть утверждены как пользователи? 4) Нужно ли руководителя всегда включать как пользователя для любых СКЗИ, даже если нет той же ЭЦП? Буду благодарен за помощь! |
|
Просмотров темы: 15675