| Автор: malotavr | 6509 | 10.06.2008 23:50 |
|
Да, забыл уточнить один момент.
Обязательность сертификации может быть прописана только в техническом регламенте. Если технического регламента нет, закон в особых случаях (под которые можно продвести и СЗИ) предписывать следовать законам, действовавшим до его принятия. Так вот, в соответствии с законом "О сертификации продукции и услуг" обязательность сертификации может устанавливаться только законодательными актами. Так что в любом случае у ФСТЭК нет полномочий объявлять что-либо подлежащим обязательной сертификации, если это не прописано в федеральных или местных законах. |
|
| Автор: Kirill | 6510 | 11.06.2008 00:32 |
|
malotavr, понятно, спасибо за ликбез. Пока правда нет времени проверить, но похоже на правду :)
|
|
| Автор: Kirill | 6516 | 11.06.2008 20:24 |
|
malotavr
Я тут провел небольшой анализ, будьте добры: 1. В ПП № 781 в п.5 говорится: "Средства защиты информации, применяемые в информационных системах, в установленном порядке проходят процедуру оценки соответствия.". Однако, ФЗ "О ПДн" не регулирует отношения связанные с ПДн, составляющими гостайну, соответственно по крайней мере не логично, с точки зрения правительства говорить о том, что СЗИ проходят сертификацию в установленном порядке, если порядок для негостайны сугубо добровольный. 2. Берем вышеназванный Вами ФЗ "О техрегулировании". а) Оценка соответствия - прямое или косвенное определение соблюдения требований, предъявляемых к объекту; б) "Оценка соответствия проводится в формах государственного контроля (надзора), аккредитации, испытания, регистрации, подтверждения соответствия, приемки и ввода в эксплуатацию объекта, строительство которого закончено, и в иной форме." ст.7 п.3. Таким образом мы можем говорить о нескольких вариантах оценки соответствия, в том числе и о называемой Вами процедуре "подтверждения соответствия" в) Если останавливаться исключительно на "подтверждении соответствия" СЗИ, то есть их сертификации (добровольная, обязательная) и декларирования соответствия. Убираем добровольную сертификацию и декларирование. Обязательная сертификация. ст.5 п.1 "В отношении [...] продукции, используемой в целях защиты сведений СГТ или относимых к охраняемой в соответствии с законодательством РФ иной информации ограниченного доступа [...] обязательными требованиями являются требованиями, установленные [...] органами исполнительной власти уполномоченными в области обеспечения безопасности, обороны, внешней разведки, ПдИТР [...]" Итого: ФСТЭК согласно ст.5 п.1 ФЗ "О техрегулировании" может устаналивать свои обязательные требования. Правда, нужно оговориться, "особенности техрегулирования в части разработки и установления обязательных требований" указанными органами "устанавливаются Президентом РФ, Правительством РФ в соответствии с их полномочиями" Теперь нужно узнать где эти "особенности" могут быть прописаны Правительством или Президентом. Возможно в "вопросах о ФСТЭК"? |
|
| Автор: Kirill | 6518 | 12.06.2008 21:29 |
|
В принципе, можно пойти по другому направлению.
Положение о ФСТЭК, п.5: "Нормативные правовые акты и методические документы, изданные по вопросам деятельности ФСТЭК России, обязательны для исполнения аппаратами федеральных органов государственной власти и органов государственной власти субъектов Российской Федерации, федеральными органами исполнительной власти, органами исполнительной власти субъектов Российской Федерации, органами местного самоуправления и организациями." Соответственно, если СТР-К или документы по защите ИСПДн, то есть нормативно-методические документы ФСТЭК, говорят, что необходимо применять только сертифицированные СЗИ, значит так надо, причем всем, правда в зависимости от категории защищаемой информации. И это независимо от правомерности требований ФСТЭК об обязательной сертификации СЗИ. |
|
| Автор: malotavr | 6519 | 12.06.2008 22:26 |
|
> ФСТЭК согласно ст.5 п.1 ФЗ "О техрегулировании"
> может устаналивать свои обязательные требования. Может. Согласно во-первых, эта статья касается ТОЛЬКО оборонной продукции и гостайны. Во-вторых, согласно этой статье: 1. Правительство (и только правительство) устанавливает порядок разработки, принятия и применения технических требований. 2. Правительство (и только правительство) устанавливает порядок оценки соответствия (в нашем случае - обязательной сертификации) 3. Ведомства разрабатывают требования (и только требования) Порядок оценки соответствия правительство установило в положении о сертификации - обязательной сертификации подлежат средства защиты ГТ. В силу той же статьи 5 устанавливать иной порядок оценки соответствия ФСТЭК не вправе. Оговорок ("кроме случаев...", "если иное не предусммотрено...") в этой статье нет. |
|
| Автор: malotavr | 6520 | 12.06.2008 22:44 |
|
> если нормативно-методические документы ФСТЭК,
> говорят, что необходимо применять только > сертифицированные СЗИ, значит так надо, причем всем Совершенно верно. Однако, во-первых, СТР-К и документы по ПД, это не нормативные правовые акты. Согласно постановлению правительства об утверждении порядка разхработки и государтвенной регистрации НПА органов испонительной власти, эти НПА должны пройти регистрацию в минюсте, экспертизу в минюсте и быть опубликованы (а не продаваться за деньги). Соответственно, это не НПА, а методические документы. Во-вторых (и это одна их причин, по которой документы даже не пытались провести через минюст), НПА и методические документы, принимаемые в пределах своей компетенции органами исполнительной власти, не могут вступать в противоречие с вышестоящими документами: федеральными законами, указами президента и постановлениями правительства (в порядке убывания приоритета). В данном случае требование НПА и методических документов ФСТЭК об обязательной сертификации средств защиты информации, не составляющей государтсвенную тайну, противоречит постановлению правительства. Наше законодательство вовсе не так запутанно, как его пытаются представить. Просто его нужно очень внимательно читать. |
|
| Автор: malotavr | 6521 | 12.06.2008 23:13 |
|
И еще один момент.
Согласно статье 46 того же ФЗ, до принятия соответствующих технических регламентов, требования к продукции (в том числе СЗИ), ее производству и эксплуатации (а это, в том числе, и требования о ее сертификации), установленные и законами, и НПА органов исполнительной власти, подлежат обязательному исполнению только в части, соответствующей целям: - защиты жизни или здоровья граждан, имущества физических или юридических лиц, государственного или муниципального имущества; - охраны окружающей среды, жизни или здоровья животных и растений; - предупреждения действий, вводящих в заблуждение приобретателей. На самом деле это очень суровое требование. Предположим что я оператор ПД, и обрабатываю, ну, не знаю, номера телефонов граждан. В этом случае, если нет соответствующего технического регламента, даже ссылка закон или постановление правительства не может заставить меня использовать только сертифицированные средства. Если ко мне приходит надзорный орган, и со ссылкой на закон о ПД и 781-е постановление требует использовать сертифицированые средства, это требование неправомерно. Если я не соглашусь, ему придется докумывать в суде, что разглашение телефонного номера может причинить ущерб жизни, здоровью или имуществу субъекта, и требование об обязательной сертификации, которое они сделали в моем конкретно случае, имеет целью защитить эти интересы . Суды вот уже много просто отклоняют подобные иски (Прохожий не даст соврать). Стандартное решение - "истец не обосновал причинение ему материального ущерба или моральных страданий в результате разглашения ответчиком его адреса и номера мобильного телефона". |
|
| Автор: malotavr | 6522 | 12.06.2008 23:16 |
|
"докумывать" = "доказывать". Все, спать пора :)
|
|
| Автор: Странник | 6564 | 24.06.2008 22:16 |
|
Господа, кто-нибудь слышал о сертификации ПО, предназначенного для защиты информации, по НДВ на соответствие требованиям по первому классу?
|
|
| Автор: Дмитрий | 11011 | 04.06.2009 14:26 |
|
И все же. Для ИСПДн 4 класса, обязательно выполнять требование по НДВ к ППО? |
|
Просмотров темы: 46385