Контакты
Подписка
МЕНЮ
Контакты
Подписка

ФСТЭК отреклись от “Четверокнижия””? - Форум по вопросам информационной безопасности

ФСТЭК отреклись от “Четверокнижия””? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 >

Автор: allloc | 17944 12.03.2010 11:56
Елена, МИАЦ, если Вы будите оказывать услуги, а тем более аттетсатцию ОИ, то лицензия Вам необходима.

Положение о лицензировании деятельности по технической защите конфиденциальной информации № 504 от 15 августа 2006 г.

Автор: malotavr | 17949 12.03.2010 12:05
По п. 3: интегратор (лицензиат он или нет) не несет никакой ответственности за возможные последующие претензии со стороны ФСТЭК. Такую ответственность можно заложить в договор, но фиг он этот договор подпишет :)

Елена,
то, что вы описываете, это оказание услуг, и лицензия в этом случае нужна безусловна. Вы можете пытаться обойти необходимость лицензиии, используя обтекаемые формулировки в договоре оказания услуг, но имеете небольшой шанс больших проблем с налоговой/прокуратурой/ОБЭП

Автор: Елена, МИАЦ | 17950 12.03.2010 12:10
allloc,спасибо за ответ.
Есть еще пару вопросов.Нам необходимо получить лицензию на деятельность по технической защите конфиденциальной информации. Для этого необходимо иметь зарегистрированные нормативно-методические документы по защите информации. В связи с этим возникли вопросы: 1. Является ли Перечень нормативных правовых актов, нормативно-методических и методических документов, необходимых для осуществления деятельности по технической защите конфиденциальной информации, представленный по адресу http://www.fstec.ru/_razd/_ispo.htm достаточным для предоставления во ФСТЭК с целью регистрации имеющихся документов по зашите информации. 2. Некоторые документы,представленные на сайте ФСТЭК России, в соответвие с Переченем нормативных правовых актов, нормативно-методических и методических документов, необходимых для осуществления деятельности по технической защите конфиденциальной информации утратили силу. Есть ли необходимость иметь документы,утратившие силу? 3. Какие именно документы грифа ДСП ФСТЭК приобретаются во ФСТЭК? Что необходимо для их приобретения?
Данные вопросы были адресованы сотруднику ФСТЭК но пока ответа нет,может кто-то подскажет?

Автор: IГость | 17951 12.03.2010 12:11
Обсудули 58 приказ. Эйфория прошла. Лучше были бы старые (путанные перпутанные) методики и надежная итоговая защита - АТТЕСТАТ. А сейчас - угрозы лучше брать по максимуму, выдумывай какого класса что надо и жди проверки: что методы и способы защиты информации в информационной системе обеспечивают нейтрализацию предполагаемых угроз безопасности,,,,,, А проверять начнут все.... А раньше - Акт классификации, модель угроз (косо пробежали) Аттестат есть - свободен!!! Угрозы по максимуму - чтоб вопросов не было чем и как вы определили (оборудования то нет).

Автор: гость | 17956 12.03.2010 12:36
Контроль и надзор за выполнением требований, установленных правительством российской федерации осуществляются ФСБ и ФСТЭК.
А как будут контролировать и надзирать исполнение 58 приказа?

Уполномоченный орган по защите прав субъектов персональных данных Обязан: принимать в установленном законодательством российской федерации порядке по представлению ФСБ и ФСТЭК, меры по приостановлению или прекращению обработки персональных данных.

В ходе контроля и надзора ФСТЭК не понравится угрозы, методы и способы защиты - приостанавливайтесь или прекращайте обработку персональных данных???
Не слишком ли руки будут развязаны у ФСТЭК, где нормативы проверки и чего!!!

Автор: allloc | 17962 12.03.2010 12:53
malotavr, интегратор (именно лицензиат, который проводил защиту с последующей аттестацией, или только аттестацию) несет ответственность за созданную СЗИ и ее аттестацию. А именно, при реализации СЗИ с неправильным (заниженным) выбором способов и средств защиты (в т.ч. и модели угроз) по требованиям безопасности информации и ее аттестации при несоответствии требованиям - несет за это ответственность, и может лишиться лицензии, и обязан будет провести работы за свой счет по исправлению. В случае такого обнаружения со стороны проверяющих органов.

Положение по аттестации объектов информатизации по требованиям безопасности информации, утверждено председателем Государственной технической комиссии при Президенте Российской Федерации 25 ноября 1994 г.
п. 3.10.4. – 3.10.6

Другой вопрос, что за поддержание должного уровня безопасности информации на ОИ отвечает оператор, поскольку должен выполнять инструкции, вести соответствующие журналы учета, менять пароли, проводить антивирусный контроль, проводить периодическую проверку (раз в год), и не менять состав ОИ.


Елена, МИАЦ, утратившие силу документы вносить в перечень не нужно. Обращаю Ваше внимание, что перечень не полный, некоторых документов там может не быть (личный опыт) - стоит перепроверить. Основные ДСП документы это: СТР-К, временные методики и некий гост, который вот прям сейчас я не вспомню, но именно его не оказалось в перечне... попробуйте позвонить и узнать...

Чтобы дсп-документы купить, можно позвонить дежурному ФСТЭК и узнать как заказать. Обычно пишется заявление с перечнем необходимых для приобретения документов. Они отправят его в Воронеж, оттуда придет счет на оплату, и только потом отправят Вам документы фельдегерской службой (по времени приблизительно займет 1-2 месяца).

Если есть еще вопросы, оставьте Вашу почту, т.к. не по теме.

Автор: allloc | 17965 12.03.2010 12:59
Елена, МИАЦ, вот те два документа: ГОСТ Р 51624-2000; ГОСТ Р 51583-2000.

но Госты хотели отменить, поэтому нужно узнавать...

Автор: malotavr | 17971 12.03.2010 13:55
"malotavr, интегратор (именно лицензиат, который проводил защиту с последующей аттестацией, или только аттестацию) несет ответственность за созданную СЗИ и ее аттестацию. А именно, при реализации СЗИ с неправильным (заниженным) выбором способов и средств защиты (в т.ч. и модели угроз) по требованиям безопасности информации и ее аттестации при несоответствии требованиям - несет за это ответственность, и может лишиться лицензи"

Предлагаю почитать докуенты, относящиеся к обсуждаемой деятельности. Лицензиат может лишиться лицензии (см. http://www.fstec.ru/_docs/doc_2_2_032.htm).

Таких нарушений 4:
а) отсутствие в штате соответствующего персонала
в) отсутствие производственного, исспытательного и контрольно-измерительного оборудования
г) использование в своей деятельности неаттестованных автоматизированных систем и/или несертифицированных CPB
д) использование в своей деятельности контрафактного программного обеспечения

Точка.

а) наличие в штате соискателя лицензии (лицензиата) специалистов, имеющих высшее профессиональное образование в области технической защиты информации либо высшее или среднее профессиональное (техническое) образование и прошедших переподготовку или повышение квалификации по вопросам технической защиты информации;
б) наличие у соискателя лицензии (лицензиата) помещений для осуществления лицензируемой деятельности, соответствующих техническим нормам и требованиям по технической защите информации, установленным нормативными правовыми актами Российской Федерации, и принадлежащих ему на праве собственности или на ином законном основании;
в) наличие на любом законном основании производственного, испытательного и контрольно-измерительного оборудования, прошедшего в соответствии с законодательством Российской Федерации метрологическую поверку (калибровку), маркирование и сертификацию;
г) использование автоматизированных систем, обрабатывающих конфиденциальную информацию, а также средств защиты такой информации, прошедших процедуру оценки соответствия (аттестованных и (или) сертифицированных по требованиям безопасности информации) в соответствии с законодательством Российской Федерации;
д) использование предназначенных для осуществления лицензируемой деятельности программ для электронно-вычислительных машин и баз данных на основании договора с их правообладателем;
е) наличие нормативных правовых актов, нормативно-методических и методических документов по вопросам технической защиты информации в соответствии с перечнем, установленным Федеральной службой по техническому и экспортному контролю.

Положение, на которое вы ссылаетесь:
а) относится только к аттестации объектов информатизаци, обрабатывающих гос. тайну
б) имеет слишком низкий уровень утверждения для того, чтобы служить основанием для отзыва лицензии (такие основания утверждаются нормативными актами Правительства РФ).

Автор: malotavr | 17972 12.03.2010 13:57
Увлекся копипастом :)

Автор: Александр | 17977 12.03.2010 16:10
Смотрите что я нашел на другом форуме!!! Официальная позиция: лицензия все-таки не нужна!!!

Обратите внимание на пост Anton

http://ispdn.ru/forum/index.php?PAGE_NAME=read&FID=1&TID=546&PAGEN_2=5


Страницы: < 1 2 3 4 5 6 7 8 9 >

Просмотров темы: 29980

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*