Страницы: < 1 2 3 4 5 6 7 8 9 >
| Автор: Александр | 17978 | 12.03.2010 16:12 |
|
malotavr,
что скажете Вы как опытный человек? |
|
| Автор: malotavr | 17982 | 12.03.2010 17:50 |
|
Само утверждение подтверждаю - слышал от них же нечто подобное.
По п. 1 у них полной ясности нет, поскольку это утверждение не соответствует ФЗ "О тех. регулировании", и они это признают. Что в связи с этим будет сделано - неясно. Во всяком случае сотрудники ФСТЭК, с котоорыми я беседовал, находятся в некоторой растеряности: им еще только предстоит выработать внутренние критерии, исходя из которых они будут решать, выполнены требования приказа 58 или нет. Что порадовало, сотрудники, с которыми беседовал, признают, что выпуск приказа во многом продиктован организованным давлением со стороны профессионального сообщества :) |
|
| Автор: Александр | 17983 | 12.03.2010 18:07 |
|
malotavr
"Само утверждение подтверждаю - слышал от них же нечто подобное" Утверждение про аттестацию и лицензию? Если так, то это уже серьезный аргумент. Все-таки позиция руководителей ФСТЭКа это немало, даже если она в чем-то и расходится с законом. По крайней мере можно уже понять, где можно будет без суда обойтись если что. |
|
| Автор: allloc | 17986 | 12.03.2010 18:58 |
|
malotavr, И тогда выходит, получил лицензию - делай, что и как хочешь, a ФСТЭК ничего не сможет сделать? При соблюдении лицензиатом всех лицензионных требований, которые вы перечислили? Мне кажется, что это абсурд…
Оказывая услугу, лицензиат должен оказать ее качественно, соответственно должным требованиям БИ. Ведь в противном случае, услуга может считаться оказанной не качественно и/или не полно, тогда оператор в праве требовать доработать или обжаловать в суде в соответствии со статьей 29 Права потребителя при обнаружении недостатков выполненной работы (оказанной услуги) закона "О защите прав потребителей". Моментом обнаружение недостатков будет проверка ФСТЭК. Про ссылку с постом Anton – бред, они каждый раз что-то новое придумывают и противоречат себе. Пример тому варианты 4ых книг. Также недавно звонил общался, они там в легкой растерянности находятся… Мне как раз наоборот сказали, что применять сертифицированные СрЗИ после 15 марта не нужно для 3-2 классов. И кому после этого верить? Тоже самое написано в новом положении №58… Сегодня официально только ФЗ, ПП, принятые положения – все остальное домыслы. Также про пост Anton – «легитимный способ оценки соответствия» – безопасность информации не ограничивается только установкой сертифицированных СрЗИ, а состоит из многих аспектов, каждый из которых при аттестационных испытаниях объекта информатизации проверяется на соответствие требованиям БИ Поэтому вопрос про аттестацию и наличия лицензии у проводящего ее (для себя и/или других) остается открытым, т.к. именно она гарантирует оценку соответствия. |
|
| Автор: Cтудент | 17987 | 12.03.2010 19:03 |
|
Для allloc | 17962
Положение по аттестации объектов информатизации по требованиям безопасности информации, утверждено председателем Государственной технической комиссии при Президенте Российской Федерации 25 ноября 1994 г. п. 3.10.4. – 3.10.6 Это положение не касается конфиденциалки. Органы по аттестации аккредитуются в области защиты гостайны. |
|
| Автор: malotavr | 17988 | 12.03.2010 19:22 |
|
> И тогда выходит, получил лицензию - делай, что и как хочешь, a ФСТЭК ничего не сможет сделать?
Dura lex sed lex :) > Оказывая услугу, лицензиат должен оказать ее качественно, соответственно должным требованиям БИ. Неверно. Внимательно почитайте определение "потребитель". Потребитель - ГРАЖДАНИН, имеющий намерение заказать или приобрести либо заказывающий, приобретающий или использующий товары (работы, услуги) исключительно для ЛИЧНЫХ, СЕМЕЙНЫХ, ДОМАШНИХ и иных нужд, не связанных с осуществлением предпринимательской деятельности ФЗ "О защите прав потребителей" - мой любимый закон, но он не распространяется на услуги, оказываемые юридическим лицам. Так что в нашем случае при оказании услуг юр. лицам обязанности исполнителя ограничиваются только условиями договора и требованиями нормативных правовых актов. На данный момент никаких императивных обязанностей по выполнению каких либо требований безопаности информации у лицензиата нет, так что они определяютя только условиями договора оказания услуг. Насчет растеряности - есть такое дело. Я подтвердил лишь то, что слышал практически те же самые утверждения, что и Anton. По п. 2 и 3 я с ними согласен, и обоснования не раз приводил. По п. 1 согласен с вами. Насчет аттестации и наичия лицензий как формы подтверждения соответствия - на даный момент ни аттестация, ни лицензирование не являются установленными формами оценки/подтверждения соответствия чего либо чему либо. Так что ничего открытого я тут не вижу. |
|
| Автор: мдус | 17994 | 13.03.2010 10:20 |
|
ПОСТАНОВЛЕНИЕ от 17 ноября 2007 г. N 781
«Средства защиты информации, применяемые в информационных системах, в установленном порядке проходят процедуру ОЦЕНКИ СООТВЕТСТВИЯ» «В отношении разработанных шифровальных (криптографических) средств защиты информации, предназначенных для обеспечения безопасности персональных данных при их обработке в информационных системах, проводятся ТЕМАТИЧЕСКИЕ ИССЛЕДОВАНИЯ………» «Результаты ОЦЕНКИ СООТВЕТСТВИЯ и (или) ТЕМАТИЧЕСКИХ ИССЛЕДОВАНИЙ средств защиты информации, предназначенных для обеспечения безопасности персональных данных при их обработке в информационных системах, ОЦЕНИВАЮТСЯ В ХОДЕ ЭКСПЕРТИЗЫ, осуществляемой ФСТЭК и ФСБ» КОЛЛЕГИ не кажется ли Вам, что это проблема разработчиков СКЗИ и СЗИ??? МЫ просто покупаем СЗИ и СКЗИ у лицензиатов ФСБ и ФСТЭК с сертификатами на необходимый уровень защищенности, внедряем и не паримся. Этого требует данный пункт: «Технические и программные средства должны удовлетворять устанавливаемым в соответствии с законодательством Российской Федерации требованиям, обеспечивающим защиту информации» Остается вопрос: КАК будет оцениваться «Достаточность принятых мер по обеспечению безопасности персональных данных при их обработке в информационных системах оценивается при проведении государственного контроля и надзора». |
|
| Автор: malotavr | 18000 | 14.03.2010 13:58 |
|
> КОЛЛЕГИ не кажется ли Вам, что это проблема разработчиков СКЗИ и СЗИ???
Не кажется. Я не вижу смысла в покупке каких-то дополнительных (сертифицированные они или нет) средств защиты, если все необходимые меры защиты обеспечиваются штатными функциями безопасности моей системы. < Остается вопрос: КАК будет оцениваться На этот вопрос пока ответа нет, в том числе уи у регулятора. |
|
| Автор: Константин, госструктура | 18010 | 15.03.2010 05:40 |
|
Как-то дискуссия прошла мимо требований СТР-К для госструктур где вопрос аттестации все еще актуален. Так как быть слугам государевым? С одной стороны есть 58 приказ где все прописано, а с другой 188 указ Президента о том, что ПД есть конф.информация и как следствие отсылка к СТР-К. Чему следовать?
|
|
| Автор: Константин, госструктура | 18012 | 15.03.2010 08:11 |
|
Что скажете?
В соответствии с Правилами подготовки нормативных правовых актов федеральных органов исполнительной власти и их государственной регистрации, утвержденными постановлением Правительства от 13 августа 1997 г. N 1009, СТР-К должен был быть введен в действие приказом ФСТЭК – только он, при условии регистрации в минюсте, может сделать их обязательными для всех.… Но и посей день нет такого приказа… А нет приказа – нет и юридической силы(с) |
|
Просмотров темы: 29978