| Автор: NoVaN | 24799 | 14.01.2011 14:34 |
|
философу:
см. Типовое положение об органе по аттестации: 1.3. Орган по аттестации является составной частью организационной структуры единой системы обязательной сертификации продукции и аттестации объектов информатики по требованиям безопасности информации. 1.4. Орган по аттестации может формироваться из состава специальных центров Государственной технической комиссии при Президенте Российской Федерации (Гостехкомиссия России), отраслевых и региональных учреждений, предприятий и организаций по защите информации. ... продолжать нужно? |
|
| Автор: философ | 24801 | 14.01.2011 14:44 |
|
НоВаНу:
Вы, видимо, учите всю нормативку наизусть?! Круто, нечего сказать. Кроме органа по аттестации, составной частью организационной структуры единой системы обязательной сертификации продукции являются также и органы по сертификации (поправьте меня если я ошибаюсь). В связи с чем вопрос: можно ли при получении лицензии ТЗКИ считаться не только органом по аттестации, но и органом по сертификации? |
|
| Автор: NoVaN | 24808 | 14.01.2011 16:10 |
|
п. 2. ...Центральные органы системы сертификации, органы по сертификации средств защиты информации и испытательные лаборатории проходят аккредитацию на право проведения работ по сертификации, в ходе которой федеральные органы по сертификации определяют возможности выполнения этими органами и лабораториями работ по сертификации средств защиты информации и оформляют официальное разрешение на право проведения указанных работ. Аккредитация проводится только при наличии у указанных органов и лабораторий лицензии на соответствующие виды деятельности.
|
|
| Автор: NoVaN | 24809 | 14.01.2011 16:11 |
|
это из Положения о сертификации средств защиты информации (утв. постановлением Правительства РФ от 26 июня 1995 г. N 608)
|
|
| Автор: bobrdobr | 24824 | 14.01.2011 18:56 |
|
ссылки привел в качестве наглядного примера (не хочу быть голословным), да простят меня коллеги из ППШ, если с их сайта произойдет очень много загрузок.
|
|
| Автор: Некто | 24878 | 17.01.2011 11:06 |
|
Ну вот, отлучился на пару дней, называется :)
bobrdobrа, разочаровали, он веру в нас потерял понимаешь. "ответов на поставленные вопросы так и не получил" - желаемых, все какие-то неправильные: нормативки нет, процедура отсутствует, даже если и предположить, что можно, то все равно работать придется... "может быть те кто реально проводит декларирование боятся что ими заинтересуется ФСТЭК, вычислят IP-адрес отправителя сообщения чтобы в дальнейшем провести внеплановую проверку" - делать им больше нечего, да и таких полномочий и функций, а так же ресурсов и технических возможностей у ФСТЭК нет. "те кто реально проводит декларирование" - по итогам обсуждения (а я об этом и раньше догадывался) стало ясно, что эти деятели на... (обманывают вобщем) заказчика. И вот етого самого заказчика, буде попадется регуляторам, будут иметь. А уж он обратится в суд или еще куда, чтобы деньги вернуть. И у регулятора появится повод поинтересоваться деятельностью лицензиата, а также возможность провести внеплановую проверку, так как нынче их прокуратура согласовывает. bobrdobrу очень хочется взять деньги заказчика и при этом дать ему взамен некую бумажку (комплект бумажек) особо не заморачиваясь на проведение необходимых работ (достойный последователь Энди Таккера). Примерно так он себе представляет оптимизацию расходов заказчика. Что ж, знакомая категория предприятий-лицензиатов. Надеюсь вымрет со временем. Опять же вопрос, а что собственно делает bobrdobr на поляне декларирования? Декларирует соответствие владелец системы и если кроме оформления документов (как себе это bobrdobr представляет) ничего не требуется, то роль лицензиата в его лице совсем не очевидна :) NoVaN очень толково разъяснил, опираясь на имеющиеся нормативные правовые акты, содержание декларирования. Из чего следует, что оно и есть аттестация собственными силами (без необходимости иметь лицензию). Т.е. ФСТЭК, признавая, что можно проводить аттестацию ОИ на соответствие требованиям по защите КИ собственными силами без наличия лицензии по ТЗКИ, фактически поддерживает систему декларирования не называя её таковой и отсылая к существующей процедуре. В чем только с NoVaNом не соглашусь, так это в том, что сумма доказательств должна включать и выполнение лицензионных требований и условий. Достаточно материалов испытаний. |
|
| Автор: Matthew | 24880 | 17.01.2011 11:47 |
|
Шаманство и танцы с бубном, по другому сложно назвать...
|
|
| Автор: NoVaN | 24882 | 17.01.2011 12:02 |
|
to Некто:
я брал худший вариант (максимальный класс) - думаю вы не будете отрицать, что при декларировании необходимо будет не просто написать протоколы а именно провести испытания, а если это по нормальному делать - то необходимо будет и сертифицированные средства контроля закупать, и в штат включать квалифицированных специалистов, и получать всю нормативку, и пр... (единственное на чем можно будет сэкономить - это на закупке (аренде) технических средствах конроля защищенности (АВАК, АЭП, ПЭМИН)). |
|
| Автор: Некто | 24884 | 17.01.2011 12:13 |
|
NoVaNу
Ну тут способы разные могут быть :) Не обязательно проводить испытания своими собственными силами например... Кстати, есть один момент который в запале дискуссии упустили: декларирование может быть применено как альтернатива сертификации СЗИ так и аттестации ОИ. Конечно когда будут разработаны и введены ответствующие НПА. |
|
Просмотров темы: 21766