Контакты
Подписка
МЕНЮ
Контакты
Подписка

ФСТЭК отреклись от “Четверокнижия””? - Форум по вопросам информационной безопасности

ФСТЭК отреклись от “Четверокнижия””? - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: < 1 2 3 4 5 6 7 8 9 >

Автор: Денис | 18044 15.03.2010 13:48
>буквально сейчас общался с Новосибирским ФСТЭК.
В конце прошлой неделе общался с Питерским ФСТЭК.
Аттестация НУЖНА. Сертификация нужна. Лицензирование для работ в своих интересах - для меня не актуально.
Они сами не знают, что да как! Воот!

Автор: cpx | 18045 15.03.2010 13:52
Остаеться ждать пока ФСТЭК не придет к единому мнению. А лучше выпустить бумажку, в которой будет необхадимая инфомрация.

Сейчас был сделан шаг назад, когда не понятно, что делать...

Автор: id | 18046 15.03.2010 14:02
malotavr, тоже самое и с КСИИ?

Автор: Aleksergeev, OAO | 18048 15.03.2010 14:22
Вот мучает одна затычка в документации по ПДн насчёт сертификации СЗИ.
Если в 58 приказе ещё есть поле для маневра – СЗИ должны «пройти в установленном порядке процедуру оценки соответствия» (например, спросить у проверяющих – где этот порядок установлен. Да и вообще – не зря же ФСТЭК выбросил из своих документов прямое указание на сертификацию СЗИ, заменив её туманным соответствием). То есть, можно трактовать и так, что оператор проверяет соответствие своих СЗИ указанному функционалу.
Но вот ПП №781 содержит два пункта:
2. ……Технические и программные средства должны удовлетворять устанавливаемым в соответствии с законодательством Российской Федерации требованиям, обеспечивающим защиту информации…..
18. Результаты оценки соответствия и (или) тематических исследований средств защиты информации, предназначенных для обеспечения безопасности персональных данных при их обработке в информационных системах, оцениваются в ходе экспертизы, осуществляемой Федеральной службой по техническому и экспортному контролю и Федеральной службой безопасности Российской Федерации в пределах их полномочий.

Особенно смущает п.18. Как бы его заболтать?

Автор: Евгений | 18056 15.03.2010 16:16
йог#17847 воскликнул "ни использовать сертифицированные СЗИ. красота!"
allloc#17986 вторит ему "Мне как раз наоборот сказали, что применять сертифицированные СрЗИ после 15 марта не нужно для 3-2 классов"
Читайте ПП-781, приказ-58 - там везде говориться о том, что "СЗИ, применяемые в информационных системах, в установленном порядке проходят процедуру оценки соответствия."
Согласно 184-ФЗ ("О техническом регулировании") известны только две формы оценки соответствия - сертификация и декларирование соответствия.
При этом не сказано, что для ИСПДн какого-то класса можно применять СЗИ, не прошедшие процедуру оценки соответствия.
Вывод: любые СЗИ, которые используются "для нейтрализации предполагаемых угроз безопасности", должны быть сертифицированы!

Автор: Евгений, АК | 18057 15.03.2010 16:30
2 denis
цитатаЖ "В конце прошлой неделе общался с Питерским ФСТЭК. Аттестация НУЖНА. Сертификация нужна."

Вопрос - Кому НУЖНА?
Если всевозможным лицензиатам ФСТЭК, кто зарабатываю на этом деньги - безусловно нужна!
А Вашей организации, согласно новым документам, требуется определить и нейтрализовать предполагаемые угрозы. Причем"нейтрализация" должна проводиться с использованием СЗИ, которые "в установленном порядке проходят оценку соответствия" требованиям по безопасности (т.е. сертифицированные СЗИ). Сами же СЗИ должны иметь правила пользования этими средствами, согласованные с ФСТЭК или ФСБ России в пределах их полномочий.
Если же Вы не уверены, что все сделали так как надо ("бьёт мандраж"), тогда вы безусловно имеете право провести за свой счет процедуру сертификации или декларирования соответствия.
Примечание: Я умышленно применяю термин "сертификация", а не термин "аттестация", который употребляется в старых документах ФСТЭК, но который все остальные организации, не знакомые со ФСТЭК применяют только лишь в отношении оценки уровня квалификации своих сотрудников, но никак не в отношении продукции (работ, услуг)! Здесь сказывается незнание или нежелание знать специалистами ФСТЭК действующего законодательства "О техническом регулировании".

Автор: cpx | 18058 15.03.2010 16:36
Евгений, АК | 18057
"Если же Вы не уверены, что все сделали так как надо ("бьёт мандраж")"

В таком случае лучше сразу привлекать лицензиата, т.к. это может привести к более большим затратам и на доработку СЗИ (докупку, настройку, разработка документов и т.п.).

Автор: Евгений | 18061 15.03.2010 16:40
О-о-пс! Оговорился!
"Согласно 184-ФЗ ("О техническом регулировании") известны только две формы оценки соответствия - сертификация и декларирование соответствия"

Правильно следует читать "Согласно 184-ФЗ ("О техническом регулировании") известны только две формы подтверждения соответствия - сертификация и декларирование соответствия"

Автор: malotavr | 18063 15.03.2010 16:49
Евгений,
а слово ОБЯЗАТЕЛЬНЫЙ вы специально пропустили? Читайте закон внимательно и не передергивайте его под себя.

Известны только две формы ОБЯЗАТЕЛЬНОЙ оценки соответствия - сертификация и декларирование соответствия. ОБЯЗАТЕЛЬНАЯ оценка соответствия в любой из этих двух форм проводится только в случае:
- если есть соответствующий технический регламент
- и если этот регламент требует ОБЯЗАТЕЛЬНОЙ оценки соответствия в одной из этих двух форм.

В любом другом случае оценка соответствия является ДОБРОВОЛЬНОЙ, т.е. необязательной. Это - установленный на сегодняшний день порядок оценки соовтетствия. Так что процитированная вами норма постановления 781 на сегодняшний день звучит так:

"СЗИ, применяемые в информационных системах, по желанию оператора проходят добровольную оценку соответствия."

Если когда-нибудь будет принят технический регламент для СЗИ ПД (в чем я лично сильно сомневаюсь), эта же фраза будет читаться совсем по другому.

Автор: Евгений, АК | 18064 15.03.2010 16:54
2 cpx / 18058
Согласен.
Если в организации нет своих специалистов по ИБ/ИТ, то даже стоит рассмотреть об аутсорсинге вопросов информационной безопасности / информационных технологий, но это должно быть ещё более взвешенное решение.

Страницы: < 1 2 3 4 5 6 7 8 9 >

Просмотров темы: 29982

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*