Цель: закрепить отличие понятий аттестации, сертификации и лицензирования, получить общую картину аттестации объектов информатизации.
С целью защиты государства от внутренних и внешних угроз в информационной сфере в Российской Федерации создана государственная система защиты информации, являющаяся частью системы обеспечения национальной безопасности Российской Федерации. Государственная система защиты информации включает в себя подсистему сертификации средств защиты информации и подсистему лицензирования в области защиты информации. В соответствии с п. 1.3. "Положения о сертификации средств защиты информации по требованиям безопасности информации", утвержденного Приказом председателя Государственной технической комиссии при Президенте Российской Федерации от 27.10.1995 № 199, установлено, что система сертификации средств защиты информации по требованиям безопасности информации включает в себя аттестацию объектов информатизации по требованиям безопасности информации.
Следует отметить, что в 2004 году Государственная техническая комиссия при Президенте Российской Федерации (Гостехкомиссия России) была преобразована во ФСТЭК России. В Указе Президента Российской Федерации "Вопросы Федеральной службы по техническому и экспортному контролю" от 16.08.2004 № 1085 определено, что Федеральная служба по техническому и экспортному контролю Российской Федерации, ее территориальные органы и подведомственные ей организации являются правопреемниками Государственной технической комиссии при Президенте Российской Федерации, ее территориальных органов и подведомственных ей организаций.
В общем смысле, в соответствии с Федеральным законом "О техническом регулировании" от 27.12.2002 № 184-ФЗ,система сертификации – это совокупность правил выполнения работ по сертификации, ее участников и правил функционирования системы сертификации в целом.
В "Положении о сертификации средств защиты информации по требованиям безопасности информации", утвержденном Приказом председателя Гостехкомиссии России от 27.10.1995 № 199, определено, что сертификация средств защиты информации по требованиям безопасности информации - это деятельность по подтверждению характеристик средств защиты информации требованиям государственных стандартов или иных нормативных документов по защите информации, утвержденных Гостехкомиссией России.
В процессе сертификации в результате проведения комплекса испытаний подтверждается соответствие "изделия" или "средства" установленным требованиям по безопасности к тому или иному виду изделий (средств). В случае соответствия изделия установленным требованиям выдается сертификат соответствия.
В соответствии с Федеральным законом "О техническом регулировании" от 27.12.2002 № 184-ФЗ, сертификат соответствия - документ, удостоверяющий соответствие объекта требованиям технических регламентов, документам по стандартизации или условиям договоров.
Особенностью сертификации является участие в данном процессе третьей стороны – испытательной лаборатории (центра), которая независима, как от производителя средства, так и от его конечного потребителя.
Под лицензированием в области защиты информации понимается деятельность, заключающаяся в проверке (экспертизе) возможностей юридического лица выполнять работы в области защиты информации в соответствии с установленными требованиями и выдаче разрешения на выполнение этих работ в соответствии с "Рекомендациями по стандартизации Р 50.1.056-2005. Техническая защита информации. Основные термины и определения".
В процессе лицензирования комплекс мероприятий проводится в отношении "субъекта", в качестве которого выступает юридическое лицо или индивидуальный предприниматель. Органы власти и органы местного самоуправления осуществляют работы с информацией ограниченного доступа в соответствии с возложенными на них функциями и лицензированию в области защиты информации не подлежат. В процессе процедуры лицензирования осуществляется оценка готовности "субъекта" к осуществлению определенного вида деятельности. В случае успешного прохождения процедуры лицензирования выдается лицензия, дающая право лицензиату заниматься указанными в лицензии видами деятельности.
В соответствии с Федеральным законом Российской Федерации "О лицензировании отдельных видов деятельности" от 04.05.2011 № 99-ФЗ, лицензия - специальное разрешение на право осуществления юридическим лицом или индивидуальным предпринимателем конкретного вида деятельности (выполнения работ, оказания услуг, составляющих лицензируемый вид деятельности), которое подтверждается документом, выданным лицензирующим органом.
Особенностью лицензирования является активное участие в данном процессе обеих сторон лицензирования: организации, подающей заявку на получение лицензии, и органа, осуществляющего процедуру лицензирования. Получить лицензию может только та организация, которая полностью соответствует требованиям, предъявляемым к соискателям лицензии на занятие определенным видом деятельности.
В соответствии с "Положением по аттестации объектов информатизации по требованиям безопасности информации", утвержденным председателем государственной технической комиссии при Президенте Российской Федерации 25 ноября 1994 г., под аттестацией объектов информатизации понимается комплекс организационно-технических мероприятий, в результате которых посредством специального документа - "Аттестата соответствия" подтверждается, что объект соответствует требованиям стандартов или иных нормативно-технических документов по безопасности информации, утвержденных Гостехкомиссией России.
В процессе аттестации комплекс мероприятий по подтверждению соответствия проводится в отношении "объекта информатизации". В случае подтверждения возможности обработки на объекте информатизации информации ограниченного доступа выдается аттестат соответствия.
Несмотря на схожесть процессов сертификации и аттестации, где в качестве объекта выступают технические средства, отличием является то, что в процессе сертификации подтверждается соответствие типового образца, при аттестации же осуществляется проверка конкретного объекта в реальных условиях эксплуатации, с учетом применения, как технических средств защиты информации, так и организационных мер по защите информации.
Основным документом, регламентирующим правила проведения аттестации объектов информатизации по требованиям безопасности информации, является "Положение по аттестации объектов информатизации по требованиям безопасности информации", утвержденное председателем Гостехкомиссии России 25 ноября 1994 г. Положение закладывает основные принципы аттестации, определяет порядок проведения аттестации, описывает структуру системы аттестации, а также устанавливает процедуры контроля и надзора за аттестацией объектов информатизации.
В процессе проведения аттестации осуществляется оценка соответствия системы защиты объекта информатизации требованиям по защите информации. В соответствии с "ГОСТом Р 50922-2006. Защита информации. Основные термины и определения", утвержденным Приказом Ростехрегулирования от 27.12.2006 № 373-ст,оценка соответствия требованиям по защите информации - это прямое или косвенное определение степени соблюдения требований по защите информации, предъявляемых к объекту защиты информации.
В качестве объекта защиты информации может выступать информация, носитель информации или информационный процесс, которые необходимо защищать в соответствии с целью защиты информации. Цель защиты информации - заранее намеченный результат защиты информации. Результатом защиты информации может быть предотвращение ущерба обладателю информации из-за возможной утечки информации и (или) несанкционированного и непреднамеренного воздействия на информацию на основании "ГОСТа Р 50922-2006. Защита информации. Основные термины и определения", утвержденного Приказом Ростехрегулирования от 27.12.2006 № 373-ст.
Владелец информации, определившийся с выбором объектов защиты, неизменно встает перед вопросом о категорийности информации, подлежащей защите, а также о технологиях и способах обработки информации. В результате чего появляется объект информатизации, подлежащий аттестации по требованиям безопасности информации.
Напомним, что в соответствии с "Положением по аттестации объектов информатизации по требованиям безопасности информации", утвержденным председателем государственной технической комиссии при Президенте Российской Федерации 25 ноября 1994 г., под объектами информатизации, аттестуемыми по требованиям безопасности информации, понимаются автоматизированные системы различного уровня и назначения, системы связи, отображения и размножения вместе с помещениями, в которых они расположены, предназначенные для обработки и передачи информации, подлежащей защите, а также сами помещения, предназначенные для ведения конфиденциальных переговоров. При этом защите подлежат носители информации, а также речевая информация, информация, обрабатываемая с использованием технических средств и систем, а также информация, представленная в виде информативных сигналов, физических полей, в виде информационных массивов и баз данных.
В рамках выполнения работ по аттестации объектов информатизации проводятся организационные и технические мероприятия по защите информации.
Организационные меры предусматривают установление временных, территориальных, пространственных, правовых, методических и иных ограничений на условия использования и режимы работы объекта информатизации, что определено в "Рекомендациях по стандартизации Р 50.1.056-2005. Техническая защита информации. Основные термины и определения".
Техническая защита информации – деятельность, направленная на обеспечение некриптографическими методами безопасности информации (данных), подлежащей защите в соответствии с действующим законодательством, с применением технических, программных и программно-технических средств, что определено "Рекомендациями по стандартизации Р 50.1.056-2005. Техническая защита информации. Основные термины и определения".
К организационным мероприятиям, например, можно отнести:
К техническим мероприятиям, например, можно отнести:
Необходимо отметить, что технические меры по защите информации могут быть пассивными и активными.
Пассивные меры защиты информации обусловливают использование конструктивных решений и технологических особенностей обработки информации ограниченного доступа на объектах информатизации. К таким мерам относят, например, использование специальных материалов, повышающих звукоизоляцию помещений, предназначенных для ведения конфиденциальных переговоров, использование специальных защитных экранов для защиты технических средств обработки информации.
К активным мерам защиты информации относится применение специальных технических средств защиты информации и программного обеспечения, сертифицированных по требованиям безопасности информации.
Более подробно организация и проведение работ по аттестации объектов информатизации, включая применение организационно-технических мер по защите информации, будут рассмотрены в следующих главах.
Итоги: подсистема сертификации средств защиты информации и подсистема лицензирования в области защиты информации образуют государственную систему защиты информации. В процессе сертификации в результате проведения комплекса испытаний подтверждается соответствие "изделия" или "средства" установленным требованиям по безопасности к тому или иному виду изделий (средств) и выдается сертификат соответствия. В ходе лицензирования осуществляется оценка готовности организации к осуществлению определенного вида деятельности с выдачей лицензии. В процессе аттестации проводится комплекс мероприятий по подтверждению соответствия объекта информатизации установленным требованиям по безопасности информации с выдачей аттестата соответствия. В процессе аттестации для защиты информации могут применяться организационные и технические мероприятия.
Ключевые слова: аттестация объектов информатизации, лицензирование в области защиты информации, лицензия, организационные меры по защите информации, оценка соответствия требованиям по защите информации, сертификат соответствия, сертификация средств защиты информации по требованиям безопасности информации, система сертификации, техническая защита информации, цель защиты информации
Цель: закрепить отличие понятий аттестации, сертификации и лицензирования, получить общую картину аттестации объектов информатизации.
С целью защиты государства от внутренних и внешних угроз в информационной сфере в Российской Федерации создана государственная система защиты информации, являющаяся частью системы обеспечения национальной безопасности Российской Федерации. Государственная система защиты информации включает в себя подсистему сертификации средств защиты информации и подсистему лицензирования в области защиты информации. В соответствии с п. 1.3. "Положения о сертификации средств защиты информации по требованиям безопасности информации", утвержденного Приказом председателя Государственной технической комиссии при Президенте Российской Федерации от 27.10.1995 № 199, установлено, что система сертификации средств защиты информации по требованиям безопасности информации включает в себя аттестацию объектов информатизации по требованиям безопасности информации.
Следует отметить, что в 2004 году Государственная техническая комиссия при Президенте Российской Федерации (Гостехкомиссия России) была преобразована во ФСТЭК России. В Указе Президента Российской Федерации "Вопросы Федеральной службы по техническому и экспортному контролю" от 16.08.2004 № 1085 определено, что Федеральная служба по техническому и экспортному контролю Российской Федерации, ее территориальные органы и подведомственные ей организации являются правопреемниками Государственной технической комиссии при Президенте Российской Федерации, ее территориальных органов и подведомственных ей организаций.
В общем смысле, в соответствии с Федеральным законом "О техническом регулировании" от 27.12.2002 № 184-ФЗ,система сертификации – это совокупность правил выполнения работ по сертификации, ее участников и правил функционирования системы сертификации в целом.
В "Положении о сертификации средств защиты информации по требованиям безопасности информации", утвержденном Приказом председателя Гостехкомиссии России от 27.10.1995 № 199, определено, что сертификация средств защиты информации по требованиям безопасности информации - это деятельность по подтверждению характеристик средств защиты информации требованиям государственных стандартов или иных нормативных документов по защите информации, утвержденных Гостехкомиссией России.
В процессе сертификации в результате проведения комплекса испытаний подтверждается соответствие "изделия" или "средства" установленным требованиям по безопасности к тому или иному виду изделий (средств). В случае соответствия изделия установленным требованиям выдается сертификат соответствия.
В соответствии с Федеральным законом "О техническом регулировании" от 27.12.2002 № 184-ФЗ, сертификат соответствия - документ, удостоверяющий соответствие объекта требованиям технических регламентов, документам по стандартизации или условиям договоров.
Особенностью сертификации является участие в данном процессе третьей стороны – испытательной лаборатории (центра), которая независима, как от производителя средства, так и от его конечного потребителя.
Под лицензированием в области защиты информации понимается деятельность, заключающаяся в проверке (экспертизе) возможностей юридического лица выполнять работы в области защиты информации в соответствии с установленными требованиями и выдаче разрешения на выполнение этих работ в соответствии с "Рекомендациями по стандартизации Р 50.1.056-2005. Техническая защита информации. Основные термины и определения".
В процессе лицензирования комплекс мероприятий проводится в отношении "субъекта", в качестве которого выступает юридическое лицо или индивидуальный предприниматель. Органы власти и органы местного самоуправления осуществляют работы с информацией ограниченного доступа в соответствии с возложенными на них функциями и лицензированию в области защиты информации не подлежат. В процессе процедуры лицензирования осуществляется оценка готовности "субъекта" к осуществлению определенного вида деятельности. В случае успешного прохождения процедуры лицензирования выдается лицензия, дающая право лицензиату заниматься указанными в лицензии видами деятельности.
В соответствии с Федеральным законом Российской Федерации "О лицензировании отдельных видов деятельности" от 04.05.2011 № 99-ФЗ, лицензия - специальное разрешение на право осуществления юридическим лицом или индивидуальным предпринимателем конкретного вида деятельности (выполнения работ, оказания услуг, составляющих лицензируемый вид деятельности), которое подтверждается документом, выданным лицензирующим органом.
Особенностью лицензирования является активное участие в данном процессе обеих сторон лицензирования: организации, подающей заявку на получение лицензии, и органа, осуществляющего процедуру лицензирования. Получить лицензию может только та организация, которая полностью соответствует требованиям, предъявляемым к соискателям лицензии на занятие определенным видом деятельности.
В соответствии с "Положением по аттестации объектов информатизации по требованиям безопасности информации", утвержденным председателем государственной технической комиссии при Президенте Российской Федерации 25 ноября 1994 г., под аттестацией объектов информатизации понимается комплекс организационно-технических мероприятий, в результате которых посредством специального документа - "Аттестата соответствия" подтверждается, что объект соответствует требованиям стандартов или иных нормативно-технических документов по безопасности информации, утвержденных Гостехкомиссией России.
В процессе аттестации комплекс мероприятий по подтверждению соответствия проводится в отношении "объекта информатизации". В случае подтверждения возможности обработки на объекте информатизации информации ограниченного доступа выдается аттестат соответствия.
Несмотря на схожесть процессов сертификации и аттестации, где в качестве объекта выступают технические средства, отличием является то, что в процессе сертификации подтверждается соответствие типового образца, при аттестации же осуществляется проверка конкретного объекта в реальных условиях эксплуатации, с учетом применения, как технических средств защиты информации, так и организационных мер по защите информации.
Основным документом, регламентирующим правила проведения аттестации объектов информатизации по требованиям безопасности информации, является "Положение по аттестации объектов информатизации по требованиям безопасности информации", утвержденное председателем Гостехкомиссии России 25 ноября 1994 г. Положение закладывает основные принципы аттестации, определяет порядок проведения аттестации, описывает структуру системы аттестации, а также устанавливает процедуры контроля и надзора за аттестацией объектов информатизации.
В процессе проведения аттестации осуществляется оценка соответствия системы защиты объекта информатизации требованиям по защите информации. В соответствии с "ГОСТом Р 50922-2006. Защита информации. Основные термины и определения", утвержденным Приказом Ростехрегулирования от 27.12.2006 № 373-ст,оценка соответствия требованиям по защите информации - это прямое или косвенное определение степени соблюдения требований по защите информации, предъявляемых к объекту защиты информации.
В качестве объекта защиты информации может выступать информация, носитель информации или информационный процесс, которые необходимо защищать в соответствии с целью защиты информации. Цель защиты информации - заранее намеченный результат защиты информации. Результатом защиты информации может быть предотвращение ущерба обладателю информации из-за возможной утечки информации и (или) несанкционированного и непреднамеренного воздействия на информацию на основании "ГОСТа Р 50922-2006. Защита информации. Основные термины и определения", утвержденного Приказом Ростехрегулирования от 27.12.2006 № 373-ст.
Владелец информации, определившийся с выбором объектов защиты, неизменно встает перед вопросом о категорийности информации, подлежащей защите, а также о технологиях и способах обработки информации. В результате чего появляется объект информатизации, подлежащий аттестации по требованиям безопасности информации.
Напомним, что в соответствии с "Положением по аттестации объектов информатизации по требованиям безопасности информации", утвержденным председателем государственной технической комиссии при Президенте Российской Федерации 25 ноября 1994 г., под объектами информатизации, аттестуемыми по требованиям безопасности информации, понимаются автоматизированные системы различного уровня и назначения, системы связи, отображения и размножения вместе с помещениями, в которых они расположены, предназначенные для обработки и передачи информации, подлежащей защите, а также сами помещения, предназначенные для ведения конфиденциальных переговоров. При этом защите подлежат носители информации, а также речевая информация, информация, обрабатываемая с использованием технических средств и систем, а также информация, представленная в виде информативных сигналов, физических полей, в виде информационных массивов и баз данных.
В рамках выполнения работ по аттестации объектов информатизации проводятся организационные и технические мероприятия по защите информации.
Организационные меры предусматривают установление временных, территориальных, пространственных, правовых, методических и иных ограничений на условия использования и режимы работы объекта информатизации, что определено в "Рекомендациях по стандартизации Р 50.1.056-2005. Техническая защита информации. Основные термины и определения".
Техническая защита информации – деятельность, направленная на обеспечение некриптографическими методами безопасности информации (данных), подлежащей защите в соответствии с действующим законодательством, с применением технических, программных и программно-технических средств, что определено "Рекомендациями по стандартизации Р 50.1.056-2005. Техническая защита информации. Основные термины и определения".
К организационным мероприятиям, например, можно отнести:
К техническим мероприятиям, например, можно отнести:
Необходимо отметить, что технические меры по защите информации могут быть пассивными и активными.
Пассивные меры защиты информации обусловливают использование конструктивных решений и технологических особенностей обработки информации ограниченного доступа на объектах информатизации. К таким мерам относят, например, использование специальных материалов, повышающих звукоизоляцию помещений, предназначенных для ведения конфиденциальных переговоров, использование специальных защитных экранов для защиты технических средств обработки информации.
К активным мерам защиты информации относится применение специальных технических средств защиты информации и программного обеспечения, сертифицированных по требованиям безопасности информации.
Более подробно организация и проведение работ по аттестации объектов информатизации, включая применение организационно-технических мер по защите информации, будут рассмотрены в следующих главах.
Итоги: подсистема сертификации средств защиты информации и подсистема лицензирования в области защиты информации образуют государственную систему защиты информации. В процессе сертификации в результате проведения комплекса испытаний подтверждается соответствие "изделия" или "средства" установленным требованиям по безопасности к тому или иному виду изделий (средств) и выдается сертификат соответствия. В ходе лицензирования осуществляется оценка готовности организации к осуществлению определенного вида деятельности с выдачей лицензии. В процессе аттестации проводится комплекс мероприятий по подтверждению соответствия объекта информатизации установленным требованиям по безопасности информации с выдачей аттестата соответствия. В процессе аттестации для защиты информации могут применяться организационные и технические мероприятия.
Ключевые слова: аттестация объектов информатизации, лицензирование в области защиты информации, лицензия, организационные меры по защите информации, оценка соответствия требованиям по защите информации, сертификат соответствия, сертификация средств защиты информации по требованиям безопасности информации, система сертификации, техническая защита информации, цель защиты информации
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.