Аттестация объектов информатизации по требованиям безопасности информации

Участники аттестации и их полномочия (компетенции)

Разбить на страницы
Показывать лекцию целиком

Участники аттестации и их полномочия (компетенции)

Цель: получение представления об участниках аттестации, понимания роли каждого из них в процедуре аттестации объектов информатизации.

Участниками аттестации объектов информатизации по требованиям безопасности информации являются:

  • заявители;
  • органы по аттестации;
  • Федеральный орган по сертификации и аттестации.
  • В случае необходимости сертификации средств защиты информации или программного обеспечения –привлекаются испытательные лаборатории.

    Схема взаимодействия участников аттестации представлена ниже:

    (рис 3) Схема взаимодействия участников аттестации

    ЗАЯВИТЕЛИ

    Заявители – это предприятия и организации, индивидуальные предприниматели, органы власти, органы местного самоуправления и подведомственные им учреждения, которые планируют обработку информации ограниченного доступа на объектах информатизации и нуждаются в аттестации своих объектов.

    В соответствии с Федеральным законом Российской Федерации "Об информации, информационных технологиях и о защите информации" от 27.07.2006 №149-ФЗ, обладатель информации при осуществлении своих прав обязан:

  • соблюдать права и законные интересы иных лиц;
  • принимать меры по защите информации;
  • ограничивать доступ к информации, если такая обязанность установлена федеральными законами.
  • Обладатели информации (впоследствии – заявители), в соответствии с Федеральным законом Российской Федерации "Об информации, информационных технологиях и о защите информации" от 27.07.2006 №149-ФЗ, в случаях, установленных законодательством Российской Федерации, обязаны обеспечить:

  • Предотвращение несанкционированного доступа к информации и (или) передачи ее лицам, не имеющим права на доступ к информации.
  • Своевременное обнаружение фактов несанкционированного доступа к информации.
  • Предупреждение возможности неблагоприятных последствий нарушения порядка доступа к информации.
  • Недопущение воздействия на технические средства обработки информации, в результате которого нарушается их функционирование.
  • Возможность незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней.
  • Постоянный контроль за обеспечением уровня защищенности информации.
  • Нахождение на территории Российской Федерации баз данных информации, с использованием которых осуществляются сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации.
  • Если в качестве объекта информатизации выступает государственная информационная система, то заявителем будет выступать государственный орган.

    Если в качестве объекта информатизации выступает информационная система персональных данных, то заявителем может быть любая организация или орган власти, именуемые в этом случае - оператор персональных данных. Согласно Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных", оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

    Если на объекте информатизации планируется обработка информации, составляющей служебную тайну, то заявителем в этом случае будет являться государственный орган или подведомственное ему учреждение.

    Если на объекте информатизации планируется обработка информации, составляющей коммерческую тайну, то заявителем в этом случае будет являться юридическое лицо или индивидуальный предприниматель.

    Заявитель в рамках проведения работ по аттестации объекта информатизации обязан провести следующие процедуры:

  • Подготовить объект информатизации для аттестации посредством реализации организационно-технических мер по защите информации. В процессе подготовки объекта заявители осуществляют:
  • определение вида информации, планируемой к обработке на объекте информатизации;
  • выбор и обоснование выбора объекта информатизации, необходимости аттестации защищаемого помещения для проведения конфиденциальных переговоров (совещаний);
  • классификацию объекта информатизации в соответствии с требованиями руководящих документов;
  • разработку организационно-распорядительных документов по защите информации в организации в целом и на объекте информатизации в частности.
  • Привлечь орган по аттестации для организации и проведения аттестации объекта информатизации.
  • Для проведения аттестации заявители предоставляют органу по аттестации необходимые документы и создают условия для проведения аттестации. Заявители имеют право запросить у нескольких органов по аттестации разрешительные документы на право проведения работ по аттестации, сведения о квалификации сотрудников, об опыте проведения аналогичных работ, калькуляцию затрат и выбрать для проведения работ один из них.

    Работы по проведению аттестации осуществляются в тесной взаимосвязи сотрудников Заявителя и специалистов органа по аттестации. Между органом по аттестации и заявителем заключается договор на проведение работ по аттестации, в котором указывается перечень работ, их стоимость, сроки проведения работ, определяются права и обязанности заявителя и органа по аттестации, а также отражаются вопросы защиты информации при проведении работ по аттестации.

    В том случае, если заявитель не может определиться ни с видом обрабатываемой информации, ни с количеством и составом необходимых объектов информатизации, он имеет право проконсультироваться по этим вопросам с органом по аттестации и, опираясь на его опыт и квалификацию, подобрать для своей организации оптимальный вариант.

  • После получения "Аттестата соответствия…" осуществлять эксплуатацию объекта информатизации в соответствии с условиями и требованиями, установленными в "Аттестате соответствия".
  • В случае возникновения изменений в составе и размещении средств и систем информатизации, технологий обработки и условий эксплуатации, которые могут понизить уровень безопасности информации заявитель обязан известить орган по аттестации с целью принятия необходимых мер для восстановления заданного уровня безопасности. Полный перечень параметров, влияющих на безопасность информации, об изменениях которых необходимо извещать орган по аттестации, определен в "Аттестате соответствия…". Невыполнение данного условия чревато возможностью утечки информации ограниченного доступа с последующим разбирательством и возложением ответственности на должностных лиц, ответственных за защиту информации на объекте и в организации. Также возможно выявление нарушений в ходе проведения плановых и внеплановых проверок ФСТЭК России или, в случае обработки персональных данных, Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций Российской Федерации (Роскомнадзор).

  • При проведении периодического контроля состояния защищенности аттестованного объекта информатизации, создать необходимые условия и предоставить органу по аттестации документы на аттестованный объект информатизации.
  • При проведении периодического контроля силами заявителя либо с привлечением органа по аттестации необходимо оценить эффективность принятых мер защиты, при необходимости внести изменения в состав объекта информатизации, перечень сведений и лиц, допущенных к обработке информации, а также проверить сроки действия сертификатов соответствия на средства защиты информации.

    Следует отметить, что все расходы по подготовке и проведению аттестации и периодического контроля, в том числе закупка средств вычислительной техники, программного обеспечения, средств защиты информации, а также услуги органа по аттестации оплачиваются заявителем. Заявитель оплачивает как работы по обязательной, так и по добровольной аттестации. Если речь идет о бюджетной организации – то оплата осуществляется из соответствующей статьи расходов, если о коммерческой организации – то оплата осуществляется из средств прибыли.

    В случае неудовлетворительного качества проведенных органом по аттестации работ, заявитель имеет право подать апелляцию во ФСТЭК России.

    ОРГАНЫ ПО АТТЕСТАЦИИ

    Напомним, что органы по аттестации для проведения работ по аттестации объектов информатизации, обрабатывающих информацию ограниченного доступа, не содержащую сведений, составляющих государственную тайну, обязаны иметь лицензию на деятельность по технической защите конфиденциальной информации. Данную лицензию выдает ФСТЭК России на основании "Положения о лицензировании деятельности по технической защите конфиденциальной информации", утвержденного постановлением Правительства Российской Федерации от 03.02.2012 № 79.

    Органы по аттестации оказывают заявителям услуги по аттестации объектов информатизации исходя из того перечня работ, который определен в лицензии на деятельность по технической защите конфиденциальной информации. В случае отсутствия у лицензиата в лицензии такого вида деятельности как "проведение аттестационных испытаний", лицензиат вправе провести работы по подготовке объекта информатизации заявителя к аттестации. Однако для проведения аттестационных испытаний, в таком случае, необходимо будет пригласить другого лицензиата, имеющего в лицензии разрешение на осуществление данного вида деятельности (проведение аттестационных испытаний).

    Следует отметить, что деятельность органов по аттестации контролируется ФСТЭК России. Плановая проверка лицензиатов проводится в соответствии с ежегодным планом проведения плановых проверок, разработанным в установленном порядке и утвержденным лицензирующим органом.

    В Федеральном законе Российской Федерации "О лицензировании отдельных видов деятельности" от 04.05.2011 № 99-ФЗсказано, что основанием для включения плановой проверки лицензиата в ежегодный план проведения плановых проверок является:

  • истечение одного года со дня принятия решения о предоставлении лицензии или переоформлении лицензии;
  • истечение трех лет со дня окончания последней плановой проверки лицензиата…
  • Для проверки наличия у организации, предлагающей услуги по аттестации, действующей лицензии на деятельность по технической защите конфиденциальной информации необходимо обратиться к Реестру лицензий на деятельность по технической защите конфиденциальной информации. Данный реестр ведет ФСТЭК России, данные в реестре постоянно обновляются, размещен реестр на официальном сайте ФСТЭК России в разделе "Реестры".

    Деятельность органов по аттестации более детально будет рассмотрена в следующей главе.

    ФЕДЕРАЛЬНЫЙ ОРГАН

    В соответствии с Указом Президента Российской Федерации "Вопросы Федеральной службы по техническому и экспортному контролю" от 16.08.2004 № 1085, Федеральная служба по техническому и экспортному контролю Российской Федерации (ФСТЭК России) является федеральным органом исполнительной власти, осуществляющим реализацию государственной политики, организацию межведомственной координации и взаимодействия, специальные и контрольные функции в области государственной безопасности по вопросам обеспечения защиты (некриптографическими методами) информации, содержащей сведения, составляющие государственную тайну, иной информации с ограниченным доступом, предотвращения ее утечки по техническим каналам, несанкционированного доступа к ней, специальных воздействий на информацию (носители информации) в целях ее добывания, уничтожения, искажения и блокирования доступа к ней на территории Российской Федерации.

    ФСТЭК России является федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности информации в ключевых системах информационной инфраструктуры, противодействия техническим разведкам и технической защиты информации, а также специально уполномоченным органом в области экспортного контроля на основании Указа Президента Российской Федерации "Вопросы Федеральной службы по техническому и экспортному контролю" от 16.08.2004 № 1085.

    В соответствии с "Положением о сертификации средств защиты информации по требованиям безопасности информации", утвержденным Приказом председателя Гостехкомиссии России от 27.10.1995 № 199, ФСТЭК России в пределах своих полномочий исполняет следующие функциональные обязанности:

  • Организует и проводит лицензирование деятельности по технической защите конфиденциальной информации и по разработке и (или) производству средств защиты конфиденциальной информации.

    В рамках исполнения государственной функции по контролю за соблюдением лицензионных требований при осуществлении деятельности по технической защите конфиденциальной информации и по разработке и производству средств защиты конфиденциальной информации, ФСТЭК России разработана и приказом от 1 марта 2017 г. № 37 утверждена "Программа профилактики нарушений обязательных требований, соблюдение которых оценивается при проведении ФСТЭК России мероприятий по контролю в рамках федерального государственного контроля за соблюдением лицензионных требований при осуществлении деятельности по технической защите конфиденциальной информации и деятельности по разработке и производству средств защиты конфиденциальной информации, на 2017 год", о чем было проинформировано в докладе ФСТЭК России "Об организации и осуществлении ФСТЭК России лицензирования деятельности по технической защите конфиденциальной информации и деятельности по разработке и производству средств защиты конфиденциальной информации в 2016 году". Такая программа разрабатывается ФСТЭК России ежегодно.

  • Осуществляет сертификацию средств защиты конфиденциальной информации.
  • Создает систему аттестации объектов информатизации и устанавливает правила для проведения аттестации в этих системах.
  • Выпускает нормативные правовые акты и методические документы по вопросам технической защиты информации.

    На основании Указа Президента Российской Федерации "Вопросы Федеральной службы по техническому и экспортному контролю" от 16.08.2004 № 1085, нормативные правовые акты и методические документы, изданные по вопросам деятельности ФСТЭК России, обязательны для исполнения аппаратами федеральных органов государственной власти и органов государственной власти субъектов Российской Федерации, федеральными органами исполнительной власти, органами исполнительной власти субъектов Российской Федерации, органами местного самоуправления и организациями.

  • Осуществляет контроль за состоянием работ по технической защите информации в Российской Федерации, за соблюдением правил проведения аттестации и за эксплуатацией аттестованных объектов информатизации.
  • Рассматривает апелляции от заявителей в случае отказа органа по аттестации в выдаче "Аттестата соответствия…". В этом случае в месячный срок дополнительно рассматриваются результаты проведенных испытаний объекта информатизации и принимается решение о выдаче "Аттестата соответствия" либо выдаются рекомендации по доработке системы защиты информации на объекте информатизации.
  • Ведет реестры лицензий на конкретные виды деятельности, лицензирование которых осуществляет.
  • Обеспечивает участников сертификации необходимой информацией о деятельности системы сертификации, включающей:
  • перечень средств защиты информации, на которые выданы сертификаты;
  • перечень средств защиты информации, на которые действие сертификатов аннулировано;
  • перечень органов по сертификации;
  • перечень испытательных центров (лабораторий);
  • перечень органов по аттестации объектов информатизации;
  • перечень нормативных документов, на соответствие требованиям которых проводится сертификация средств защиты информации, и методических документов по проведению сертификационных испытаний.
  • Формирует открытый и общедоступный государственный информационный ресурс, содержащий перечни, реестры, нормативно-правовые акты (НПА), нормативно-методические и руководящие документы по вопросам защиты информации (за исключением случаев, если в интересах сохранения государственной или служебной тайны свободный доступ к таким сведениям в соответствии с законодательством Российской Федерации ограничен). Официальный сайт ФСТЭК России - http://fstec.ru/.
  • ФСТЭК России в пределах своей компетенции имеет право:

  • Проводить контрольные мероприятия на аттестованных объектах информатизации с целью оценки состояния работ по технической защите информации.
  • Применяя технические средства эффективности защиты информации, контролировать объекты, на которых выполняются работы по обработке информации ограниченного доступа.
  • Осуществлять контроль за соблюдением лицензионных требований и условий.
  • Рассматривать дела об административных правонарушениях и апелляции заявителей.
  • Выдавать предписания на приостановление работ на объектах информатизации в случае выявления в ходе осуществления контроля нарушений норм и требований, касающихся технической защиты информации.
  • Итоги: Участники аттестации объектов информатизации по требованиям безопасности информации: заявители, органы по аттестации, Федеральный орган по сертификации и аттестации.

    Заявителем может выступать государственный орган или подведомственное ему учреждение, оператор персональных данных, юридическое лицо, индивидуальный предприниматель в зависимости от вида объекта информатизации, планируемого к аттестации. Основными функциями заявителя являются подготовка объекта информатизации к проведению работ по аттестации и привлечение органа по аттестации для проведения аттестационных испытаний.

    Орган по аттестации выполняет работы по аттестации объектов информатизации на основании лицензии ФСТЭК России на деятельность по технической защите конфиденциальной информации. Проверить статус лицензии можно на официальном сайте ФСТЭК России в специальном реестре.

    Федеральный орган по сертификации и аттестации (ФСТЭК России) является федеральным органом исполнительной власти, уполномоченным в области технической защиты информации. Одной из функций ФСТЭК России для целей нашего курса следует отметить - создание системы аттестации объектов информатизации и установление правил для проведения аттестации в этих системах.

    Ключевые слова: государственная информационная система, заявитель, оператор персональных данных

    Страницы:

    Участники аттестации и их полномочия (компетенции)

    Цель: получение представления об участниках аттестации, понимания роли каждого из них в процедуре аттестации объектов информатизации.

    Участниками аттестации объектов информатизации по требованиям безопасности информации являются:

  • заявители;
  • органы по аттестации;
  • Федеральный орган по сертификации и аттестации.
  • В случае необходимости сертификации средств защиты информации или программного обеспечения –привлекаются испытательные лаборатории.

    Схема взаимодействия участников аттестации представлена ниже:

    (рис 3) Схема взаимодействия участников аттестации

    ЗАЯВИТЕЛИ

    Заявители – это предприятия и организации, индивидуальные предприниматели, органы власти, органы местного самоуправления и подведомственные им учреждения, которые планируют обработку информации ограниченного доступа на объектах информатизации и нуждаются в аттестации своих объектов.

    В соответствии с Федеральным законом Российской Федерации "Об информации, информационных технологиях и о защите информации" от 27.07.2006 №149-ФЗ, обладатель информации при осуществлении своих прав обязан:

  • соблюдать права и законные интересы иных лиц;
  • принимать меры по защите информации;
  • ограничивать доступ к информации, если такая обязанность установлена федеральными законами.
  • Обладатели информации (впоследствии – заявители), в соответствии с Федеральным законом Российской Федерации "Об информации, информационных технологиях и о защите информации" от 27.07.2006 №149-ФЗ, в случаях, установленных законодательством Российской Федерации, обязаны обеспечить:

  • Предотвращение несанкционированного доступа к информации и (или) передачи ее лицам, не имеющим права на доступ к информации.
  • Своевременное обнаружение фактов несанкционированного доступа к информации.
  • Предупреждение возможности неблагоприятных последствий нарушения порядка доступа к информации.
  • Недопущение воздействия на технические средства обработки информации, в результате которого нарушается их функционирование.
  • Возможность незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней.
  • Постоянный контроль за обеспечением уровня защищенности информации.
  • Нахождение на территории Российской Федерации баз данных информации, с использованием которых осуществляются сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации.
  • Если в качестве объекта информатизации выступает государственная информационная система, то заявителем будет выступать государственный орган.

    Если в качестве объекта информатизации выступает информационная система персональных данных, то заявителем может быть любая организация или орган власти, именуемые в этом случае - оператор персональных данных. Согласно Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных", оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

    Если на объекте информатизации планируется обработка информации, составляющей служебную тайну, то заявителем в этом случае будет являться государственный орган или подведомственное ему учреждение.

    Если на объекте информатизации планируется обработка информации, составляющей коммерческую тайну, то заявителем в этом случае будет являться юридическое лицо или индивидуальный предприниматель.

    Заявитель в рамках проведения работ по аттестации объекта информатизации обязан провести следующие процедуры:

  • Подготовить объект информатизации для аттестации посредством реализации организационно-технических мер по защите информации. В процессе подготовки объекта заявители осуществляют:
  • определение вида информации, планируемой к обработке на объекте информатизации;
  • выбор и обоснование выбора объекта информатизации, необходимости аттестации защищаемого помещения для проведения конфиденциальных переговоров (совещаний);
  • классификацию объекта информатизации в соответствии с требованиями руководящих документов;
  • разработку организационно-распорядительных документов по защите информации в организации в целом и на объекте информатизации в частности.
  • Привлечь орган по аттестации для организации и проведения аттестации объекта информатизации.
  • Для проведения аттестации заявители предоставляют органу по аттестации необходимые документы и создают условия для проведения аттестации. Заявители имеют право запросить у нескольких органов по аттестации разрешительные документы на право проведения работ по аттестации, сведения о квалификации сотрудников, об опыте проведения аналогичных работ, калькуляцию затрат и выбрать для проведения работ один из них.

    Работы по проведению аттестации осуществляются в тесной взаимосвязи сотрудников Заявителя и специалистов органа по аттестации. Между органом по аттестации и заявителем заключается договор на проведение работ по аттестации, в котором указывается перечень работ, их стоимость, сроки проведения работ, определяются права и обязанности заявителя и органа по аттестации, а также отражаются вопросы защиты информации при проведении работ по аттестации.

    В том случае, если заявитель не может определиться ни с видом обрабатываемой информации, ни с количеством и составом необходимых объектов информатизации, он имеет право проконсультироваться по этим вопросам с органом по аттестации и, опираясь на его опыт и квалификацию, подобрать для своей организации оптимальный вариант.

  • После получения "Аттестата соответствия…" осуществлять эксплуатацию объекта информатизации в соответствии с условиями и требованиями, установленными в "Аттестате соответствия".
  • В случае возникновения изменений в составе и размещении средств и систем информатизации, технологий обработки и условий эксплуатации, которые могут понизить уровень безопасности информации заявитель обязан известить орган по аттестации с целью принятия необходимых мер для восстановления заданного уровня безопасности. Полный перечень параметров, влияющих на безопасность информации, об изменениях которых необходимо извещать орган по аттестации, определен в "Аттестате соответствия…". Невыполнение данного условия чревато возможностью утечки информации ограниченного доступа с последующим разбирательством и возложением ответственности на должностных лиц, ответственных за защиту информации на объекте и в организации. Также возможно выявление нарушений в ходе проведения плановых и внеплановых проверок ФСТЭК России или, в случае обработки персональных данных, Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций Российской Федерации (Роскомнадзор).

  • При проведении периодического контроля состояния защищенности аттестованного объекта информатизации, создать необходимые условия и предоставить органу по аттестации документы на аттестованный объект информатизации.
  • При проведении периодического контроля силами заявителя либо с привлечением органа по аттестации необходимо оценить эффективность принятых мер защиты, при необходимости внести изменения в состав объекта информатизации, перечень сведений и лиц, допущенных к обработке информации, а также проверить сроки действия сертификатов соответствия на средства защиты информации.

    Следует отметить, что все расходы по подготовке и проведению аттестации и периодического контроля, в том числе закупка средств вычислительной техники, программного обеспечения, средств защиты информации, а также услуги органа по аттестации оплачиваются заявителем. Заявитель оплачивает как работы по обязательной, так и по добровольной аттестации. Если речь идет о бюджетной организации – то оплата осуществляется из соответствующей статьи расходов, если о коммерческой организации – то оплата осуществляется из средств прибыли.

    В случае неудовлетворительного качества проведенных органом по аттестации работ, заявитель имеет право подать апелляцию во ФСТЭК России.

    ОРГАНЫ ПО АТТЕСТАЦИИ

    Напомним, что органы по аттестации для проведения работ по аттестации объектов информатизации, обрабатывающих информацию ограниченного доступа, не содержащую сведений, составляющих государственную тайну, обязаны иметь лицензию на деятельность по технической защите конфиденциальной информации. Данную лицензию выдает ФСТЭК России на основании "Положения о лицензировании деятельности по технической защите конфиденциальной информации", утвержденного постановлением Правительства Российской Федерации от 03.02.2012 № 79.

    Органы по аттестации оказывают заявителям услуги по аттестации объектов информатизации исходя из того перечня работ, который определен в лицензии на деятельность по технической защите конфиденциальной информации. В случае отсутствия у лицензиата в лицензии такого вида деятельности как "проведение аттестационных испытаний", лицензиат вправе провести работы по подготовке объекта информатизации заявителя к аттестации. Однако для проведения аттестационных испытаний, в таком случае, необходимо будет пригласить другого лицензиата, имеющего в лицензии разрешение на осуществление данного вида деятельности (проведение аттестационных испытаний).

    Следует отметить, что деятельность органов по аттестации контролируется ФСТЭК России. Плановая проверка лицензиатов проводится в соответствии с ежегодным планом проведения плановых проверок, разработанным в установленном порядке и утвержденным лицензирующим органом.

    В Федеральном законе Российской Федерации "О лицензировании отдельных видов деятельности" от 04.05.2011 № 99-ФЗсказано, что основанием для включения плановой проверки лицензиата в ежегодный план проведения плановых проверок является:

  • истечение одного года со дня принятия решения о предоставлении лицензии или переоформлении лицензии;
  • истечение трех лет со дня окончания последней плановой проверки лицензиата…
  • Для проверки наличия у организации, предлагающей услуги по аттестации, действующей лицензии на деятельность по технической защите конфиденциальной информации необходимо обратиться к Реестру лицензий на деятельность по технической защите конфиденциальной информации. Данный реестр ведет ФСТЭК России, данные в реестре постоянно обновляются, размещен реестр на официальном сайте ФСТЭК России в разделе "Реестры".

    Деятельность органов по аттестации более детально будет рассмотрена в следующей главе.

    ФЕДЕРАЛЬНЫЙ ОРГАН

    В соответствии с Указом Президента Российской Федерации "Вопросы Федеральной службы по техническому и экспортному контролю" от 16.08.2004 № 1085, Федеральная служба по техническому и экспортному контролю Российской Федерации (ФСТЭК России) является федеральным органом исполнительной власти, осуществляющим реализацию государственной политики, организацию межведомственной координации и взаимодействия, специальные и контрольные функции в области государственной безопасности по вопросам обеспечения защиты (некриптографическими методами) информации, содержащей сведения, составляющие государственную тайну, иной информации с ограниченным доступом, предотвращения ее утечки по техническим каналам, несанкционированного доступа к ней, специальных воздействий на информацию (носители информации) в целях ее добывания, уничтожения, искажения и блокирования доступа к ней на территории Российской Федерации.

    ФСТЭК России является федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности информации в ключевых системах информационной инфраструктуры, противодействия техническим разведкам и технической защиты информации, а также специально уполномоченным органом в области экспортного контроля на основании Указа Президента Российской Федерации "Вопросы Федеральной службы по техническому и экспортному контролю" от 16.08.2004 № 1085.

    В соответствии с "Положением о сертификации средств защиты информации по требованиям безопасности информации", утвержденным Приказом председателя Гостехкомиссии России от 27.10.1995 № 199, ФСТЭК России в пределах своих полномочий исполняет следующие функциональные обязанности:

  • Организует и проводит лицензирование деятельности по технической защите конфиденциальной информации и по разработке и (или) производству средств защиты конфиденциальной информации.

    В рамках исполнения государственной функции по контролю за соблюдением лицензионных требований при осуществлении деятельности по технической защите конфиденциальной информации и по разработке и производству средств защиты конфиденциальной информации, ФСТЭК России разработана и приказом от 1 марта 2017 г. № 37 утверждена "Программа профилактики нарушений обязательных требований, соблюдение которых оценивается при проведении ФСТЭК России мероприятий по контролю в рамках федерального государственного контроля за соблюдением лицензионных требований при осуществлении деятельности по технической защите конфиденциальной информации и деятельности по разработке и производству средств защиты конфиденциальной информации, на 2017 год", о чем было проинформировано в докладе ФСТЭК России "Об организации и осуществлении ФСТЭК России лицензирования деятельности по технической защите конфиденциальной информации и деятельности по разработке и производству средств защиты конфиденциальной информации в 2016 году". Такая программа разрабатывается ФСТЭК России ежегодно.

  • Осуществляет сертификацию средств защиты конфиденциальной информации.
  • Создает систему аттестации объектов информатизации и устанавливает правила для проведения аттестации в этих системах.
  • Выпускает нормативные правовые акты и методические документы по вопросам технической защиты информации.

    На основании Указа Президента Российской Федерации "Вопросы Федеральной службы по техническому и экспортному контролю" от 16.08.2004 № 1085, нормативные правовые акты и методические документы, изданные по вопросам деятельности ФСТЭК России, обязательны для исполнения аппаратами федеральных органов государственной власти и органов государственной власти субъектов Российской Федерации, федеральными органами исполнительной власти, органами исполнительной власти субъектов Российской Федерации, органами местного самоуправления и организациями.

  • Осуществляет контроль за состоянием работ по технической защите информации в Российской Федерации, за соблюдением правил проведения аттестации и за эксплуатацией аттестованных объектов информатизации.
  • Рассматривает апелляции от заявителей в случае отказа органа по аттестации в выдаче "Аттестата соответствия…". В этом случае в месячный срок дополнительно рассматриваются результаты проведенных испытаний объекта информатизации и принимается решение о выдаче "Аттестата соответствия" либо выдаются рекомендации по доработке системы защиты информации на объекте информатизации.
  • Ведет реестры лицензий на конкретные виды деятельности, лицензирование которых осуществляет.
  • Обеспечивает участников сертификации необходимой информацией о деятельности системы сертификации, включающей:
  • перечень средств защиты информации, на которые выданы сертификаты;
  • перечень средств защиты информации, на которые действие сертификатов аннулировано;
  • перечень органов по сертификации;
  • перечень испытательных центров (лабораторий);
  • перечень органов по аттестации объектов информатизации;
  • перечень нормативных документов, на соответствие требованиям которых проводится сертификация средств защиты информации, и методических документов по проведению сертификационных испытаний.
  • Формирует открытый и общедоступный государственный информационный ресурс, содержащий перечни, реестры, нормативно-правовые акты (НПА), нормативно-методические и руководящие документы по вопросам защиты информации (за исключением случаев, если в интересах сохранения государственной или служебной тайны свободный доступ к таким сведениям в соответствии с законодательством Российской Федерации ограничен). Официальный сайт ФСТЭК России - http://fstec.ru/.
  • ФСТЭК России в пределах своей компетенции имеет право:

  • Проводить контрольные мероприятия на аттестованных объектах информатизации с целью оценки состояния работ по технической защите информации.
  • Применяя технические средства эффективности защиты информации, контролировать объекты, на которых выполняются работы по обработке информации ограниченного доступа.
  • Осуществлять контроль за соблюдением лицензионных требований и условий.
  • Рассматривать дела об административных правонарушениях и апелляции заявителей.
  • Выдавать предписания на приостановление работ на объектах информатизации в случае выявления в ходе осуществления контроля нарушений норм и требований, касающихся технической защиты информации.
  • Итоги: Участники аттестации объектов информатизации по требованиям безопасности информации: заявители, органы по аттестации, Федеральный орган по сертификации и аттестации.

    Заявителем может выступать государственный орган или подведомственное ему учреждение, оператор персональных данных, юридическое лицо, индивидуальный предприниматель в зависимости от вида объекта информатизации, планируемого к аттестации. Основными функциями заявителя являются подготовка объекта информатизации к проведению работ по аттестации и привлечение органа по аттестации для проведения аттестационных испытаний.

    Орган по аттестации выполняет работы по аттестации объектов информатизации на основании лицензии ФСТЭК России на деятельность по технической защите конфиденциальной информации. Проверить статус лицензии можно на официальном сайте ФСТЭК России в специальном реестре.

    Федеральный орган по сертификации и аттестации (ФСТЭК России) является федеральным органом исполнительной власти, уполномоченным в области технической защиты информации. Одной из функций ФСТЭК России для целей нашего курса следует отметить - создание системы аттестации объектов информатизации и установление правил для проведения аттестации в этих системах.

    Ключевые слова: государственная информационная система, заявитель, оператор персональных данных

    Вернуться к учебному плану