Цель: получение представления об участниках аттестации, понимания роли каждого из них в процедуре аттестации объектов информатизации.
Участниками аттестации объектов информатизации по требованиям безопасности информации являются:
В случае необходимости сертификации средств защиты информации или программного обеспечения –привлекаются испытательные лаборатории.
Схема взаимодействия участников аттестации представлена ниже:
(рис 3) Схема взаимодействия участников аттестации
Заявители – это предприятия и организации, индивидуальные предприниматели, органы власти, органы местного самоуправления и подведомственные им учреждения, которые планируют обработку информации ограниченного доступа на объектах информатизации и нуждаются в аттестации своих объектов.
В соответствии с Федеральным законом Российской Федерации "Об информации, информационных технологиях и о защите информации" от 27.07.2006 №149-ФЗ, обладатель информации при осуществлении своих прав обязан:
Обладатели информации (впоследствии – заявители), в соответствии с Федеральным законом Российской Федерации "Об информации, информационных технологиях и о защите информации" от 27.07.2006 №149-ФЗ, в случаях, установленных законодательством Российской Федерации, обязаны обеспечить:
Если в качестве объекта информатизации выступает государственная информационная система, то заявителем будет выступать государственный орган.
Если в качестве объекта информатизации выступает информационная система персональных данных, то заявителем может быть любая организация или орган власти, именуемые в этом случае - оператор персональных данных. Согласно Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных", оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Если на объекте информатизации планируется обработка информации, составляющей служебную тайну, то заявителем в этом случае будет являться государственный орган или подведомственное ему учреждение.
Если на объекте информатизации планируется обработка информации, составляющей коммерческую тайну, то заявителем в этом случае будет являться юридическое лицо или индивидуальный предприниматель.
Заявитель в рамках проведения работ по аттестации объекта информатизации обязан провести следующие процедуры:
Для проведения аттестации заявители предоставляют органу по аттестации необходимые документы и создают условия для проведения аттестации. Заявители имеют право запросить у нескольких органов по аттестации разрешительные документы на право проведения работ по аттестации, сведения о квалификации сотрудников, об опыте проведения аналогичных работ, калькуляцию затрат и выбрать для проведения работ один из них.
Работы по проведению аттестации осуществляются в тесной взаимосвязи сотрудников Заявителя и специалистов органа по аттестации. Между органом по аттестации и заявителем заключается договор на проведение работ по аттестации, в котором указывается перечень работ, их стоимость, сроки проведения работ, определяются права и обязанности заявителя и органа по аттестации, а также отражаются вопросы защиты информации при проведении работ по аттестации.
В том случае, если заявитель не может определиться ни с видом обрабатываемой информации, ни с количеством и составом необходимых объектов информатизации, он имеет право проконсультироваться по этим вопросам с органом по аттестации и, опираясь на его опыт и квалификацию, подобрать для своей организации оптимальный вариант.
В случае возникновения изменений в составе и размещении средств и систем информатизации, технологий обработки и условий эксплуатации, которые могут понизить уровень безопасности информации заявитель обязан известить орган по аттестации с целью принятия необходимых мер для восстановления заданного уровня безопасности. Полный перечень параметров, влияющих на безопасность информации, об изменениях которых необходимо извещать орган по аттестации, определен в "Аттестате соответствия…". Невыполнение данного условия чревато возможностью утечки информации ограниченного доступа с последующим разбирательством и возложением ответственности на должностных лиц, ответственных за защиту информации на объекте и в организации. Также возможно выявление нарушений в ходе проведения плановых и внеплановых проверок ФСТЭК России или, в случае обработки персональных данных, Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций Российской Федерации (Роскомнадзор).
При проведении периодического контроля силами заявителя либо с привлечением органа по аттестации необходимо оценить эффективность принятых мер защиты, при необходимости внести изменения в состав объекта информатизации, перечень сведений и лиц, допущенных к обработке информации, а также проверить сроки действия сертификатов соответствия на средства защиты информации.
Следует отметить, что все расходы по подготовке и проведению аттестации и периодического контроля, в том числе закупка средств вычислительной техники, программного обеспечения, средств защиты информации, а также услуги органа по аттестации оплачиваются заявителем. Заявитель оплачивает как работы по обязательной, так и по добровольной аттестации. Если речь идет о бюджетной организации – то оплата осуществляется из соответствующей статьи расходов, если о коммерческой организации – то оплата осуществляется из средств прибыли.
В случае неудовлетворительного качества проведенных органом по аттестации работ, заявитель имеет право подать апелляцию во ФСТЭК России.
Напомним, что органы по аттестации для проведения работ по аттестации объектов информатизации, обрабатывающих информацию ограниченного доступа, не содержащую сведений, составляющих государственную тайну, обязаны иметь лицензию на деятельность по технической защите конфиденциальной информации. Данную лицензию выдает ФСТЭК России на основании "Положения о лицензировании деятельности по технической защите конфиденциальной информации", утвержденного постановлением Правительства Российской Федерации от 03.02.2012 № 79.
Органы по аттестации оказывают заявителям услуги по аттестации объектов информатизации исходя из того перечня работ, который определен в лицензии на деятельность по технической защите конфиденциальной информации. В случае отсутствия у лицензиата в лицензии такого вида деятельности как "проведение аттестационных испытаний", лицензиат вправе провести работы по подготовке объекта информатизации заявителя к аттестации. Однако для проведения аттестационных испытаний, в таком случае, необходимо будет пригласить другого лицензиата, имеющего в лицензии разрешение на осуществление данного вида деятельности (проведение аттестационных испытаний).
Следует отметить, что деятельность органов по аттестации контролируется ФСТЭК России. Плановая проверка лицензиатов проводится в соответствии с ежегодным планом проведения плановых проверок, разработанным в установленном порядке и утвержденным лицензирующим органом.
В Федеральном законе Российской Федерации "О лицензировании отдельных видов деятельности" от 04.05.2011 № 99-ФЗсказано, что основанием для включения плановой проверки лицензиата в ежегодный план проведения плановых проверок является:
Для проверки наличия у организации, предлагающей услуги по аттестации, действующей лицензии на деятельность по технической защите конфиденциальной информации необходимо обратиться к Реестру лицензий на деятельность по технической защите конфиденциальной информации. Данный реестр ведет ФСТЭК России, данные в реестре постоянно обновляются, размещен реестр на официальном сайте ФСТЭК России в разделе "Реестры".
Деятельность органов по аттестации более детально будет рассмотрена в следующей главе.
В соответствии с Указом Президента Российской Федерации "Вопросы Федеральной службы по техническому и экспортному контролю" от 16.08.2004 № 1085, Федеральная служба по техническому и экспортному контролю Российской Федерации (ФСТЭК России) является федеральным органом исполнительной власти, осуществляющим реализацию государственной политики, организацию межведомственной координации и взаимодействия, специальные и контрольные функции в области государственной безопасности по вопросам обеспечения защиты (некриптографическими методами) информации, содержащей сведения, составляющие государственную тайну, иной информации с ограниченным доступом, предотвращения ее утечки по техническим каналам, несанкционированного доступа к ней, специальных воздействий на информацию (носители информации) в целях ее добывания, уничтожения, искажения и блокирования доступа к ней на территории Российской Федерации.
ФСТЭК России является федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности информации в ключевых системах информационной инфраструктуры, противодействия техническим разведкам и технической защиты информации, а также специально уполномоченным органом в области экспортного контроля на основании Указа Президента Российской Федерации "Вопросы Федеральной службы по техническому и экспортному контролю" от 16.08.2004 № 1085.
В соответствии с "Положением о сертификации средств защиты информации по требованиям безопасности информации", утвержденным Приказом председателя Гостехкомиссии России от 27.10.1995 № 199, ФСТЭК России в пределах своих полномочий исполняет следующие функциональные обязанности:
Организует и проводит лицензирование деятельности по технической защите конфиденциальной информации и по разработке и (или) производству средств защиты конфиденциальной информации.
В рамках исполнения государственной функции по контролю за соблюдением лицензионных требований при осуществлении деятельности по технической защите конфиденциальной информации и по разработке и производству средств защиты конфиденциальной информации, ФСТЭК России разработана и приказом от 1 марта 2017 г. № 37 утверждена "Программа профилактики нарушений обязательных требований, соблюдение которых оценивается при проведении ФСТЭК России мероприятий по контролю в рамках федерального государственного контроля за соблюдением лицензионных требований при осуществлении деятельности по технической защите конфиденциальной информации и деятельности по разработке и производству средств защиты конфиденциальной информации, на 2017 год", о чем было проинформировано в докладе ФСТЭК России "Об организации и осуществлении ФСТЭК России лицензирования деятельности по технической защите конфиденциальной информации и деятельности по разработке и производству средств защиты конфиденциальной информации в 2016 году". Такая программа разрабатывается ФСТЭК России ежегодно.
Выпускает нормативные правовые акты и методические документы по вопросам технической защиты информации.
На основании Указа Президента Российской Федерации "Вопросы Федеральной службы по техническому и экспортному контролю" от 16.08.2004 № 1085, нормативные правовые акты и методические документы, изданные по вопросам деятельности ФСТЭК России, обязательны для исполнения аппаратами федеральных органов государственной власти и органов государственной власти субъектов Российской Федерации, федеральными органами исполнительной власти, органами исполнительной власти субъектов Российской Федерации, органами местного самоуправления и организациями.
ФСТЭК России в пределах своей компетенции имеет право:
Итоги: Участники аттестации объектов информатизации по требованиям безопасности информации: заявители, органы по аттестации, Федеральный орган по сертификации и аттестации.
Заявителем может выступать государственный орган или подведомственное ему учреждение, оператор персональных данных, юридическое лицо, индивидуальный предприниматель в зависимости от вида объекта информатизации, планируемого к аттестации. Основными функциями заявителя являются подготовка объекта информатизации к проведению работ по аттестации и привлечение органа по аттестации для проведения аттестационных испытаний.
Орган по аттестации выполняет работы по аттестации объектов информатизации на основании лицензии ФСТЭК России на деятельность по технической защите конфиденциальной информации. Проверить статус лицензии можно на официальном сайте ФСТЭК России в специальном реестре.
Федеральный орган по сертификации и аттестации (ФСТЭК России) является федеральным органом исполнительной власти, уполномоченным в области технической защиты информации. Одной из функций ФСТЭК России для целей нашего курса следует отметить - создание системы аттестации объектов информатизации и установление правил для проведения аттестации в этих системах.
Ключевые слова: государственная информационная система, заявитель, оператор персональных данных
Цель: получение представления об участниках аттестации, понимания роли каждого из них в процедуре аттестации объектов информатизации.
Участниками аттестации объектов информатизации по требованиям безопасности информации являются:
В случае необходимости сертификации средств защиты информации или программного обеспечения –привлекаются испытательные лаборатории.
Схема взаимодействия участников аттестации представлена ниже:
(рис 3) Схема взаимодействия участников аттестации
Заявители – это предприятия и организации, индивидуальные предприниматели, органы власти, органы местного самоуправления и подведомственные им учреждения, которые планируют обработку информации ограниченного доступа на объектах информатизации и нуждаются в аттестации своих объектов.
В соответствии с Федеральным законом Российской Федерации "Об информации, информационных технологиях и о защите информации" от 27.07.2006 №149-ФЗ, обладатель информации при осуществлении своих прав обязан:
Обладатели информации (впоследствии – заявители), в соответствии с Федеральным законом Российской Федерации "Об информации, информационных технологиях и о защите информации" от 27.07.2006 №149-ФЗ, в случаях, установленных законодательством Российской Федерации, обязаны обеспечить:
Если в качестве объекта информатизации выступает государственная информационная система, то заявителем будет выступать государственный орган.
Если в качестве объекта информатизации выступает информационная система персональных данных, то заявителем может быть любая организация или орган власти, именуемые в этом случае - оператор персональных данных. Согласно Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных", оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Если на объекте информатизации планируется обработка информации, составляющей служебную тайну, то заявителем в этом случае будет являться государственный орган или подведомственное ему учреждение.
Если на объекте информатизации планируется обработка информации, составляющей коммерческую тайну, то заявителем в этом случае будет являться юридическое лицо или индивидуальный предприниматель.
Заявитель в рамках проведения работ по аттестации объекта информатизации обязан провести следующие процедуры:
Для проведения аттестации заявители предоставляют органу по аттестации необходимые документы и создают условия для проведения аттестации. Заявители имеют право запросить у нескольких органов по аттестации разрешительные документы на право проведения работ по аттестации, сведения о квалификации сотрудников, об опыте проведения аналогичных работ, калькуляцию затрат и выбрать для проведения работ один из них.
Работы по проведению аттестации осуществляются в тесной взаимосвязи сотрудников Заявителя и специалистов органа по аттестации. Между органом по аттестации и заявителем заключается договор на проведение работ по аттестации, в котором указывается перечень работ, их стоимость, сроки проведения работ, определяются права и обязанности заявителя и органа по аттестации, а также отражаются вопросы защиты информации при проведении работ по аттестации.
В том случае, если заявитель не может определиться ни с видом обрабатываемой информации, ни с количеством и составом необходимых объектов информатизации, он имеет право проконсультироваться по этим вопросам с органом по аттестации и, опираясь на его опыт и квалификацию, подобрать для своей организации оптимальный вариант.
В случае возникновения изменений в составе и размещении средств и систем информатизации, технологий обработки и условий эксплуатации, которые могут понизить уровень безопасности информации заявитель обязан известить орган по аттестации с целью принятия необходимых мер для восстановления заданного уровня безопасности. Полный перечень параметров, влияющих на безопасность информации, об изменениях которых необходимо извещать орган по аттестации, определен в "Аттестате соответствия…". Невыполнение данного условия чревато возможностью утечки информации ограниченного доступа с последующим разбирательством и возложением ответственности на должностных лиц, ответственных за защиту информации на объекте и в организации. Также возможно выявление нарушений в ходе проведения плановых и внеплановых проверок ФСТЭК России или, в случае обработки персональных данных, Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций Российской Федерации (Роскомнадзор).
При проведении периодического контроля силами заявителя либо с привлечением органа по аттестации необходимо оценить эффективность принятых мер защиты, при необходимости внести изменения в состав объекта информатизации, перечень сведений и лиц, допущенных к обработке информации, а также проверить сроки действия сертификатов соответствия на средства защиты информации.
Следует отметить, что все расходы по подготовке и проведению аттестации и периодического контроля, в том числе закупка средств вычислительной техники, программного обеспечения, средств защиты информации, а также услуги органа по аттестации оплачиваются заявителем. Заявитель оплачивает как работы по обязательной, так и по добровольной аттестации. Если речь идет о бюджетной организации – то оплата осуществляется из соответствующей статьи расходов, если о коммерческой организации – то оплата осуществляется из средств прибыли.
В случае неудовлетворительного качества проведенных органом по аттестации работ, заявитель имеет право подать апелляцию во ФСТЭК России.
Напомним, что органы по аттестации для проведения работ по аттестации объектов информатизации, обрабатывающих информацию ограниченного доступа, не содержащую сведений, составляющих государственную тайну, обязаны иметь лицензию на деятельность по технической защите конфиденциальной информации. Данную лицензию выдает ФСТЭК России на основании "Положения о лицензировании деятельности по технической защите конфиденциальной информации", утвержденного постановлением Правительства Российской Федерации от 03.02.2012 № 79.
Органы по аттестации оказывают заявителям услуги по аттестации объектов информатизации исходя из того перечня работ, который определен в лицензии на деятельность по технической защите конфиденциальной информации. В случае отсутствия у лицензиата в лицензии такого вида деятельности как "проведение аттестационных испытаний", лицензиат вправе провести работы по подготовке объекта информатизации заявителя к аттестации. Однако для проведения аттестационных испытаний, в таком случае, необходимо будет пригласить другого лицензиата, имеющего в лицензии разрешение на осуществление данного вида деятельности (проведение аттестационных испытаний).
Следует отметить, что деятельность органов по аттестации контролируется ФСТЭК России. Плановая проверка лицензиатов проводится в соответствии с ежегодным планом проведения плановых проверок, разработанным в установленном порядке и утвержденным лицензирующим органом.
В Федеральном законе Российской Федерации "О лицензировании отдельных видов деятельности" от 04.05.2011 № 99-ФЗсказано, что основанием для включения плановой проверки лицензиата в ежегодный план проведения плановых проверок является:
Для проверки наличия у организации, предлагающей услуги по аттестации, действующей лицензии на деятельность по технической защите конфиденциальной информации необходимо обратиться к Реестру лицензий на деятельность по технической защите конфиденциальной информации. Данный реестр ведет ФСТЭК России, данные в реестре постоянно обновляются, размещен реестр на официальном сайте ФСТЭК России в разделе "Реестры".
Деятельность органов по аттестации более детально будет рассмотрена в следующей главе.
В соответствии с Указом Президента Российской Федерации "Вопросы Федеральной службы по техническому и экспортному контролю" от 16.08.2004 № 1085, Федеральная служба по техническому и экспортному контролю Российской Федерации (ФСТЭК России) является федеральным органом исполнительной власти, осуществляющим реализацию государственной политики, организацию межведомственной координации и взаимодействия, специальные и контрольные функции в области государственной безопасности по вопросам обеспечения защиты (некриптографическими методами) информации, содержащей сведения, составляющие государственную тайну, иной информации с ограниченным доступом, предотвращения ее утечки по техническим каналам, несанкционированного доступа к ней, специальных воздействий на информацию (носители информации) в целях ее добывания, уничтожения, искажения и блокирования доступа к ней на территории Российской Федерации.
ФСТЭК России является федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности информации в ключевых системах информационной инфраструктуры, противодействия техническим разведкам и технической защиты информации, а также специально уполномоченным органом в области экспортного контроля на основании Указа Президента Российской Федерации "Вопросы Федеральной службы по техническому и экспортному контролю" от 16.08.2004 № 1085.
В соответствии с "Положением о сертификации средств защиты информации по требованиям безопасности информации", утвержденным Приказом председателя Гостехкомиссии России от 27.10.1995 № 199, ФСТЭК России в пределах своих полномочий исполняет следующие функциональные обязанности:
Организует и проводит лицензирование деятельности по технической защите конфиденциальной информации и по разработке и (или) производству средств защиты конфиденциальной информации.
В рамках исполнения государственной функции по контролю за соблюдением лицензионных требований при осуществлении деятельности по технической защите конфиденциальной информации и по разработке и производству средств защиты конфиденциальной информации, ФСТЭК России разработана и приказом от 1 марта 2017 г. № 37 утверждена "Программа профилактики нарушений обязательных требований, соблюдение которых оценивается при проведении ФСТЭК России мероприятий по контролю в рамках федерального государственного контроля за соблюдением лицензионных требований при осуществлении деятельности по технической защите конфиденциальной информации и деятельности по разработке и производству средств защиты конфиденциальной информации, на 2017 год", о чем было проинформировано в докладе ФСТЭК России "Об организации и осуществлении ФСТЭК России лицензирования деятельности по технической защите конфиденциальной информации и деятельности по разработке и производству средств защиты конфиденциальной информации в 2016 году". Такая программа разрабатывается ФСТЭК России ежегодно.
Выпускает нормативные правовые акты и методические документы по вопросам технической защиты информации.
На основании Указа Президента Российской Федерации "Вопросы Федеральной службы по техническому и экспортному контролю" от 16.08.2004 № 1085, нормативные правовые акты и методические документы, изданные по вопросам деятельности ФСТЭК России, обязательны для исполнения аппаратами федеральных органов государственной власти и органов государственной власти субъектов Российской Федерации, федеральными органами исполнительной власти, органами исполнительной власти субъектов Российской Федерации, органами местного самоуправления и организациями.
ФСТЭК России в пределах своей компетенции имеет право:
Итоги: Участники аттестации объектов информатизации по требованиям безопасности информации: заявители, органы по аттестации, Федеральный орган по сертификации и аттестации.
Заявителем может выступать государственный орган или подведомственное ему учреждение, оператор персональных данных, юридическое лицо, индивидуальный предприниматель в зависимости от вида объекта информатизации, планируемого к аттестации. Основными функциями заявителя являются подготовка объекта информатизации к проведению работ по аттестации и привлечение органа по аттестации для проведения аттестационных испытаний.
Орган по аттестации выполняет работы по аттестации объектов информатизации на основании лицензии ФСТЭК России на деятельность по технической защите конфиденциальной информации. Проверить статус лицензии можно на официальном сайте ФСТЭК России в специальном реестре.
Федеральный орган по сертификации и аттестации (ФСТЭК России) является федеральным органом исполнительной власти, уполномоченным в области технической защиты информации. Одной из функций ФСТЭК России для целей нашего курса следует отметить - создание системы аттестации объектов информатизации и установление правил для проведения аттестации в этих системах.
Ключевые слова: государственная информационная система, заявитель, оператор персональных данных
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.