Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Защита персональных данных в информационных системах. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
1 Мб
Скачать

Тема 4

на необходимостью официального подтверждения эффективности комплекса используемых на конкретном объекте информатизации мер и средств защиты информации.

При аттестации ИСПДн подтверждается ее соответствие требованиям по защите информации от несанкционированного доступа, в том числе от компьютерных вирусов, от утечки за счет побочных электромагнитных излучений и наводок при специальных воздействиях на ИСПДн (высокочастотное навязывание и облучение, электромагнитное и радиационное воздействие), от утечки или воздействия на нее за счет специальных устройств, встроенных в ИСПДн.

Организационную структуру системы аттестации объектов информатизации образуют:

федеральный орган по сертификации средств защиты информации и аттестации объектов информатизации по требованиям безопасности информации – ФСТЭК России;

органы по аттестации объектов информатизации по требованиям безопасности информации;

испытательные центры (лаборатории) по сертификации продукции по требованиям безопасности информации;

заявители (заказчики, владельцы, разработчики аттестуемых объектов информатизации).

Порядок проведения аттестации ИСПДн по требованиям безопасности информации включает следующие действия:

подачу и рассмотрение заявки на аттестацию;

предварительное ознакомление с аттестуемой ИСПДн;

испытание несертифицированных средств и систем защиты информации, используемых на аттестуемой ИСПДн;

разработка программы и методики аттестационных испытаний;

заключение договоров на аттестацию;

проведение аттестационных испытаний ИСПДн;

оформление, регистрация и выдача «Аттестата соответствия»;

осуществление государственного контроля и надзора, инспекционного контроля за проведением аттестации и эксплуатацией аттестованных ИСПДн;

рассмотрение апелляций.

Аттестационные испытания предполагают проведение следующих проверок:

Учебное пособие 171

Защита персональных данных в информационных системах

1)проверка состояния технологического процесса автоматизированной обработки персональных данных в ИСПДн;

2)проверка ИСПДн на соответствие организационно-техниче- ским требованиям по защите информации;

3)испытания ИСПДн на соответствие требованиям по защите информации от несанкционированного доступа.

После окончания испытаний подготавливаются отчетные документы, на основании которых принимается решение об аттестации ИСПДн.

Результатом аттестации является документ, называемый «Аттестат соответствия», который подтверждает, что ИСПДн удовлетворяет требованиям стандартов и нормативно-технических документов по безопасности ПДн ФСТЭК России и выдается заявителю после утверждения заключения по результатам аттестации.

«Аттестат соответствия» выдается владельцу аттестованной ИСПДн на период, в течение которого обеспечивается неизменность условий функционирования ИСПДн и технологии обработки защищаемой информации, могущих повлиять на характеристики, определяющие безопасность информации (состав и структура технических средств, условия размещения, используемое программное обеспечение, режимы обработки информации, средства и меры защиты), но не более чем на 3 года.

Владелец аттестованной ИСПДн несет ответственность за выполнение установленных условий функционирования объекта информатизации, технологии обработки защищаемой информации и требований по безопасности информации.

При несоответствии аттестуемой ИСПДн требованиям по безопасности информации и невозможности оперативно устранить отмеченные аттестационной комиссией недостатки орган по аттестации принимает решение об отказе в выдаче «Аттестата соответствия».

В случае несогласия заявителя с отказом в выдаче «Аттестата соответствия» он имеет право обратиться в вышестоящий орган по аттестации или непосредственно в ФСТЭК России с апелляцией для дополнительного рассмотрения полученных при испытаниях результатов, где она в месячный срок рассматривается с привлечением заинтересованных сторон. Податель апелляции извещается о принятом решении.

172 Петренко В. И.

Тема 4

Органы по аттестации объектов информатизации в соответствии с «Положением об аккредитации испытательных лабораторий и органов по сертификации средств защиты информации по требованиям безопасности информации» аккредитуются ФСТЭК России и получают от нее лицензию на право проведения аттестации объектов информатизации. Такими органами могут быть отраслевые и региональные учреждения, предприятия и организации по защите информации, специальные центры ФСТЭК России.

Аккредитация предприятия в качестве органа по сертификации средств защиты информации по требованиям безопасности информации является официальным признанием его технической компетентности и независимости от разработчиков, изготовителей и заказчиков испытываемых средств защиты информации для организации и проведения испытаний в соответствии с требованиями стандартов или иных нормативных документов.

Аккредитация производится только при наличии у указанных органов и лабораторий лицензий на соответствующие виды деятельности.

При аккредитации предприятия ему выдается «Аттестат аккредитации» с указанием области аккредитации. Срок действия «Аттестата аккредитации» не должен превышать пяти лет.

Аккредитацию предприятий осуществляет ФСТЭК Российской Федерации.

4.5.3. Лицензирование деятельности по защите персональных данных

В соответствии с Федеральным Законом «О лицензировании отдельных видов деятельности» лицензированию подлежат следующие виды деятельности:

разработка, производство, распространение криптографических средств, информационных систем и телекоммуникационных систем, защищенных с использованием криптографических средств; выполнение работ, оказание услуг в области шифрования информации; техническое обслуживание криптографических средств, информационных систем и телекоммуникационных систем, защищенных с использованием криптографических средств;

разработка, производство, реализация и приобретение в целях продажи специальных технических средств, предназначенных

для негласного получения информации;

Учебное пособие 173

Защита персональных данных в информационных системах

деятельность по выявлению электронных устройств, предназначенных для негласного получения информации;

разработка и производство средств защиты конфиденциальной информации;

деятельность по технической защите конфиденциальной информации.

Лицензирование – деятельность лицензирующих органов по предоставлению, переоформлению лицензий, продлению срока действия лицензий в случае, если ограничение срока действия лицензий предусмотрено федеральными законами, осуществлению лицензионного контроля, приостановлению, возобновлению, прекращению действия и аннулированию лицензий, формированию и ведению реестра лицензий, формированию государственного информационного ресурса, а также по предоставлению в установленном порядке информации по вопросам лицензирования.

Лицензирование отдельных видов деятельности осуществляется в целях предотвращения ущерба правам, законным интересам, жизни или здоровью граждан, обороне и безопасности государства, возможность нанесения которого связана с осуществлением юридическими лицами и индивидуальными предпринимателями отдельных видов деятельности.

В соответствии с Постановлением Правительства Российской Федерации «Об организации лицензирования отдельных видов деятельности» лицензирование деятельности, связанной с криптографическими средствами, со специальными техническими средствами, предназначенными для негласного получения информации,

сдеятельностью по выявлению электронных устройств, предназначенных для негласного получения информации, осуществляет ФСБ России. Деятельность, связанная с разработкой и производством средств защиты конфиденциальной информации и с технической защитой конфиденциальной информации осуществляется ФСТЭК России. Порядок лицензирования деятельности по защите конфиденциальной информации определен Постановлением Правительства Российской Федерации «О лицензировании деятельности по технической защите конфиденциальной информации».

Под технической защитой конфиденциальной информации понимается выполнение работ и (или) оказание услуг по ее защите от

174 Петренко В. И.

Тема 4

несанкционированного доступа, от утечки по техническим каналам, а также от специальных воздействий на такую информацию в целях ее уничтожения, искажения или блокирования доступа к ней.

Лицензионными требованиями и условиями при осуществлении деятельности по технической защите конфиденциальной информации являются:

наличие в штате соискателя лицензии специалистов, имеющих высшее профессиональное образование в области технической защиты информации либо высшее или среднее профессиональное (техническое) образование и прошедших переподготовку или повышение квалификации по вопросам технической защиты информации;

наличие у соискателя лицензии помещений для осуществления лицензируемой деятельности, соответствующих техническим нормам и требованиям по технической защите информации, установленным нормативными правовыми актами Российской Федерации, и принадлежащих ему на праве собственности или на ином законном основании;

наличие на любом законном основании производственного, испытательного и контрольно-измерительного оборудования, прошедшего в соответствии с законодательством Российской Федерации метрологическую поверку (калибровку), маркирование и сертификацию;

использование автоматизированных систем, обрабатывающих конфиденциальную информацию, а также средств защиты такой информации, прошедших процедуру оценки соответствия (аттестованных и (или) сертифицированных по требованиям безопасности информации) в соответствии с законодательством Российской Федерации;

использование предназначенных для осуществления лицензируемой деятельности программ для электронно-вычислительных машин и баз данных на основании договора с их правообладателем; наличие нормативных правовых актов, нормативно-методиче- ских и методических документов по вопросам технической защиты информации в соответствии с перечнем, установленным Федераль-

ной службой по техническому и экспортному контролю.

Для получения лицензии соискатель направляет в ФСТЭК следующие документы:

Учебное пособие 175

Защита персональных данных в информационных системах

заявление на предоставление лицензии;

копии документов, подтверждающих квалификацию специалистов;

копии документов, подтверждающих право соискателя на помещения (например, свидетельство о собственности или договор аренды);

копии аттестатов соответствия защищаемых помещений требованиям безопасности;

копия технического паспорта АС;

копии документов, подтверждающих право использования программных средств;

сведения о наличии производственного и контрольно-изме- рительного оборудования, средств защиты информации и средств контроля защищенности информации, необходимых для осуществления лицензируемой деятельности, с приложением копий документов о поверке контрольно-измерительного оборудования;

сведения о том, что соискатель имеет все нормативно-право- вые акты, нормативно-методические и методические документы по вопросам технической защиты информации.

Лицензия выдается на 5 лет и по окончании срока действия может быть продлена.

Таким образом, при организации деятельности по защите персональных данных возникают вопросы получения лицензии на этот вид деятельности, использования при построении СЗПДн сертифицированного оборудования и необходимость проведения аттестации объектов информатизации. Выполнение комплекса работ по защите персональных данных для собственных нужд в большинстве случаев не подлежит лицензированию.

Вопросы для самопроверки

1.Каким документом устанавливается порядок сертификации средств защиты информации в России?

2.Что представляет собой система сертификации средств защиты информации?

3.Каковы основные обязанности Федерального органа по сертификации?

176 Петренко В. И.

Тема 4

4.Каковы функции органов по сертификации средств защиты информации?

5.За что несут ответственность испытательные лаборатории?

6.Что включает в себя процедура сертификации?

7.Для чего предназначена аттестация ИСПДн?

8.Каким документом регламентирован порядок проведения аттестации?

9.Какие объекты информатизации подлежат обязательной аттестации?

10.Что входит в организационную структуру системы аттестации объектов информатизации?

11.Какие действия включает порядок проведения аттестации ИСПДн по требованиям безопасности информации?

12.Какие проверки проводятся при аттестационных испытаниях?

13.Что подтверждает «Аттестат соответствия?

14.На какой срок выдается «Аттестат соответствия?

15.Для чего проводится аккредитация органов по аттестации объектов информатизации?

16.Какие виды деятельности, выполняемые в рамках защиты персональных данных, подлежат лицензированию?

17.С какой целью осуществляется лицензирование отдельных видов деятельности?

18.Какие из федеральных органов исполнительной власти осуществляют лицензирование отдельных видов деятельности в области защиты персональных данных?

19.Перечислите лицензионные требования и условия при осуществлении деятельности по технической защите конфиденциальной информации.

20.Какие документы необходимо представить для получения лицензии в федеральный орган исполнительной власти?

Литература

1.О сертификации средств защиты информации: Постановление Правительства Российской Федерации от 26 июня 1995 г. № 608 (в ред. от 21.04.2010)

2.Положение о сертификации средств защиты информации по требованиям безопасности информации. Утверждено Приказом

Учебное пособие 177

Защита персональных данных в информационных системах

председателя Государственной технической комиссии при Президенте Российской Федерации от 27 октября 1995 г. № 199

3.Положение об аккредитации испытательных лабораторий и органов по сертификации средств защиты информации по требованиям безопасности информации. Утверждено Председателем Государственной технической комиссии при Президенте Российской Федерации 25 ноября 1994 года

4.Положение по аттестации объектов информатизации по требованиям безопасности информации. Утверждено Председателем Государственной технической комиссии при Президенте Российской Федерации 25 ноября 1994 года

5.Об организации лицензирования отдельных видов деятельности: Постановление Правительства Российской Федерации от 21 ноября 2011 г. № 957.

6.О лицензировании деятельности по технической защите конфиденциальной информации: Постановление Правительства Российской Федерации от 3 февраля 2012 г. № 79.

7.О техническом регулировании: Федеральный Закон от 27 декабря 2002 года № 184-ФЗ.

8.О лицензировании отдельных видов деятельности: Федеральный Закон от 4 мая 2011 года № 99-ФЗ.

9.Об утверждении административного регламента Федеральной службы по техническому и экспортному контролю по предоставлению государственной услуги по лицензированию деятельности по технической защите конфиденциальной информации: Приказ ФСТЭК от 12 июля 2012 г. № 83

10.Об утверждении административного регламента Федеральной службы по техническому и экспортному контролю по предоставлению государственной услуги по лицензированию деятельности по разработке и производству средств защиты конфиденциальной информации: Приказ ФСТЭК от 12 июля 2012 г. № 84.

11.Об утверждении Административного регламента Федеральной службы безопасности Российской Федерации по исполнению государственной функции по лицензированию деятельности по разработке и (или) производству средств защиты конфиденциальной информации: Приказ ФСБ от 1 апреля 2009 № 123

12.Об утверждении Административного регламента Федеральной службы безопасности Российской Федерации по исполнению

178 Петренко В. И.

Тема 4

государственной функции по лицензированию деятельности по распространению шифровальных (криптографических) средств: Приказ ФСБ от 16 марта 2009 года № 106.

13.Об утверждении Административного регламента Федеральной службы безопасности Российской Федерации по исполнению государственной функции по лицензированию деятельности по предоставлению услуг в области шифрования информации: Приказ ФСБ от 16 марта 2009 года № 104.

14.Об утверждении Административного регламента Федеральной службы безопасности Российской Федерации по исполнению государственной функции по лицензированию деятельности по техническому обслуживанию шифровальных (криптографических) средств: Приказ ФСБ от 16 марта 2009 года № 105.

15.Об утверждении Административного регламента Федеральной службы безопасности Российской Федерации по исполнению государственной функции по лицензированию деятельности по разработке, производству, реализации и приобретению в целях продажи специальных технических средств, предназначенных для негласного получения информации, индивидуальными предпринимателями и юридическими лицами, осуществляющими предпринимательскую деятельность: Приказ ФСБ от 25 декабря 2008 года № 635.

4.6. Контроль в области защиты персональных данных

План лекции

4.6.1.Регуляторы в области защиты персональных данных.

4.6.2.Проверки Роскомнадзора.

4.6.3.Проверки ФСБ.

4.6.4.Проверки ФСТЭК.

4.6.1. Регуляторы в области защиты персональных данных

В соответствии с ФЗ «О персональных данных» выделяют три регулятора в области защиты персональных данных:

1) Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее Роском-

Учебное пособие 179

Защита персональных данных в информационных системах

надзор) в части, касающейся соблюдения норм и требований по обработке персональных данных и защиты прав субъектов персональных данных;

2)Федеральная служба безопасности РФ (далее ФСБ) в части, касающейся соблюдения требований по организации и обеспечению функционирования шифровальных (криптографических) средств в случае их использования для обеспечения безопасности персональных данных при их обработке в ИСПДн;

3)Федеральная служба по техническому и экспортному контролю (далее ФСТЭК) в части, касающейся контроля и выполнения требований по организации и техническому обеспечению безопасности ПДн (некриптографическими методами) при их обработке в ИСПДн.

В целях контроля соблюдения операторами требований безопасности в области защиты ПДн регуляторы проводят плановые и внеплановые проверки.

Роскомнадзор проводит плановые проверки с целью контроля сведений, указанных в уведомлении уполномоченного органа по защите ПДн, а также внеплановые – на основании заявления физических лиц с целью проверки информации, указанной в данном заявлении.

ФСБ России имеет право проводить плановые проверки в случаях:

– представления по запросу отчета по лицензируемым видам деятельности;

– представления копий аттестатов соответствия по требованиям информационной безопасности на автоматизированные системы, в составе которых эксплуатируются системы криптографической защиты информации (СКЗИ);

– явочной проверки выполнения организационных мер на объектах лицензируемых видов деятельности.

ФСТЭК РФ уполномочен осуществлять плановые проверки в случаях:

– представления по запросу отчета по лицензируемым видам деятельности;

– представления копий аттестатов соответствия по требованиям информационной безопасности на автоматизированные системы;

180 Петренко В. И.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]