Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Коммерческая тайна в России. Монография

.pdf
Скачиваний:
0
Добавлен:
06.09.2026
Размер:
1 Мб
Скачать
☆
§ 1. Система контроля в сфере обращения коммерчески значимой информации
ных подразделениях грифованных документов. Метод последующего контроля применяется для определения результатов эффективности
работы по охране КЗИ на этапах ее обращения, например, ежегодная проверка наличия грифованных документов. На практике характер­ным является комплексное применение названных методов.
В организациях применяются различные виды и формы контро- ля, выбор которых зависит от целей и задач контроля. Большое рас­пространение получили такие виды проверок, как: плановые, внепла­новые, разовые, внезапные, сплошные, выборочные, целевые, ком­плексные, а также формы контроля, как, в частности: заслушивание руководителей подразделений о состоянии режима КЗИ, оценка и учет работы в области безопасности при аттестации работников, прием зачетов по знанию режимных требований.
Использование сил и средств, обеспечивающих реализацию кон­трольной функции, зависит от хозяйственной ситуации, которая требует от руководителей соответствующих оценок, распоряжений и других организационных действий, объединенных понятием процесс
контроля
1
, который рассматривается как упорядоченная деятельно­сть уполномоченных лиц за установлением режима коммерческой тайны и его обеспечением. Процесс контроля характеризуется содер­жательной частью, позволяющей убедиться в том, что происходит в процессе контроля, организационной, отвечающей на вопрос — кем, где и когда производился контроль. Технологическая составляющая процесса контроля, объясняет — каким образом и в какой последо­вательности следует выполнять контрольные функции. Структурно процесс контроля может быть представлен в виде таких тесно связан­ных элементов, как: определение источников информации, от кото­рых будут поступать сведения о состоянии объекта контроля; фик­сирование контролируемых характеристик объекта; систематизация, обработка и получение контрольной информации; принятие реше­ний по итогам контроля в зависимости от предоставленных полно­мочий; выработка и осуществление корректирующего действия на подконтрольный объект.
Важным элементом характеристики процесса контроля являются действия, связанные с возможностью оказания субъектами коррек­тирующего воздействия на объект в ходе проведения контроля. Это позволяет поддерживать систему охраны конфиденциальности КЗИ
1
См.: Кочерин Е.А. Указ. соч. С. 118–121.
415
Глава 5. Обеспечение деятельности по охране конфиденциальности информации
в постоянной готовности реагирования на любые изменения в хо­зяйственной ситуации и отклонения в исполнении корпоративных норм.
Объективный характер процесса контроля зависит от установ­ленных в организации требований к состоянию контролируемого объекта и осуществлению контроля за соблюдением порядка при об­ращении КЗИ. Решение этой задачи на практике представляет опре­деленную сложность. Для предотвращения субъективизма нужно, во­первых, решить, какими параметрами можно измерить уровень безо­пасности, который, по мнению собственника организации, отвечает его представлениям. Во-вторых, определить комплекс мер по уста­новлению режима КЗИ и систему контроля по его обеспечению.
Эффективность деятельности по установлению режима коммер­ческой тайны и его обеспечению требует системного подхода к орга-
1
низации контроля. Система контроля
в сфере обращения КЗИ пред­ставляет собой совокупность субъектов, объектов и средств контро­ля, которые взаимодействуют как единый механизм, включающий возможность выбора методов и процедур, используемых в процес­се контрольной деятельности. Такой подход важен при проектиро­вании системы контроля. Проектируемая система контроля долж­на быть уникальной, поскольку создается для каждого конкретного объекта контроля. В зависимости от объекта контроля определяют­ся правомочия субъекта контроля. Средства контроля включают не только технические средства наблюдения и фиксации поведения объектов, но и используемые субъектом формы и методы контро­ля. Различают простые и сложные системы контроля. Первые служат только для получения сигнала, например, контроль за своевремен­ностью возврата исполнителями документов в конце рабочего дня в СБ. Вторые служат для определения общего состояния объекта кон­троля или отдельных его направлений. Такая система выполняет аналитико-корректирующие функции. Например, контроль за пра­вомерным доступом исполнителей к документам должен осущест­вляться непрерывно, что позволит вносить изменения в разреши­тельную систему в случае выявления нарушений.
Проектирование системы контроля предусматривает разработку в
первоочередном порядке корпоративных актов и других документов
1
См.: Кочерин Е.А. Указ. соч. С. 145–146; Стрельченко О. Организация защиты
коммерческой тайны предприятия // Контроллинг. 1992. № 2, и др.
416
§ 1. Система контроля в сфере обращения коммерчески значимой информации
организационно-методического характера. Выборочный анализ по­казывает, что такие руководящие и методические документы с раз­личным содержанием и наименованием имеются у большинства ор­ганизаций. В зависимости от целей, объектов и субъектов контроля организационные документы могут быть сгруппированы следующим образом: документы, содержащие общие положения о контрольной деятельности в сфере обеспечения безопасности организации; до­кументы о контрольно-методической работе службы безопасности; документы, содержащие положения о контрольной деятельности в сфере безопасности филиалов, представительств и дочерних об­ществ; документы, включающие положения об участии руководяще­го состава в установлении режима коммерческой тайны и его обе­спечении.
Правовое значение данных документов состоит в закреплении функции контроля за структурными звеньями организации и опре­делении правомочий лиц, осуществляющих контроль в сфере об­ращения КЗИ. Разработка и принятие таких документов позволит, во-первых, избежать частых согласований по поводу уточнения и распределения прав и обязанностей в этой сфере, издания дублиру­ющих документов, во-вторых, будет способствовать единообразному пониманию роли и места контроля в системе корпоративного управ­ления сферой безопасности.
Кратко рассмотрим структуру организационных документов. В большинстве крупных организаций чаще всего разрабатывается отдельный документ, содержащий общие положения о контрольной деятельности в сфере обеспечения безопасности. В средних организа­циях и на малых предприятиях такие положения могут содержать­ся в различных внутренних документах. Анализ документов, которые разрабатываются в организациях, показывает, что в них включаются положения, раскрывающие понятия безопасности и угроз примени­тельно к хозяйственной ситуации, цели и задачи контроля с учетом специфики деятельности на рынке товаров (работ, услуг); определя­ющие условия финансирования контрольной деятельности.
Документы о контрольно-методической работе службы безопасно­сти учитывают особенности, которые присущи профессиональному
подразделению, специально созданному для разработки и осущест­вления мер безопасности в организации. Учитывая задачи, решае­мые СБ, за ней закрепляются определенные полномочия в проведе­нии контрольно-методической работы. Кроме того, регламентиро­ван порядок учета и отчетности, дополнительно определяется круг
417
Глава 5. Обеспечение деятельности по охране конфиденциальности информации
полномочий каждого подразделения, входящего в состав СБ, что по­зволяет исключить дублирование в сфере контроля и обеспечить вза­имодействие с производственными подразделениями.
Документы, содержащие положения о контрольной деятельности в сфере безопасности филиалов, представительств и дочерних обществ,
учитывают специфику их взаимоотношений с основным обществом. В организациях, имеющих обособленные подразделения, возника­ют общие вопросы обеспечения безопасности при производстве и реализации продукции, что требует единого подхода в осуществле­нии контроля за сферой обращения КЗИ. Права и обязанности по контролю за состоянием режима КЗИ определяются исходя из за­дач обособленного подразделения, или условий договора с дочерним обществом, а организационно-методическая работа ведется силами основного общества.
Выбор сферы и объектов контроля за исполнением требований по установлению режима коммерческой тайны и его обеспечению. Зада-
чей любой организации является определение сфер, направлений и объектов контроля, сил и средств, используемых в процессе контро­ля. Подход к выбору сферы контроля объясняется сосредоточенно­стью КЗИ в определенных местах, возможно, и в различное время, при выполнении работ и оказании услуг. Это могут быть места по­стоянного и временного хранения документированной КЗИ и сведе­ния, которые используются в процессе хозяйственной деятельности, являющейся критериями для выделения сфер контроля.
Заслуживает внимания контроль корпоративного управления в об- ласти обеспечения безопасности организации. Можно выделить такие направления, как проверка исполнения требований законов и кор­поративных актов, решений органов управления на угрозы в сфере обращения КЗИ, исполнение документов, определяющих порядок установления режима коммерческой тайны и его обеспечения, что, по существу, определяет эффективность механизма охраны КЗИ. На практике чаще всего внимание уделяется контролю тех сфер, где до­кументы и изделия, содержащие КЗИ, постоянно находятся на хра- нении в специально выделенных помещениях, и поэтому требуют их фи­зической сохранности от хищения, недостачи (утраты). Не меньшее внимание уделяется документам и изделиям, временно хранящимся у исполнителей, используемым ими при выполнении производствен­ных функций.
Безусловно, каждой сфере присущи свои характерные направ­ления контроля, которые определяют объекты контроля. В сфере
418
§ 1. Система контроля в сфере обращения коммерчески значимой информации
корпоративного управления в области обеспечения безопасности организации объектом контроля может быть исполнение решений общего собрания акционеров (учредителей), приказов и указаний по вопросам безопасности, своевременность разработки и внедре­ния документов, определяющих порядок охраны КЗИ в подразде­лениях; эффективность реализации планов мероприятий по охра­не КЗИ и др. В сфере обеспечения сохранности документов и из­делий в местах их постоянного или временного хранения объектами контроля являются, во-первых, выполнение требований корпора­тивных норм, определяющих порядок хранения документов и изде­лий в специально оборудованных и охраняемых помещениях, в це­хах изготовления продукции и местах, где проводятся исследования, опытно-конструкторские работы и испытания опытных образцов. Во-вторых, учет обработки документов и технической документа­ции к изделиям.
1
В литературе большинство авторов
отмечают сложившуюся на практике определенную схему обработки конфиденциальных доку­ментов. Технологическая схема обработки конфиденциальных до­кументов включает следующие этапы: прием, первичная обработка, предварительное рассмотрение и распределение поступивших доку­ментов; традиционный учет поступивших документов и формирова­ние справочно-информационного банка данных по документам; ав­томатизированный учет поступивших документов и формирование справочно-информационного банка данных по документам; оформ­ление и учет носителей конфиденциальной информации; изготов­ление конфиденциальных документов; учет подготовленных кон­фиденциальных документов; проверка наличия документов, дел и носителей информации; уничтожение документов, дел и носителей
2
информации
. Этапы обработки в различных комбинациях могут ис­пользоваться организациями. Документооборот, сопровождающий деятельность организации, урегулирован внутренними документа­ми, и поэтому необходим контроль исполнения требований режима на каждом этапе обработки документов.
1
См.: Алексенцев А.И. О составе защищаемой информации // Безопасность ин- формационных технологий. М., 1999. № 2; Герасименко В.А., Малюк А.А. Основы за­щиты информации. М., 1997. С. 321, 501–503, и др.
2
См.: Степанов Е.А., Корнеев И.К. Информационная безопасность и защита ин- формации. М., 2001. С. 272–298.
419
Глава 5. Обеспечение деятельности по охране конфиденциальности информации
Периодичность и сроки проверок устанавливаются отдельно для каждого объекта контроля с учетом специфики сферы контроль­ной деятельности, что связано с проектированием системы контроля. Суть этой работы состоит в определении руководством организации алгоритма действий по решению задач контроля, которые описаны в регламенте контрольных работ. Для каждого уровня управления си­стемой охраны КЗИ присущи свои правила, регулирующие порядок контрольной деятельности. Использование регламента контроль­ных работ в иерархии управления организацией и отдельными под­разделениями, позволяет получать информацию об объекте контро­ля, о составе лиц, занятых контролем с использованием конкретных методик, о результатах контроля по выявлению и предупреждению правонарушений в сфере обращения КЗИ. С учетом периодичности контроля, например, установленного каждый день по окончании ра­бочего дня, еженедельно или ежемесячно, такая работа позволяет, во-первых, установить фактическое положение дел в сфере охраны КЗИ в местах постоянного хранения документов, на рабочих местах при выполнении НИОКР, изготовлении продукции, при заключе­нии сделок. Во-вторых, судить о том, кто из субъектов осуществлял контроль и какие методики при этом были использованы. В-третьих, выявить частоту нарушений норм корпоративного и трудового пра­ва, степень возможного ущерба организации вследствие утраты доку­ментов, содержащих КЗИ, либо утечки такой информации к конку­рентам. В-четвертых, данные контроля используются для усовершен­ствования системы мер по установлению режима и его обеспечению. В-пятых, использование регламента требует, с учетом меняющейся хозяйственной ситуации, внесения в него изменений в части выбора объектов, использования сил и средств контроля.
Общая характеристика систем контроля в организациях. Анализ материалов о контрольной деятельности в сфере обращения КЗИ показывает, что в организациях функционируют различные системы контроля. Многие из них были разработаны еще в советский пери­од и успешно применяются в настоящее время. Системы контроля в рассматриваемой сфере являются частью управленческих инфор­мационных систем контроля, описывающих систему управления ор­ганизации с помощью сбалансированных показателей ее деятельно­сти. Их техническое и программное обеспечение напрямую зависит от используемых базовых технологий информационных систем.
Система контроля в области обеспечения безопасности органи­зации в ее функциональном выражении должна рассматриваться как
420
§ 1. Система контроля в сфере обращения коммерчески значимой информации
единый механизм, включающий различные, относительно самосто­ятельные, но взаимосвязанные и дополняющие друг друга системы, работающие на различных уровнях управления. В этом направлении на концептуальном уровне еще в советский период были сформу­лированы предложения
1
по созданию и внедрению в практику дея­тельности режимно-секретных органов (РСО) оборонных отраслей промышленности автоматизированной системы управления режим- ным обеспечением (АСУРО) работ. Одной из функций системы был контроль за обеспечением режима секретности. В частности, были подготовлены предложения по автоматизации контроля за режим­ным обеспечением НИОКР, сформулированы принципы и этапы исследовательских и проектных работ, связанных с решением задач справочного, учетного и контрольного характера в подразделениях РСО, технико-экономическое обоснование целесообразности ра­бот по созданию АСУРО на базовом предприятии, предложения по программно-математическому
2
и техническому3 обеспечению АСУ­РО. Отдельные элементы данной системы контроля сегодня исполь­зуются организациями.
Опираясь на многолетний опыт организаций в сфере обеспече­ния режима охраняемой информации, охарактеризуем известные и зарекомендовавшие себя на практике отдельные системы контроля. Система коллективного контроля предназначена для наблюдения за исполнением корпоративных требований по обеспечению режима конфиденциальности работ, выполняемых в структурных подразде­лениях. Имеющаяся база данных характеризует состояние работ по выполнению режимных требований, подлежащих контролю (объект контроля), и используется для удовлетворения информационных по­требностей пользователей, осуществляющих контроль (субъект кон­троля). Внесение в картотеку отметок о выполнении режимных тре­бований осуществляется уполномоченными работниками.
Электронная картотека ведется СБ или одним из ее подразде­лений. Администратором базы данных является, как правило, на-
1
См.: Северин В.А., Савков Н.П. К вопросу о разработке АСУРО // Сб. докладов межотраслевой научной конференции «Защита информации на объектах ЭВТ». М.: ЦНИИ «Монолит», 1988.
2
См.: Северин В.А., Барменков А.Н. Вопросы программно-математического обе- спечения АСУРО. М.: ЦНИИ «Монолит», 1988.
3
См.: Северин В.А., Васин О.Н. Технические средства АСУРО. М.: ЦНИИ «Мо- нолит», 1988.
421
Глава 5. Обеспечение деятельности по охране конфиденциальности информации
чальник или заместитель начальника подразделения СБ, который ознакомлен с функциями персонала, участвующего в охране КЗИ, осуществляет доступ пользователей к базе данных с учетом установ­ленных ограничений, поддерживает технологию обеспечения безо­пасности данных. Он осуществляет постановку документов на кон­троль; напоминает исполнителям о приближении сроков окончания работы; вносит в картотеку данные о состоянии исполнения режим­ных требований, поступающих от руководителей подразделений; информирует руководство организации о ходе исполнения режим­ных требований и причинах их нарушения; вносит по необходимо­сти изменения в сроки исполнения задания и состав работников­исполнителей; снимает по решению руководства с контроля ранее установленные режимные требования. Обязательной функцией ад­министратора является подготовка итоговых документов по резуль­татам контроля с анализом состояния дисциплины и возможных по­терь, которые могут наступить вследствие неисполнения режимных требований. Данная система контроля с использованием ЭВМ по­зволяет вести оперативный контроль за исполнением режимных тре­бований, корректировать действия персонала, закрепленного за кон­кретными объектами контроля, накапливать информацию о функ­ционировании системы и эффективности ее работы.
Следующей системой, которая давно используется в крупных ор­ганизациях, является автоматизированная система контроля испол- нения документов, содержащих КЗИ. Система представляет собой комплекс правил, определяющих разрешительный порядок выдачи заданий работникам и их доступа к документам, проверки сроков и качества их исполнения, а также процедуры автоматизированной обработки контролируемой информации
1
. Она позволяет оценивать уровень исполнительской дисциплины с использованием коэффи­циента качества работы, включающего критерии своевременности выполнения задания и его значимости для организации. Функцио­нирование системы связано с кодированием объектов и субъектов контроля, разработкой форм документов, приемом и оценкой дан­ных о фактическом исполнении документов. Возможности системы используются в деятельности СБ, которая осуществляет контроль за соблюдением формальных процедур, связанных с передачей доку­ментов, содержащих КЗИ, в подразделения и ознакомлением с ними
1
См.: Степанов Е.А., Корнеев И.К. Указ. соч. С. 154–162.
422
§ 1. Система контроля в сфере обращения коммерчески значимой информации
работников. Решение задачи осложняется тогда, когда в организаци­ях имеются обособленные подразделения, территориально находя­щиеся в различных субъектах Федерации. В этих условиях без эффек­тивной системы контроля за обращением грифованных документов увеличивается опасность утечки информации. Контроль за исполне­нием таких документов ведется централизованно работниками кон­фиденциального делопроизводства основного общества с участием представителей филиалов и дочерних обществ. Определяются после­довательность прохождения документов в обособленных подразде­лениях и порядок ознакомления с ними исполнителей. Указывается срок возврата документов. Такой порядок позволяет контролировать процесс прохождения документов, содержащих КЗИ, иметь данные о месте их нахождения и осуществлять координацию действий ра­ботников по срокам исполнения.
На практике достаточно распространенной является система
контроля за соблюдением режима конфиденциальности информации при осуществлении организацией внешних связей. Контроль за обеспечени-
ем режима КЗИ при проведении совместных работ с контрагентами ведется на основании договора, с учетом принятых сторонами обя­зательств по соблюдению условий конфиденциальности. В докумен­тах, прилагаемых к договору (единый план мероприятий по обеспе­чению режима и др.), определяются сферы и объекты контроля, круг работников, участвующих в совместных работах, порядок доступа к КЗИ и процедуры контроля. Система в этом плане может выполнять предупредительную роль, т.е. фиксировать несанкционированные контакты участников, выполняющих совместные работы, с лицами, не имеющими к ним отношения. Решение задачи по созданию такой системы зависит от предварительного согласования с контрагента­ми режимных требований, которые в одинаковой степени должны соблюдаться сторонами. Желательно, чтобы договоренность об этом была достигнута перед подписанием договора о совместной работе. Такой порядок позволит СБ предварительно организовать работу по установлению режима коммерческой тайны в подразделениях, кото­рые будут участвовать в совместных работах.
Рассмотренные принципиальные положения, касающиеся ра-
боты отдельных систем контроля, используются при формировании
системы контроля за деятельностью работников-исполнителей в сфе­ре обращения КЗИ. В ряде организаций используются с применени- ем ЭВМ различные модифицированные варианты универсальной ав­томатизированной системы контроля исполнения (УАСКИ), кото-
423
Глава 5. Обеспечение деятельности по охране конфиденциальности информации
рая была разработана и внедрена в 70-х гг. XX в. на предприятиях промышленности, торговли, строительства и транспорта1. Система УАСКИ позволяла на функциональном уровне осуществлять упоря­дочение выдачи заданий и контроль за сроками их исполнения, учет оценки качества выполнения заданий, определять текущие значе­ния обобщающих показателей качества работы, готовить предложе­ния по стимулированию и повышению качества работы. Система яв­лялась непременной частью комплекса общей системы управления предприятием. Принципы этой системы были использованы при внедрении ЭВМ в практику РСО отдельных предприятий. Автома­тизированный контроль исполнения корпоративных решений про­должает оставаться актуальным и в рыночных условиях. Сегодня эта система успешно применяется СБ на основе использования прин­ципов линейного контроля в общей структуре управления информа­ционными системами. Проектирование системы ориентировано на предметную область контроля за исполнением мероприятий в сфере безопасности и состоянием качества работы исполнителей по охра­не КЗИ. Среди ученых, занимающихся проблемами информацион­ной безопасности, нет единства по поводу показателей, характери-
2
зующих эту предметную область
. Принцип линейного контроля, на наш взгляд, позволяет руководителям различных уровней система­тически осуществлять контроль за выполнением работниками обя­занностей, вытекающих из корпоративных актов и гражданско-пра­вовых договоров и закрепленных в трудовых договорах, положениях о структурных подразделениях, должностных инструкциях, приказах и распоряжениях.
Контроль исполнения режимных требований, как функция си­стемы управления безопасностью организации, имеет двоякий ха­рактер. С одной стороны, контролю подвергается производственный процесс, связанный с производством и реализацией товаров (работ, услуг), в рамках которого циркулирует охраняемая информация, а с другой — участие в этом процессе конкретного работника или под­разделения, обеспечивающих охрану конфиденциальности КЗИ. Ре­зультаты контроля позволяют одновременно судить о положении дел в подразделении и качестве работы исполнителей, которые являются критериями оценки для материального стимулирования.
1
См.: Кочерин Е.А. Указ. соч. С. 194–195.
2
См.: Критерии оценки состояния информационной безопасности России в гу-
манитарной области. М.: МГУ, 2003.
424
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]