Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Коммерческая тайна в России. Монография
.pdf
§ 1. Система контроля в сфере обращения коммерчески значимой информации
ных подразделениях грифованных документов. Метод последующего
контроля применяется для определения результатов эффективности
работы по охране КЗИ на этапах ее обращения, например, ежегодная
проверка наличия грифованных документов. На практике характерным является комплексное применение названных методов.
В организациях применяются различные виды и формы контро-
ля, выбор которых зависит от целей и задач контроля. Большое распространение получили такие виды проверок, как: плановые, внеплановые, разовые, внезапные, сплошные, выборочные, целевые, комплексные, а также формы контроля, как, в частности: заслушивание
руководителей подразделений о состоянии режима КЗИ, оценка
и учет работы в области безопасности при аттестации работников,
прием зачетов по знанию режимных требований.
Использование сил и средств, обеспечивающих реализацию контрольной функции, зависит от хозяйственной ситуации, которая
требует от руководителей соответствующих оценок, распоряжений и
других организационных действий, объединенных понятием процесс
контроля
1
, который рассматривается как упорядоченная деятельность уполномоченных лиц за установлением режима коммерческой
тайны и его обеспечением. Процесс контроля характеризуется содержательной частью, позволяющей убедиться в том, что происходит в
процессе контроля, организационной, отвечающей на вопрос — кем,
где и когда производился контроль. Технологическая составляющая
процесса контроля, объясняет — каким образом и в какой последовательности следует выполнять контрольные функции. Структурно
процесс контроля может быть представлен в виде таких тесно связанных элементов, как: определение источников информации, от которых будут поступать сведения о состоянии объекта контроля; фиксирование контролируемых характеристик объекта; систематизация,
обработка и получение контрольной информации; принятие решений по итогам контроля в зависимости от предоставленных полномочий; выработка и осуществление корректирующего действия на
подконтрольный объект.
Важным элементом характеристики процесса контроля являются
действия, связанные с возможностью оказания субъектами корректирующего воздействия на объект в ходе проведения контроля. Это
позволяет поддерживать систему охраны конфиденциальности КЗИ
1
См.: Кочерин Е.А. Указ. соч. С. 118–121.
415

Глава 5. Обеспечение деятельности по охране конфиденциальности информации
в постоянной готовности реагирования на любые изменения в хозяйственной ситуации и отклонения в исполнении корпоративных
норм.
Объективный характер процесса контроля зависит от установленных в организации требований к состоянию контролируемого
объекта и осуществлению контроля за соблюдением порядка при обращении КЗИ. Решение этой задачи на практике представляет определенную сложность. Для предотвращения субъективизма нужно, вопервых, решить, какими параметрами можно измерить уровень безопасности, который, по мнению собственника организации, отвечает
его представлениям. Во-вторых, определить комплекс мер по установлению режима КЗИ и систему контроля по его обеспечению.
Эффективность деятельности по установлению режима коммерческой тайны и его обеспечению требует системного подхода к орга-
1
низации контроля. Система контроля
в сфере обращения КЗИ представляет собой совокупность субъектов, объектов и средств контроля, которые взаимодействуют как единый механизм, включающий
возможность выбора методов и процедур, используемых в процессе контрольной деятельности. Такой подход важен при проектировании системы контроля. Проектируемая система контроля должна быть уникальной, поскольку создается для каждого конкретного
объекта контроля. В зависимости от объекта контроля определяются правомочия субъекта контроля. Средства контроля включают не
только технические средства наблюдения и фиксации поведения
объектов, но и используемые субъектом формы и методы контроля. Различают простые и сложные системы контроля. Первые служат
только для получения сигнала, например, контроль за своевременностью возврата исполнителями документов в конце рабочего дня в
СБ. Вторые служат для определения общего состояния объекта контроля или отдельных его направлений. Такая система выполняет
аналитико-корректирующие функции. Например, контроль за правомерным доступом исполнителей к документам должен осуществляться непрерывно, что позволит вносить изменения в разрешительную систему в случае выявления нарушений.
Проектирование системы контроля предусматривает разработку в
первоочередном порядке корпоративных актов и других документов
1
См.: Кочерин Е.А. Указ. соч. С. 145–146; Стрельченко О. Организация защиты
коммерческой тайны предприятия // Контроллинг. 1992. № 2, и др.
416

§ 1. Система контроля в сфере обращения коммерчески значимой информации
организационно-методического характера. Выборочный анализ показывает, что такие руководящие и методические документы с различным содержанием и наименованием имеются у большинства организаций. В зависимости от целей, объектов и субъектов контроля
организационные документы могут быть сгруппированы следующим
образом: документы, содержащие общие положения о контрольной
деятельности в сфере обеспечения безопасности организации; документы о контрольно-методической работе службы безопасности;
документы, содержащие положения о контрольной деятельности
в сфере безопасности филиалов, представительств и дочерних обществ; документы, включающие положения об участии руководящего состава в установлении режима коммерческой тайны и его обеспечении.
Правовое значение данных документов состоит в закреплении
функции контроля за структурными звеньями организации и определении правомочий лиц, осуществляющих контроль в сфере обращения КЗИ. Разработка и принятие таких документов позволит,
во-первых, избежать частых согласований по поводу уточнения и
распределения прав и обязанностей в этой сфере, издания дублирующих документов, во-вторых, будет способствовать единообразному
пониманию роли и места контроля в системе корпоративного управления сферой безопасности.
Кратко рассмотрим структуру организационных документов.
В большинстве крупных организаций чаще всего разрабатывается
отдельный документ, содержащий общие положения о контрольной
деятельности в сфере обеспечения безопасности. В средних организациях и на малых предприятиях такие положения могут содержаться в различных внутренних документах. Анализ документов, которые
разрабатываются в организациях, показывает, что в них включаются
положения, раскрывающие понятия безопасности и угроз применительно к хозяйственной ситуации, цели и задачи контроля с учетом
специфики деятельности на рынке товаров (работ, услуг); определяющие условия финансирования контрольной деятельности.
Документы о контрольно-методической работе службы безопасности учитывают особенности, которые присущи профессиональному
подразделению, специально созданному для разработки и осуществления мер безопасности в организации. Учитывая задачи, решаемые СБ, за ней закрепляются определенные полномочия в проведении контрольно-методической работы. Кроме того, регламентирован порядок учета и отчетности, дополнительно определяется круг
417

Глава 5. Обеспечение деятельности по охране конфиденциальности информации
полномочий каждого подразделения, входящего в состав СБ, что позволяет исключить дублирование в сфере контроля и обеспечить взаимодействие с производственными подразделениями.
Документы, содержащие положения о контрольной деятельности в
сфере безопасности филиалов, представительств и дочерних обществ,
учитывают специфику их взаимоотношений с основным обществом.
В организациях, имеющих обособленные подразделения, возникают общие вопросы обеспечения безопасности при производстве и
реализации продукции, что требует единого подхода в осуществлении контроля за сферой обращения КЗИ. Права и обязанности по
контролю за состоянием режима КЗИ определяются исходя из задач обособленного подразделения, или условий договора с дочерним
обществом, а организационно-методическая работа ведется силами
основного общества.
Выбор сферы и объектов контроля за исполнением требований по
установлению режима коммерческой тайны и его обеспечению. Зада-
чей любой организации является определение сфер, направлений и
объектов контроля, сил и средств, используемых в процессе контроля. Подход к выбору сферы контроля объясняется сосредоточенностью КЗИ в определенных местах, возможно, и в различное время,
при выполнении работ и оказании услуг. Это могут быть места постоянного и временного хранения документированной КЗИ и сведения, которые используются в процессе хозяйственной деятельности,
являющейся критериями для выделения сфер контроля.
Заслуживает внимания контроль корпоративного управления в об-
ласти обеспечения безопасности организации. Можно выделить такие
направления, как проверка исполнения требований законов и корпоративных актов, решений органов управления на угрозы в сфере
обращения КЗИ, исполнение документов, определяющих порядок
установления режима коммерческой тайны и его обеспечения, что,
по существу, определяет эффективность механизма охраны КЗИ. На
практике чаще всего внимание уделяется контролю тех сфер, где документы и изделия, содержащие КЗИ, постоянно находятся на хра-
нении в специально выделенных помещениях, и поэтому требуют их физической сохранности от хищения, недостачи (утраты). Не меньшее
внимание уделяется документам и изделиям, временно хранящимся у
исполнителей, используемым ими при выполнении производственных функций.
Безусловно, каждой сфере присущи свои характерные направления контроля, которые определяют объекты контроля. В сфере
418

§ 1. Система контроля в сфере обращения коммерчески значимой информации
корпоративного управления в области обеспечения безопасности
организации объектом контроля может быть исполнение решений
общего собрания акционеров (учредителей), приказов и указаний
по вопросам безопасности, своевременность разработки и внедрения документов, определяющих порядок охраны КЗИ в подразделениях; эффективность реализации планов мероприятий по охране КЗИ и др. В сфере обеспечения сохранности документов и изделий в местах их постоянного или временного хранения объектами
контроля являются, во-первых, выполнение требований корпоративных норм, определяющих порядок хранения документов и изделий в специально оборудованных и охраняемых помещениях, в цехах изготовления продукции и местах, где проводятся исследования,
опытно-конструкторские работы и испытания опытных образцов.
Во-вторых, учет обработки документов и технической документации к изделиям.
1
В литературе большинство авторов
отмечают сложившуюся на
практике определенную схему обработки конфиденциальных документов. Технологическая схема обработки конфиденциальных документов включает следующие этапы: прием, первичная обработка,
предварительное рассмотрение и распределение поступивших документов; традиционный учет поступивших документов и формирование справочно-информационного банка данных по документам; автоматизированный учет поступивших документов и формирование
справочно-информационного банка данных по документам; оформление и учет носителей конфиденциальной информации; изготовление конфиденциальных документов; учет подготовленных конфиденциальных документов; проверка наличия документов, дел и
носителей информации; уничтожение документов, дел и носителей
2
информации
. Этапы обработки в различных комбинациях могут использоваться организациями. Документооборот, сопровождающий
деятельность организации, урегулирован внутренними документами, и поэтому необходим контроль исполнения требований режима
на каждом этапе обработки документов.
1
См.: Алексенцев А.И. О составе защищаемой информации // Безопасность ин-
формационных технологий. М., 1999. № 2; Герасименко В.А., Малюк А.А. Основы защиты информации. М., 1997. С. 321, 501–503, и др.
2
См.: Степанов Е.А., Корнеев И.К. Информационная безопасность и защита ин-
формации. М., 2001. С. 272–298.
419

Глава 5. Обеспечение деятельности по охране конфиденциальности информации
Периодичность и сроки проверок устанавливаются отдельно для
каждого объекта контроля с учетом специфики сферы контрольной деятельности, что связано с проектированием системы контроля.
Суть этой работы состоит в определении руководством организации
алгоритма действий по решению задач контроля, которые описаны в
регламенте контрольных работ. Для каждого уровня управления системой охраны КЗИ присущи свои правила, регулирующие порядок
контрольной деятельности. Использование регламента контрольных работ в иерархии управления организацией и отдельными подразделениями, позволяет получать информацию об объекте контроля, о составе лиц, занятых контролем с использованием конкретных
методик, о результатах контроля по выявлению и предупреждению
правонарушений в сфере обращения КЗИ. С учетом периодичности
контроля, например, установленного каждый день по окончании рабочего дня, еженедельно или ежемесячно, такая работа позволяет,
во-первых, установить фактическое положение дел в сфере охраны
КЗИ в местах постоянного хранения документов, на рабочих местах
при выполнении НИОКР, изготовлении продукции, при заключении сделок. Во-вторых, судить о том, кто из субъектов осуществлял
контроль и какие методики при этом были использованы. В-третьих,
выявить частоту нарушений норм корпоративного и трудового права, степень возможного ущерба организации вследствие утраты документов, содержащих КЗИ, либо утечки такой информации к конкурентам. В-четвертых, данные контроля используются для усовершенствования системы мер по установлению режима и его обеспечению.
В-пятых, использование регламента требует, с учетом меняющейся
хозяйственной ситуации, внесения в него изменений в части выбора
объектов, использования сил и средств контроля.
Общая характеристика систем контроля в организациях. Анализ
материалов о контрольной деятельности в сфере обращения КЗИ
показывает, что в организациях функционируют различные системы
контроля. Многие из них были разработаны еще в советский период и успешно применяются в настоящее время. Системы контроля
в рассматриваемой сфере являются частью управленческих информационных систем контроля, описывающих систему управления организации с помощью сбалансированных показателей ее деятельности. Их техническое и программное обеспечение напрямую зависит
от используемых базовых технологий информационных систем.
Система контроля в области обеспечения безопасности организации в ее функциональном выражении должна рассматриваться как
420

§ 1. Система контроля в сфере обращения коммерчески значимой информации
единый механизм, включающий различные, относительно самостоятельные, но взаимосвязанные и дополняющие друг друга системы,
работающие на различных уровнях управления. В этом направлении
на концептуальном уровне еще в советский период были сформулированы предложения
1
по созданию и внедрению в практику деятельности режимно-секретных органов (РСО) оборонных отраслей
промышленности автоматизированной системы управления режим-
ным обеспечением (АСУРО) работ. Одной из функций системы был
контроль за обеспечением режима секретности. В частности, были
подготовлены предложения по автоматизации контроля за режимным обеспечением НИОКР, сформулированы принципы и этапы
исследовательских и проектных работ, связанных с решением задач
справочного, учетного и контрольного характера в подразделениях
РСО, технико-экономическое обоснование целесообразности работ по созданию АСУРО на базовом предприятии, предложения по
программно-математическому
2
и техническому3 обеспечению АСУРО. Отдельные элементы данной системы контроля сегодня используются организациями.
Опираясь на многолетний опыт организаций в сфере обеспечения режима охраняемой информации, охарактеризуем известные и
зарекомендовавшие себя на практике отдельные системы контроля.
Система коллективного контроля предназначена для наблюдения за
исполнением корпоративных требований по обеспечению режима
конфиденциальности работ, выполняемых в структурных подразделениях. Имеющаяся база данных характеризует состояние работ по
выполнению режимных требований, подлежащих контролю (объект
контроля), и используется для удовлетворения информационных потребностей пользователей, осуществляющих контроль (субъект контроля). Внесение в картотеку отметок о выполнении режимных требований осуществляется уполномоченными работниками.
Электронная картотека ведется СБ или одним из ее подразделений. Администратором базы данных является, как правило, на-
1
См.: Северин В.А., Савков Н.П. К вопросу о разработке АСУРО // Сб. докладов
межотраслевой научной конференции «Защита информации на объектах ЭВТ». М.:
ЦНИИ «Монолит», 1988.
2
См.: Северин В.А., Барменков А.Н. Вопросы программно-математического обе-
спечения АСУРО. М.: ЦНИИ «Монолит», 1988.
3
См.: Северин В.А., Васин О.Н. Технические средства АСУРО. М.: ЦНИИ «Мо-
нолит», 1988.
421

Глава 5. Обеспечение деятельности по охране конфиденциальности информации
чальник или заместитель начальника подразделения СБ, который
ознакомлен с функциями персонала, участвующего в охране КЗИ,
осуществляет доступ пользователей к базе данных с учетом установленных ограничений, поддерживает технологию обеспечения безопасности данных. Он осуществляет постановку документов на контроль; напоминает исполнителям о приближении сроков окончания
работы; вносит в картотеку данные о состоянии исполнения режимных требований, поступающих от руководителей подразделений;
информирует руководство организации о ходе исполнения режимных требований и причинах их нарушения; вносит по необходимости изменения в сроки исполнения задания и состав работниковисполнителей; снимает по решению руководства с контроля ранее
установленные режимные требования. Обязательной функцией администратора является подготовка итоговых документов по результатам контроля с анализом состояния дисциплины и возможных потерь, которые могут наступить вследствие неисполнения режимных
требований. Данная система контроля с использованием ЭВМ позволяет вести оперативный контроль за исполнением режимных требований, корректировать действия персонала, закрепленного за конкретными объектами контроля, накапливать информацию о функционировании системы и эффективности ее работы.
Следующей системой, которая давно используется в крупных организациях, является автоматизированная система контроля испол-
нения документов, содержащих КЗИ. Система представляет собой
комплекс правил, определяющих разрешительный порядок выдачи
заданий работникам и их доступа к документам, проверки сроков
и качества их исполнения, а также процедуры автоматизированной
обработки контролируемой информации
1
. Она позволяет оценивать
уровень исполнительской дисциплины с использованием коэффициента качества работы, включающего критерии своевременности
выполнения задания и его значимости для организации. Функционирование системы связано с кодированием объектов и субъектов
контроля, разработкой форм документов, приемом и оценкой данных о фактическом исполнении документов. Возможности системы
используются в деятельности СБ, которая осуществляет контроль за
соблюдением формальных процедур, связанных с передачей документов, содержащих КЗИ, в подразделения и ознакомлением с ними
1
См.: Степанов Е.А., Корнеев И.К. Указ. соч. С. 154–162.
422

§ 1. Система контроля в сфере обращения коммерчески значимой информации
работников. Решение задачи осложняется тогда, когда в организациях имеются обособленные подразделения, территориально находящиеся в различных субъектах Федерации. В этих условиях без эффективной системы контроля за обращением грифованных документов
увеличивается опасность утечки информации. Контроль за исполнением таких документов ведется централизованно работниками конфиденциального делопроизводства основного общества с участием
представителей филиалов и дочерних обществ. Определяются последовательность прохождения документов в обособленных подразделениях и порядок ознакомления с ними исполнителей. Указывается
срок возврата документов. Такой порядок позволяет контролировать
процесс прохождения документов, содержащих КЗИ, иметь данные
о месте их нахождения и осуществлять координацию действий работников по срокам исполнения.
На практике достаточно распространенной является система
контроля за соблюдением режима конфиденциальности информации при
осуществлении организацией внешних связей. Контроль за обеспечени-
ем режима КЗИ при проведении совместных работ с контрагентами
ведется на основании договора, с учетом принятых сторонами обязательств по соблюдению условий конфиденциальности. В документах, прилагаемых к договору (единый план мероприятий по обеспечению режима и др.), определяются сферы и объекты контроля, круг
работников, участвующих в совместных работах, порядок доступа к
КЗИ и процедуры контроля. Система в этом плане может выполнять
предупредительную роль, т.е. фиксировать несанкционированные
контакты участников, выполняющих совместные работы, с лицами,
не имеющими к ним отношения. Решение задачи по созданию такой
системы зависит от предварительного согласования с контрагентами режимных требований, которые в одинаковой степени должны
соблюдаться сторонами. Желательно, чтобы договоренность об этом
была достигнута перед подписанием договора о совместной работе.
Такой порядок позволит СБ предварительно организовать работу по
установлению режима коммерческой тайны в подразделениях, которые будут участвовать в совместных работах.
Рассмотренные принципиальные положения, касающиеся ра-
боты отдельных систем контроля, используются при формировании
системы контроля за деятельностью работников-исполнителей в сфере обращения КЗИ. В ряде организаций используются с применени-
ем ЭВМ различные модифицированные варианты универсальной автоматизированной системы контроля исполнения (УАСКИ), кото-
423

Глава 5. Обеспечение деятельности по охране конфиденциальности информации
рая была разработана и внедрена в 70-х гг. XX в. на предприятиях
промышленности, торговли, строительства и транспорта1. Система
УАСКИ позволяла на функциональном уровне осуществлять упорядочение выдачи заданий и контроль за сроками их исполнения, учет
оценки качества выполнения заданий, определять текущие значения обобщающих показателей качества работы, готовить предложения по стимулированию и повышению качества работы. Система являлась непременной частью комплекса общей системы управления
предприятием. Принципы этой системы были использованы при
внедрении ЭВМ в практику РСО отдельных предприятий. Автоматизированный контроль исполнения корпоративных решений продолжает оставаться актуальным и в рыночных условиях. Сегодня эта
система успешно применяется СБ на основе использования принципов линейного контроля в общей структуре управления информационными системами. Проектирование системы ориентировано на
предметную область контроля за исполнением мероприятий в сфере
безопасности и состоянием качества работы исполнителей по охране КЗИ. Среди ученых, занимающихся проблемами информационной безопасности, нет единства по поводу показателей, характери-
2
зующих эту предметную область
. Принцип линейного контроля, на
наш взгляд, позволяет руководителям различных уровней систематически осуществлять контроль за выполнением работниками обязанностей, вытекающих из корпоративных актов и гражданско-правовых договоров и закрепленных в трудовых договорах, положениях
о структурных подразделениях, должностных инструкциях, приказах
и распоряжениях.
Контроль исполнения режимных требований, как функция системы управления безопасностью организации, имеет двоякий характер. С одной стороны, контролю подвергается производственный
процесс, связанный с производством и реализацией товаров (работ,
услуг), в рамках которого циркулирует охраняемая информация, а с
другой — участие в этом процессе конкретного работника или подразделения, обеспечивающих охрану конфиденциальности КЗИ. Результаты контроля позволяют одновременно судить о положении дел
в подразделении и качестве работы исполнителей, которые являются
критериями оценки для материального стимулирования.
1
См.: Кочерин Е.А. Указ. соч. С. 194–195.
2
См.: Критерии оценки состояния информационной безопасности России в гу-
манитарной области. М.: МГУ, 2003.
424
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
