Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Стандарты информационной безопасности. Защита и обработка конфиденциальных документов. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
07.09.2026
Размер:
2 Мб
Скачать
☆
Операторы и иные лица, получившие доступ к персональным дан­ным, обязаны не раскрывать третьим лицам и не распространять персо­нальные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
Сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его лич­ность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением некоторых случаев, предусмотренных законом.
5.2. ПОРЯДОК ОБРАЩЕНИЯ
С КОНФИДЕНЦИАЛЬНЫМИ ДОКУМЕНТАМИ
Конфиденциальная информация фиксируется на различных носите­лях. Документы и электронные носители, содержащие конфиденциальную информацию подлежат обязательному учету. Для этого документам при­сваивается одна из пометок ограничения распространения:
конфиденциально – «К»;
строго конфиденциально – «СК»;
для служебного пользования – «ДСП».
Оформление документов
Необходимость проставления пометки ограничения на документах, содержащих конфиденциальные сведения, определяется исполнителем документа на стадии подготовки документа. Подтверждение соответствия грифа на документах производится руководителем подразделения или ру­ководством организации, подписывающим или утверждающим документ.
На электронных носителях информации такая пометка проставляется в любом удобном месте на элементе конструкции носителя информации.
Руководитель структурного подразделения, где находятся докумен­ты, содержащие конфиденциальные сведения, несет персональную ответ­ственность за организацию работы с ними, за обеспечение доступа к ним сотрудников согласно списку, а также лиц, имеющим разрешение на рабо­ту с этими документами.
Учет документов
Обработка входящей и исходящей корреспонденции, содержащей конфиденциальные сведения, а также учет внутренних документов в орга­низации осуществляется назначенным для этой цели сотрудником (упол­номоченным).
181
Входящая конфиденциальная корреспонденция вскрывается упол­номоченным сотрудником. Работа с входящими конфиденциальными до­кументами включает следующие этапы:
прием;
регистрацию;
доклад руководству о полученных документах;
рассмотрение руководством и принятие решения;
направление на исполнение;
исполнение;
помещения документа в дело;
принятие решения о дальнейшем использовании:
дальнейшее использование;
передача в архив;
уничтожение.
При получении проверяется:
целостность их упаковки;
количество листов;
количество экземпляров;
наличие приложений (если они указаны в сопроводительном
письме).
В случае обнаружения нарушения целостности конверта или отсут­ствия некоторых документов – составляется акт в двух экземплярах. Один экземпляр акта отправляется в адрес отправителя, а другой – хранится в организации.
Документы должны быть зарегистрированы (учтены). Регистрация документов заключается в присвоении учетного номера и проставлении его на документе с указанием даты регистрации. Учетный номер докумен­ту присваивается в организации.
После регистрации документы передаются руководству для приня­тия решения. Руководитель после рассмотрения документа определяет ис­полнителя и дает указания по исполнению документа. Эти указания оформляются на самом документе в виде резолюции.
С резолюцией руководителя конфиденциальный документ передает­ся исполнителю.
При приеме конфиденциального документа на электронном носителе проверяется наличие и подлинность электронной цифровой подписи (ЭЦП) корреспондента.
182
При отсутствии ЭЦП на входящем конфиденциальном документе уполномоченный сотрудник обязан проставить в нем свою ЭЦП для га­рантии неизменности документа.
При обнаружении недостачи вложения составляется акт, в котором перечисляются все вложения, оказавшиеся в наличии, а также недостаю­щие, их тематика, наличие или отсутствие повреждений на конверте, дру­гие необходимые, по мнению составителей акта, сведения, а для конфи­денциальных документов в электронном виде – объем и тематика полу­ченного документа, факт нарушения ЭЦП.
По завершении работы с документом на нем проставляется отметка о его исполнении и направлении в дело. После чего документ подшивает­ся в дело.
Решение о дальнейшем использовании конфиденциального доку­мента определяется его значением и практической ценностью. В зависи­мости от этого конфиденциальные документы могут:
использоваться в дальнейшем;
передаваться в архив на хранение;
уничтожаться.
Работа с конфиденциальными исходящими документами включает следующие этапы:
разработка проекта документа;
согласование документа;
подписание документа;
регистрация документа;
отправка документа.
Проект исходящего конфиденциального документа разрабатывается исполнителем документа затем передается на подпись руководству орга­низации. После подписания документа он регистрируется в журнале реги­страции исходящих конфиденциальных документов. Рассылка конфиден­циальных документов осуществляется согласно подписанных руковод­ством списков с указанием учетных номеров отправленных документов.
Конфиденциальная информация в электронном виде может прини­маться и передаваться только с использованием защищенных каналов свя­зи на рабочих местах, специально предназначенных для этих целей.
Исходящие конфиденциальные документы в электронном виде скрепляются ЭЦП исполнителя и помещаются в электронное сообщение.
183
Порядок работы с конфиденциальными внутренними докумен-
тами
Работа с конфиденциальными внутренними документами включает следующие этапы:
разработка проекта документа;
согласование;
подписание документа;
регистрация документа;
направление на исполнение;
исполнение;
помещение документа в дело;
принятие решения о дальнейшем использовании:
дальнейшее использование;
передача в архив;
уничтожение.
Отправка документов, содержащих конфиденциальную информа­цию, средствами факсимильной связи допускается только после получе­ния на это разрешения руководства организации.
При передаче документов между структурными подразделениями их регистрация не производится.
Печатание и копирование документов
Печать конфиденциальных документов осуществляется исполните­лями, либо лицами, имеющими право допуска к работе с конфиденциаль­ной информацией. При печати документов должна быть исключена воз­можность просмотра информации посторонними лицами.
Черновики и варианты документов, уничтожаются лично исполните­лем, который несет персональную ответственность за их уничтожение. Уничтожение осуществляется способами, исключающими возможность прочтения.
Документы, поступившие из сторонних организаций, копируются с согласия этих организаций.
Входящие документы копируются (тиражируются) с обязательной отметкой в журнале регистрации о количестве размноженных экземпля­ров. В журнале также отмечается, кому направлен каждый экземпляр раз­множенного документа.
Количество копий документа определяется исполнителем документа.
Ответственность за несанкционированное копирование документов возлагается на руководителя структурного подразделения.
184
Порядок комплектования документов в дела
Исполненные конфиденциальные документы подшиваются в дела. На обложке дела, в которое помещены документы, проставляется ограни­чительная пометка.
Делами, в которые подшиты документы, могут пользоваться только сотрудники, которым это необходимо для выполнения своих функцио­нальных обязанностей. На отдельном листе, хранящемся в деле, указыва­ется список сотрудников, которым разрешено ознакомление с документа­ми, подшитыми в дело.
Хранение документов
Конфиденциальная информация хранится в форме печатных доку­ментов и в электронном виде.
Средства обработки и хранения конфиденциальной информации должны быть расположены так, чтобы уменьшить возможность подгляды­вания. Запрещается оставлять на рабочем месте документы без присмотра. Документы, не используемые в данный момент, следует убирать в осо­бенности при уходе из помещения.
Конфиденциальные документы в электронном виде должны хра­ниться только на компьютерах, оснащенных специальными средствами защиты.
Хранение документов, дел и электронных носителей осуществляется в сейфах, расположенных в надежно запираемых служебных помещениях.
Снятие грифа ограниченного распространения
Снятие грифа с конфиденциального документа производится руко­водителем подразделения или руководством организации, подписавшим (утвердившим) документ, при условии, что сведения, содержащиеся в нем, утратили конфиденциальность, а также при корректировке «Перечня све­дений конфиденциальной информации».
Снятие грифа с информации, владельцем которой на договорных началах является сторонняя организация, разрешается только с ее пись­менного согласия.
О снятии грифа делается отметка на самом документе, в учетных эк­земплярах и в учетном журнале.
Уничтожение документов
Уничтожение документов и дел осуществляется по акту путем, ис­ключающим возможность восстановления текста. Уничтожение информа­ции на электронных носителях производится путем ее стирания с исполь­зованием специальных средств.
Акты на уничтожение регистрируются и комплектуются в отдельное дело.
185
После уничтожения документов в журналах регистрации делается отметка об уничтожении со ссылкой на соответствующий акт.
Порядок отправки документов
Оформленные и зарегистрированные документы передаются на от­правку. Отправляемые документы должны быть упакованы в отдельные от другой документации конверты.
К конвертам с документами составляется опись вложения в двух эк­земплярах, один из которых вместе с документами направляется получа­телю, другой – подшивается в дело.
Доставка документов в другие организации осуществляется специ­альными службами доставки (фельдсвязь, спецсвязь, заказными или цен­ными почтовыми отправлениями). При необходимости документы с по­меткой ограниченного распространения могут доставляться курьером.
Ответственность
Сотрудник, получивший конфиденциальный документ, обязан при­нимать меры для обеспечения его сохранности и не разглашать содержа­щиеся в нем сведения если этого не требуется для выполнения им своих служебных обязанностей.
Разглашение сведений или утрата документов конфиденциального характера является чрезвычайным происшествием и влечет за собой по­следствия, предусмотренные действующим законодательством Россий­ской Федерации, а также договорными обязательствами между организа­цией и сотрудником.
186
СОКРАЩЕНИЯ
ГОСТ Р – государственные стандарты РФ. ГОСТ – государственные и межгосударственные стандарты. ОСТ – отраслевые стандарты. СТП – стандарты предприятий. ФЗ – Федеральный закон. ИТ – информационные технологии. ИБ – информационная безопасность. СУИБ – система управления информационной безопасностью. ПО – программное обеспечение.
ISO – Международная организация по стандартизации. IEC – Международная электротехническая комиссия.
СМИБ – система менеджмента информационной безопасности. ФГУ «ГНИИИ ПТЗИ ФСТЭК России» – федеральное государственное
учреждение «Государственный научно-исследовательский испыта­тельный институт проблем технической защиты информации Феде­ральной службы по техническому и экспортному контролю».
ФСТЭК – Федеральная служба по техническому и экспортному контролю. ЗИ – защита информации. ТЗИ – техническая защита информации. НСД – несанкционированный доступ. НСВ – несанкционированное воздействие. ПНВ – преднамеренное воздействие. НПНВ – непреднамеренное воздействие. 27 ЦНИИ МО РФ – 27 Центральный научно-исследовательский институт
Министерства обороны Российской Федерации.
НКЦ «ЦНИИКА-СПИН» – Научно-консультационный центр по созда-
нию и применению информационных технологий.
ПС – программные средства. KB – компьютерные вирусы.
ПЭВМ – персональная электронно-вычислительная машина (персональ-
ный компьютер).
ЭВМ – электронно-вычислительная машина. ОИ – объект информатизации. ООО «ЦБИ» – общество с ограниченной ответственностью «Центр без-
опасности информации».
ФГУ «4 ЦНИИ Минобороны России» – Федеральное государственное
учреждение «4 Центральный научно-исследовательский институт Министерства обороны России».
187
ФГУП «ЦНИИАТОМИНФОРМ» – Федеральное государственное уни-
тарное предприятие «Центральный научно-исследовательский ин­ститут управления, экономики и информации Росатома».
ОО – объект оценки. ПЗ – профиль защиты. ЗБ – задание по безопасности. ОУД – оценочный уровень доверия. ПБО – политика безопасности объекта оценки. ФБО – функции безопасности объекта оценки. ОДФ ФБО – область действия функций безопасности объекта оценки. ПФБ – политика функции безопасности. ИФБО – интерфейс функции безопасности объекта оценки. ОДФ – область действия функции безопасности объекта оценки. СФБ – стойкость функции безопасности. ФБ – функция безопасности. ПБО – политика безопасности объекта оценки. ФГУ «ГНИИИ ПТЗИ ФСТЭК России» – федеральное государственное
учреждение «Государственный научно-исследовательский испыта­тельный институт проблем технической защиты информации Феде­ральной службы по техническому и экспортному контролю».
ФГУ «ГНИИИ ПТЗИ ФСТЭК России» – Федеральное государственное
учреждение «Государственный научно-исследовательский испыта­тельный институт проблем технической защиты информации Феде­ральной службы по техническому и экспортному контролю».
ООО НПФ «Кристалл» – общество с ограниченной ответственностью
научно-производственная фирма «Кристалл».
СМИБ – система менеджмента информационной безопасности. ОЭСР – организация экономического сотрудничества и развития. Ростехрегулирование – федеральное агентство по техническому регули-
рованию и метрологии.
МТУ – межрегиональные территориальные управления.
188
КОНТРОЛЬНЫЕ ВОПРОСЫ
1. Кто осуществляет руководство российской национальной стандар-
тизацией?
2. Что включают в состав технического комитета по стандартизации
для разработки проекта стандарта?
3. Назовите одну из ключевых задач стандартизации (не перепутайте
с целями).
4. Назовите одну из целей стандартизации (не перепутайте с задачами).
5. Какова категория стандарта, который обязателен к применению
предприятиями и организациями, деятельность которых попадает под по­ложения соответствующих норм?
6. Перечислите стандарты, применимые одновременно в нескольких
странах, которые объединены по культурным или географическим при­знакам.
7. Какие стандарты действуют в отношении конкретного сегмента
экономики?
8. С помощью каких стандартов устанавливаются требования в от-
ношении методов (или же процессов) на участках производства?
9. Назовите государственный стандарт РФ.
10. Назовите межгосударственный стандарт.
11. Назовите корпоративный стандарт.
12. Назовите отраслевой стандарт.
13. ГОСТ Р – какой стандарт имеет такое сокращение?
14. Как расшифровывается ГОСТ?
15. Как расшифровывается ОСТ?
16. Как расшифровать СТП?
17. Какая схема организации национального фонда источников пра-
ва в сфере стандартизации принята в России?
18. В классификации источников норм в стандартизации на каком
уровне располагается техническое законодательство?
19. В классификации источников норм в стандартизации на каком
уровне располагаются документы, в которых содержатся нормы, регули­рующие производственные объекты и процессы?
20. В классификации источников норм в стандартизации на каком
уровне располагаются источники, содержащие в себе отраслевые стандар­ты, и те, которые создаются научно-техническими обществами?
21. В классификации источников норм в стандартизации на каком
уровне располагаются источники, включающие стандарты предприятий, а также дополняющие и сопровождающие их нормы?
189
22. Требования к стандарту. Каковы возможность его применения к
постоянно развивающимся информационным технологиям и время его «устаревания»?
23. Стандарт BS 7799. Опишите его.
24. Какой стандарт называется «Информационная технология. Прак-
тический кодекс по менеджменту информационной безопасности»?
25. Какой стандарт называется «Управление информационной без-
опасностью. Практические правила»?
26. Какой стандарт называется «Руководство по управлению риска-
ми информационной безопасности»?
27. Какой стандарт называется «Информационные технологии –
Технологии безопасности – Практические правила менеджмента инфор­мационной безопасности»?
28. Какой стандарт называется «Информационные технологии – Ме-
тоды обеспечения безопасности – Системы менеджмента информацион­ной безопасности – Определения и основные принципы»?
29. Как называется стандарт BS 7799-1?
30. Как называется стандарт BS 7799-2?
31. Как называется стандарт BS 7799-3?
32. Как называется стандарт ISO/IEC 17799?
33. Как называется стандарт ISO/IEC 27000?
34. Какой стандарт называется «Информационные технологии – Ме-
тоды обеспечения безопасности – Системы управления информационной безопасностью – Требования»?
35. Какой стандарт называется «Информационные технологии –
Технологии безопасности – Практические правила менеджмента инфор­мационной безопасности»?
36. Как называется стандарт ISO/IEC 27001?
37. Как называется стандарт ISO/IEC 27002?
38. Какой стандарт называется «Защита информации. Основные
термины и определения»?
39. Какой стандарт называется «Информационные технологии. Ос-
новные термины и определения в области технической защиты информа­ции»?
40. Какой стандарт называется «Защита информации. Испытание
программных средств на наличие компьютерных вирусов»?
41. Какой стандарт называется «Защита информации. Объект ин-
форматизации. Факторы, воздействующие на информацию. Общие поло­жения»?
190
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]