Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Стандарты информационной безопасности. Защита и обработка конфиденциальных документов. Учебное пособие
.pdf
Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное
не предусмотрено федеральным законом.
Сведения, которые характеризуют физиологические и биологические
особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются
оператором для установления личности субъекта персональных данных,
могут обрабатываться только при наличии согласия в письменной форме
субъекта персональных данных, за исключением некоторых случаев,
предусмотренных законом.
5.2. ПОРЯДОК ОБРАЩЕНИЯ
С КОНФИДЕНЦИАЛЬНЫМИ ДОКУМЕНТАМИ
Конфиденциальная информация фиксируется на различных носителях. Документы и электронные носители, содержащие конфиденциальную
информацию подлежат обязательному учету. Для этого документам присваивается одна из пометок ограничения распространения:
конфиденциально – «К»;
строго конфиденциально – «СК»;
для служебного пользования – «ДСП».
Оформление документов
Необходимость проставления пометки ограничения на документах,
содержащих конфиденциальные сведения, определяется исполнителем
документа на стадии подготовки документа. Подтверждение соответствия
грифа на документах производится руководителем подразделения или руководством организации, подписывающим или утверждающим документ.
На электронных носителях информации такая пометка проставляется
в любом удобном месте на элементе конструкции носителя информации.
Руководитель структурного подразделения, где находятся документы, содержащие конфиденциальные сведения, несет персональную ответственность за организацию работы с ними, за обеспечение доступа к ним
сотрудников согласно списку, а также лиц, имеющим разрешение на работу с этими документами.
Учет документов
Обработка входящей и исходящей корреспонденции, содержащей
конфиденциальные сведения, а также учет внутренних документов в организации осуществляется назначенным для этой цели сотрудником (уполномоченным).
181

Входящая конфиденциальная корреспонденция вскрывается уполномоченным сотрудником. Работа с входящими конфиденциальными документами включает следующие этапы:
прием;
регистрацию;
доклад руководству о полученных документах;
рассмотрение руководством и принятие решения;
направление на исполнение;
исполнение;
помещения документа в дело;
принятие решения о дальнейшем использовании:
дальнейшее использование;
передача в архив;
уничтожение.
При получении проверяется:
целостность их упаковки;
количество листов;
количество экземпляров;
наличие приложений (если они указаны в сопроводительном
письме).
В случае обнаружения нарушения целостности конверта или отсутствия некоторых документов – составляется акт в двух экземплярах. Один
экземпляр акта отправляется в адрес отправителя, а другой – хранится в
организации.
Документы должны быть зарегистрированы (учтены). Регистрация
документов заключается в присвоении учетного номера и проставлении
его на документе с указанием даты регистрации. Учетный номер документу присваивается в организации.
После регистрации документы передаются руководству для принятия решения. Руководитель после рассмотрения документа определяет исполнителя и дает указания по исполнению документа. Эти указания
оформляются на самом документе в виде резолюции.
С резолюцией руководителя конфиденциальный документ передается исполнителю.
При приеме конфиденциального документа на электронном носителе
проверяется наличие и подлинность электронной цифровой подписи
(ЭЦП) корреспондента.
182

При отсутствии ЭЦП на входящем конфиденциальном документе
уполномоченный сотрудник обязан проставить в нем свою ЭЦП для гарантии неизменности документа.
При обнаружении недостачи вложения составляется акт, в котором
перечисляются все вложения, оказавшиеся в наличии, а также недостающие, их тематика, наличие или отсутствие повреждений на конверте, другие необходимые, по мнению составителей акта, сведения, а для конфиденциальных документов в электронном виде – объем и тематика полученного документа, факт нарушения ЭЦП.
По завершении работы с документом на нем проставляется отметка
о его исполнении и направлении в дело. После чего документ подшивается в дело.
Решение о дальнейшем использовании конфиденциального документа определяется его значением и практической ценностью. В зависимости от этого конфиденциальные документы могут:
использоваться в дальнейшем;
передаваться в архив на хранение;
уничтожаться.
Работа с конфиденциальными исходящими документами включает
следующие этапы:
разработка проекта документа;
согласование документа;
подписание документа;
регистрация документа;
отправка документа.
Проект исходящего конфиденциального документа разрабатывается
исполнителем документа затем передается на подпись руководству организации. После подписания документа он регистрируется в журнале регистрации исходящих конфиденциальных документов. Рассылка конфиденциальных документов осуществляется согласно подписанных руководством списков с указанием учетных номеров отправленных документов.
Конфиденциальная информация в электронном виде может приниматься и передаваться только с использованием защищенных каналов связи на рабочих местах, специально предназначенных для этих целей.
Исходящие конфиденциальные документы в электронном виде
скрепляются ЭЦП исполнителя и помещаются в электронное сообщение.
183

Порядок работы с конфиденциальными внутренними докумен-
тами
Работа с конфиденциальными внутренними документами включает
следующие этапы:
разработка проекта документа;
согласование;
подписание документа;
регистрация документа;
направление на исполнение;
исполнение;
помещение документа в дело;
принятие решения о дальнейшем использовании:
дальнейшее использование;
передача в архив;
уничтожение.
Отправка документов, содержащих конфиденциальную информацию, средствами факсимильной связи допускается только после получения на это разрешения руководства организации.
При передаче документов между структурными подразделениями их
регистрация не производится.
Печатание и копирование документов
Печать конфиденциальных документов осуществляется исполнителями, либо лицами, имеющими право допуска к работе с конфиденциальной информацией. При печати документов должна быть исключена возможность просмотра информации посторонними лицами.
Черновики и варианты документов, уничтожаются лично исполнителем, который несет персональную ответственность за их уничтожение.
Уничтожение осуществляется способами, исключающими возможность
прочтения.
Документы, поступившие из сторонних организаций, копируются с
согласия этих организаций.
Входящие документы копируются (тиражируются) с обязательной
отметкой в журнале регистрации о количестве размноженных экземпляров. В журнале также отмечается, кому направлен каждый экземпляр размноженного документа.
Количество копий документа определяется исполнителем документа.
Ответственность за несанкционированное копирование документов
возлагается на руководителя структурного подразделения.
184

Порядок комплектования документов в дела
Исполненные конфиденциальные документы подшиваются в дела.
На обложке дела, в которое помещены документы, проставляется ограничительная пометка.
Делами, в которые подшиты документы, могут пользоваться только
сотрудники, которым это необходимо для выполнения своих функциональных обязанностей. На отдельном листе, хранящемся в деле, указывается список сотрудников, которым разрешено ознакомление с документами, подшитыми в дело.
Хранение документов
Конфиденциальная информация хранится в форме печатных документов и в электронном виде.
Средства обработки и хранения конфиденциальной информации
должны быть расположены так, чтобы уменьшить возможность подглядывания. Запрещается оставлять на рабочем месте документы без присмотра.
Документы, не используемые в данный момент, следует убирать в особенности при уходе из помещения.
Конфиденциальные документы в электронном виде должны храниться только на компьютерах, оснащенных специальными средствами
защиты.
Хранение документов, дел и электронных носителей осуществляется
в сейфах, расположенных в надежно запираемых служебных помещениях.
Снятие грифа ограниченного распространения
Снятие грифа с конфиденциального документа производится руководителем подразделения или руководством организации, подписавшим
(утвердившим) документ, при условии, что сведения, содержащиеся в нем,
утратили конфиденциальность, а также при корректировке «Перечня сведений конфиденциальной информации».
Снятие грифа с информации, владельцем которой на договорных
началах является сторонняя организация, разрешается только с ее письменного согласия.
О снятии грифа делается отметка на самом документе, в учетных экземплярах и в учетном журнале.
Уничтожение документов
Уничтожение документов и дел осуществляется по акту путем, исключающим возможность восстановления текста. Уничтожение информации на электронных носителях производится путем ее стирания с использованием специальных средств.
Акты на уничтожение регистрируются и комплектуются в отдельное
дело.
185

После уничтожения документов в журналах регистрации делается
отметка об уничтожении со ссылкой на соответствующий акт.
Порядок отправки документов
Оформленные и зарегистрированные документы передаются на отправку. Отправляемые документы должны быть упакованы в отдельные
от другой документации конверты.
К конвертам с документами составляется опись вложения в двух экземплярах, один из которых вместе с документами направляется получателю, другой – подшивается в дело.
Доставка документов в другие организации осуществляется специальными службами доставки (фельдсвязь, спецсвязь, заказными или ценными почтовыми отправлениями). При необходимости документы с пометкой ограниченного распространения могут доставляться курьером.
Ответственность
Сотрудник, получивший конфиденциальный документ, обязан принимать меры для обеспечения его сохранности и не разглашать содержащиеся в нем сведения если этого не требуется для выполнения им своих
служебных обязанностей.
Разглашение сведений или утрата документов конфиденциального
характера является чрезвычайным происшествием и влечет за собой последствия, предусмотренные действующим законодательством Российской Федерации, а также договорными обязательствами между организацией и сотрудником.
186

СОКРАЩЕНИЯ
ГОСТ Р – государственные стандарты РФ.
ГОСТ – государственные и межгосударственные стандарты.
ОСТ – отраслевые стандарты.
СТП – стандарты предприятий.
ФЗ – Федеральный закон.
ИТ – информационные технологии.
ИБ – информационная безопасность.
СУИБ – система управления информационной безопасностью.
ПО – программное обеспечение.
ISO – Международная организация по стандартизации.
IEC – Международная электротехническая комиссия.
СМИБ – система менеджмента информационной безопасности.
ФГУ «ГНИИИ ПТЗИ ФСТЭК России» – федеральное государственное
учреждение «Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю».
ФСТЭК – Федеральная служба по техническому и экспортному контролю.
ЗИ – защита информации.
ТЗИ – техническая защита информации.
НСД – несанкционированный доступ.
НСВ – несанкционированное воздействие.
ПНВ – преднамеренное воздействие.
НПНВ – непреднамеренное воздействие.
27 ЦНИИ МО РФ – 27 Центральный научно-исследовательский институт
Министерства обороны Российской Федерации.
НКЦ «ЦНИИКА-СПИН» – Научно-консультационный центр по созда-
нию и применению информационных технологий.
ПС – программные средства.
KB – компьютерные вирусы.
ПЭВМ – персональная электронно-вычислительная машина (персональ-
ный компьютер).
ЭВМ – электронно-вычислительная машина.
ОИ – объект информатизации.
ООО «ЦБИ» – общество с ограниченной ответственностью «Центр без-
опасности информации».
ФГУ «4 ЦНИИ Минобороны России» – Федеральное государственное
учреждение «4 Центральный научно-исследовательский институт
Министерства обороны России».
187

ФГУП «ЦНИИАТОМИНФОРМ» – Федеральное государственное уни-
тарное предприятие «Центральный научно-исследовательский институт управления, экономики и информации Росатома».
ОО – объект оценки.
ПЗ – профиль защиты.
ЗБ – задание по безопасности.
ОУД – оценочный уровень доверия.
ПБО – политика безопасности объекта оценки.
ФБО – функции безопасности объекта оценки.
ОДФ ФБО – область действия функций безопасности объекта оценки.
ПФБ – политика функции безопасности.
ИФБО – интерфейс функции безопасности объекта оценки.
ОДФ – область действия функции безопасности объекта оценки.
СФБ – стойкость функции безопасности.
ФБ – функция безопасности.
ПБО – политика безопасности объекта оценки.
ФГУ «ГНИИИ ПТЗИ ФСТЭК России» – федеральное государственное
учреждение «Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю».
ФГУ «ГНИИИ ПТЗИ ФСТЭК России» – Федеральное государственное
учреждение «Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю».
ООО НПФ «Кристалл» – общество с ограниченной ответственностью
научно-производственная фирма «Кристалл».
СМИБ – система менеджмента информационной безопасности.
ОЭСР – организация экономического сотрудничества и развития.
Ростехрегулирование – федеральное агентство по техническому регули-
рованию и метрологии.
МТУ – межрегиональные территориальные управления.
188

КОНТРОЛЬНЫЕ ВОПРОСЫ
1. Кто осуществляет руководство российской национальной стандар-
тизацией?
2. Что включают в состав технического комитета по стандартизации
для разработки проекта стандарта?
3. Назовите одну из ключевых задач стандартизации (не перепутайте
с целями).
4. Назовите одну из целей стандартизации (не перепутайте с задачами).
5. Какова категория стандарта, который обязателен к применению
предприятиями и организациями, деятельность которых попадает под положения соответствующих норм?
6. Перечислите стандарты, применимые одновременно в нескольких
странах, которые объединены по культурным или географическим признакам.
7. Какие стандарты действуют в отношении конкретного сегмента
экономики?
8. С помощью каких стандартов устанавливаются требования в от-
ношении методов (или же процессов) на участках производства?
9. Назовите государственный стандарт РФ.
10. Назовите межгосударственный стандарт.
11. Назовите корпоративный стандарт.
12. Назовите отраслевой стандарт.
13. ГОСТ Р – какой стандарт имеет такое сокращение?
14. Как расшифровывается ГОСТ?
15. Как расшифровывается ОСТ?
16. Как расшифровать СТП?
17. Какая схема организации национального фонда источников пра-
ва в сфере стандартизации принята в России?
18. В классификации источников норм в стандартизации на каком
уровне располагается техническое законодательство?
19. В классификации источников норм в стандартизации на каком
уровне располагаются документы, в которых содержатся нормы, регулирующие производственные объекты и процессы?
20. В классификации источников норм в стандартизации на каком
уровне располагаются источники, содержащие в себе отраслевые стандарты, и те, которые создаются научно-техническими обществами?
21. В классификации источников норм в стандартизации на каком
уровне располагаются источники, включающие стандарты предприятий, а
также дополняющие и сопровождающие их нормы?
189

22. Требования к стандарту. Каковы возможность его применения к
постоянно развивающимся информационным технологиям и время его
«устаревания»?
23. Стандарт BS 7799. Опишите его.
24. Какой стандарт называется «Информационная технология. Прак-
тический кодекс по менеджменту информационной безопасности»?
25. Какой стандарт называется «Управление информационной без-
опасностью. Практические правила»?
26. Какой стандарт называется «Руководство по управлению риска-
ми информационной безопасности»?
27. Какой стандарт называется «Информационные технологии –
Технологии безопасности – Практические правила менеджмента информационной безопасности»?
28. Какой стандарт называется «Информационные технологии – Ме-
тоды обеспечения безопасности – Системы менеджмента информационной безопасности – Определения и основные принципы»?
29. Как называется стандарт BS 7799-1?
30. Как называется стандарт BS 7799-2?
31. Как называется стандарт BS 7799-3?
32. Как называется стандарт ISO/IEC 17799?
33. Как называется стандарт ISO/IEC 27000?
34. Какой стандарт называется «Информационные технологии – Ме-
тоды обеспечения безопасности – Системы управления информационной
безопасностью – Требования»?
35. Какой стандарт называется «Информационные технологии –
Технологии безопасности – Практические правила менеджмента информационной безопасности»?
36. Как называется стандарт ISO/IEC 27001?
37. Как называется стандарт ISO/IEC 27002?
38. Какой стандарт называется «Защита информации. Основные
термины и определения»?
39. Какой стандарт называется «Информационные технологии. Ос-
новные термины и определения в области технической защиты информации»?
40. Какой стандарт называется «Защита информации. Испытание
программных средств на наличие компьютерных вирусов»?
41. Какой стандарт называется «Защита информации. Объект ин-
форматизации. Факторы, воздействующие на информацию. Общие положения»?
190
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
