Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Безопасность информационных технологий. В 2 частях. Ч.1. Учебное пособие
.pdf
7.6. Грифы конфиденциальности
151
Налоговая тайна – сведения о выплачиваемых гражданином налогов.
Тайна исповеди – сведения, доверенные священнослужителю граж-
данином на исповеди и др. (более 40 видов тайн).
7.5. Коммерческая тайна
Коммерческая тайна – это режим обеспечения конфиденциально-
сти информации, позволяющий ее обладателю при существующих или возможных обстоятельствах увеличить доходы, избежать неоправданных расходов, сохранить положение на рынке товаров, работ, услуг или получить
иную коммерческую выгоду.
Обработка информации, касающейся коммерческой тайны, регламентируется Федеральным законом «О коммерческой тайне» от 29.07.2004 г.
№98-ФЗ. Этот закон определяет сведения, которые не могут составлять коммерческую тайну, порядок отнесения информации к коммерческой тайне, порядок передачи такой информации и защиты ее конфиденциальности [44].
Обладатель информации, составляющей коммерческую тайну, – это
лицо, которое владеет информацией, составляющей коммерческую тайну,
на законном основании, ограничило доступ к этой информации и установило в отношении ее режим коммерческой тайны.
Обладатель информации, составляющей коммерческую тайну, по
требованию органа государственной власти предоставляет ее на безвозмездной основе. Органы государственной власти, в свою очередь, несут
гражданско-правовую ответственность за разглашение или незаконное использование этой информации [44].
7.6. Грифы конфиденциальности
Для защиты и порядка использования документированной конфиденциальной информации устанавливаются грифы конфиденциальности
сведений или грифы ограничения доступа.
Информация и документы, относящиеся к коммерческой тайне, имеют
следующие уровни ограниченного доступа (степени конфиденциальности информации) и возможные на этих уровнях грифы конфиденциальности:
первый, массовый уровень – грифы «Конфиденциально» (К), «Кон-
фиденциальная информация» (КИ);

7. Организационно-правовое обеспечение информационной безопасности
152
второй уровень, менее распространенный – грифы «Строго конфи-
денциально» (СК), «Строго конфиденциальная информация» (СКИ), «Конфиденциально. Особый контроль» (К.ОК).
На документах, содержащих сведения, отнесенные к служебной
тайне, ставится гриф «Для служебного пользования» (ДСП).
Гриф располагается на первом и титульном листах документа, а
также на обложке дела (тома) в правом верхнем углу. На электронных документах гриф проставляется на всех листах.
Ниже грифа или адресата могут использоваться уточняющие ограничения: «Лично», «Лично в руки», «Только в руки», «Только по адресу» и др.
При регистрации конфиденциального документа к его номеру добавляется сокращенное обозначение грифа конфиденциальности, например: № 74к, 36ск, 57дсп.
Возникает вопрос – кто имеет право на отнесение информации к какому-либо грифу конфиденциальности и определение перечня и состава такой информации? В общем смысле такое право принадлежит обладателю
такой информации. При этом обладателем может быть как юридическое,
так и физическое лицо.
Для юридических лиц (организаций) право на отнесение информации к какому-либо грифу конфиденциальности реализуется и детализируется при ведении конфиденциального документооборота внутри организации. Гриф конфиденциальности в организациях может присваиваться:
исполнителем при подготовке проекта документа или руководите-
лем структурного подразделения при его согласовании и подписании;
работником службы конфиденциального документооборота при
первичной обработке поступающих документов, если конфиденциальный
для данной организации документ не имеет грифа ограничения доступа.
Для физических лиц право на отнесение информации к какому-либо
грифу конфиденциальности реализуется самим этим лицом, являющимся
обладателем конфиденциальной информации.
Изменение или снятие грифа конфиденциальности документа производится при изменении степени конфиденциальности и ценности содержащихся в нем сведений.
Нарушение закона о коммерческой тайне влечет за собой дисциплинарную, гражданско-правовую, административную или уголовную ответственность в соответствии с законодательством РФ.

7.7. Правовая основа системы лицензирования и сертификации
153
7.7. Правовая основа системы лицензирования и сертификации
Для обеспечения защиты государственной и служебной тайн в важ-
ных для страны областях в РФ действует Государственная система защиты
информации (ГСЗИ), которая включает:
‒ совокупность органов (ФСБ, ФСТЭК, СБ), сил и средств, осу-
ществляющих деятельность в области защиты информации;
‒ систему лицензирования деятельности в области защиты информа-
ции;
‒ систему сертификации средств защиты информации;
‒ систему подготовки и переподготовки специалистов в области за-
щиты информации.
В настоящее время органы государственной власти, Вооруженные
Силы РФ и спецслужбы перестали быть исключительными потребителями
средств защиты информации. Выполнением работ, связанных с государственной тайной, наряду с государственными учреждениями и организациями стали заниматься предприятия и учреждения негосударственного сектора. Это относится к организациям финансово-кредитной сферы, предпринимательских структур, а в недалеком будущем – к гражданам РФ.
Лицензирование – это процесс передачи или получения в отношении
физических или юридических лиц прав на проведение определенных работ.
Получить право или разрешение на определенную деятельность может не
каждый субъект, а только отвечающий определенным критериям в соответствии с правилами лицензирования.
Лицензия – документ, дающий право на осуществление указанного
вида деятельности в течение определенного времени.
Перечень видов деятельности в области защиты информации, на которые выдаются лицензии, определен Законом РФ «О лицензировании отдельных видов деятельности» от 04.05.2011 г. № 99-ФЗ (последняя редакция) [45]. Этот закон регулирует отношения, возникающие между федеральными органами исполнительной власти, органами исполнительной
власти субъектов РФ, юридическими лицами и индивидуальными предпринимателями в связи с осуществлением лицензирования отдельных видов
деятельности.
Лицензирование отдельных видов деятельности осуществляется в
целях предотвращения ущерба правам, законным интересам, жизни или

7. Организационно-правовое обеспечение информационной безопасности
154
здоровью граждан, окружающей среде, объектам культурного наследия
народов РФ, обороне и безопасности государства. К лицензируемым видам
деятельности относятся виды деятельности, осуществление которых может
повлечь за собой нанесение указанного ущерба.
К лицензируемым видам деятельности в области защиты информа-
ции, в частности, относятся [45]:
‒ разработка, производство, распространение, техническое обслужи-
вание и оказание услуг в части шифровальных (криптографических)
средств, ИС и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств;
‒ разработка, производство, реализация и приобретение в целях про-
дажи специальных технических средств, предназначенных для негласного
получения информации;
‒ деятельность по выявлению электронных устройств, предназна-
ченных для негласного получения информации;
‒ разработка и производство средств защиты конфиденциальной ин-
формации;
‒ деятельность по технической защите конфиденциальной инфор-
мации;
‒ деятельность по подготовке и переподготовки кадров в области ин-
формационной безопасности.
7.8. Лицензирование деятельности, связанной с государственной
тайной и защитой информации
Общие нормы, устанавливающие порядок организации и осуществ-
ления деятельности, связанной с государственной тайной, содержатся в Законе РФ «О государственной тайне» от 21.07.1993 г. № 5485-1 (последняя
редакция) [46].
Постановлением Правительства РФ от 15 апреля 1995 г. №333 утверждено Положение о лицензировании деятельности предприятий, учреждений и организаций по проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты
информации, а также с осуществлением мероприятий и (или) оказанием
услуг по защите государственной тайны. (С изменениями и дополнениями
от: 23 апреля 1996 г., 30 апреля 1997 г., 29 июля 1998 г., 3 октября 2002 г.,

7.8. Лицензирование деятельности, связанной с государственной тайной…
155
17 декабря 2004 г., 26 января 2007 г., 22 мая 2008 г., 31 марта, 24 сентября
2010 г., 3 ноября 2011 г., 5 мая 2012 г., 24 декабря 2014 г., 23 августа 2018 г.)
Органами РФ, уполномоченными на ведение лицензионной деятель-
ности, связанной с государственной тайной, являются:
‒ по допуску предприятий к проведению работ, связанных с исполь-
зованием сведений, составляющих государственную тайну, – Федеральная
служба безопасности (ФСБ) (на территории РФ), Служба внешней разведки
(СВР) (за рубежом);
‒ на право проведения работ, связанных с созданием средств защиты
информации, – Федеральная служба по техническому и экспортному контролю (ФСТЭК), СВР, Министерство обороны (МО), ФСБ (в пределах их
компетенции);
‒ на право осуществления мероприятий и (или) оказания услуг в об-
ласти защиты государственной тайны – ФСБ, ФСТЭК, СВР (в пределах их
компетенции).
В свою очередь, лицензирование деятельности предприятий ФСБ,
МО, СВР, ФСТЭК и допуск к проведению работ, связанных с использованием сведений, составляющих государственную тайну, осуществляется руководителями министерств и ведомств РФ, которым подчинены указанные
предприятия.
Срок действия лицензии устанавливается в зависимости от специфики
вида деятельности, но не может быть менее трех и более пяти лет. Продление
срока действия лицензии производится в порядке, установленном для ее получения. На каждый вид деятельности выдается отдельная лицензия.
Для получения лицензии на проведение деятельности, связанной с
использованием государственной тайны, предприятия подвергаются специальной экспертизе, которая выполняются по следующим направлениям:
‒ режим секретности;
‒ противодействие иностранным техническим разведкам;
‒ защита информации от утечки по техническим каналам.
Принципы лицензирования.
1. Лицензирование в области защиты государственной тайны явля-
ется обязательным.
2. Деятельность в области защиты информации лиц, не прошедших
лицензирование, запрещена (с применением соответствующих статей
гражданского и уголовного кодексов к нарушителям).

7. Организационно-правовое обеспечение информационной безопасности
156
3. Лицензии на право деятельности в области защиты информации
выдаются только юридическим лицам независимо от организационно-правовой формы.
4. Лицензии выдаются только предприятиям, зарегистрированным
на территории РФ на основании специальной экспертизы заявителя.
Для получения лицензии предприятие обязано предъявить определен-
ный перечень документов. Проведение экспертизы осуществляется экспертными комиссиями Лицензионного центра либо аттестационными центрами.
Система лицензирования обеспечивает в отношении ИС выполнение
трех основных требований к защищаемой информации:
‒ доступность;
‒ целостность;
‒ конфиденциальность.
Проводится также государственная аттестация руководителей, ответственных за организацию работ, связанных с использованием сведений,
составляющих государственную тайну. Основная цель государственной аттестации – повысить компетентность руководителей в части обеспечения
сохранности сведений, составляющих государственную тайну. Государственная аттестация проводится методом собеседования аттестационной
комиссии с руководителем предприятия. От государственной аттестации
освобождаются руководители предприятий, окончившие учебные заведения, готовящие специалистов по специальностям защиты информации.
Таким образом, нормативное регулирование в такой важной части,
как лицензирование деятельности, связанной с защитой государственной
тайны, производством средств защиты информации, на данный момент
времени имеет достаточную проработку.
7.9. Сертификации средств защиты информации
Сертификация – это подтверждение соответствия продукции или
услуг установленным требованиям или стандартам. Сертификат – документ, подтверждающий соответствие средства защиты информации требованиям по безопасности информации.
Сертификация средств защиты информации (СЗИ) прежде всего
подразумевает проверку их качественных характеристик для реализации

7.10. Лицензирование деятельности по технической защите конфиденциальной…
157
основной функции – защиты информации на основании государственных
стандартов и требований по безопасности информации.
Руководящим документом по сертификации средств защиты инфор-
мации является Положение о системе сертификации средств защиты информации, утвержденное приказом ФСТЭК России 3 апреля 2018 г. № 55 [47].
Организация сертификации СЗИ возлагается на ФСБ, ФСТЭК, СВР
и МО в соответствии с функциями, возложенными на них законодательством РФ. Сертификация осуществляется на основании требований государственных стандартов РФ и иных нормативных документов, утверждаемых Правительством РФ.
Принципы сертификации СЗИ:
сертификация изделий, обеспечивающих защиту связанных с ис-
пользованием сведений, составляющих государственную тайну, является
обязательной;
в сертифицированных изделиях могут использоваться только
криптографические алгоритмы, являющиеся стандартами;
сертификации подлежат только изделия от заявителей, имеющих
лицензию.
Государственным организациям и предприятиям запрещено исполь-
зование в ИС шифровальных средств, не имеющих сертификата.
7.10. Лицензирование деятельности по технической защите
конфиденциальной информации
Лицензирование деятельности по технической защите конфиденци-
альной информации регламентированы Постановлением Правительства
РФ от 03.02.2012 г. №79 (ред. от 15.06.2016) «О лицензировании деятельности по технической защите конфиденциальной информации» (вместе с
«Положением о лицензировании деятельности по технической защите конфиденциальной информации). Действие настоящего Постановления распространяется на лицензирование деятельности по технической защите
конфиденциальной информации, не содержащей сведения, составляющие
государственную тайну [48].
Под технической защитой конфиденциальной информации понима-
ется выполнение работ и (или) оказание услуг по ее защите от несанкцио-

7. Организационно-правовое обеспечение информационной безопасности
158
нированного доступа, от утечки по техническим каналам, а также от специальных воздействий на такую информацию в целях ее уничтожения, искажения или блокирования доступа к ней.
Лицензирование деятельности по технической защите конфиденци-
альной информации осуществляет ФСТЭК России. Лицензированию подлежат [48]:
‒ услуги по контролю защищенности конфиденциальной информа-
ции от утечки по техническим каналам: в ОТСС; ВТСС; помещениях со
средствами и системами, подлежащими защите; помещениях, предназначенных для ведения конфиденциальных переговоров (защищаемые помещения);
‒ услуги по контролю защищенности конфиденциальной информа-
ции от НСД и ее модификации в средствах и системах информатизации;
‒ услуги по мониторингу информационной безопасности средств и
систем информатизации;
‒ работы и услуги по аттестационным испытаниям и аттестации на
соответствие требованиям по защите информации: средств и систем информатизации; помещений со средствами (системами) информатизации,
подлежащими защите; защищаемых помещений;
‒ работы и услуги по проектированию в защищенном исполнении:
средств и систем информатизации; помещений со средствами (системами)
информатизации, подлежащими защите; защищаемых помещений;
‒ услуги по установке, монтажу, наладке, испытаниям, ремонту
средств защиты информации.
Лицензионный контроль осуществляется лицензирующим органом
– ФСТЭК России.
7.11. Сертификация деятельности по технической защите
конфиденциальной информации
Сертификация деятельности по технической защите конфиденци-
альной информации регламентирована «Положением о системе сертификации средств защиты информации», утвержденным приказом ФСТЭК России от 3 апреля 2018 г. № 55 [47].

7.11. Сертификация деятельности по технической защите конфиденциальной…
159
Согласно Положению [47] сертификации подлежат:
‒ средства противодействия иностранным техническим разведкам, а
также средства контроля эффективности противодействия иностранным
техническим разведкам;
‒ средства технической защиты информации, включая средства, в
которых они реализованы, а также средства контроля эффективности технической защиты информации;
‒ средства обеспечения безопасности информационных технологий,
включая защищенные средства обработки информации.
Сертификация средств защиты информации осуществляется на соответствие требованиям по безопасности информации, установленным
нормативными правовыми актами ФСТЭК России, а также техническими
условиями, техническим заданием, заданием по безопасности, согласованными заявителями на сертификацию с ФСТЭК России.
Участниками системы сертификации ФСТЭК России являются:
‒ федеральный орган по сертификации;
‒ организации, аккредитованные ФСТЭК России в качестве органа
по сертификации (органы по сертификации);
‒ организации, аккредитованные ФСТЭК России в качестве испыта-
тельной лаборатории;
‒ изготовители средств защиты информации.
Органы по сертификации, осуществляя сертификацию средств защиты информации, оформляют сертификаты соответствия средств защиты
информации требованиям по безопасности информации (сертификат соответствия).
Испытательные лаборатории проводят сертификационные испытания средств защиты информации и по их результатам оформляют технические заключения и протоколы. Испытательные лаборатории должны обеспечивать полноту сертификационных испытаний средств защиты информации и достоверность их результатов.
Изготовители средств защиты информации ограниченного доступа,
не составляющей государственную тайну, должны иметь лицензию
ФСТЭК России на деятельность по разработке и производству средств защиты конфиденциальной информации.

7. Организационно-правовое обеспечение информационной безопасности
160
Срок действия сертификата соответствия не может превышать 5 лет.
По окончании срока действия сертификата соответствия заявитель вправе
подать заявку на продление срока действия сертификата соответствия.
Средство защиты информации может применяться и по окончании
срока действия сертификата соответствия при условии соблюдения требований по безопасности информации и осуществления заявителем его технической поддержки.
Следует отметить, что перечень нормативных документов по лицензированию и сертификации СЗИ постоянно расширяется с учетом новых
требований к информационной безопасности и тенденций развития и изменения информационных технологий.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
