Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы планирования информационной безопасности. Оценка активов организации. Ч.1. Учебное пособие
.pdf
21
3 Сведения об организации
В данной главе рассмотрим те сведения о проверяемой или оцениваемой организации, которые имеют непосредственное значение для обеспечения информационной безопасности, а именно:
- вид деятельности организации;
- организационная структура.
3.1 Вид деятельности организации
Вид деятельности определяет, в частности, виды обрабатываемой информации, организационную структуру, внешние связи, участие в государственных, муниципальных информационных системах (ГИС, МИС), принадлежность к критической информационной инфраструктуре (КИИ) и др.
В процессе анализа оцениваемого объекта в позиции «вид деятельности» необходимо обозначить следующие аспекты:
- вид деятельности организации;
- особенности участия в ГИС и других системах;
- принадлежность к КИИ;
- место расположения организации и объектов организации;
- основание, дающее право занимать определённые площади (право
собственности, право аренды и др.);
- структура объектов организации (здание, отдельный этаж, отдельные
кабинеты и др.).
Формализированное обозначение вида деятельности организации закреплено в учредительных документах, а именно в уставе.
Устав организации является учредительным документом и содержит
сведения о наименовании организации, месте ее нахождения, составе и
компетенции структурных подразделений, порядке принятия ими решений
и иные сведения, предусмотренные законом в соответствии с организационной формой.
Наименование вида деятельности должно соответствовать Общероссийскому классификатору видов экономической деятельности
(ОКВЭД) [18].
Например, виды деятельности в области защиты информации входят в
отдельные группировки. Их общее кодовое значение 74 «Деятельность профессиональная, научная и техническая прочая». Состоят они из 5 следующих группировок, которые, в свою очередь, включают отдельные виды деятельности, что отражено в ОКВЭД [18]:
1) 74.90.9 Деятельность в области защиты информации и обеспечения
безопасности критической информационной инфраструктуры;
2) 74.90.91 Деятельность по разработке средств защиты информации;

22
3) 74.90.92 Деятельность по разработке информационных и телеком-
муникационных систем, защищенных с использованием средств защиты
информации;
4) 74.90.93 Деятельность по мониторингу информационной безопас-
ности средств и систем информатизации;
5) 74.90.94 Деятельность по обеспечению защиты информации.
Организации, осуществляющие деятельность, входящую в приведенные группировки, могут привлекаться на договорных основаниях для выполнения необходимых работ, например, по мониторингу (просмотру, анализу) результатов регистрации событий безопасности и реагированию на
них или по обнаружению, предупреждению и ликвидации последствий
компьютерных атак (ОКВЭД 74.90.93) [18].
Для определения принадлежности субъекта к критической информационной инфраструктуре необходимо владеть информацией о форме организации и виде деятельности организации.
Субъектами критической информационной инфраструктуры могут являться как государственные органы или учреждения, так и другие российские юридические лица или индивидуальные предприниматели, которым
принадлежат объекты КИИ.
Объекты критической информационной инфраструктуры – информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления субъектов критической информационной инфраструктуры [19].
Принадлежность информационно-телекоммуникационной структуры
организации к КИИ определяет сфера деятельности организации [19]:
- здравоохранение;
- наука;
- транспорт;
- связь;
- энергетика;
- государственной регистрации прав на недвижимое имущество и сде-
лок с ним;
- сферы финансового рынка;
- сферы топливно-энергетического комплекса;
- атомная энергетика;
- оборонная и ракетно-космическая сферы;
- горнодобывающая, металлургическая и химическая промышленно-
сти.
Субъектами КИИ также являются российские юридические лица или
индивидуальные предприниматели, которые обеспечивают взаимодействие систем или сетей в указанных сферах и областях деятельности [19].
Таким образом, к КИИ принадлежат организации независимо от юридической формы, если их деятельность осуществляется в определенных в

23
№ 187-ФЗ областях с использованием инфо-телекоммуникационной инфраструктуры [19].
Название организации, используемое в документах, в том числе и сокращение, должно соответствовать уставу. Для составления документов
также необходим юридический адрес и ряд другой информации (реквизитов документов).
Информация о расположении организации (территория, здания, сооружения, кабинеты, форма собственности) необходима, если объектом защиты является организация в целом. Если объект не находится в собственности оператора, необходимо рассмотреть документы на право пользования помещением, например, в аспекте доступа к техническим помещениям,
в которых сосредоточены узлы связи и другие важные для информационной безопасности объекты.
Информация о контрагентах организации содержится в договорах. В
договоре в обязательном порядке фиксируются права, обязанности и ответственность контрагентов в части использования конфиденциальной информации. Например, если контрагенту передаётся информация, составляющая коммерческую тайну, необходимо зафиксировать ее четкое подробное
наименование (неабстрактное), которое должно соответствовать закрепленному приказом руководителя перечню обрабатываемой в организации
конфиденциальной информации. Также четко указываются виды и меры
ответственности, в том числе и материальной, в случае нарушения договорных обязательств.
3.2 Организационно-штатная структура
Организационная структура, представленная в виде подразделений организации и входящего в них персонала. Источниками такой информации
являются устав и штатное расписание.
Информация об организационной структуре необходима для выяснения следующих аспектов, касающихся информационной безопасности организации, представленных в таблице 2.
Таблица 2 – Роль организационной структуры в ИБ
Виды информации
Аспекты ИБ
Комментарии
Направление деятельности структурного подразделения
виды и категории обрабатываемой информации
кадровое подразделение обрабатывает персональные данные (ПДн) сотрудников организации (определенные их
виды и категории);
сервисные подразделения –
ПДн клиентов организации.

24
Виды информации
Аспекты ИБ
Комментарии
Таким образом, по каждому структурному подразделению кадровым
подразделением (другим, устанавливающим право допуска) могут быть
сформировании карточки допуска, что облегчит соответствующий контроль. Примерный образец карточки распределения допуска к коммерческой тайне структурного подразделения «Сервисный центр» представлена
в таблице 3.
Таблица 3 – Примерная форма карточки
№ п\п
Название
должности
Количе-
ство со-
трудни-
ков по
штату
Количе-
ство сотрудни-
ков по
списку
Количество со-
трудников, ко-
торые могут
быть допу-
щены к ком-
мерческой
тайне (база
данных клиен-
тов)
Количе-
ство сотрудни-
ков, име-
ющих до-
ступ к
коммер-
ческой
тайне
ФИО сотруд-
ников, имею-
щих доступ к
коммерче-
ской тайне
1 2 3 4 5 6 7
Пример заполнения карточки для сервисного центра
1. 1
1 1 1
Иванов И.И.
2. 1
1 1 1
Петров П.П.
3. 4
3 1 0 - 4
.
Итого 6 5 3 2
-
Таким образом, облегчается процедура предоставления допуска. Из
представленной примерной карточки следует, что в подразделении «Сервисный центр» к коммерческой тайне может быть допущены три сотрудника (раздел 5, пункт 4), поскольку в должности мастер по ремонту техники
из четырех штатных единиц к конфиденциальной информации может быть
допущена только 1 (раздел 5, пункт 3). На данный момент эта штатная единица вакантна. Следовательно, в отношении данной должности могут быть
приняты следующие решения:

25
1) предоставить допуск принимаемому на работу сотруднику, что фик-
сируется в трудовом договоре и других документах;
2) предоставить допуск действующему сотруднику;
3) не предоставлять допуск ни одному из сотрудников, если он не яв-
ляется обязательным для выполнения функций подразделения.
Из таблицы также следует, что в уполномоченном подразделении
должно храниться 2 учетные карточки сотрудников, обладающих допуском
к коммерческой тайне (раздел 6, пункт 4).
Приведенная карточка является вспомогательным инструментом и
необходима для упрощения процедуры предоставления допуска.
Факт того, что разные категории работников допущены к разным видам конфиденциальной информации, указывает на необходимость предусмотреть в форме письменного обязательства по сохранению конфиденциальной информации следующие аспекты, связанные с обеспечением конфиденциальности:
- должностные обязанности работника;
- права работника;
- вид, категория конфиденциальной информации, к которой допущены
соответствующие работники.
В организации должен быть утвержден перечень структурных подразделений и работников, допущенных к обработке конфиденциальной информации, с указанием информации (по ее видам и категориям), доступ к
которой разрешен для выполнения функциональных обязанностей. Регламентированная форма такого перечня отсутствует, поэтому она произвольно составляется организацией (примерная форма для ПДн в таблице 4).
Главное – предусмотреть все необходимые аспекты, необходимые для эффективного контроля за осуществлением обработки информации. К ним
может относиться следующая информация:
- название структурных подразделений;
- название должностей, ФИО работников;
- пометка о наличии допуска к конфиденциальной информации;
- виды информации, к которой предоставлен допуск (ПДн, коммерче-
ская тайна (КТ) и др.);
- категории информации, к которой предоставлен допуск (Постанов-
лением Правительства РФ от 01.11.2012 № 1119 «Об утверждении требова-
ний к защите персональных данных при их обработке в информационных
системах персональных данных» закреплено пять категорий ПДн) [11]
установлены категории персональных данных, обрабатываемых в ИСПДн
организации [11];
- информационные системы (ИС), к базам данных которых предостав-
ляется допуск (5 информационных систем персональных данных, которые
соответствуют категориям ПДн видам субъектов персональных данных) [11].

26
Оператор обязан ограничивать доступ к своим информационным активам, чтобы обеспечить сохранение их свойств – целостности, доступности, неотказуемости, достоверности, конфиденциальности, поэтому защита
обеспечивается как в отношении конфиденциальной, так и общедоступной
информации. Таким образом, оператор должен установить порядок обращения с информацией организации и обеспечить контроль за его соблюдением.
Таблица 4 – Примерная форма учета лиц, допущенных к ПДн
№
п/п
Долж-
ность со-
трудни-
ков
Количе-
ство лиц в
должности
Количество лиц,
имеющих допуск
к ПДн
ФИО лиц, имею-
щих допуск к ПДн
Категории ИС-
ПДн
1 2 3 4 5
6
1
ФИО
ФИО
ФИО
ФИО
ФИО
В аспекте информации главным образом делается акцент на ее конфиденциальности и защите конфиденциальной информации. Но следует учитывать, что основной интерес организации заключается в использовании
информации, поэтому ее защита является хотя и важной, но сопутствующей задачей. В процессе организации работы с информацией следует исходить из интересов основной деятельности, а также учитывать необходимость обеспечения ее непрерывности в целом, следовательно, защита равным образом обеспечивается и в отношении конфиденциальной и общедоступной информации.
В отношении информации оператор осуществляет два типа действий:
1) обрабатывает информацию в целях своей деятельности;
2) обеспечивает защиту обрабатываемой информации соответственно
ее свойствам.
В рамках реализации первого пункта оператором персональных данных назначается лицо, ответственное за их обработку. В приказе о

27
назначении должны быть описаны функциональные обязанности ответственного сотрудника согласно ч. 4 ст. 22.1 № 152-ФЗ. Таким образом,
назначенное лицо несет ответственность за соблюдение оператором законодательства в области ПДн, осуществляя контроль, информирование сотрудников оператора и обработку обращений и запросов субъектов персональных данных [21].
Ответственность за безопасность информации несет оператор, именно
он обязан принимать необходимые и достаточные для ее сохранения меры,
так как от этого зависит непрерывность бизнес-процессов. В зависимости
от вида информации оператор может действовать по своему усмотрению
исходя из задач основной деятельности – в отношении коммерческой
тайны или обеспечивать защиту информации в обязательном порядке независимо от экономической целесообразности – в отношении персональных
данных.
Таким образом, одной из основных обязанностей оператора является
назначение лица, ответственного за организацию обработки информации и
обеспечение соответствующего контроля.
Исходя из правил, предусмотренных в отношении ПДн (п. 1 ч. 1 ст.
18.1 № 152-ФЗ) [21], следует отметить, что ответственность оператора сохраняется даже в том случае, если он поручает обработку информации другому лицу. В этом случае лицо, обрабатывающее информацию по поручению оператора, несет ответственность перед оператором. В отношении информации, защита которой не является обязательной, а находится в компетенции владельца (им может являться сам оператор), его ответственностью
за ненадлежащее отношение к информации станут финансовые или репутационные потери.
В случае если оператор персональных данных делегирует полномочия
по их обработке или передает ПДн другому лицу, ответственность перед
субъектом персональных данных за действия указанного лица несет оператор (если иное не указано в согласии на обработку ПДн). Законная возможность передачи ПДн другому лицу должна опосредоваться целями обработки персональных данных. Лицо, осуществляющее обработку персональных данных по поручению оператора, несет ответственность перед оператором.
По итогу рассмотрения отдельных вопросов, касающихся документального оформления организационно-штатной деятельности, приведем
перечень документов, которые должны быть приняты или использованы на
начальном этапе процесса:
- устав организации;
- положения о подразделениях;
- информационные карточки для распределения допусков;
- перечень структурных подразделений и работников, допущенных к
обработке конфиденциальной информации;

28
- порядок ознакомления работников организации, непосредственно
осуществляющих обработку конфиденциальной информации, с положениями законодательства РФ, требованиями о защите информации и ответственностью;
- трудовые договоры;
- должностные инструкции;
- письменное обязательство по сохранению конфиденциальной ин-
формации (форма);
- приказ о назначении ответственного за организацию обработки ин-
формации;
- приказ о допуске сотрудников к конфиденциальной информации;
- приказ о назначении должностного лица (работника), ответственного
за обеспечение безопасности информации в информационной системе. Такой приказ является обязательным для ИСПДн в случае, если обработка
ПДн осуществляется с использованием средств криптографической защиты. Основанием для принятия такого приказа является п. 16 Приказа
ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания
организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности» 22].
Приведенные отдельные аспекты организационной структуры рассматривались в рамках осуществления организационного (внутреннего)
обеспечения функционирования СОИБ. Вместе с тем, субъектный состав
обеспечения информационной безопасности обозначается нормативной
терминологией, в связи с чем могут быть добавлены отдельные общеобязательные правовые положения. Основными субъектами в информационной
сфере являются обладатель (владелец) информации и оператор, обрабатывающей эту информацию информационной системы. Функции и первого, и
второго, то есть функции владения и использования в юридически значимых целях, могут быть объединены в лице оператора ИС.
Обладатель информации – лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо
признакам [16].
Оператор информационной системы – гражданин или юридическое
лицо, осуществляющие деятельность по эксплуатации информационной
системы, в том числе по обработке информации, содержащейся в ее базах
данных [16].
Первичная ответственность по защите информации возлагается на обладателя информации. Так, обладатель информации, составляющей коммерческую тайну, обязан на законном основании ограничить к ней доступ,

29
установив режим КТ. В противном случае информация не будет иметь статуса коммерческой тайны, что лишит обладателя права на восстановление
его нарушенных прав в соответствии с законодательством о коммерческой
тайне [40]. В случае передачи оператору информации, обладающей коммерческой ценностью, именно обладатель информации должен при заключении договора позаботиться о соблюдении необходимых для статуса информации процедур.
Персональные данные принадлежат субъекту персональных данных,
который обязан заботиться о конфиденциальности своей личной информации. При передаче данных ответственность по их защите возлагается на
оператора, что обеспечивается государством в лице его уполномоченных
органов. На оператора также возлагается ответственность по организации
получения ПДн от субъекта персональных данных. Таким образом, за правомочность содержания и наличие подписанного субъектом согласия на
обработку ПДн ответственен оператор ИСПДн.
Оператором персональных данных является лицо, получившее их от
субъекта ПДн для реализации заранее установленных целей. При этом по
договору или поручению оператора (согласие субъекта ПДн не требуется)
обработку ПДн может осуществлять третье лицо, которое в рамках установленных полномочий принимает меры по их защите и несет установленную ответственность перед оператором и государством (Роскомнадзор,
ФСТЭК и др.). Ответственность перед субъектом ПДн, в том числе за действия третьего лица, несет оператор.
Согласно закону, как правило, оператором информационной системы
является собственник технических средств, используемых для обработки
содержащейся в базах данных информации, который правомерно пользуется такими базами данных, или лицо, с которым этот собственник заключил договор об эксплуатации информационной системы (ч. 2 ст. 13 № 149ФЗ) [16].
Порядок обработки и защиты информации (эксплуатации ИС) в объектовой ИС определяет оператор в соответствии с действующим законодательством.
Функции оператора ГИС осуществляются заказчиком, заключившим
государственный контракт на ее создание (ч. 5 ст.14 № 149-ФЗ) [16], то есть
органом государственной власти.
3.3 Организационная структура обеспечения информационной
безопасности
В целях повышения устойчивости и безопасности функционирования
информационных ресурсов Указом Президента РФ от 01.05.2022 №250
было закреплено решение о том, что полномочия по обеспечению информационной безопасности, а равно и ответственность, должны возлагаться
на заместителя руководителя организации [23]. Хотя в Указе говориться о

30
субъектах КИИ, целесообразно общегосударственную практику применять
и в любых других организациях.
Кроме того, постановляется создавать в организации структурное подразделение, осуществляющее функции по обеспечению информационной
безопасности организации [23]. В отношении небольших организаций такая практика может стать нецелесообразной, поэтому для целей ИБ может
быть назначено отдельное лицо, подотчетное заместителю руководителя
организации (если заместители отсутствуют – руководителю). Формы типовых положений о заместителе руководителя организации, ответственном
за обеспечение информационной безопасности, и о структурном подразделении в организации, обеспечивающем информационную безопасность,
утверждены Постановлением Правительства РФ (ПП РФ) от 15.07.2022
№ 1272 [24].
Коротко рассмотрим требования, которым должен отвечать заместитель руководителя – ответственный за ОИБ.
1. Наличие высшего образования не ниже уровня специалитета, маги-
стратуры по направлению обеспечения информационной безопасности
[24]. Для получения лицензии на предоставление услуг по технической защите информации руководитель или лицо, уполномоченное руководить работами по лицензируемому виду деятельности, также должны соответствовать приведенным выше условиям (говориться о наличии высшего образования) в области ИБ или иного высшего образования, включая прохождение обучения по программам профессиональной переподготовки по одной
из специальностей в области информационной безопасности и более длительный стаж работы в соответствующей области [25].
2. Наличие знаний, умений и профессиональных компетенций.
Рассмотрим некоторые компетенции, которыми должен владеть заместитель руководителя организации, ответственный за обеспечение информационной безопасности согласно ПП РФ № 1272 [25].
В раздел «б) влияние информационных технологий на деятельность
органа (организации)» приводится содержание компетенций, необходимых
заместителю руководителя организации. Рассмотрим некоторые из них и
сравним с компетенциями, которые получат выпускники СибГУТИ
2022 года набора, проходящие обучение по образовательной программе
специалитета по специальности 10.05.02 «Информационная безопасность
телекоммуникационных систем», специализация «Управление безопасностью телекоммуникационных систем и сетей».
1. «Способы построения информационных систем, информационно-
телекоммуникационных сетей, автоматизированных систем управления
формирования информационных ресурсов, в том числе ограниченного доступа», «обеспечение информационной безопасности в ходе эксплуатации
систем и сетей, а также при выводе их из эксплуатации» [25]. Указанное
требование может быть реализовано посредством следующих компетенций, которые осваивают студенты специалитета СибГУТИ [25]:
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
