
Оценка ущерба
Однако методически более правильным является подход, когда экспертам предлагают не просто выбрать какие-то пункты из примерного перечня или предложить свои пункты, но и оценить их по критериям, приведенным выше. Для этого необходимо разработать опросный лист (прил. 2). Наиболее сложным моментом при отборе сведений в перечень является оценка ущерба от разглашения. Количественные оценки ущерба в денежном выражении можно получить лишь в некоторых простейших случаях (например, ущерб от хищения компьютера). В большинстве случаев приходится применять вербальные шкалы ущербов [5], например, следующую:
низкий ущерб (индекс «Н») - разглашение информации приводит к негативным последствиям, выражающимся в одном или нескольких условиях: небольшой стоимости прямых финансовых потерь; задержке в работе некоторых служб либо дезорганизации деятельности на некоторый период; необходимости восстановления информационных ресурсов;
средний ущерб (индекс «С») — разглашение информации приводит к заметным негативным последствиям, выражающимся в одном или нескольких условиях: ощутимой стоимости прямых финансовых потерь; задержке в работе некоторых служб либо дезорганизации деятельности на значительный период; потере репутации, что может привести к снижению заказов и негативной реакции деловых партнеров;
высокий ущерб (индекс «В») - разглашение информации оказывает сильные негативные последствия, выражающиеся в одном или нескольких условиях: высокой стоимости прямых финансовых потерь; перехвате основного рынка сбыта, дезорганизации деятельности на длительный период; потере репутации, приведшей к существенному снижению деловой активности.
Опросные листы рассылаются всем членам рабочей группы и заполняются ими индивидуально. В этом случае предварительный отбор будет выполнен более тщательно и обоснованно. К тому же анализ опросных листов покажет и возможные колебания в мнениях членов рабочей группы, что поможет далее в работе экспертной комиссии.
Анализ предложений рабочей группы и формирование предварительного перечня целесообразно возложить на ответственного исполнителя. Последний направляет предварительный перечень и опросные листы членов рабочей группы председателю экспертной комиссии. Предварительный перечень является исходной заготовкой для аналитической работы, которую проводит экспертная комиссия.
Порядок формирования окончательного перечня. Раздел должен содержать описание процедуры работы экспертной комиссии. Эксперты проводят повторный анализ каждого пункта предварительного перечня на соответствие заданным критериям. Для этого, как и в предыдущем случае, рекомендуется разработать опросный лист для членов экспертной комиссии (прил.
. Каждый из членов экспертной комиссии независимо от других должен высказать свое мнение по каждому из пунктов предварительного перечня, подтвердить или привести свои оценки уровня ущерба, дать предложения по срокам засекречивания. Кроме того, экспертная комиссия должна коллегиально решить вопрос об уровнях конфиденциальности, реквизитах грифов конфиденциальности и форме представления окончательного перечня (прил.
. Уровень грифа конфиденциальности следует определять на основании оценки ущерба: чем больше ущерб, тем выше должен быть гриф конфиденциальности.
Решения экспертной комиссии оформляются протоколами и вместе с проектом перечня направляются на утверждение руководителю предприятия. Если по каким-либо пунктам мнения экспертов не совпадают, то это должно быть отражено в протоколе. Руководитель предприятия утверждает перечень либо возвращает его экспертной комиссии на доработку.
Порядок и сроки пересмотра перечня. В разделе регламентируются сроки и основания для пересмотра перечня.
Представленные в настоящей работе рекомендации могут служить основой для проведения работ по формированию Перечня сведений, составляющих коммерческую тайну, на предприятиях.
СПИСОК ЛИТЕРАТУРЫ
Федеральный закон от 29.07.2004 N 98-ФЗ (ред. от 11.07.2011) "О коммерческой тайне" Ст. 10, п. 1.
Климов В. А. Методология формирования перечня сведений, относящихся к служебной или коммерческой тайне Конфидент. 1997. № 4.
Домарев В. В. Безопасность информационных технологий. Киев: ТОВ «ТВД"ДС"», 2001.
Степанов Е.А. Управление персоналом: Персонал в системе защиты информации. М.: ФОРУМ-ИНФРА-М, 2002.
Симонов С. В. Методология и технологии анализа рисков. Вопросы защиты информации. 2003. №1 (60).
Приложение 1
Примерный перечень сведений, которые могут составлять коммерческую тайну предприятия
Производство
Структура производства, производственные мощности, типы применяемого оборудования. Структура кадров. Запасы материалов, комплектующих и оборудования.
Технология
Особенности используемых и разрабатываемых технологий. Специфика применения технологий. Модификация и модернизация известных технологий.
Наука и техника
Цели, задачи, программы научных исследований. Ключевые идеи научных разработок. Технические характеристики создаваемых изделий. Параметры разрабатываемых технологических процессов. Данные об экспериментальном оборудовании, условиях экспериментов, полученных результатах. Используемые материалы, особенности конструкторско-технологических и дизайнерских решений. Состояние парка ПЭВМ и программного обеспечения.
Управление
Оригинальные методы управления организацией. Факты проведения, цели, тематика и принятые решения совещаний и заседаний органов управления организации. Результаты выполнения решений органов управления организации. Материалы внутренних и внешних ревизий и аудита, за исключением аудиторских заключений, прилагаемых к официальным отчетам.
Планы
Планы расширения или свертывания производства различных видов услуг. Технико-экономические обоснования изменения видов деятельности. Планы инвестиций, закупок и продаж.
Финансы
Финансовые операции и состояние банковских счетов организации. Доходы организации, пассивы и активы. Показатели рентабельности производства, прибыли, убытков по предприятию. Главная книга.
Цены
Методы расчета и структура цен, себестоимость продукции и размеры скидок.
Кадры и морально-психологический климат в коллективе
Личные дела. Штатное расписание. Политика стимулирования сотрудников и мотивации к эффективной работе. Моральные и деловые качества специалистов, наличие связей компрометирующего характера. Личные отношения ведущих специалистов как между собой, так и с руководителями предприятия, организаций-партнеров, государственных структур.
Безопасность
Режим охраны, контрольно-пропускной режим, внутри объектовый режим. Режим защиты коммерческой тайны. Технические средства охраны объекта. Планы работы, тематика и решения совещаний по вопросам безопасности. Состав, содержание и результаты специальных проверочных мероприятий. Результаты служебных расследований. Планы, тематика и результаты аналитических исследований по вопросам безопасности жизнедеятельности. Досье специалистов, допущенных к работе с конфиденциальной информацией.
Рынок
Оригинальные методы изучения рынка. Результаты изучения рынка, оценки состояния и перспектив развития. Рыночная стратегия организации, методы продвижения товаров и услуг.
Партнеры
Обобщенные сведения о контрагентах, поставщиках, компаньонах, кредиторах, посредниках и других партнерах, состоящих в деловых отношениях с организацией. Оценка уровня делового сотрудничества с партнерами.
Клиенты
Обобщенные сведения о заказчиках, объемах поставок товаров и услуг по номенклатуре и объему.
Конкуренты
Обобщенные сведения о реальных и потенциальных конкурентах. Оценка уровня конфронтации между конкурирующими предприятиями.
Переговоры
Сведения о подготовке, проведении, содержании и результатах переговоров с партнерами и клиентами.
Договоры, контракты
Существенные условия сделок: объемы, цены, количество и номенклатура товаров, сведения об исполнении контрактов, условия платежа, льготы, скидки и другие обязательства.
Торги, аукционы
Сведения о подготовке к участию в торгах и аукционах. Результаты приобретений или продаж, прибыли, убытков по предприятию.
Если предприятие работает с зарубежными партнерами, то соответствующие сведения также должны быть отражены в перечне.
Приложение
2
Форма
представления сведений в предварительный
перечень (первый тур опроса экспертов
в пределах своей компетенции)
Наименование сведений Не
является общеизвестным Не
относится к объектам патентного
права Является
собственностью предприятия Имеет
коммерческую ценность Величина
ущерба в случае разглашения Решение
о включении в перечень 1 Договоры,
содержащие особые условия Да Да Да Да Сред няя Да 2 Сопроводительные
письма к предложениям и договорам Да Да Да Нет 0 Нет
Форма представления сведений в предварительный перечень (второй тур опроса экспертов по всему представленному списку)
Эксперт
Наименование сведений Соответствует
критериям 1-го тура Не
относится к государственной тайне Не
имеет преимуществ при открытом
использовании Отсутствуют
ограничения на основании закона Решение
о включении в перечень 1 Договоры,
содержащие особые условия Да Да Да Да Да
Оформление окончательного варианта перечня
|
Наименование сведений, составляющих коммерческую тайну предприятия |
Гриф конфиденциальности |
Срок засекречивания |
|
|
|
|