Материал: 4. Правовое регулирование Информационного общества в России 8

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Принципами использования электронной подписи являются:1) право участников электронного взаимодействия использовать электронную подпись любого вида по своему усмотрению, если это не предусмотрено ФЗми или НПА.2) возможность использования участниками электронного взаимодействия по своему усмотрению любой информационной технологии или технических средств для выполнения требований применительно к использованию конкретных видов электронных подписей;3) недопустимость признания электронной подписи или подписанного ею документа не имеющими юридической силы только потому, что такая электронная подпись создана не собственноручно, а с использованием средств электронной подписи для автоматического создания или автоматической проверки электронных подписей в информационной системе.Виды электронных подписей

  • простая электронная подпись. Электронная подпись, которая посредством использования кодов, паролей или иных средств подтверждает факт формирования электронной подписи определенным лицом.

  • усиленная электронная подпись.

    • неквалифицированная электронная подпись. Электронная подпись, которая получена в результате криптографического преобразования информации с использованием ключа электронной подписи; позволяет определить лицо, подписавшее электронный документ; позволяет обнаружить факт внесения изменений в электронный документ после момента его подписания.

    • квалифицированная электронная подпись. Электронная подпись, которая соответствует всем признакам неквалифицированной электронной подписи; ключ проверки электронной подписи указан в квалифицированном сертификате; для создания и проверки электронной подписи используются средства электронной подписи, имеющие подтверждение соответствия требованиям ФЗ-63.

43. Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности ПД при их обработке в ИС ПД (Приказ ФСТЭК РФ от 18.02.2013 №21)

Рассматриваются организационно-технические меры защиты информации в информационной системе персональных данных, при этом не рассматривается вопрос криптографической защиты и государственной тайны.В состав мер по обеспечению безопасности персональных данных, входят:

  • идентификация и аутентификация субъектов доступа и объектов доступа;

  • управление доступом субъектов доступа к объектам доступа;

  • обеспечение запуска только разрешенного ПО;

  • защита машинных носителей информации от НСД;

  • регистрация событий безопасности;

  • антивирусная защита;

  • обнаружение вторжений;

  • контроль защищенности персональных данных;

  • обеспечение целостности информационной системы и ПД

  • обеспечение доступности персональных данных;

  • защита технических средств;

  • выявление инцидентов и реагирование на них;

  • управление конфигурацией.
Выбор мер по обеспечению безопасности персональных данных включает:

  • определение базового набора мер для установленного уровня защищенности персональных данных;

  • адаптацию базового набора мер с учетом структурно-функциональных характеристик информационной системы;

  • уточнение адаптированного базового набора мер с учетом не выбранных ранее мер для нейтрализации всех актуальных угроз безопасности персональных данных для конкретной информационной системы;

  • дополнение уточненного адаптированного базового набора мер мерами по выполнению требований к защите персональных данных, установленных иными НПА в области обеспечения безопасности персональных данных и защиты информации.
При невозможности технической реализации отдельных выбранных мер по обеспечению безопасности персональных данных и с учетом экономической целесообразности могут разрабатываться иные меры, направленные на нейтрализацию актуальных угроз безопасности персональных данных. Должно быть проведено обоснование применения компенсирующих мер для обеспечения безопасности персональных данных.

44. Правовое обеспечение сертификации в России

Сертификация – специальная процедура подтверждения соответствия продукции установленным требованиям. ФЗ-149. Уполномоченным органом, наделенным правом устанавливать обязательные требования по защите информации, является ФСТЭК России Положение «О сертификации средств защиты информации» N 608Системы сертификации создаются ФСТЭК, ФСБ, Министерством обороны РФ, уполномоченными проводить работы по сертификации средств защиты информации в пределах компетенции, определенной для них законодательными и иными нормативными актами Российской Федерации.В каждой системе сертификации разрабатываются и согласовываются с Межведомственной комиссией положение об этой системе сертификации, а также перечень средств защиты информации, подлежащих сертификации, и требования, которым эти средства должны удовлетворять.Участниками сертификации средств защиты информации являются:

  • федеральный орган по сертификации.

  • центральный орган системы сертификации;

  • органы по сертификации средств защиты информации;

  • испытательные лаборатории;

  • изготовители-продавцы, исполнители продукции..
Изготовитель для получения сертификата направляет в орган по сертификации средств защиты информации заявку на проведение сертификации. Орган по сертификации средств защиты информации в месячный срок после получения заявки направляет изготовителю решение о проведении сертификации.Срок действия сертификата не может превышать пяти лет.Положение «О сертификации средств защиты информации по требованиям безопасности информации» от 27 октября 1995 г. N 199Действие положения распространяется на средства защиты информации, предназначенные для защиты информации, содержащей сведения, составляющие государственную тайну, от утечки, несанкционированных и непреднамеренных воздействий, несанкционированного доступа и от технической разведки, а также средства контроля эффективности защиты информации.
Под сертификацией средств защиты информации по требованиям безопасности информации понимается деятельность по подтверждению характеристик средств защиты информации требованиям государственных стандартов или иных нормативных документов по защите информации, утвержденных Гостехкомиссией России.Перечень средств защиты информации, подлежащей обязательной сертификации, приведен в Приложении. В остальных случаях сертификация носит добровольный характер.

45. Правовое обеспечение лицензирования в России

Лицензированием в области ЗИ называется деятельность, заключающаяся в передаче или получении прав на проведение работ в области ЗИ. Постановление Правительства РФ от 24.12.1994 № 1418 «О лицензировании отдельных видов деятельности».Организационная структура системы лицензирования:

  • государственные органы по лицензированию;

  • лицензионные центры;

  • предприятия-заявители.
Лицензированию ФСТЭК России подлежат:

  • сертификация, сертификационные испытания защищенных средств обработки информации, средств защиты, средств контроля эффективности мер ЗИ;

  • аттестация;

  • проведение специальных исследований на ПЭМИН;

  • проектирование объектов в защищенном исполнении.
В соответствии с 128-ФЗ «О лицензировании отдельных видов деятельности» от 08.08.2001 лицензированию подлежат:

  • деятельность по распространению криптографических средств;

  • деятельность по техническому обслуживанию криптографических средств;

  • предоставление услуг в области шифрования информации;

  • разработка, производство шифровальных средств;

  • деятельность по разработке и производству средств защиты конфиденциальной информации;

  • деятельность по технической защите конфиденциальной информации;

  • деятельность по выявлению электронных устройств, предназначенных для негласного получения информации в помещениях и технических средствах.
Были выпущены отдельные постановления Правительства РФ, разъясняющие порядок лицензирования. Среди них:

  • ПП РФ № 45 «Об организации лицензирования отдельных видов деятельности»;

  • ПП РФ № 504 «О лицензировании деятельности по технической защите конфиденциальной информации»;

  • ПП РФ № 532 «О лицензировании деятельности по разработке и производству средств защиты конфиденциальной информации»;

  • ПП РФ № 691 «Об утверждении положений о лицензировании отдельных видов деятельности, связанных с шифровальными средствами».
Источник: https://files.student-it.ru/previewfile/183807