В соответствии с ними лицензиаты обязаны ежегодно представлять сведения о количестве выполненных работ по конкретным видам указанной в лицензии деятельности. Глава 28 УК РФ. Преступления в сфере комп. информации Статья 272. Неправомерный доступ к комп. информации1.Неправомерный доступ к охраняемой законом комп. инф., т.е. информации на маш. носителе, в ЭВМ, системе ЭВМ или их сети, если это повлекло уничтож., блокир., модиф. либо копир. инф., нарушение работы ЭВМ, системы ЭВМ или их сети, наказ. штрафом в размере до 200 тыс. руб. или в размере зар.платы или иного дохода осужденного за период до 18 мес., либо исправит. работами на срок от 6 мес. до 1 года, либо лишением свободы на срок до 2 лет.2. То же деяние, совершенное группой лиц по предв. сговору или организованной группой либо лицом с исп. своего служебного положения, а равно имеющим доступ к ЭВМ, системе ЭВМ или их сети, наказывается штрафом в размере от 100 до 300 тыс. руб. или в размере зар.платы или иного дохода осужденного за период от 1 до 2 лет, либо исправительными работами на срок от 1 до 2 лет, либо арестом на срок от 3 до 6 мес., либо лишением свободы на срок до 5 лет.Статья 273. Создание, использование и распространение вредоносных программ для ЭВМ1. Создание программ для ЭВМ или внесение изменений в существующие программы, заведомо приводящих к несанкционированному уничтожению, блокированию, модификации либо копированию информации, нарушению работы ЭВМ, системы ЭВМ или их сети, а равно использование либо распространение таких программ или машинных носителей с такими программами наказываются лишением свободы на срок до 3 лет со штрафом в размере до 200 тыс. руб. или в размере зар. платы или иного дохода, осужденного за период до 18 мес.2. Те же деяния, повлекшие по неосторожности тяжкие последствия, -наказываются лишением свободы на срок от 3 до 7 лет.Статья 274. Нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети1. Нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети лицом, имеющим доступ к ЭВМ, системе ЭВМ или их сети, повлекшее уничтожение, блокирование или модификацию охраняемой законом информации ЭВМ, если это деяние причинило существ. вред, наказывается лишением права занимать опред. должности или заниматься опред. деят-ю на срок до 5 лет, либо обязат. работами на срок от 180-240 ч., либо ограничением свободы на срок до 2 лет.
2. То же, повлекшее по неостор. тяжк. послед. - наказывается лишением свободы на срок до 4 лет. 47. Основные направления государственной политики в области обеспечения безопасности автоматизированных систем управления производственными и технологическими процессами критически важных объектов инфраструктуры Российской Федерации (Указ Президента № 803 3 февраля 2012г.). «Основные направления» разработаны в целях реализации основных положений Стратегии национальной безопасности РФ до 2020 года.
КВО - объект, нарушение функционирования которого приводит к потере управления, разрушению инфраструктуры, необратимому негативному изменению экономики страны, субъекта РФ либо административно- территориальной единицы или существенному ухудшению безопасности жизнедеятельности населения, проживающего на этих территориях, на длительный срок.
Основные направления государственной политики в области обеспечения безопасности АСУ КВОа) совершенствование нормативно-правовой базы;б) государственное регулирование;в) промышленная и научно-техническая политика;г) фундаментальная и прикладная наука, технологии и средства обеспечения безопасности АСУ КВО и критической информационной инфраструктуры;д) повышение квалификации кадров в области обеспечения безопасности АСУ КВО.Основные направления реализуются поэтапно.
1. 2012 - 2013 годы необходимо осуществить: подготовку плана мероприятий по реализации; определение необходимых объемов и источников финансовых ресурсов на реализацию программ и планов.
2. 2014 - 2016 годы необходимо осуществить:
-
разработку нормативных правовых актов в области обеспечения безопасности АСУ КВО;
-
реализацию первоочередных мероприятий;
-
разработку комплексных систем защиты и обеспечения безопасности АСУ.
3. 2017 - 2020 годы необходимо осуществить:
-
внедрение комплексных систем защиты и обеспечения безопасности АСУ КВО;
-
реализацию комплекса организационных, правовых, экономических и научно-технических мер;
-
ввод в эксплуатацию единой государственной системы обнаружения и предупреждения компьютерных атак на КИИ и оценки уровня реальной защищенности ее элементов.
4. В период
после 2020 года осуществляется комплекс мероприятий по поддержанию готовности РФ к предотвращению угроз безопасности ее КИИ. 48. Требования к обеспечению защиты информации в АСУ производственными и технологическими процессами на КВО, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей среды (Приказ ФСТЭК России 14 марта 2014 г. № 31).
В документе устанавливаются требования к обеспечению защиты информации, обработка которой осуществляется автоматизированными системами управления.Защита информации достигается путем принятия совокупности организационных и технических мер защиты информации. Организационные и технические меры защиты информации: -
должны обеспечивать доступность, целостность, и, при необходимости, конфиденциальность информации;
-
должны соотноситься с иными мерами по обеспечению безопасности;
-
не должны оказывать отрицательного влияния на штатный режим.
Для обеспечения защиты информации проводят: -
формирование требований к защите информации
-
разработка системы защиты АСУ;
-
внедрение системы защиты АСУ и ввод ее в действие;
-
обеспечение защиты информации в ходе эксплуатации АСУ;
-
обеспечение защиты информации при выводе из эксплуатации АСУ.
Выбор мер защиты информации для их реализации в автоматизированной системе управления включает: -
определение базового набора мер защиты информации;
-
адаптацию базового набора мер защиты информации;
-
уточнение адаптированного базового набора мер защиты информации с учетом не выбранных ранее мер защиты информации;
-
дополнение уточненного адаптированного базового набора мер защиты информации мерами, обеспечивающими выполнение иных требований к ЗИ.
Выбранные и реализованные меры ЗИ, как минимум, должны обеспечивать: -
в АСУ 1 класса защищенности - нейтрализацию угроз безопасности информации при действиях нарушителя с высоким потенциалом;
-
в АСУ 2 класса защищенности - с потенциалом не ниже среднего;
-
в АСУ 3 класса защищенности - с низким потенциалом.
Устанавливаются три класса защищенности АСУ: первый класс (К1), второй класс (К2), третий класс (К3). Самый высокий - первый.
Уровень значимости информации определяется степенью возможного ущерба от нарушения ее целостности, доступности или конфиденциальности и может быть высокой; средней; низкой. Информация имеет: -
высокий уровень значимости (УЗ 1), если хотя бы для одного из свойств безопасности информации определена высокая степень ущерба.
-
средний (УЗ 2), если хотя бы для одного из свойств определена средняя степень ущерба и нет свойства, для которого определена высокая степень ущерба.
-
низкий уровень значимости (УЗ 3), если для всех свойств безопасности информации определены низкие степени ущерба.
Закон РФ от 5 марта 1992 г. № 2446-1 "О безопасности" - данный закон призван защитить интересы личности, общества и государства от возможных внешних и внутренних угроз, посягающих на права, свободу, материальные и духовные интересы. Федеральный закон от 27 июля 2006 г. № 149-ФЗ "Об информации, информационных технологиях и о защите и информации"Федеральным законом № 152-ФЗ от 27 июля 2006 "О персональных данных" регулируются отношения, связанные с обработкой персональных данных федеральными органами государственной власти, органами государственной власти субъектов РФ, иными государственными органами.Федеральный закон "О коммерческой тайне" № 98-ФЗ, принятый 29 июля 2004 года. Федеральные законы № 63-ФЗ "Об электронной подписи" и № 1-ФЗ "Об электронной цифровой подписи" - данные законы призваны обеспечить конфиденциальность информации в электронном виде - подписи, которая рассматривается как личная подпись субъекта.Указ Президента РФ № 188 установил перечень сведений конфиденциального характера.Постановление Правительства РФ № 1233 "Об утверждении Положения о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти" - данное постановление регламентирует порядок обращения и работы с конфиденциальной информацией федеральными органами исполнительной власти с целью предотвращения угрозы утечки информации и обеспечения ЗИ.Постановления: Постановление Правительства РФ от 15 августа 2006 г. № 504 "О лицензировании деятельности по технической защите конфиденциальной информации" и Постановление Правительства РФ от 31 августа 2006 г. № 532 "О лицензировании деятельности по разработке и производству средств защиты конфиденциальной информации" призваны обеспечить защиту конфиденциальной информации путем обязательного лицензирования технических средств защиты.Система менеджмента информационной безопасности – часть общей системы менеджмента, основанная на использовании методов оценки бизнес-рисков для разработки, внедрения, функционирования, мониторинга, анализа, поддержки и улучшения информационной безопасности.