Материал: 4. Правовое регулирование Информационного общества в России 8

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
Цель системы менеджмента информационной безопасности – создание, реализация, эксплуатация, мониторинг, поддержка и повышение информационной безопасности.Принятие СМИБ позволяет организации:

  • повысить гарантии защиты информационных активов от угроз ИБ;

  • поддерживать структурированную систему для идентификации и оценки угроз ИБ, выбора и применения соответствующих средств управления и измерения и улучшения их эффективности;

  • непрерывно улучшать ее среду контроля;

  • соответствовать юридическим и регулирующим требованиям.
Основные задачи, которые организация ставит при внедрении СМИБ:

  • Повышение уровня безопасности.

  • Управление. Построение циклического и управляемого процесса обеспечения ИБ.

  • Оптимизация расходов. Система управления информационной безопасностью позволяет оптимизировать и обосновать затраты на информационную безопасность.

  • Риски. Снижение уровня финансовых рисков, связанных с информационной безопасностью, путем их идентификации, оценки и принятия адекватных защитных мер.

  • Доверие. Повышение доверия со стороны акционеров, клиентов, партнеров и контрагентов.

  • Репутация. Повышение уровня репутации путем сертификации системы менеджмента информационной безопасности.
Нормативная база по созданию СМИБ:

  • ISO/IEC 27000:2009 Словарь и определения.

  • ISO/IEC 27001:2005 Общие требования к СМИБ.

  • ISO/IEC 27002:2005 Практическое руководство по управлению информационной безопасностью.

  • ISO/IEC 27003:2010 Практическое руководство по внедрению СМИБ.

  • ISO/IEC 27004:2009 Метрики (Измерения) ИБ.

  • ISO/IEC 27005:2011 Руководство по менеджменту рисков ИБ.

  • ISO/IEC 27006. Рекомендации для аудиторов и органов сертификации.

51. Правовое регулирование политики информационной безопасности в организации


  • Федеральный закон от 27 июля 2006 года №149-ФЗ «Об информации, информационных технологиях и о защите информации»;

  • Федеральный закон от 27 июля 2006 года №152-ФЗ «О персональных данных»;

  • Федеральный закон №98-ФЗ «О коммерческой тайне»;

  • Постановление Правительства Российской Федерации от 21 марта 2012 года №211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами»;

  • Постановление Правительства Российской Федерации от 1 ноября 2012 года №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;

  • Приказ Федеральной службы по техническому и экспортному контролю от 18 февраля 2013 года №21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».

  • «Доктрина информационной безопасности Российской Федерации» от 5.12.2016 г.

  • Указ Президента Российской Федерации от 06.03.97 г. № 188 «Перечень сведений конфиденциального характера»

  • ГОСТ 29339–92 «Информационная технология. Защита информации от утечки за счет ПЭМИН при её обработке средствами вычислительной техники. Общие технические требования».

  • ГОСТ Р 51275–99 «Защита информации. Объект информатизации. Факторы воздействующие на информацию. Общие положения».

  • Семейство международных стандартов ISO 27000, регламентирующих информационную безопасность:

  • ГОСТ Р ИСО/МЭК 27000:2012, СМИБ. Общий обзор и терминология;

  • ГОСТ Р ИСО/МЭК 27001:2006, СМИБ. Требования;

  • ГОСТ Р ИСО/МЭК 27002:2012, Свод правил по управлению защитой информации;

  • ГОСТ Р ИСО/МЭК 27003:2012, Руководство по реализации СМИБ;

  • ГОСТ Р ИСО/МЭК 27004:2011, Менеджмент ИБ. Измерения;

  • ГОСТ Р ИСО/МЭК 27005:2010, Управление рисками ИБ;

  • ГОСТ Р ИСО/МЭК 27007:2014, Руководство для аудитора СМИБ.

52. Факторы, влияющие на формирование государственной политики в области обеспечения безопасности автоматизированных систем управления КВО, и ее основные принципы

Факторы, влияющие на формирование государственной политики в области обеспечения безопасности АСУ КВО:а) интеграция в единые комплексы АСУ КВО и других информационных систем;б) постоянное усложнение программного обеспечения и оборудования;в) практика осуществления иностранными фирмами технического обслуживания и удаленной настройки АСУ КВО;г) стремление к снижению издержек и использованию типовых решений и заимствованного программного обеспечения;д) интенсивное совершенствование средств и методов для нанесения ущерба РФ;е) усиление угрозы терроризма;ж) сложившаяся тенденция сокрытия попыток или фактов нарушения их штатного функционирования;к) вынужденное привлечение при создании АСУ КВО иностранных фирм и т.д.Основные принципы государственной политики в области обеспечения безопасности автоматизированных систем управления КВО:а) соблюдение законодательства;б) сочетание интересов и взаимной ответственности государства, граждан и организаций, участвующих в разработке, создании и эксплуатации АСУ КВО;в) персонификация ответственности;г) обеспечение комплексной защиты критической информационной инфраструктуры в целом;д) обеспечение лицензирования и сертификации в области обеспечения безопасности АСУ КВО;ж) регламентация прав и обязанностей собственников АСУ КВО и иных объектов критической информационной инфраструктуры, а также эксплуатирующих их организаций;з) недопущение технологической или иной зависимости от иностранных государств при осуществлении деятельности в области обеспечения безопасности автоматизированных систем управления КВО.

53. Отнесение сведений к различным видам конфиденциальной информации

По категориям доступа различают общедоступную информацию и информацию, доступ к которой ограничен федеральными законами.К общедоступной информации относятся общеизвестные сведения и иная информация, доступ к которой не ограничен. Общедоступная информация может использоваться любыми лицами по их усмотрению при соблюдении установленных федеральными законами ограничений в отношении распространения такой информации.Обязательным является соблюдение конфиденциальности информации, доступ к которой ограничен.В настоящее время федеральные законы определяют лишь условия и порядок отнесения информации к государственной тайне и коммерческой тайне. Ограничения на доступ к иной конфиденциальной информации (иным видам тайн) федеральными законами не установлены. Федеральным законом «О персональных данных» определен лишь исчерпывающий перечень информации, относящейся к персональным данным физического лица.Вопросы отнесения информации к категории служебной информации ограниченного распространения определены Положением о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти.

54. Отнесение сведений к коммерческой тайне

Отнесение информации к коммерческой тайне в соответствии с ФЗ №98 «О коммерческой тайне» возложено на ее обладателя. Исключительно обладатель коммерческой тайны имеет право вводить и отменять режим коммерческой тайны, устанавливать меры по ее защите, разрешать доступ лиц к данной информации.Он формирует перечень информации, отнесенной к коммерческой тайне, непосредственно принимает решение о допуске гражданина к этой информации, и другие решения, связанные с коммерческой тайной предприятия. По гражданскому законодательству (ст. 139 ГК РФ) обладатель коммерческой информации имеет право на защиту от незаконного использования этой информации при условии, что:

  • эта информация имеет действительную или потенциальную коммерческую ценность в силу неизвестности ее третьим лицам;

  • к этой информации нет свободного доступа на законном основании;

  • обладатель информации принимает надлежащие меры к охране ее конфиденциальности.
Под отнесением сведений к коммерческой тайне понимается введение ограничений на их распространение и на доступ к их носителям. Законность отнесения сведений к коммерческой тайне определяется их соответствием положениям ст. 4 и 5 данного федерального закона.Сведениям, в установленном порядке отнесенным к коммерческой тайне, присваивается гриф «Коммерческая тайна». На предприятии разрабатывается «Перечень сведений, составляющих коммерческую тайну», утверждаемый руководителем предприятия. Как правило, в перечень включаются следующие сведения:

  • о структуре и масштабах производства;

  • о применяемых оригинальных методах управления предприятием;

  • об обороте финансовых средств предприятия, финансовых операциях, состоянии банковских счетов предприятия, об уровне доходов предприятия;

  • о рыночной стратегии предприятия и т.д.
В целях идентификации носителей сведений, составляющих коммерческую тайну, определения их принадлежности, обеспечения их учета и сохранности, кроме грифа «коммерческая тайна» на них наносятся основные реквизиты, включающие следующие данные:

  • об обладателе коммерческой информации;

  • о регистрационном номере, дате разработки и утверждения документа;

  • об условии, при наступлении которого гриф «коммерческая тайна» будет снят, или о сроке действия данного грифа.

55. Грифы секретности и реквизиты носителей сведений, составляющих государственную тайну

Закон РФ от 21.07.1993 N 5485-1 (ред. от 26.07.2017) "О государственной тайне"Статья 8. Степени секретности сведений и грифы секретности носителей этих сведенийСтепень секретности сведений, составляющих государственную тайну, должна соответствовать степени тяжести ущерба, который может быть нанесен безопасности Российской Федерации вследствие распространения указанных сведений. Порядок определения размеров ущерба и правила отнесения указанных сведений к той или иной степени секретности устанавливаются Правительством РФ.
Источник: https://files.student-it.ru/previewfile/183807