В соответствии с ними лицензиаты обязаны ежегодно представлять сведения о количестве выполненных работ по конкретным видам указанной в лицензии деятельности.
Положение «О сертификации средств защиты информации» N 608Системы сертификации создаются ФСТЭК, ФСБ, Министерством обороны РФ, уполномоченными проводить работы по сертификации средств защиты информации в пределах компетенции, определенной для них законодательными и иными нормативными актами Российской Федерации.В каждой системе сертификации разрабатываются и согласовываются с Межведомственной комиссией положение об этой системе сертификации, а также перечень средств защиты информации, подлежащих сертификации, и требования, которым эти средства должны удовлетворять.Участниками сертификации средств защиты информации являются:
-
федеральный орган по сертификации создает системы сертификации; выдает сертификаты и лицензии на применение знака соответствия; приостанавливает или отменяет действие выданных сертификатов.
-
центральный орган системы сертификации - орган, возглавляющий систему сертификации однородной продукции;
-
органы по сертификации средств защиты информации - органы, проводящие сертификацию определенной продукции;
-
испытательные лаборатории - лаборатории, проводящие сертификационные испытания определенной продукции;
-
изготовители-продавцы, исполнители продукции. Производят средства защиты информации только при наличии сертификата; маркируют сертифицированные СЗИ знаком соответствия.
Изготовитель для получения сертификата направляет в орган по сертификации средств защиты информации заявку на проведение сертификации. Орган по сертификации средств защиты информации в месячный срок после получения заявки направляет изготовителю решение о проведении сертификации.Основными схемами проведения сертификации средств защиты информации являются:
-
для единичных образцов - проведение испытаний этих образцов на соответствие требованиям по защите информации;
-
для серийного производства - проведение типовых испытаний образцов средств защиты информации на соответствие требованиям по защите информации и последующий инспекционный контроль за стабильностью характеристик сертифицированных средств защиты информации, определяющих выполнение этих требований.
Срок действия сертификата не может превышать пяти лет.
Объект информатизации - совокупность информационных ресурсов, средств и систем обработки информации, используемых средств обеспечения объекта информатизации или помещения и объекты, предназначенные для ведения конфиденциальных переговоров
Аттестация объектов информатизации - комплекс организационно-технических мероприятий, в результате которых посредством специального документа - "Аттестата соответствия" подтверждается, что объект соответствует требованиям стандартов или иных нормативно-технических документов по безопасности информации, утвержденных ФСТЭК России. Наличие аттестата соответствия дает право обработки информации с уровнем секретности на период времени, установленный в аттестате. Аттестация производится в порядке, установленном
"Положением по аттестации объектов информатизации по требованиям безопасности информации". Аттестация должна проводится до начала обработки информации, подлежащей защите. Аттестация является обязательной в следующих случаях:
-
государственная тайна;
-
при защите государственного информационного ресурса;
-
управление экологически опасными объектами;
-
ведение секретных переговоров.
Также обязательной аттестации подлежат объекты информатизации, если они эксплуатируются в органах государственной власти РФ и обрабатывают информацию ограниченного доступа, но не содержащую государственной тайны. К таким объектам информатизации относятся:
-
защищаемые помещения, в которых обсуждается информация ограниченного доступа;
-
государственные информационные системы.
В структуру системы аттестации входят:
-
федеральный орган по сертификации средств защиты информации и аттестации объектов информатизации по требованиям безопасности информации – ФСТЭК России;
-
органы по аттестации объектов информатизации;
-
испытательные центры по сертификации продукции;
-
заявители.
Порядок проведения аттестации объектов информатизации:
-
подача и рассмотрение заявки на аттестацию.
-
проведение аттестационных испытаний объекта информатизации.
-
оформление, регистрация и выдача "Аттестата соответствия".
-
осуществление государственного контроля и надзора;
-
рассмотрение апелляций.
-
Государственные информационные ресурсы — это ресурсы, которые как элемент имущества находятся в собственности государства. Государственные ресурсы делятся на следующие группы:
-
федеральные ресурсы;
-
информационные ресурсы, находящиеся в совместном ведении Российской Федерации и субъектов РФ;
-
информационные ресурсы субъектов РФ.
Информация бывает открытого доступа и ограниченного доступа.К информации
открытого доступа относят информацию:
-
Неограниченную в доступе законодательством, собственником либо уполномоченным лицом;
-
Общедоступную по закону:
-
законодательные и иные нормативные акты, устанавливающие статус власти, права и свободы граждан;
-
информация, необходимая для обеспечения безопасности граждан;
-
о деятельности государственных органов, расходовании государственных ресурсов, состояние экономики;
-
документы открытых фондов библиотек и архивов, государственных информационных систем.
К информации
ограниченного доступа относят сведения, составляющие:
-
Государственную тайну
-
Конфиденциальную информацию:
-
Профессиональная тайна
-
Персональные данные
-
Тайна следствия и судопроизводства
-
Служебные сведения ограниченного доступа
-
Коммерческая тайна
-
Авторское и патентное право (до официального опубликования)
Основные методы работы с персоналом, допущенным к конфиденциальной информации:
-
обучение;
-
инструктажи;
-
индивидуальная и воспитательная работа;
-
проверка уровня знаний;
-
контроль.
Метод обучения — начальный этап в приобретении теоретических знаний и практических навыков обеспечения защиты конфиденциальной информации в рамках выполнения должностных обязанностей. Процесс обучения сотрудников должен быть постоянным и планомерным. Используются следующие формы обучения:
-
лекции, семинары и практические занятия по действиям персонала в различных ситуациях;
-
тестирование сотрудников и оценка уровня их подготовленности;
-
решение ситуационных задач, связанных с защитой конфиденциальной информации.
Обучение персонала предприятия по вопросам защиты конфиденциальной информации проводится дифференцированно, по категориям должностных лиц — для руководителей подразделений, их заместителей, сотрудников предприятия.
Метод инструктажей применяется руководством предприятия и руководителями структурных подразделений для информирования сотрудников, работающих с конфиденциальной информацией, о положениях принятых нормативно-методических документов, а также требований вышестоящих органов.
Метод индивидуальной и воспитательнойработы заключается в систематическом и целенаправленном воздействии на процесс формирования и развития личности сотрудника в целях наиболее полного использования его профессиональных возможностей и способностей для обеспечения сохранности доверенных по службе сведений конфиденциального характера.Цель
проверки уровня знаний — определить степень подготовленности каждого сотрудника к выполнению практических задач по защите информации.
Метод контроля в работе с персоналом предприятия имеет своей целью оценить эффективность работы каждого сотрудника предприятия по обеспечению защиты конфиденциальной информации, использования совокупности сил и средств предприятия. Контроль может быть периодическим (плановым) и внезапным. Основными формами контроля сотрудников в области защиты конфиденциальной информации являются:
-
проверки положений нормативно-методических документов по ЗИ;
-
доклады руководителей подразделений о результатах работы подчиненных сотрудников;
-
аттестация сотрудников, допущенных к конфиденциальной информации;
-
самоконтроль сотрудников.