Дипломная (вкр): Порядок роботи персоналу з конфіденційними документами

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Нормативно-методичне забезпечення захисту конфіденційної інформації призначено для регламентації процесів забезпечення інформаційної безпеки фірми, в тому числі при роботі персоналу з конфіденційною інформацією, документами, справами і базами даних. Воно включає в себе ряд обов'язкових організаційних, інструктивних і інформаційних документів, що встановлюють принципи, вимоги і способи попередження пасивних і активних загроз цінній інформації, які можуть виникнути по вині персоналу, конкурентів, зловмисників та інших осіб.

Нормативно-методичне забезпечення базується на тих обов'язкових положеннях, які повинні міститися в засновницьких та інших основоположних документах фірми і визначати правовий статус інформаційної безпеки фірми. Вказані положення дозволяють на законних підставах вести мову про збереження підприємницької таємниці, виділяти цінну інформацію, яка складає власність і таємницю фірми, і виконувати дії по її захисту. Предмет і направлення захисту повинні знайти відображення, наприклад, в статуті фірми, типових формах контрактів різного роду й призначеннях, положеннях про структурні підрозділи фірми, посадових інструкціях та інших документах. Самими важливими організаційними документами, що фіксують завдання, функції і відповідальність служб, які здійснюють захист цінної документованої інформації фірми, є: положення про службу безпеки, положення про службу конфіденційної документації, посадові інструкції співробітників цих служб, посадова інструкція менеджера (референта) по безпеці невеликої підприємницької фірми та інші документи.

Технологічні інструктивні, документи відрізняються великою різноманітністю і по своєму призначенню, складу і змісту відображають вибрану фірмою систему захисту документованої інформації Можна виділити головні, на наш погляд, регламентуючі документи, які мають значення для будь-якої фірми і необхідні при використанні будь-якої системи захисту інформації або окремих елементів такої системи.

Передусім варто назвати Перелік відомостей підприємницької фірми, які складають її таємницю або є особливо цінними. Перелік призначений для визначення складу конфіденційних документів і баз даних, встановлення грифів обмеження доступу до паперових і електронних документів, визначення необхідної структури системи захисту інформації. Зміст переліку звичайно поділяється на декілька частин: загальну методичну частину за способами складення переліку і правилами роботи з ним, списки конфіденційних відомостей по структурним підрозділам або управлінським функціям, список видів конфіденційних документів і баз даних з вказанням місця їх зберігання, терміну конфіденційності і т.п. Іншим важливим регламентуючим документом є інструкція по забезпеченню безпеки власної інформації підприємницької фірми. Вона необхідна для організації роботи по захисту конфіденційної і цінної документованої інформації [8].

Якщо у процесі діяльності підприємства створюються документи, що містять комерційну таємницю, то керівник цього підприємства повинен видати наказ про затвердження списку посадових і службових осіб, які мають право працювати з такими документами.

Посадові й службові особи, зокрема працівники служби діловодства (завідувач канцелярії, секретар тощо), які працюють з документами, що містять комерційну таємницю, мають бути обізнані з правилами роботи з ними, ознайомлені під розписку з відповідними відомчими інструкціями або індивідуальною інструкцією, котра визначає порядок роботи з документами, що містять комерційну таємницю, на конкретному підприємстві.

Серед методів захисту комерційної таємної інформації можна виокремити такі найважливіші:

розроблення положення про конфіденційну (комерційну) інформацію підприємства;

підготовка інструкції, що визначає порядок роботи (обліку, зберігання і користування) з документами, які містять комерційну таємницю;

розроблення інструкції (регламенту, порядку) щодо дотримання працівниками підприємства режиму нерозголошення конфіденційної (комерційної) інформації;

включення до статуту (положення) підприємства розділів, що регламентують захист конфіденційної (комерційної) інформації;

розроблення форми угоди про нерозголошення конфіденційної (комерційної) інформації, що укладається з особами, які мають доступ до такої інформації [9].

.3 Людський фактор у системі захисту конфіденційної інформації

Основним елементом розвитку ринкового бізнесу є інформація, яку в ім'я отримання прибутку потрібно або зберегти, або викрасти. Створюють, отримують, обробляють, зберігають інформацію люди, значить і носіями конфіденційної інформації, є люди, співробітники тієї чи іншої організації - саме відповідальне і саме - уразлива ланка захисту інформації. Вона представлена також фінансовими документами, перспективними планами, технічними та технологічними винаходами, відкриттями записаними на матеріальні носії. Найбільш цінні відомості належать до конфіденційної таємниці і повинні зберігатися якнайкраще. Охороняють конфіденційну таємницю люди, викрадають - ті ж самі люди. В теорії штучно поділяють технічні засоби і людський фактор у забезпеченні безпеки конфіденційної інформації для більш детального аналізу останнього аспекту. На практиці ж технічні засоби захисту інформації і людський фактор повинні доповнювати один одного і складати наріжний камінь комплексної системи безпеки.

Невідповідність каральних заходів за розголошення конфіденційної комерційної інформації збитку, який, наноситься її розголошенням, є однією із спонукальних причин зради серед незадоволених співробітників установ, підприємств,організацій. Керівника служби безпеки однієї з великих фірм підкреслює, що "... збір та аналіз інформації про ринок, конкурентів, партнерів і співробітників, політиці держави - це основа роботи служби безпеки ..., проблеми, пов'язані з витоком інформації, розкраданнями на фірмі - це все внутрішні чинники, які виходять від персоналу, ... факт продажу інформації виявити важко. Якщо він виявлений - важко довести. Якщо він доведений, то тут виникають деякі можливості, хоча насправді ці можливості дуже низькі. На даний момент з співробітника можна стягнути одну зарплату. Якщо з ним укладено договір про матеріальну відповідальність, то вище, в розмірі прямого збитку. Але упущену вигоду в принципі неможливо ні з кого стягнути. А вона буває багаторазово більше прямого збитку ".

Враховуючи ці обставини, а також непомірно високу вартість сучасних охоронних технологій, є резон звернутися до так званого "людського фактору", при правильному розумінні і використанні якого створюються умови для економії фінансових коштів в забезпеченні безпеки конфіденційної інформації. Разом з тим, складність впливу на ситуацію, що склалася полягає в тому, що роль людського фактора визначається, на думку психологів, "високим ступенем психологічної невизначеності скоєння злочину в часі і різній обстановці, коли бажанням співробітника розголосити конфіденційну інформацію в корисливих цілях не можуть перешкодити навіть самі дорогі засоби і методи захисту ".

Наука ергономіка ("irgon" - праця, "nymos "- закон) вивчає людини (або групу людей) і його (їх) діяльність в умовах сучасного виробництва з метою оптимізації знарядь, умов і процесу праці. Основний об'єкт досліджень ергономіки-системи "людина - машина", в тому числі і так звані ергатичних системи. Американський учений X. Хендрік визначає ергономіку як "інтерфейс людини з технічними засобами та навколишнім середовищем", причому він має величезний потенціал для вдосконалення здоров'я, безпеки і комфорту, як самої людини, так і систем виробництва.

З розвитком науково-технічного прогресу фізична праця людини став все більше поступатися місцем розумовій праці. Зросло навантаження на психіку індивіда, якому "тепер доводиться вирішувати завдання оцінки і прогнозування ефективності роботи обладнання та інших людей, надійної взаємодії з різними елементами соціотехнічної системи - виробничого механізму".

В умовах, описаних ергономікою і обумовлених особистісним фактором, людські дії проявляються швидше на рівні інстинкту, під впливом випадкових, тимчасових, екстремальних факторів (в ергономіці - це порушення в системі "людина-машина"). Осмислення ситуації на рівні свідомості включається вже на стадії вирішення завдання щодо виходу зі складної, неординарної ситуації.

Фактор людини в системі забезпечення безпеки конфіденційної інформації, вбирає в себе основні соціально-економічні та моральні аспекти названих теорій, але має свою специфіку.

У даному контексті людський фактор виступає як сукупність об'єктивних умов (передумов) психічного, соціально-економічного, політичного, ідеологічного, морального, національного, природного і техногенного характеру, що діють в даний час і даному просторі і обумовлюють негативне або позитивне поведінку людини і його вчинки.

Звичайно, це не означає, що всі передумови діють одночасно, все відразу. Інформація викрадається і продається в різний час , в різних ситуаціях і з різних причин. В одному випадку, людина може діяти з політичних, ідеологічних і національних мотивів. В іншому випадку, її дії обумовлені соціально-економічними і моральними проблемами, в наступному - тільки психічними.

У всіх публікаціях, щодо безпеки підприємництва наводяться відомості про те, що збереження 80,0% конфіденційної інформації залежить від правильного добору, розстановки і виховання кадрів, персоналу, відданого фірмі або підприємству [10].

Як висновок можна зазначити, що головною проблемою в забезпеченні захисту конфіденційної інформації на підприємстві є людський фактор, адже дуже складно прослідкувати психологічний стан працівника, його потреби й настрої, підібрати саме той колектив, в якому буде комфортно працювати саме цій людині. Потрібно також задовільнити фінансові потребі людини, мотивувати її на належну працю, переконати у важливості роботи з конфіденційними документами. Потрібно роз’яснити працівникові ,ще до прийому на роботу, - відповідальність за порушення інструкцій щодо обігу інформації , що є гримованою.

Ще одною проблемою є чітко не встановлений перелік відомостей, що можуть бути віднесеними до конфіденційної інформації. І вся відповідальність лягає на плечі курівника, якому потрібно не лише розробити і затвердити внутрішні нормативні акти (інструкції, розпорядження), де буде зазначений рух документів від створення до знищення,перелік осіб ,що можуть працювати з ними, а й ту інформацію, що власне буде засекреченою. А це не мала відповідальність і великий об’єм роботи, який повинен зробити висококваліфікований керівник, з певним досвідом роботи.

Ці проблеми потребують нагального вирішення (на локальних і на державному рівнях), адже комерційна інформація міститься в кожній структурі, як державній, так і комерційній, - від цього залежить ефективність роботи підприємства, його становлення, розвиток і закріплення у своїй сфері на ринку праці серед собі подібних.

Розділ 2. Загальна характеристика організації роботи з конфіденційними документами на підприємстві: кадровий аспект

.1 Організаційне проектування системи захисту

Організаційний захист інформації - захист інформації шляхом регулювання за допомогою організаційних заходів доступу до всіх ресурсів інформаційної системи.

Згідно з ДСТУ 3396.1-96 організаційні заходи захисту інформації - комплекс адміністративних та обмежувальних заходів, спрямованих на оперативне вирішення задач захисту шляхом регламентації діяльності персоналу і порядку функціонування засобів (систем) забезпечення інформаційної діяльності та засобів (систем) забезпечення ТЗІ [11].

Організаційні заходи включають в себе створення концепції інформаційної безпеки, а також:

складання посадових інструкцій для користувачів та обслуговуючого персоналу;

створення правил адміністрування компонент інформаційної системи, обліку, зберігання, розмноження, знищення носіїв інформації, ідентифікації користувачів;

розробка планів дій у разі виявлення спроб несанкціонованого доступу до інформаційних ресурсів системи, виходу з ладу засобів захисту, виникнення надзвичайної ситуації;

навчання правилам інформаційної безпеки користувачів.

У разі необхідності, в рамках проведення організаційних заходів може бути створена служба інформаційної безпеки, проведена реорганізація системи діловодства та зберігання документів [12].

Елемент організаційного захисту інформації містить управлінський та

обмежувальний характер, що спонукає персонал дотримуватися правил захисту конфіденційної інформації і включає в себе:

формування і регламентацію діяльності служби безпеки підприємства, забезпечення цієї служби нормативно-методичними документами по організації і технології захисту інформації;

регламентацію та регулярне оновлення переліку (списку) цінної, конфіденційної інформації, яка підлягає захисту, складання і ведення переліку конфіденційних документів на підприємстві;

регламентацію системи (ієрархічної схеми) обмеження доступу персоналу до конфіденційної інформації;

регламентацію технології захисту і обробки конфіденційних документів фірми;

побудова захищеного традиційного або без паперового документообігу;

побудова технології документування цінної інформації, складання,

оформлення, виготовлення і видавництва конфіденційних документів;

побудова технологічної системи обробки і збереження конфіденційних документів;

організацію архівного зберігання конфіденційних документів;

регламентацію захисту цінної інформації підприємства від несанкціонованих доступу;

порядок і правила роботи персоналу з конфіденційними документами і інформацією, контроль за виконанням всіма співробітниками встановлених положень;

відбір персоналу для роботи з конфіденційною інформацією, навчання та інструктування співробітників;

порядок захисту інформації при веденні переговорів, проведенні нарад по конфіденційним питанням, прийомі відвідувачів, здійснення рекламної, виставочної та іншої діяльності;

регламентацію аналітичної роботи по виявленню загроз цінній інформації фірми і каналів витоку інформації;

обладнання і атестацію приміщень і робочих зон, виділених для здійснення конфіденційної діяльності, ліцензування технічних систем і засобів захисту інформації та охорони;

регламентацію режимних складових:

• пропускного режиму на території, в будівлях і приміщеннях фірми, ідентифікацію персоналу та вантажу;

• системи охорони території, будівлі, приміщень, обладнання, грошових засобів, транспорту і персоналу фірми;

• організаційних питань експлуатації технічних засобів захисту інформації і охорони;

• дій служби безпеки і персоналу в екстремальних ситуаціях;

• роботи по управлінню системою захисту інформації фірми.

Елемент організаційного захисту є стержнем, який зв'язує в одну систему всі інші елементи.

Центральною проблемою при розробці методів організаційного захисту інформації є формування дозвільної (обмежувальної) систем і доступу персоналу до конфіденційних відомостей, документів і баз даних. Важливо чітко і однозначно встановити: хто, кого, до яких, відомостей, коли, на який період і як допускає.

Дозвільна система вирішує наступні задачі:

забезпечення співробітників всіма необхідними для роботи документами і інформацією;

обмеження кола осіб, які допускаються до конфіденційних документів;

Источник: https://www.bibliofond.ru/detail.aspx?id=708453