Объекты информатизации, требующие сертификации программных средств

Начать. Это бесплатно
или регистрация c помощью Вашего email-адреса
Объекты информатизации, требующие сертификации программных средств создатель Mind Map: Объекты информатизации, требующие сертификации программных средств

1. В це­лях ус­та­нов­ле­ния со­от­ветс­твия ком­плек­са ме­роп­ри­ятий по за­щите ин­форма­ции, про­веден­но­го на объек­те ин­форма­тиза­ции, тре­бова­ни­ям по бе­зопас­ности ин­форма­ции, ус­та­нов­ленным за­коно­да­тельством Рос­сийской Фе­дера­ции, про­водит­ся ат­теста­ция объек­тов ин­форма­тиза­ции по тре­бова­ни­ям бе­зопас­ности ин­форма­ции.

1.1. Пра­вовую ос­но­ву ат­теста­ции объек­тов ин­форма­тиза­ции по тре­бова­ни­ям бе­зопас­ности ин­форма­ции ус­та­нав­ли­ва­ют Кон­сти­туция РФ, фе­деральные за­коны, под­за­кон­ные ак­ты, в том чис­ле нор­ма­тив­но-ме­тоди­чес­кие до­кумен­ты ор­га­нов ис­полни­тельной влас­ти, упол­но­мочен­ных в об­ласти обес­пе­чения бе­зопас­ности ин­форма­ции в пре­делах сво­их пол­но­мочий.

1.1.1. В про­цес­се про­веде­ния ат­теста­ции осу­щест­вля­ет­ся оцен­ка со­от­ветс­твия сис­те­мы за­щиты объек­та ин­форма­тиза­ции тре­бова­ни­ям по за­щите ин­форма­ции. В со­от­ветс­твии с ГОСТ Р 50922—2006 «За­щита ин­форма­ции. Ос­новные тер­ми­ны и оп­ре­деле­ния» оцен­ка со­от­ветс­твия тре­бова­ни­ям по за­щите ин­форма­ции — это пря­мое или кос­венное оп­ре­деле­ние сте­пени соб­лю­дения тре­бова­ний по за­щите ин­форма­ции, предъяв­ля­емых к объек­ту за­щиты ин­форма­ции.

1.2. Фе­деральны­ми ор­га­нами ис­полни­тельной влас­ти, упол­но­мочен­ны­ми в об­ласти бе­зопас­ности ин­форма­ции, яв­ля­ют­ся Фе­деральная служ­ба по тех­ни­чес­ко­му и эк­спортно­му кон­тро­лю (ФСТЭК Рос­сии) и Фе­деральная служ­ба бе­зопас­ности (ФСБ Рос­сии).

2. В со­от­ветс­твии с Фе­деральным за­коном от 27 и­юля 2006г. №149-ФЗ «Об ин­форма­ции, ин­форма­ци­он­ных тех­но­логи­ях и о за­щите ин­форма­ции» ин­форма­ция, в за­виси­мос­ти от ка­тего­рии дос­ту­па к ней, под­разде­ля­ет­ся на об­ще­дос­тупную, а так­же на ин­форма­цию, дос­туп к ко­торой ог­ра­ничен фе­деральны­ми за­кона­ми (ин­форма­ция ог­ра­ничен­но­го дос­ту­па). Ин­форма­ци­ей ог­ра­ничен­но­го дос­ту­па яв­ля­ет­ся ин­форма­ция, дос­туп к ко­торой ог­ра­ничи­ва­ет­ся на за­кон­ном ос­но­вании и ко­торая пред­став­ля­ет цен­ность для ее об­ла­дате­ля, будь то юри­дичес­кое ли­цо, ин­ди­виду­альный пред­при­нима­тель или ор­ган влас­ти.

2.1. Об­ще­дос­тупная ин­форма­ция под­разде­ля­ет­ся на две ка­тего­рии: 1) ин­форма­ция, став­шая об­ще­дос­тупной по ре­шению ее вла­дельца; 2) ин­форма­ция, ко­торая в со­от­ветс­твии с фе­деральны­ми за­кона­ми не мо­жет быть от­не­сена к ин­форма­ции ог­ра­ничен­но­го дос­ту­па.

2.1.1. Ре­шение об об­ще­дос­тупнос­ти ин­форма­ции при­нима­ет ее об­ла­датель (вла­делец), раз­ме­щая ее в Ин­терне­те (нап­ри­мер, фо­то в со­ци­альных се­тях), рас­простра­няя че­рез средс­тва мас­со­вой ин­форма­ции, со­об­щая пуб­лично, пе­реда­вая по от­кры­тым ка­налам свя­зи, а так­же лю­бым дру­гим спо­собом от­кры­вая к ней сво­бод­ный дос­туп.

2.2. Ин­форма­ция ог­ра­ничен­но­го дос­ту­па вклю­ча­ет сле­ду­ющие дан­ные: 1)ин­форма­ция, сос­тавля­ющая:пер­со­нальные дан­ные. 2)го­сударст­вен­ную тайну; 3)слу­жеб­ную тайну; 4)ком­мерчес­кую тайну; 5)бан­ков­скую тайну; 6)про­чие про­фес­си­ональные тайны (вра­чеб­ную, 7)су­до­про­из­водс­тва, следс­твия и т.д.);

2.2.1. В це­лях ус­та­нов­ле­ния со­от­ветс­твия ком­плек­са ме­роп­ри­ятий по за­щите ин­форма­ции, про­веден­но­го на объек­те ин­форма­тиза­ции, тре­бова­ни­ям по бе­зопас­ности ин­форма­ции, ус­та­нов­ленным за­коно­да­тельством Рос­сийской Фе­дера­ции, про­водит­ся ат­теста­ция объек­тов ин­форма­тиза­ции по тре­бова­ни­ям бе­зопас­ности ин­форма­ции.

3. Осо­бое мес­то за­нима­ет нап­равле­ние сер­ти­фика­ции в сфе­ре ин­форма­тиза­ции по тре­бова­ни­ям ин­форма­ци­он­ной бе­зопас­ности, ко­торое вклю­ча­ет как обя­зательные тре­бова­ния, так и не­обя­зательные с точ­ки зре­ния за­коно­да­тельства Рос­сийской Фе­дера­ции.

3.1. Рас­смат­ри­ва­ет­ся три ос­новных груп­пы ха­рак­те­рис­тик ин­форма­ци­он­ной бе­зопас­ности в ин­форма­ци­он­ной сфе­ре, свя­зан­ной с прог­рам­мно-ин­форма­ци­он­ны­ми про­дук­та­ми: 1) пре­дот­вра­щение не­сан­кци­они­рован­но­го дос­ту­па к ин­форма­ци­он­ным ре­сур­сам; 2) от­сутс­твие не­дек­ла­риро­ван­ных воз­можнос­тей; 3) кор­рек­тное вы­пол­не­ние за­дан­ных фун­кций наз­на­чения.

3.2. Сер­ти­фика­ция ин­форма­ци­он­ных сис­тем — про­цесс, нап­равлен­ный на под­твержде­ние их со­от­ветс­твия нор­мам и тре­бова­ни­ям, действу­ющим на тер­ри­тории Рос­сии. Не­об­хо­димость кон­тро­ля обус­ловле­на в пер­вую оче­редь обес­пе­чени­ем бес­пе­ребойнос­ти ра­боты пред­при­ятий. Ин­форма­ци­он­ные сис­те­мы ор­га­нов го­сударст­вен­ной влас­ти Рос­сийской Фе­дера­ции и ор­га­нов го­сударст­вен­ной влас­ти субъек­тов Рос­сийской Фе­дера­ции, дру­гих го­сударст­вен­ных ор­га­нов, ор­га­низа­ций, ко­торые об­ра­баты­ва­ют до­кумен­ти­рован­ную ин­форма­цию с ог­ра­ничен­ным дос­ту­пом, а так­же средс­тва за­щиты этих сис­тем под­ле­жат обя­зательной сер­ти­фика­ции. По­рядок сер­ти­фика­ции оп­ре­деля­ет­ся за­коно­да­тельством Рос­сийской Фе­дера­ции.

3.2.1. Ос­новной ха­рак­те­рис­ти­кой ка­чес­тва дол­жна быть фун­кци­ональная пол­но­та объек­та наз­на­чения, ибо ес­ли про­дук­ция пло­хая, т.е. не ре­ша­ет в за­дан­ном объеме за­дач, то нет не­об­хо­димос­ти ее за­щищать от не­сан­кци­они­рован­но­го дос­ту­па и при­менять по наз­на­чению. Кор­рек­тное вы­пол­не­ние за­дан­ных фун­кций наз­на­чения оз­на­ча­ет: 1)точ­ное, од­нознач­ное и пол­ное вы­пол­не­ние всех за­дан­ных фун­кций; 2)вы­пол­не­ние всех за­дан­ных ви­дов опе­раций с дан­ны­ми; 3)прос­той и удоб­ный ин­терфейс для пользо­вате­ля; 4)воз­можность обес­пе­чения де­тали­зации прав дос­ту­па; 5)вза­имо­действие с внеш­ни­ми ин­форма­ци­он­ны­ми сис­те­мами; 6)мас­шта­биру­емость; 7)воз­можность рас­ши­рения фун­кций и вза­имо­действия с внеш­ни­ми сис­те­мами.

3.2.2. Сер­ти­фика­ция ин­форма­ци­он­ных сис­тем под­ра­зуме­ва­ет сер­ти­фика­цию прог­рам­мно­го обес­пе­чения: се­тево­го; 1)из­да­тельско­го, в том чис­ле тек­сто­вых и гра­фичес­ких ре­дак­то­ров; 2)элек­трон­ных из­да­ний, таб­лиц и ар­хи­вов; 3)спра­воч­ных сис­тем; 4)для игр, ло­терей, «элек­трон­ных сде­лок», а­ук­ци­онов; 5)для на­уч­ных ис­сле­дова­ний, мо­дели­рова­ния, сис­тем ис­кусс­твен­но­го ин­теллек­та; 6)ав­то­мати­зиро­ван­ных сис­тем про­ек­ти­рова­ния и уп­равле­ния тех­но­логи­чес­ки­ми про­цес­са­ми; 7)сис­тем под­го­тов­ки про­из­водс­тва; 8)сис­тем уп­равле­ни­ями объеди­нени­ями, от­дельны­ми пред­при­яти­ями, от­расля­ми и т.д.; 9)СУБД и т.д.

4. Про­вер­ка вы­пол­не­ния тех­ни­чес­ких тре­бова­ний по за­щите про­водит­ся ана­логич­но с дру­гими тех­ни­чес­ки­ми тре­бова­ни­ями в про­цес­се ис­пы­таний (пред­ва­рительных, го­сударст­вен­ных и др.). По ре­зульта­там ус­пешных ис­пы­таний офор­мля­ет­ся сер­ти­фикат, удос­то­веря­ющий со­от­ветс­твие средств вы­чис­ли­тельной тех­ни­ки или ав­то­мати­зиро­ван­ной сис­те­мы тре­бова­ни­ям по за­щите и да­ющий пра­во раз­ра­бот­чи­ку на ис­пользо­вание и(или) рас­простра­нение их как за­щищен­ных.

5. Сер­ти­фика­ция ин­форма­ци­он­ных (ин­форма­ци­он­но-из­ме­ри­тельных) сис­тем, в том чис­ле средств из­ме­рений, — са­мая рас­простра­нен­ная на се­год­ня сис­те­ма оцен­ки ин­форма­ци­он­ных тех­но­логий, яв­ля­ясь доб­ро­вольной, тем не ме­нее под­ра­зуме­ва­ет вне­сение за­регис­три­рован­но­го прог­рам­мно­го обес­пе­чения в Рос­ре­естр, а в ря­де слу­ча­ев — ин­спек­ци­он­ный кон­троль про­из­водс­тва на про­тяже­нии сро­ка действия сер­ти­фика­та.

5.1. Сер­ти­фика­ция ин­форма­ци­он­ных сис­тем во мно­гом пе­ресе­ка­ет­ся с оцен­кой со­от­ветс­твия за­щиты средств ин­форма­ции (юрис­дикция ФСТЭК Рос­сии, Ми­нобо­роны Рос­сии, ФСБ Рос­сии и Служ­бы внеш­ней раз­ведки Рос­сийской Фе­дера­ции), но не тож­дес­твен­на ей и рег­ла­мен­ти­ру­ет­ся дру­гими пра­ви­тельствен­ны­ми до­кумен­та­ми и го­сударст­вен­ны­ми стан­дарта­ми. Тем не ме­нее ин­форма­ци­он­ная бе­зопас­ность на уров­не про­ек­ти­рова­ния и про­из­водс­тва ин­форма­ци­он­ных тех­но­логий яв­ля­ет­ся обя­зательным кри­тери­ем оцен­ки.

5.2. Фе­деральная служ­ба по тех­ни­чес­ко­му и эк­спортно­му кон­тро­лю Рос­сии ор­га­низу­ет де­ятельность го­сударст­вен­ной сис­те­мы про­тиво­действия тех­ни­чес­ким раз­ведкам и тех­ни­чес­кой за­щиты ин­форма­ции и ру­ково­дит ею. В под­чи­нении ФСТЭК Рос­сии на­ходят­ся тер­ри­тори­альные ор­га­ны (уп­равле­ния ФСТЭК Рос­сии по фе­деральным ок­ру­гам), Го­сударст­вен­ный на­уч­но-ис­сле­дова­тельский ис­пы­тательный ин­сти­тут проб­лем тех­ни­чес­кой за­щиты ин­форма­ции и дру­гие под­ве­домс­твен­ные Служ­бе ор­га­низа­ции. Кро­ме то­го, ФСТЭК Рос­сии яв­ля­ет­ся ор­га­ном за­щиты го­сударст­вен­ной тайны, на­делен­ным пол­но­мочи­ями по рас­по­ряже­нию све­дени­ями, сос­тавля­ющи­ми го­сударст­вен­ную тайну.

5.2.1. Все нор­ма­тив­ные пра­вовые ак­ты и ме­тоди­чес­кие до­кумен­ты, из­данные по воп­ро­сам де­ятельнос­ти ФСТЭК Рос­сии, обя­зательны для ис­полне­ния ап­па­рата­ми фе­деральных ор­га­нов го­сударст­вен­ной влас­ти и ор­га­нов го­сударст­вен­ной влас­ти субъек­тов Рос­сийской Фе­дера­ции, фе­деральны­ми ор­га­нами ис­полни­тельной влас­ти, ор­га­нами ис­полни­тельной влас­ти субъек­тов Рос­сийской Фе­дера­ции, ор­га­нами мес­тно­го са­мо­уп­равле­ния и ор­га­низа­ци­ями.

5.2.2. Фе­деральная служ­ба по тех­ни­чес­ко­му и эк­спортно­му кон­тро­лю Рос­сии на­деле­на сле­ду­ющи­ми пол­но­мочи­ями: 1)ор­га­низа­ция и про­веде­ние ли­цен­зи­рова­ния де­ятельнос­ти по осу­щест­вле­нию ме­роп­ри­ятий и(или) ока­занию ус­луг в об­ласти за­щиты го­сударст­вен­ной тайны (в час­ти, ка­са­ющейся про­тиво­действия тех­ни­чес­ким раз­ведкам и(или) тех­ни­чес­кой за­щиты ин­форма­ции); 2)соз­да­ние средств за­щиты ин­форма­ции, со­дер­жа­щей све­дения, сос­тавля­ющие го­сударст­вен­ную тайну; 3)тех­ни­чес­кая за­щита кон­фи­ден­ци­альной ин­форма­ции; 4)раз­ра­бот­ка и(или) про­из­водс­тво средств за­щиты кон­фи­ден­ци­альной ин­форма­ции, а так­же ли­цен­зи­рова­ние иных ви­дов де­ятельнос­ти в со­от­ветс­твии с за­коно­да­тельством Рос­сийской Фе­дера­ции.

5.2.2.1. Фе­деральная служ­ба по тех­ни­чес­ко­му и эк­спортно­му кон­тро­лю Рос­сии яв­ля­ет­ся од­ним из ор­га­низа­торов раз­ра­бот­ки двух до­ку­мен­тов: ТР «О бе­зопас­ности ин­форма­ци­он­ных тех­но­логий» (ут­ра­тил си­лу); Письмо ФСТЭК от 15 ок­тября 2020 г. №240/24/4268 «Об ут­вер­жде­нии Тре­бова­ний по бе­зопас­ности ин­форма­ции, ус­та­нав­ли­ва­ющих уров­ни до­верия к средс­твам тех­ни­чес­кой за­щиты ин­форма­ции и средс­твам обес­пе­чения бе­зопас­ности ин­форма­ци­он­ных тех­но­логий».

5.2.2.2. Го­сударст­вен­ная сис­те­ма ли­цен­зи­рова­ния де­ятельнос­ти в об­ласти за­щиты ин­форма­ции вклю­ча­ет: до­пуск пред­при­ятий и ор­га­низа­ций к ока­занию ус­луг по за­щите ин­форма­ции; кон­троль ка­чес­тва и эф­фектив­ности ока­зыва­емых ус­луг в про­цес­се их де­ятельнос­ти. Ли­цен­зи­рова­ние де­ятельнос­ти в об­ласти за­щиты ин­форма­ции, пред­став­ля­ющее со­бой оп­ре­делен­ную фор­му го­сударст­вен­но­го кон­тро­ля, дол­жно обес­пе­чить не только до­пуск ор­га­низа­ций, со­от­ветс­тву­ющих оп­ре­делен­ным тре­бова­ни­ям и ус­ло­ви­ям, к осу­щест­вле­нию ука­зан­ных ви­дов де­ятельнос­ти, но и по­выше­ние ка­чес­тва не­пос­редс­твен­но ме­роп­ри­ятий и ус­луг по тех­ни­чес­кой за­щите ин­форма­ции. Оцен­ка со­от­ветс­твия про­дук­ции по тре­бова­ни­ям бе­зопас­ности ин­форма­ции ба­зиру­ет­ся на действу­ющей в стра­не сис­те­ме стан­дарти­зации и нор­ма­тив­но-тех­ни­чес­кой до­кумен­та­ции по бе­зопас­ности ин­форма­ции.

6. В Рос­сийской Фе­дера­ции действу­ют сис­те­мы обя­зательной сер­ти­фика­ции и сис­те­мы доб­ро­вольной сер­ти­фика­ции, офи­ци­ально за­регис­три­рован­ные в Го­сударст­вен­ном ре­ес­тре сис­тем сер­ти­фика­ции, ко­торые ох­ва­тыва­ют по­дав­ля­ющую часть про­из­во­димой про­дук­ции и ока­зыва­емых на­селе­нию ус­луг

6.1. Обя­зательная сер­ти­фика­ция осу­щест­вля­ет­ся в слу­ча­ях, пре­дус­мотрен­ных за­коно­дательны­ми ак­та­ми Рос­сийской Фе­дера­ции. К чис­лу сис­тем обя­зательной сер­ти­фика­ции от­но­сят­ся сис­те­мы ГОСТ Р Фе­дерально­го агентства по тех­ни­чес­ко­му ре­гули­рова­нию и мет­ро­логии (Рос­стан­дарт), «Элек­трос­вязь» Мин­свя­зи Рос­сии, сис­те­ма Фе­дерально­го соб­ра­ния Рос­сийской Фе­дера­ции.

6.2. Доб­ро­вольная сер­ти­фика­ция про­водит­ся по про­дук­ции, не под­ле­жащей, в со­от­ветс­твии с за­коно­дательны­ми ак­та­ми Рос­сийской Фе­дера­ции, обя­зательной сер­ти­фика­ции, и по тре­бова­ни­ям, на со­от­ветс­твие ко­торым за­коно­дательны­ми ак­та­ми Рос­сийской Фе­дера­ции не пре­дус­мотре­но про­веде­ние обя­зательной сер­ти­фика­ции.

6.2.1. Доб­ро­вольную сер­ти­фика­цию в со­от­ветс­твии с за­коно­да­тельством Рос­сийской Фе­дера­ции впра­ве осу­щест­влять лю­бое юри­дичес­кое ли­цо, взяв­шее на се­бя фун­кцию ор­га­на по доб­ро­вольной сер­ти­фика­ции и за­регис­три­ровав­шее сис­те­му сер­ти­фика­ции и знак со­от­ветс­твия в Рос­стан­дарте в ус­та­нов­ленном Рос­стан­дартом по­ряд­ке.