<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="ru">
	<id>https://wiki.egspace.ru/w-nvx/index.php?action=history&amp;feed=atom&amp;title=%D0%A3%D1%81%D0%BB%D1%83%D0%B3%D0%B8</id>
	<title>Услуги - История изменений</title>
	<link rel="self" type="application/atom+xml" href="https://wiki.egspace.ru/w-nvx/index.php?action=history&amp;feed=atom&amp;title=%D0%A3%D1%81%D0%BB%D1%83%D0%B3%D0%B8"/>
	<link rel="alternate" type="text/html" href="https://wiki.egspace.ru/w-nvx/index.php?title=%D0%A3%D1%81%D0%BB%D1%83%D0%B3%D0%B8&amp;action=history"/>
	<updated>2026-06-04T23:21:14Z</updated>
	<subtitle>История изменений этой страницы в вики</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki.egspace.ru/w-nvx/index.php?title=%D0%A3%D1%81%D0%BB%D1%83%D0%B3%D0%B8&amp;diff=680&amp;oldid=prev</id>
		<title>Babkind: Новая страница: «== Аттестация объектов информатизации ==  Для того чтобы понять надо ли Вашей организации…»</title>
		<link rel="alternate" type="text/html" href="https://wiki.egspace.ru/w-nvx/index.php?title=%D0%A3%D1%81%D0%BB%D1%83%D0%B3%D0%B8&amp;diff=680&amp;oldid=prev"/>
		<updated>2015-11-11T16:24:47Z</updated>

		<summary type="html">&lt;p&gt;Новая страница: «== Аттестация объектов информатизации ==  Для того чтобы понять надо ли Вашей организации…»&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Новая страница&lt;/b&gt;&lt;/p&gt;&lt;div&gt;== Аттестация объектов информатизации ==&lt;br /&gt;
&lt;br /&gt;
Для того чтобы понять надо ли Вашей организации проводить аттестацию объектов информатизации необходимо ответить на несколько вопросов:&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Что такое аттестация и объекты информатизации? ===&lt;br /&gt;
&lt;br /&gt;
Аттестация объекта информатизации - это комплекс организационно-технических мероприятий, в результате проведения которых организация получает специальный документ – «Аттестат соответствия», подтверждающий, что объект информатизации соответствует требованиям стандартов или иных нормативно-технических документов по безопасности информации, утверждённых органом исполнительной власти, уполномоченным в области обеспечения безопасности информации - Федеральной службой по техническому и экспортному контролю России (ФСТЭК).&lt;br /&gt;
Под объектами информатизации, аттестуемыми по требованиям безопасности информации, понимаются автоматизированные системы, представляющие собой комплексы технических и программных средств, персонал работающий с ними; а также помещения, предназначенные для ведения конфиденциальных переговоров. &lt;br /&gt;
&lt;br /&gt;
=== Надо ли Вашей организации проходить аттестацию? ===&lt;br /&gt;
&lt;br /&gt;
На сегодняшний день обязательной аттестации подлежат:&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
-	объекты информатизации, если они эксплуатируются в органах государственной власти РФ и обрабатывают информацию ограниченного доступа (персональные данные, профессиональная тайна, служебная тайна и т.д.), но не содержащую государственной тайны. К таким объектам информатизации относятся:&lt;br /&gt;
* защищаемые помещения, в которых обсуждается информация ограниченного доступа;&lt;br /&gt;
* государственные информационные системы.&lt;br /&gt;
&lt;br /&gt;
-	объекты информатизации, обрабатывающие государственную тайну:&lt;br /&gt;
* выделенные помещения, в которых обсуждаются вопросы, содержащие государственную тайну;&lt;br /&gt;
* автоматизированные системы, обрабатывающие государственную тайну;&lt;br /&gt;
* средства изготовления и размножения секретных документов.&lt;br /&gt;
&lt;br /&gt;
-	объекты информатизации управления экологически опасными объектами:&lt;br /&gt;
* защищаемые помещения, в которых обсуждается информация ограниченного доступа;&lt;br /&gt;
* автоматизированные системы управления экологически опасными объектами.&lt;br /&gt;
&lt;br /&gt;
Таким образом если в вашей организации есть объекты информатизации, подлежащие обязательной аттестации, то вы должны пройти данную процедуру.&lt;br /&gt;
&lt;br /&gt;
Рекомендательный характер носит аттестация информационных систем персональных данных, используемых в государственных учреждениях. Самыми распространенными примерами таких систем являются «Отдел кадров» и «Бухгалтерия», которые есть в каждой организации.&lt;br /&gt;
&lt;br /&gt;
Все остальные объекты информатизации могут пройти добровольную аттестацию при желании руководителей организаций. Добровольная аттестация позволит получить независимую оценку системы защиты и выявить неучтенные каналы утечки информации.&lt;br /&gt;
&lt;br /&gt;
=== Что необходимо организации для прохождения аттестации? ===&lt;br /&gt;
&lt;br /&gt;
Для прохождения аттестации автоматизированной системы организация должна предоставить:&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
- автоматизированную систему в реальных условиях эксплуатации для ее обследования;&amp;lt;br /&amp;gt;&lt;br /&gt;
- комплект исходных данных по автоматизированной системе и документацию в составе:&amp;lt;br /&amp;gt;&lt;br /&gt;
* Акт классификации автоматизированной системы;&lt;br /&gt;
* Состав технических и программных средств, входящих в автоматизированную систему;&lt;br /&gt;
* Состав и схемы размещения средств защиты информации;&lt;br /&gt;
* План размещения основных и вспомогательных технических средств и систем;&lt;br /&gt;
* План контролируемой зоны;&lt;br /&gt;
* Перечень защищаемых в автоматизированной системе ресурсов;&lt;br /&gt;
* Описание технологического процесса обработки информации в автоматизированной системе;&lt;br /&gt;
* Организационно-распорядительная документация разрешительной системы доступа к защищаемым ресурсам автоматизированной системы;&lt;br /&gt;
* Инструкция пользователя автоматизированной системы;&lt;br /&gt;
* Сертификаты соответствия на используемые средства защиты информации.&amp;lt;br /&amp;gt;&lt;br /&gt;
    &lt;br /&gt;
Для прохождения аттестации защищаемого помещения организация должна предоставить:&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
- защищаемое помещение в реальных условиях эксплуатации;&lt;br /&gt;
- комплект исходных данных по защищаемому помещению и документацию в составе:&amp;lt;br /&amp;gt;&lt;br /&gt;
* Технический паспорт на защищаемое помещение;&lt;br /&gt;
* Организационно-распорядительную документацию разрешительной системы доступа в защищаемое помещение;&lt;br /&gt;
* Инструкцию по эксплуатации средств защит информации;&lt;br /&gt;
* Акты о специальной проверке импортных технических средств, установленных в защищаемом помещении.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Перечень исходных данных и документация могут изменяться в ходе проведения испытаний в зависимости от особенностей аттестуемого объекта информатизации.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Если Вы не знаете как составить необходимую документацию для прохождения аттестации мы можем Вам помочь.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Каков алгоритм проведения аттестации? ===&lt;br /&gt;
&lt;br /&gt;
Алгоритм аттестации выглядит следующим образом:&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
# Предварительное ознакомление с аттестуемым объектом информатизации;&lt;br /&gt;
# Анализ исходных данных по аттестуемому объекту информатизации;&lt;br /&gt;
# Проведение экспертного обследования объекта информатизации и анализ разработанной документации по защите информации на этом объекте с точки зрения ее соответствия требованиям нормативной и методической документации; &lt;br /&gt;
# Проведение испытаний отдельных средств и систем защиты информации на аттестуемом объекте информатизации с помощью специальной контрольной аппаратуры и тестовых средств;&lt;br /&gt;
# Проведение комплексных аттестационных испытаний объекта информатизации в реальных условиях эксплуатации; &lt;br /&gt;
# Анализ результатов экспертного обследования и комплексных аттестационных испытаний объекта информатизации&lt;br /&gt;
# Составление заключения по результатам аттестации.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Что является результатом аттестации? ===&lt;br /&gt;
&lt;br /&gt;
Основным результатом аттестации является «Аттестат соответствия». «Аттестат соответствия» выдается владельцу аттестованного объекта информатизации на период, в течение которого обеспечивается неизменность условий функционирования объекта информатизации и технологии обработки защищаемой информации, которые могут повлиять на характеристики, определяющие безопасность информации (состав и структура технических средств, условия размещения, используемое программное обеспечение, режимы обработки информации, средства и меры защиты), но не более чем на 3 года. Владелец аттестованного объекта информатизации несет ответственность за выполнение установленных условий функционирования объекта информатизации, технологии обработки защищаемой информации и требований по безопасности информации.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Отчетными документами по аттестации автоматизированной системы являются:&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
- Технический паспорт объекта информатизации&amp;lt;br /&amp;gt;&lt;br /&gt;
- Программа и методика проведения аттестационных испытаний&amp;lt;br /&amp;gt;&lt;br /&gt;
- Протоколы аттестационных испытаний&amp;lt;br /&amp;gt;&lt;br /&gt;
- Заключение по результатам аттестационных испытаний&amp;lt;br /&amp;gt;&lt;br /&gt;
- Аттестат соответствия&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Отчетными документами по защищаемому помещению являются:&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
- Технический паспорт объекта информатизации&amp;lt;br /&amp;gt;&lt;br /&gt;
- Программа и методика проведения аттестационных испытаний&amp;lt;br /&amp;gt;&lt;br /&gt;
- Протоколы аттестационных испытаний&amp;lt;br /&amp;gt;&lt;br /&gt;
- Заключение по результатам аттестационных испытаний&amp;lt;br /&amp;gt;&lt;br /&gt;
- Аттестат соответствия&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Защита персональных данных ==&lt;br /&gt;
&lt;br /&gt;
=== Законодательство в области защиты персональных данных ===&lt;br /&gt;
&lt;br /&gt;
- Федеральный закон от 19 декабря 2005 г. №160-ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных»;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Федеральный закон от 27.07.2006 N 149-ФЗ «Об информации, информационных технологиях и о защите информации»;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Федеральный закон от 27.07.2006 N 152-ФЗ «О персональных данных»;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Указ Президента РФ от 06.03.1997 N 188 «Об утверждении Перечня сведений конфиденциального характера»;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Постановление Правительства Российской Федерации № 211 от 21.03.2012 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами»;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Постановление Правительства Российской Федерации № 1119 от 01.11.2012 названи«Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Постановление Правительства Российской Федерации № 687 от 15.09.2008 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Приказ ФСТЭК России № 21 от 18.02.2013 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Приказ ФСТЭК России № 17 от 11.02.2013 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах»;&amp;lt;br /&amp;gt;&lt;br /&gt;
- ФСБ России № 149/54-144 от 21.02.2008 «Методические рекомендации по обеспечению с помощью криптосредств безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств автоматизации»;&amp;lt;br /&amp;gt;&lt;br /&gt;
- ФСБ России № 149/6/6-622 от 21.02.2008 «Типовые требования по организации и обеспечению функционирования шифровальных средств, предназначенных для обеспечения безопасности персональных данных».&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Все ли информационные системы, обрабатывающие персональные данные необходимо защищать? ===&lt;br /&gt;
&lt;br /&gt;
В соответствии с законодательством Российской Федерации все информационные системы, обрабатывающие персональные данные необходимо защищать. Информационной системой здесь является не программа, а комплекс технических, программных средств, а также персонала, работающего с ним. Кроме того, даже если в состав информационной системы не входит комплекс технических и программных средств, а информация обрабатывается на бумажных носителях, то ее все равно необходимо защищать.&lt;br /&gt;
&lt;br /&gt;
Персональными данными является любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу (субъекту персональных данных), в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация.&lt;br /&gt;
&lt;br /&gt;
Под обработкой персональных данных подразумевают любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.&lt;br /&gt;
&lt;br /&gt;
В каждой организации есть как минимум 2 информационные системы персональных данных, это «Отдел кадров» и «Бухгалтерия», которые обрабатывают персональные данные своих сотрудников.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Органы уполномоченные в вопросах защиты персональных данных ===&lt;br /&gt;
&lt;br /&gt;
Органами уполномоченными в вопросах защиты персональных данных являются:&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
- Уполномоченный орган по защите прав субъектов персональных данных – Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор Министерства связи и массовых коммуникаций);&amp;lt;br /&amp;gt;&lt;br /&gt;
- Федеральный орган исполнительной власти, уполномоченный в области противодействия техническим разведкам и технической защиты информации – ФСТЭК России;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности – ФСБ России.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Область ответственности у каждого из этих органов своя:&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
- Роскомнадзор является основным исполнительным и надзорным органом по защите прав физических лиц, чьи персональные данные обрабатываются.&amp;lt;br /&amp;gt;&lt;br /&gt;
- ФСТЭК России осуществляет контроль защиты информации с использования технических средств.&amp;lt;br /&amp;gt;&lt;br /&gt;
- ФСБ России традиционно курирует вопросы защиты информации с использованием средств шифрования (криптографии).&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== Алгоритм организации защиты информационных систем, обрабатывающих персональные данные === &lt;br /&gt;
&lt;br /&gt;
Рассмотрим алгоритм организации защиты информационных систем, обрабатывающих персональные данные:&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
1. Назначение ответственного за организацию обработки персональных данных и администратора безопасности информационных систем, обрабатывающих персональные данные.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Подготовить документы: Приказ о назначении ответственного за организацию обработки персональных данных и администратора безопасности информационных систем, обрабатывающих персональные данные.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
2. Документально регламентировать работу с персональными данными.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Подготовить документы:&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
- Политика в отношении обработки персональных данных;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Правила обработки и обеспечения защиты персональных;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Порядок доступа в помещения, в которых ведется обработка персональных данных;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Правила рассмотрения запросов субъектов;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Форма согласия субъекта на обработку ПДн.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
3. Спроектировать систему защиты информации:&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
- определить необходимый уровень защиты;&amp;lt;br /&amp;gt;&lt;br /&gt;
- выявить актуальные угрозы;&amp;lt;br /&amp;gt;&lt;br /&gt;
- выбрать подходящий набор сертифицированных средств защиты информации.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Подготовить документы:&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
- Приказ о назначении комиссии по установлению уровня защищенности персональных данных;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Акт установления уровня защищенности персональных данных для каждой системы;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Частная модель угроз для каждой информационной системы персональных данных;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Пояснительная записка системы защиты информации;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Техническое задание на создание системы защиты информации;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Регламент организации антивирусной защиты;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Порядок резервирования и восстановления работоспособности технических средств и программного обеспечения, баз данных и средств защиты информации;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Регламент проведения технического обслуживания;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Перечень разрешенного к использованию программного обеспечения;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Инструкция по организации парольной защиты;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Инструкция администратора информационной системы;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Инструкция администратора информационной безопасности;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Регламент предоставления прав доступа к информации в информационных системах;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Перечень лиц, допущенных к автоматизированной обработке данных в информационных системах;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Перечень лиц, допущенных к неавтоматизированной обработке данных в информационных системах;&amp;lt;br /&amp;gt;&lt;br /&gt;
- Обязательство о соблюдении режима защиты персональных данных;&amp;lt;br /&amp;gt;&lt;br /&gt;
- План контролируемой зоны.&amp;lt;br /&amp;gt;&lt;br /&gt;
                                                                                                 &lt;br /&gt;
4. Направить в Роскомнадзор «Уведомление об обработке персональных данных»&amp;lt;br /&amp;gt;&lt;br /&gt;
5. Установить и настроить сертифицированные средства защиты информации&amp;lt;br /&amp;gt;&lt;br /&gt;
Установку и настройку сертифицированных средств защиты информации могут проводить только организации, имеющие лицензию ФСТЭК на осуществление работ по технической защите конфиденциальной информации.&amp;lt;br /&amp;gt;&lt;br /&gt;
6. Обучить сотрудников правилам работы с персональными данными и средствами защиты информации&amp;lt;br /&amp;gt;&lt;br /&gt;
7. Сформировать план внутренних проверок&amp;lt;br /&amp;gt;&lt;br /&gt;
Разработать документ «План проверок системы защиты информации»&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Если вы являетесь государственным органом, то вам необходимо будет провести аттестацию защищаемых информационных систем персональных данных.&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Наши услуги по защите информации ==&lt;br /&gt;
&lt;br /&gt;
Наша компания предоставляется следующие услуги по защите информации:&amp;lt;br /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
* Разработка полного пакета документов по организации системы защиты информации в вашей организации;&lt;br /&gt;
* Установка и настройка сертифицированных средств защиты информации;&lt;br /&gt;
* Аттестация информационных систем и помещений.&lt;/div&gt;</summary>
		<author><name>Babkind</name></author>
	</entry>
</feed>