Size: a a a

2018 November 20

ПЛ

Павел Луцик in КИИ 187-ФЗ
Куда смотреть?
источник

ПЛ

Павел Луцик in КИИ 187-ФЗ
Ок
источник

АС

Алексей Сойманов in КИИ 187-ФЗ
Иван
Учет лекарств?! Сломался пк. Вы что не выдадите лекарства? Или выдадите не то?
Компенсационные меры?
источник

ПЛ

Павел Луцик in КИИ 187-ФЗ
Alexey Gorelkin
Нужны только пункты 7 и 8
Алексей, что Вы хотели сказать этими пунктами?
источник

AG

Alexey Gorelkin in КИИ 187-ФЗ
Субъекты критической информационной инфраструктуры обязаны:

1) незамедлительно информировать о компьютерных инцидентах федеральный орган исполнительной власти, уполномоченный в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, а также Центральный банк Российской Федерации (в случае, если субъект критической информационной инфраструктуры осуществляет деятельность в банковской сфере и в иных сферах финансового рынка) в установленном указанным федеральным органом исполнительной власти порядке (в банковской сфере и в иных сферах финансового рынка указанный порядок устанавливается по согласованию с Центральным банком Российской Федерации);
источник

AG

Alexey Gorelkin in КИИ 187-ФЗ
Павел Луцик
Алексей, что Вы хотели сказать этими пунктами?
То, что субъект без объектов должен передавать в ГосСОПКА информацию о компьютерных инцидентах
источник

AG

Alexey Gorelkin in КИИ 187-ФЗ
Но может я не прав :)
источник

ПЛ

Павел Луцик in КИИ 187-ФЗ
Тут ключевое "в установленном указанным федеральным органом исполнительной власти порядке". Как раз этот порядок и определяется в приказах ФСБ, в том числе в 367, скриншот из которого я вставил выше. Если нет объектов КИИ - информировать не о чем.
источник

И

Иван in КИИ 187-ФЗ
Alexxiel
Да, сфере здравоохранения очень повезло, что это ПП так своевременно появилось. Можно только надеяться, что в других сферах/отраслях появится что-то подобное.
Было бы конечно хорошо
источник

КР

Кривцов Р.М. in КИИ 187-ФЗ
Где же взять денег медучреждениям на все это "счастье"?
источник

v

vadim.s. in КИИ 187-ФЗ
Иван
Вы сами категорируете свои объекты, Вы субъект, не Ваш здрав или миац или узо - именно Вы. И Вам нести ответственность. Вам могут сказать что-угодно. Но сказать это одно.  Если Вам указывают-требуйте бумагу, так как Вы же потом и будете крайними
почему, ответственность на уполномоч лице или рук субьекта, а не на подразделении... они выполняют только работы утвержленные планом
источник

v

vadim.s. in КИИ 187-ФЗ
уполн.лицо и рук подразделения иб это не одно и тоже. у первого есть право утверждать мероприятия по иб, в том числе орг и тех меры
источник

И

Иван in КИИ 187-ФЗ
vadim.s.
почему, ответственность на уполномоч лице или рук субьекта, а не на подразделении... они выполняют только работы утвержленные планом
Я имел в виду учреждение, не конкретное лицо, занимающееся категорированием. В большей своей части ответственность, в основном на руководителе
источник

ПЛ

Павел Луцик in КИИ 187-ФЗ
Павел Луцик
Тут ключевое "в установленном указанным федеральным органом исполнительной власти порядке". Как раз этот порядок и определяется в приказах ФСБ, в том числе в 367, скриншот из которого я вставил выше. Если нет объектов КИИ - информировать не о чем.
Более того, если нет объектов КИИ, то скорее всего Организация не является субъектом КИИ - по крайней мере такую позицию озвучил ФСТЭК на встрече. Логика регулятора тут такая: если организация функционирует в сфере из 187-ФЗ, то скорее всего у нее есть критические процессы, связанные с этой сферой/основной деятельностью, нарушение которых может повлечь... И скорее всего эти процессы автоматизированы и значит есть ИС (ОКИИ), которые их обеспечивают. Значит Организация субъект. Если эти процессы не автоматизированы (случаи такие возможны, но редки), то организация продолжает формально оставаться субъектом, но не иметь ОКИИ. Возможен также вариант, когда есть автоматизированные процессы, но они не являются критичными, в этом случае формально организация является субъектом КИИ, но не имеет ОКИИ.
источник

v

vadim.s. in КИИ 187-ФЗ
Иван
Я имел в виду учреждение, не конкретное лицо, занимающееся категорированием. В большей своей части ответственность, в основном на руководителе
если рук субьекта или уп.олномоч лицо в акте вписало обосновпние., то спецам по иб остается только выполнять задачи учитывая это...
источник

v

vadim.s. in КИИ 187-ФЗ
я заметил подмену понятий при обсуждении вопросов ответственности.... подразделение иб отвечает только за выполнения плана мероприятий и предлагает на утв. такие планы. Но за соотв требованиям фз этих планов несет ответственность рук субьекта или у. л
источник

v

vadim.s. in КИИ 187-ФЗ
поправьте если не прав... готовлюсь разжевывать это рук-ву
источник

v

vadim.s. in КИИ 187-ФЗ
я опустил прочие функции подразделения из 235...*
источник

И

Иван in КИИ 187-ФЗ
vadim.s.
если рук субьекта или уп.олномоч лицо в акте вписало обосновпние., то спецам по иб остается только выполнять задачи учитывая это...
Вы наверное не вчитались полностью. Категорировать Вашу систему должны Вы. Но категорирование это не только тех меры по обеспечению безопасности. Это так же и принятие решений о необходимости вообще проводить категорирование (обследование акты и тд). Вот поэтому я и говорю, что заставить Вас категорировать то или и ное никто не может. А если и есть попытки, тото нужна бумага, как основание.Так как у верхнего уровня Вы можете провести только согласование Ваших списков. Процедуры защиты за Вас верхнее учреждение делатьне будет. Ответственность на Вас
источник

v

vadim.s. in КИИ 187-ФЗ
Иван
Вы наверное не вчитались полностью. Категорировать Вашу систему должны Вы. Но категорирование это не только тех меры по обеспечению безопасности. Это так же и принятие решений о необходимости вообще проводить категорирование (обследование акты и тд). Вот поэтому я и говорю, что заставить Вас категорировать то или и ное никто не может. А если и есть попытки, тото нужна бумага, как основание.Так как у верхнего уровня Вы можете провести только согласование Ваших списков. Процедуры защиты за Вас верхнее учреждение делатьне будет. Ответственность на Вас
категорирует вообще комиссия... в плане исполнение, да, за полноту исподнения отвечают спецы по иб... но я в целом про процесс обеспеч безопасности ЗОКИИ. Создание системы и соответственно распределение полномочий
источник