Aigiz Safiullin
Коллеги, нужна ваша помощь
Есть следующая задача: создается подсистема защиты для ЗОКИИ (АСУТП), не являющаяся ГИС, не обрабатывающая ПДн и ГТ, в которой планируется использовать:
- сертифицированные средства защиты (имеющие официальную справку от производителя о совместимости с оборудованием и технологиями АСУТП)
- несертифицированные (используемые ввиду того, что у сертифицированных средств защиты данного типа нет наличия справки о совместимости с оборудованием и технологиями АСУТП) , т.е. даже при наличии желания, а главное финансов невозможно использовать сертифицированное средство
Согласно 3 абзацу пункта 28 приказа ФСТЭК 239, в случае использования несертифицированных средств защиты, необходимо проводить оценку соответствия в форме испытаний или приемки средств защиты
Согласно пункту 18 приказа ФСТЭК 235 в случае использования несертифицированных средств, необходимо проводить оценку соответствия в форме испытаний или приемки в соответствии с ФЗ 184 «О техническом регулировании»
Согласно ФЗ 184 «О техническом регулировании» оценка соответствия - прямое или косвенное определение соблюдения требований, предъявляемых к объекту
Согласно пункту 12.7 приказа ФСТЭК 239 проводится комплекс организационных и технических мероприятий (испытаний) для подтверждения соответствия значимого объекта и его подсистемы защиты требованиям приказа ФСТЭК 239 (в соответствии с категорией) и требованиям технического задания
Исходя из этого вопрос: достаточно ли выполнение пункта 12.7. приказа ФСТЭК 239, т.е. проведения комплекса организационных и технических мероприятий (испытаний) для подтверждения соответствия подсистемы защиты (включающие как сертифицированные и не сертифицированные средства защиты) требованиям приказа ФСТЭК №239 и требованиям технического задания, чтобы утверждать, что для несертифицированного средства защиты оценка соответствия проведена, т.е. 3 абзац пункт 28 приказа ФСТЭК 239 соблюден и можно составлять соответствующий документ?
Да вы все правильно делаете, если я все правильно помню то в 235 пропсано что следует руководствоваться рекомендациями разработчика, и вообще сзи не должено быть причиной не корректной работы. Строго говоря делайте приемку обычную , все этапы разработки, не забывайте про приказ о создании приемочной комиссия, ТЗ и все пироги обязательно. Да еще по-моему в 235 приказе есть перечень документов который должны быть на этапе приемочных испытаней, ТЗ , МУ , анализ уязвимостей , протоколы предварительно и опотной эксплуатации поему что еще..., ПМИ на приемочные. Сами ПМИ можете написать с любой глубиной, главное помнить , что если что пойдет не так то этр пми будут смотреть и липой оно быть не должно. Если объект не очень большой толучше сделать подробный.