Size: a a a

2019 February 12

VC

Victor CII in КИИ 187-ФЗ
Коллеги добрый день! Появился такой вопрос: какие лицензии должна иметь организация для оказания услуг по категорированию в рамках 187фз? На что нужно смотреть при выборе консалт конторы?
Или категорирование не относиться к лицензируемым видам деятельности?
источник

AK

Alexander Karpenko in КИИ 187-ФЗ
Victor CII
Коллеги добрый день! Появился такой вопрос: какие лицензии должна иметь организация для оказания услуг по категорированию в рамках 187фз? На что нужно смотреть при выборе консалт конторы?
Или категорирование не относиться к лицензируемым видам деятельности?
Добрый день. Категорирование не относится к лицензируемым видам деятельности. Все результаты, которые делают консалтеры, являются проектами документов. Подписываете эти документы все равно Вы как субъект. Тут разве что можно корректно составить ТЗ, чтоб в рамках категорирования консалтеры собрали исчерпывающий объем данных, и обосновали выводы в каком-то документе (например отчете об обследовании)
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
Victor CII
Коллеги добрый день! Появился такой вопрос: какие лицензии должна иметь организация для оказания услуг по категорированию в рамках 187фз? На что нужно смотреть при выборе консалт конторы?
Или категорирование не относиться к лицензируемым видам деятельности?
Да, как обычно - Вопрос цены. Если 5000 руб. - то сами, если 50000, то сегодня как раз предлагали экспресс-категорирование (в основном сами, но под чутким руководством). Если за 50 млн, то надо запросить портфолио проектов самой компании в тематике КИИ, а там и лицензии подтянутся, запросить сертификаты/опыт экспертов, узнать у экспертов - не мертвые ли души, обратиться к декларируемым заказчикам, как оно было, были ли именно эти люди, или это другие, а тех сманили конкуренты и пр.
источник

AK

Alexander Karpenko in КИИ 187-ФЗ
Vladimir Minakov
Да, как обычно - Вопрос цены. Если 5000 руб. - то сами, если 50000, то сегодня как раз предлагали экспресс-категорирование (в основном сами, но под чутким руководством). Если за 50 млн, то надо запросить портфолио проектов самой компании в тематике КИИ, а там и лицензии подтянутся, запросить сертификаты/опыт экспертов, узнать у экспертов - не мертвые ли души, обратиться к декларируемым заказчикам, как оно было, были ли именно эти люди, или это другие, а тех сманили конкуренты и пр.
50 млн это перебор сильно)
источник

НД

Николай Двойнишников in КИИ 187-ФЗ
Благодарю за ответы, Андрей, Юрий, Михаил! Действительно, истина рождается в дискуссиях, и она родилась: отнесу к ЗОКИИ, ведь критический процесс будет нарушен.
Ответ на вопрос по необходимости наличия лицензий для исполнителя-аутсорсера: если объект обрабатывает ГТ, то у аутсорсера должна быть соответствующая лицензия (на ТЗКИ). Это прописано в законодательной базе, но не помню, в каком именно НПА (то ли пп127, то ли 187-ФЗ)
источник

AI

Alex Ivanov in КИИ 187-ФЗ
Victor CII
Коллеги добрый день! Появился такой вопрос: какие лицензии должна иметь организация для оказания услуг по категорированию в рамках 187фз? На что нужно смотреть при выборе консалт конторы?
Или категорирование не относиться к лицензируемым видам деятельности?
Господа, что именно подразумевается под категорированием? Вообще это должен делать сам заказчик, самостоятельно. Нанимают на то, чтобы провести обследования, смоделировать угрозы и т.д.
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
Почему? Тут очень известная компания на 20 искала. Но там себес аудита по моим прикидкам больше
источник

I

Igor in КИИ 187-ФЗ
Victor CII
Коллеги добрый день! Появился такой вопрос: какие лицензии должна иметь организация для оказания услуг по категорированию в рамках 187фз? На что нужно смотреть при выборе консалт конторы?
Или категорирование не относиться к лицензируемым видам деятельности?
Максимум лицензия ФСТЭК на ТЗКИ
источник

VC

Victor CII in КИИ 187-ФЗ
Спасибо за ответы
источник

VC

Victor CII in КИИ 187-ФЗ
Igor
Максимум лицензия ФСТЭК на ТЗКИ
Наверное в случае если не только консалтинг и подготовка ЛНА, актов и прочее. А ещё и разработка и внедрение системы защиты
источник

VC

Victor CII in КИИ 187-ФЗ
Alexander Karpenko
Добрый день. Категорирование не относится к лицензируемым видам деятельности. Все результаты, которые делают консалтеры, являются проектами документов. Подписываете эти документы все равно Вы как субъект. Тут разве что можно корректно составить ТЗ, чтоб в рамках категорирования консалтеры собрали исчерпывающий объем данных, и обосновали выводы в каком-то документе (например отчете об обследовании)
Тоже предполагал что создание нормативной базы регламентов актов и прочее в рамках категорирования это чисто консалтинг и лицензий не требуется
источник

I

Igor in КИИ 187-ФЗ
Так то да, но на конкурсах по категорированию заказчики выставляют требования по наличию указанной лицензии
источник

AK

Alexander Karpenko in КИИ 187-ФЗ
Victor CII
Наверное в случае если не только консалтинг и подготовка ЛНА, актов и прочее. А ещё и разработка и внедрение системы защиты
Ну такое обычно готовится отдельными от категорирования договорами, потому как от итогов этого самого категорирования (категории значимости) зависит объем дальнейшей работы, посчитать которые ДО категорирования невозможно
источник

AK

Alexander Karpenko in КИИ 187-ФЗ
Поэтому остерегайтесь мошенников, которые готовы сделать все под ключ вне зависимости от итоговой категории значимости)
источник
2019 February 13

SP

Sergey Pavlenko in КИИ 187-ФЗ
Николай Двойнишников
Благодарю за ответы, Андрей, Юрий, Михаил! Действительно, истина рождается в дискуссиях, и она родилась: отнесу к ЗОКИИ, ведь критический процесс будет нарушен.
Ответ на вопрос по необходимости наличия лицензий для исполнителя-аутсорсера: если объект обрабатывает ГТ, то у аутсорсера должна быть соответствующая лицензия (на ТЗКИ). Это прописано в законодательной базе, но не помню, в каком именно НПА (то ли пп127, то ли 187-ФЗ)
Не совсем согласен с вашими выводами - если вы владелец процесса, то тогда да, а если нет - то за процесс должен думать тот, кто им владеет. Кроме того, вам же нужно посчитать ущерб, здесь в качестве аргумента можно сослаться на Лютикова про "логические цепочки", смотреть с 19 минуты https://m.youtube.com/watch?v=WlVWGMZErHg
источник

А

Администрация in КИИ 187-ФЗ
Администрация
Подводим итоги завершившегося голосования. 22% ответивших в той или иной степени сочли модерацию излишне жёсткой и мешающей эффективному общению. 57% высказали противоположную точку зрения. Ещё 21% - затруднились ответить.

Несмотря на то, что 22% от 216 (число проголосовавших) - это 48 человек, что составляет менее 2,5% от общего числа участников группы, важно каждое мнение. Поэтому Администрация:
  1. Совместно с сообществом ruCyberSecurity приглашает всех желающих к обсуждению любых не относящихся к тематике группы «КИИ 187-ФЗ» вопросов информационной (кибер)безопасности в чат @ruCyberSecurity_chat с максимально простыми Правилами: взаимоуважение, соблюдение темы и ненарушение законодательства.
  2. Предлагает всем желающим прислать свои конкретные предложения по корректировке Правил группы «КИИ 187-ФЗ» личными сообщениями в течение недели - до 12 февраля включительно. Все предложения будут тщательно рассмотрены.

Выражаем признательность всем проголосовавшим!
⚠️ Подводим итоги сбора предложений. Так как за истекшую неделю не поступило ни одного предложения по корректировке Правил группы "КИИ 187-ФЗ", Правила остаются без изменений. Любые ваши предложения Администрация по-прежнему готова рассматривать в частном порядке - просьба присылать их личными сообщениями. Обсуждение не связанных с тематикой группы "КИИ 187-ФЗ" вопросов информационной (кибер)безопасности просим продолжать вести в чате @ruCyberSecurity_chat
источник

НД

Николай Двойнишников in КИИ 187-ФЗ
Sergey Pavlenko
Не совсем согласен с вашими выводами - если вы владелец процесса, то тогда да, а если нет - то за процесс должен думать тот, кто им владеет. Кроме того, вам же нужно посчитать ущерб, здесь в качестве аргумента можно сослаться на Лютикова про "логические цепочки", смотреть с 19 минуты https://m.youtube.com/watch?v=WlVWGMZErHg
Спасибо, я позже обязательно посмотрю
источник

A

Alexxiel in КИИ 187-ФЗ
Victor CII
Коллеги добрый день! Появился такой вопрос: какие лицензии должна иметь организация для оказания услуг по категорированию в рамках 187фз? На что нужно смотреть при выборе консалт конторы?
Или категорирование не относиться к лицензируемым видам деятельности?
Ничего организация не должна иметь. По тексту ПП-127 подразумевается, что эти работы проводятся субъектом самостоятельно. Отсылки, что это можно поручить какой-либо организации нет. Поэтому, если эти работы отдаются на выполнение кому-либо, то этот кто-либо готовит исключительно проекты, которые подписываются только членами комиссии по категорированию и руководителем субъекта. Вроде как, даже, в случае чего, перед регулятором не получится отмазаться, дескать категорирование делала на заказ друга контора.
источник

NK

Nick Kh in КИИ 187-ФЗ
Alexxiel
Ничего организация не должна иметь. По тексту ПП-127 подразумевается, что эти работы проводятся субъектом самостоятельно. Отсылки, что это можно поручить какой-либо организации нет. Поэтому, если эти работы отдаются на выполнение кому-либо, то этот кто-либо готовит исключительно проекты, которые подписываются только членами комиссии по категорированию и руководителем субъекта. Вроде как, даже, в случае чего, перед регулятором не получится отмазаться, дескать категорирование делала на заказ друга контора.
И не несет никакой ответственности, поэтому выбор исполнителя должен быть осознанным.
источник

T

TopKa in КИИ 187-ФЗ
Коллеги. Кто-нибудь уже понял как оценить киртерий 9 (ущерб бюджета ) в новом изложении 127-ПП?
источник