Size: a a a

2019 May 16

A

Alexxiel in КИИ 187-ФЗ
Alexey
О пометке ДСП на методичках ФСТЭК. Обращение с дсп в коммерческих организациях слабо описано в нормативке.
Не понимаю о каких методичках ФСТЭК идёт речь. Вроде как, изначально был вопрос о наличии определённых лицензий для категорирования, а теперь о неких методичках.
Коммерческие организации сами устанавливают порядок обращения с ДСП, все же закон о служебной тайне так и пылится проектом.
источник

a

alex in КИИ 187-ФЗ
Alexey
О пометке ДСП на методичках ФСТЭК. Обращение с дсп в коммерческих организациях слабо описано в нормативке.
Стр-к
источник

A

Alexxiel in КИИ 187-ФЗ
alex
Стр-к
Это предмет обсуждения не в этом чате. Здесь обсуждается проблематика реализации 187-ФЗ.
источник

AP

Andrei Potseluev in КИИ 187-ФЗ
Ещё раз. Какие именно документы, с пометкой "Секретно" Вы собираетесь использовать при категорировании? Все, что нужно для категорирования вообще не грифованое, даже не "ДСП". Секретными были некоторые древние документы ещё по КСИИ, но к 187 они имеют мало отношения.
источник

a

alex in КИИ 187-ФЗ
Alexxiel
Это вход вообще можно ограничить формальным подходом, сославшись на п. 2 ПП-127, где прямо указано, что категориование осуществляется субъектом, и где нет никаких слов о том, что это можно кому-то поручить на договорной основе, а этот кто-то должен соответствовать каким-то требованиям.
ПП-1233 о служебной тайне в ФОИВ и некоторых Госкорпорациях, применительно к КИИ мы говорим о ГТ или о служебной тайне?
По поводу привлечения, думаю, п.12 как раз говорит о том, что могут быть привлечены организации, но у них должны быть лицензии на осуществление видов деятельности, например по ТЗИ
источник

a

alex in КИИ 187-ФЗ
П.12 пп127
источник

a

alex in КИИ 187-ФЗ
Лицензия на гт нужна там, где есть гт
источник

AP

Andrei Potseluev in КИИ 187-ФЗ
alex
По поводу привлечения, думаю, п.12 как раз говорит о том, что могут быть привлечены организации, но у них должны быть лицензии на осуществление видов деятельности, например по ТЗИ
Чисто технически, организации лицензии тоже не нужны. ФСТЭК не делает различия между тем, осуществляется та или иная деятельность по ТЗКИ для себя или для кого-то. Она либо лицензируется, либо нет. В данном случае, у регуляторов (ФСБ с СКЗИ и ФСТЭК с ТЗКИ) подходы разные.
источник

A

Alexxiel in КИИ 187-ФЗ
alex
По поводу привлечения, думаю, п.12 как раз говорит о том, что могут быть привлечены организации, но у них должны быть лицензии на осуществление видов деятельности, например по ТЗИ
Нет, этот пункт не об этом.
В этом пункте идёт речь о том, что если, допустим, категорируется объект из сферы здравоохранения, то в состав комиссии может быть включён сотрудник Минздрава.
источник

a

alex in КИИ 187-ФЗ
Andrei Potseluev
Чисто технически, организации лицензии тоже не нужны. ФСТЭК не делает различия между тем, осуществляется та или иная деятельность по ТЗКИ для себя или для кого-то. Она либо лицензируется, либо нет. В данном случае, у регуляторов (ФСБ с СКЗИ и ФСТЭК с ТЗКИ) подходы разные.
Если вы оказываете услуги по тзки, лицензия все таки нужна. По поводу категорирования, формально, конечно, если приглашаем кого-то провести оценку и оформить документы комиссии, лицензия не нужна. Но, если нам нужно разработать модель угроз, а может и построить систему защиты окии, приглашаем фирму с лицензией
источник

A

Alexey in КИИ 187-ФЗ
Andrei Potseluev
Ещё раз. Какие именно документы, с пометкой "Секретно" Вы собираетесь использовать при категорировании? Все, что нужно для категорирования вообще не грифованое, даже не "ДСП". Секретными были некоторые древние документы ещё по КСИИ, но к 187 они имеют мало отношения.
С там имела только Система признаков.. но к КИИ это действительно уже не имеет отношения. А Методика и Базовая МУ имеют, есть соответствующее ИС ФСТЭК
источник

AP

Andrei Potseluev in КИИ 187-ФЗ
alex
Если вы оказываете услуги по тзки, лицензия все таки нужна. По поводу категорирования, формально, конечно, если приглашаем кого-то провести оценку и оформить документы комиссии, лицензия не нужна. Но, если нам нужно разработать модель угроз, а может и построить систему защиты окии, приглашаем фирму с лицензией
Про МУ, СЗИ и т.д. - вопросов нет. Я только про категорирование говорил.
источник

a

alex in КИИ 187-ФЗ
Категорирование включает определение угроз
источник

Д

Данил in КИИ 187-ФЗ
Добрый день. Есть ли какие то сроки подачи сведений о наличии объектов КИИ?
источник

Д

Данил in КИИ 187-ФЗ
Где-то была информация что дедлайн 1 июля 2019
источник

A

Alexxiel in КИИ 187-ФЗ
Внимание! До 1 сентября 2019 г. субъектам КИИ необходимо утвердить Перечни объектов КИИ, подлежащих категорированию. До 13 сентября 2019 г. указанные Перечни необходимо направить в ФСТЭК России.

Выполнение данных сроков обязательно для субъектов КИИ, являющихся государственными органами или государственными учреждениями, для всех остальных субъектов КИИ - это рекомендация, которой стоит придерживаться.

Сроки установлены постановлением Правительства Российской Федерации от 13 апреля 2019 г. № 452 «О внесении изменений в постановление Правительства Российской Федерации от 8 февраля 2018 г. № 127», которое с сегодняшнего дня вступило в силу.
источник

Д

Данил in КИИ 187-ФЗ
Alexxiel
Внимание! До 1 сентября 2019 г. субъектам КИИ необходимо утвердить Перечни объектов КИИ, подлежащих категорированию. До 13 сентября 2019 г. указанные Перечни необходимо направить в ФСТЭК России.

Выполнение данных сроков обязательно для субъектов КИИ, являющихся государственными органами или государственными учреждениями, для всех остальных субъектов КИИ - это рекомендация, которой стоит придерживаться.

Сроки установлены постановлением Правительства Российской Федерации от 13 апреля 2019 г. № 452 «О внесении изменений в постановление Правительства Российской Федерации от 8 февраля 2018 г. № 127», которое с сегодняшнего дня вступило в силу.
Если я правильно понимаю, при условии что я не гос.орган(гос.учреждение), то как бы дедлайна нет?
источник

A

Alexxiel in КИИ 187-ФЗ
Ну да. Для Вас это рекомендация.
источник

AP

Andrei Potseluev in КИИ 187-ФЗ
Alexxiel
Ну да. Для Вас это рекомендация.
По закону - да. На практике, КМК, будет несколько иначе.  Во-первых, ответ "а мы не обязаны" сильно мотивирует проверяющих покопать поглубже и все-таки что-нибудь найти, во-вторых - есть у меня мнение, что если этого не сделать, то к любому косяку с объектом будут пытаться притянуть 187-ФЗ. И не важно, что пьяный цирковой бегемот оптику порвал - все равно начнется "а вот вы список не подали, а вот вы не категорировались..." и далее по нарастающей.
источник

A

Alexxiel in КИИ 187-ФЗ
Да, согласен, неизвестно какая реакция будет у регулятора на игнорирование его (в лице Правительства РФ) рекомендаций.
источник