Size: a a a

2021 February 27

V

Vladimir in КИИ 187-ФЗ
Dmitry Kuznetsov
Интересует прежде всего, как они намерены переложить ответственность за обязанности, которые возложены персонально на руководителя структурного подразделения субъекта КИИ :) Который лично обязан "обеспечить реализацию"
Допустим руководитель обеспечили реализацию с привлечением сил и средств предоставленных SOC на основании юридического документа - договора об услуге. Не вижу пока противоречия.
источник

1G

12 Gramm in КИИ 187-ФЗ
Vladimir
Допустим руководитель обеспечили реализацию с привлечением сил и средств предоставленных SOC на основании юридического документа - договора об услуге. Не вижу пока противоречия.
В случае инцидента все спишут на недостаточный контроль оказания услуг
источник

1G

12 Gramm in КИИ 187-ФЗ
Это ж классика
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Vladimir
Допустим руководитель обеспечили реализацию с привлечением сил и средств предоставленных SOC на основании юридического документа - договора об услуге. Не вижу пока противоречия.
Это очень зыбкий довод. Он может сработать, а может и нет, зависит от конкретных обстоятельств и личного убеждения суда
источник

V

Vladimir in КИИ 187-ФЗ
12 Gramm
В случае инцидента все спишут на недостаточный контроль оказания услуг
Есть SLA в рамках которого определяется уровень и качество предоставления услуг - при его нарушении - ответственность со стороны исполнителя. Обычно в судах подобный подход, насколько я знаю, принимается.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Vladimir
Есть SLA в рамках которого определяется уровень и качество предоставления услуг - при его нарушении - ответственность со стороны исполнителя. Обычно в судах подобный подход, насколько я знаю, принимается.
По SLA вы даже гражданскую ответственность переложить не сможете.

Если в результате инцидента пострадают люди или их имущество, именно вы, как владелец источника опасности обязаны возместить пострадавшим причиненный вред. Да, вы можете прописать в договоре, что в случае инцидента эту потери вам должен компенсировать SOC. Но есть нюанс.

На суде SOC признает вину и попросит суд сократить размер неустойки - иначе они якобы не смогут исполнять обязательства перед остальными заказчиками. Суд в таком случае режет неустойку в несколько раз по сравнению с вашими потерями. .

А вот возмещение вреда не сокращается, и вы его выплатите в полном объеме.
источник

V

Vladimir in КИИ 187-ФЗ
Dmitry Kuznetsov
По SLA вы даже гражданскую ответственность переложить не сможете.

Если в результате инцидента пострадают люди или их имущество, именно вы, как владелец источника опасности обязаны возместить пострадавшим причиненный вред. Да, вы можете прописать в договоре, что в случае инцидента эту потери вам должен компенсировать SOC. Но есть нюанс.

На суде SOC признает вину и попросит суд сократить размер неустойки - иначе они якобы не смогут исполнять обязательства перед остальными заказчиками. Суд в таком случае режет неустойку в несколько раз по сравнению с вашими потерями. .

А вот возмещение вреда не сокращается, и вы его выплатите в полном объеме.
Отлично. Вы прекрасно показали, что SOC перед лицом заказчика может попытаться по максимум устранится от ответственности. Возвращаюсь к первоначальному вопросу: я не ратую за полностью снятие ответственности с гендира или ответственного за КИИ, но если SOC не несет никакой ответственности и не гарантирует надлежащее предоставление услуг и при первой же проблеме попытается уйти даже от финансовой ответственности, то зачем он нужен моей организации?
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Vladimir
Отлично. Вы прекрасно показали, что SOC перед лицом заказчика может попытаться по максимум устранится от ответственности. Возвращаюсь к первоначальному вопросу: я не ратую за полностью снятие ответственности с гендира или ответственного за КИИ, но если SOC не несет никакой ответственности и не гарантирует надлежащее предоставление услуг и при первой же проблеме попытается уйти даже от финансовой ответственности, то зачем он нужен моей организации?
Если вы не группа компаний, для внешнего SOC могут быть две причины:
1. Есть функция (условно - ежегодный пентнст), которую вы не умеете делать вообще никак. Возможно, SOC сам умеет её плохо - но даже это "плохо" может быть гораздо лучше того, что самостоятельно умеете вы.

2. Есть функция (условно, реверсинг подозрительной бяки, которую ваши пользователи периодически получают поипочте и открывают), которой вы никак не загрузите человека на полный день. Если вы этого человека будете в дополнение к любимой работе грузить рутиной - он от вас уйдет в тот самый SOC. А держать его на полную ставку ради эпизодической работы - больно дорого.

Во всех других случаях собственными силами, безусловно, лучше - по крайней мере, уверенности больше
источник
2021 February 28

NK

ID:0 in КИИ 187-ФЗ
ГК «IT Полюс» приглашает 11 марта в 10.00 на бесплатный вебинар «Комплексный подход к обеспечению защиты персональных данных и объектов КИИ» с целью своевременного исполнения требований ФЗ №152 от 27.07.2006 г. «О персональных данных» и ФЗ №187 от 26.07.2017 г. «О безопасности критической информационной инфраструктуры РФ».

https://zpdn.it-pole.com
источник

АП

Алексей П in КИИ 187-ФЗ
ID:0
ГК «IT Полюс» приглашает 11 марта в 10.00 на бесплатный вебинар «Комплексный подход к обеспечению защиты персональных данных и объектов КИИ» с целью своевременного исполнения требований ФЗ №152 от 27.07.2006 г. «О персональных данных» и ФЗ №187 от 26.07.2017 г. «О безопасности критической информационной инфраструктуры РФ».

https://zpdn.it-pole.com
Судя по участникам вебинара может быть реклама СЗИ вендоров и услуг интеграторов. Или все же будет ориентированность на "комплексный подход", заявленный в названии?
источник

PK

Pavel Korostelev in КИИ 187-ФЗ
Вы прикалываетесь? Зачем здесь нужна такая реклама?
источник

АП

Алексей П in КИИ 187-ФЗ
Ну почему же, глянул должности докладчиков и названия докладов. Поэтому и хочу понять, стоит ли регистрироваться
источник

А@

АльбертОвич @Sitnoff... in КИИ 187-ФЗ
N1k ...
Дайте нормальный документ для моделирования угроз в испдн)
Напомните, зачем вам модель угроз? 🤔
источник

N.

N1k ... in КИИ 187-ФЗ
Новая методичка
источник

N.

N1k ... in КИИ 187-ФЗ
Уже все решилось
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
АльбертОвич @Sitnoff
Напомните, зачем вам модель угроз? 🤔
Для оценки угроз
источник

А@

АльбертОвич @Sitnoff... in КИИ 187-ФЗ
Андрей Степанов
Для оценки угроз
Так меры по их устранению уже в 239 приказе прописаны. Бери и реализовывай...
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
А какие именно меры реализовывать, как выбрать?
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
АльбертОвич @Sitnoff
Так меры по их устранению уже в 239 приказе прописаны. Бери и реализовывай...
🤦‍♂
источник

АС

Андрей Степанов... in КИИ 187-ФЗ
По такой логике и меры не нужны, купил СЗИ и защищайся
источник