Size: a a a

Чат ruCyberSecurity

2021 June 16

АП

Алексей П in Чат ruCyberSecurity
Поэтому я Вам и привел ссылку на изменения в приказ 55. Заранее предусмотреть изменение политики сертификации регулятора будет не лишним
источник

M

Mikhail in Чат ruCyberSecurity
да, за это спасибо. это расставило точки.
источник

N

N S M in Чат ruCyberSecurity
https://infosecaas.ru/
Привет от интегратора...
источник

A

Apex in Чат ruCyberSecurity
так если бы средство считалось сертифицированным только пока на него действует серитифкат - так и было бы написано - "Серийно производимое средство защиты информации считается сертифицированным в период срока действия сертификата."
Но нет. Средство сертифицированно - если произведено в положенный срок и есть тех. поддержка. Т.е. фактически позиция не поменялась - просто поправили формулировку.

Раньше в чем была проблема - другие приказы требуют использовать "сертифицированные СЗИ", а по старому приказу было "СЗИ которое можно применять, когда срок сертификата истек". Это порождало коллизию. Теперь все ровно - надо использовать сертифицированное средство, средство считается сертифицированным если см. пункт такой-то
источник

M

Mikhail in Чат ruCyberSecurity
Что вы хотите этим сказать?
источник

M

Mikhail in Чат ruCyberSecurity
Касательно моего вопроса.
источник

M

Mikhail in Чат ruCyberSecurity
В положении 55 фстэк с которого все началось, говорится, что при истечении срока сертификата, нужно продать заявку на продление и при этом должна быть тех поддержка производителя.
источник

A

Apex in Чат ruCyberSecurity
Мое мнение что текущей букве закона - можно только использовать средство в существующей системе с истекшим сертификатом.

В проекте - можно и аттестовывать с нуля с истекшим сертификатом.
источник

M

Mikhail in Чат ruCyberSecurity
Теперь ясно. Спасибо.
источник

A

Apex in Чат ruCyberSecurity
Эта часть для заявителей - т.к. по сути нельзя производить и продавать СЗИ если на него истек сертификат. И если производитель хочет его продавать - надо продлевать
источник

П

Павел in Чат ruCyberSecurity
+ я делал так.
источник

АП

Алексей П in Чат ruCyberSecurity
Какой пункт позволяет использовать по окончании ? не могу понять. И про продажу нет ни слова.
источник

A

Apex in Чат ruCyberSecurity
А если поставить вопрос по другому - а что запрещает? И почему мы вообще используем одни СЗИ (сертифицированные) и не используем другие (без сертификата)?

Потому что у нас есть требования к системам (17 приказ, 025 и тп) - где сказано, что надо использовать сертифицированные средства.

Вопрос: какие средства считаются сертифицированными?

Ответ в тех 2-х абзацах - "произведенные в период действия срока сертификата соответстивя"
источник

M

Mikhail in Чат ruCyberSecurity
Изначально я склонялся к такой формулировке, до того как узнал об исправлениях.
источник

M

Mikhail in Чат ruCyberSecurity
Заявителем можем быть производитель и тот, кто использует средство
источник

АП

Алексей П in Чат ruCyberSecurity
Если внесут изменения в приказ 55 будет: "14. Срок действия сертификата соответствия не может превышать 5 лет. Сертификат соответствия выдается на срок, указанный в заявке на сертификацию. Условием действия сертификата соответствия является соответствие средства защиты информации требованиям по безопасности информации и осуществление заявителем его технической поддержки.
Серийно производимое средство защиты информации считается сертифицированным, если оно произведено в период срока действия сертификата соответствия на его серийное производство.
Для единичного образца или партии средства защиты информации срок действия сертификата соответствия не устанавливается.
15. По окончании срока действия сертификата соответствия заявитель вправе подать заявку на продление срока действия сертификата соответствия."
И получается, что использовать по окончании срока действия сертификата планируют запретить
источник

M

Mikhail in Чат ruCyberSecurity
В 14 пункте остаётся срок действия сертификата на 5 лет.
источник

M

Mikhail in Чат ruCyberSecurity
В этом случае заявителем может быть только производитель сзи
источник

АП

Алексей П in Чат ruCyberSecurity
не может превышать 5 лет при условии его соответствия требованиям по БИ и осуществлении техподдержки)
источник

АП

Алексей П in Чат ruCyberSecurity
А это неплохо) На днях спорил с одним уважаемым лицензиатом, который мне (покупателю) предложил заполнить формуляр на сертифицированное СЗИ. Бог бы сним, я не гордый, но они хотели, чтобы я расписался в пункте о приемке за их ОТК )
источник