Горячая линия: 8-800-555-15-03 | 10:00 - 20:00 MSK | ENG, DEU, FRA, RUS
Русский

Veeam Backup & Replication
+ Veeam Agents для Microsoft Windows и Linux

Сертифицированная ФСТЭК версия продукта

Требования законодательства РФ о защите данных и информации

В данном разделе представлены Требования законодательства о защите информации, содержащейся в ГИС, ИС АСУ ТП, а также требования о защите персональных данных, содержащихся в ИСПДн.
  • Требования ГИС
  • Требования ИСПДн
  • Требования ИС АСУ ТП

Государственные информационные системы (ГИС)

Требования о защите информации, содержащейся в ГИС, определяются Приказом ФСТЭК России от 11.02.2013г. №17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах».

«Для обеспечения защиты информации, содержащейся в информационной системе, применяются средства защиты информации, прошедшие оценку соответствия в форме обязательной сертификации на соответствие требованиям по безопасности информации в соответствии со статьей 5 Федерального закона от 27 декабря 2002 г. N 184-ФЗ "О техническом регулировании"» - статья 11 документа.

fstec-11.png

Меры защиты информации в информационных системах

Скачать PDF

fstec-12.png

Степени возможного ущерба от нарушения конфиденциальности, целостности или доступности информации

Скачать PDF

Информационные системы персональных данных (ИСПДн)

Требования о защите персональных данных, содержащихся в ИСПДн, определяются Приказом ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».

  • Для государственных операторов персональных данных оценка соответствия всегда проводиться в форме обязательной сертификации с последующей аттестацией. “Для обеспечения безопасности персональных данных при их обработке в государственных информационных системах в дополнение к Требованиям, утвержденным приказом ФСТЭК России от 11 февраля 2013 г. N 17, необходимо руководствоваться требованиями (в том числе в части определения уровня защищенности персональных данных), установленными постановлением Правительства Российской Федерации от 1 ноября 2012 г. N 1119. При этом в соответствии с пунктом 27 Требований, утвержденных приказом ФСТЭК России от 11 февраля 2013 г. N 17, должно быть обеспечено соответствующее соотношение класса защищенности государственной информационной системы с уровнем защищенности персональных данных. В случае, если определенный в установленном порядке уровень защищенности персональных данных выше, чем установленный класс защищенности государственной информационной системы, то осуществляется повышение класса защищенности до значения, обеспечивающего выполнение пункта 27 Требований, утвержденных приказом ФСТЭК России от 11 февраля 2013 г. N 17.” (Информационное сообщение ФСТЭК от 15 июля 2013 г. N 240/22/2637).
  • Для коммерческих операторов персональных данных оценка соответствия может быть выполнена как в форме сертификации, так и в иной форме по выбору оператора, но следует заметить, что в ряде случаев, выбор сертифицированного продукта позволяет снизить затраты на оценку информационной системы, так как сертификат на продукт автоматически удостоверяет, что оценка соответствия уже проведена производителем.

Согласно постановлению правительства №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», выделяют следующие виды типов персональных данных:

  • ИСПДн-С — ИСПДн, обрабатывающая специальные категории персональные данные
  • ИСПДн-Б — ИСПДн, обрабатывающая биометрические персональные данные
  • ИСПДн-О — ИСПДн, обрабатывающая общедоступные персональные данные
  • ИСПДн-И — ИСПДн, обрабатывающая иные категории персональных данных
fstec-21.png

Требования на использование средств защиты информации, прошедших оценку соответствия в зависимости от уровня защищенности ИСПДн

Скачать PDF

fstec-22.png

Применение сертифицированного средства резерсвного копирования в ИСПДн коммерческих операторов персональных данных

Скачать PDF

АСУ ТП на критически важных объектах

Требования о защите информации, содержащейся в ИС АСУ ТП, определяются Приказом ФСТЭК России от 14.03.2014 № 31 «Об утверждении требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды».

«В автоматизированной системе управления применяются средства защиты информации, прошедшие оценку соответствия в соответствии с законодательством Российской Федерации о техническом регулировании»(ст. 11). Использование сертифицированных средств защиты позволяет снизить затраты на выполнение этого пункта, так как сертификат удостоверяет, что продукт уже прошел проверку соответствия. Применение продуктов, не имеющих сертификата, также возможно, но требует дополнительных затрат от покупателя на проведение аттестации или иных мероприятий по оценке соответствия, предусмотренных законодательством о техническом регулировании.

Оценка возможного ущерба: см. Постановление Правительства Российской Федерации от 21 мая 2007 г. N 304 «О классификации чрезвычайных ситуаций природного и техногенного характера».

fstec-31.png

Классы защищенности АСУ ТП и необходимость применения средств резервного копирования, прошедших оценку соответствия

Скачать PDF

fstec-32.png

Состав мер защиты информации автоматизированных систем управления и их базовые наборы для соответствующего класса защищенности (в отношении обеспечения резервного копирования информации), где требуется применение средств, прошедших оценку соответствия

Скачать PDF