Куда я попал?
Приказ ФСТЭК России № 21 от 18.02.2013
Состав и содержание мер по обеспечению безопасности персональных данных, необходимых для обеспечения каждого из уровней защищенности персональных данных
Приложение к Составу и содержанию организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных
Для проведения оценки соответствия по документу войдите в систему.
Для оценки соответствия
- авторизуйтесь
- авторизуйтесь
Планируемый уровень
Текущий уровень
Группы областей
87
%
Входящая логистика
45
%
Создание продукта
59
%
Исходящая логистика
93
%
Маркетинг, продажа
60
%
Обслуживание клиента
41
%
Инфраструктура
54
%
HR-менеджмент
45
%
Технологии
75
%
Закупки / Снабжение
50
%
Опыт клиента
Список требований
-
ИАФ.1 Идентификация и аутентификация пользователей, являющихся работниками оператораОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
ИАФ.2 Идентификация и аутентификация устройств, в том числе стационарных, мобильных и портативныхОбязательно для уровня защищенности УЗ1 УЗ2
-
ИАФ.3 Управление идентификаторами, в том числе создание, присвоение, уничтожение идентификаторовОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
ИАФ.4 Управление средствами аутентификации, в том числе хранение, выдача, инициализация, блокирование средств аутентификации и принятие мер в случае утраты и (или) компрометации средств аутентификацииОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
ИАФ.5 Защита обратной связи при вводе аутентификационной информацииОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
ИАФ.6 Идентификация и аутентификация пользователей, не являющихся работниками оператора (внешних пользователей)Обязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
УПД.1 Управление (заведение, активация, блокирование и уничтожение) учетными записями пользователей, в том числе внешних пользователейОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
УПД.2 Реализация необходимых методов (дискреционный, мандатный, ролевой или иной метод), типов (чтение, запись, выполнение или иной тип) и правил разграничения доступаОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
УПД.4 Разделение полномочий (ролей) пользователей, администраторов и лиц, обеспечивающих функционирование информационной системыОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
УПД.5 Назначение минимально необходимых прав и привилегий пользователям, администраторам и лицам, обеспечивающим функционирование информационной системыОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
УПД.6 Ограничение неуспешных попыток входа в информационную систему (доступа к информационной системе)Обязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
УПД.10 Блокирование сеанса доступа в информационную систему после установленного времени бездействия (неактивности) пользователя или по его запросуОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3
-
УПД.11 Разрешение (запрет) действий пользователей, разрешенных до идентификации и аутентификацииОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3
-
УПД.13 Реализация защищенного удаленного доступа субъектов доступа к объектам доступа через внешние информационно-телекоммуникационные сетиОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
УПД.14 Регламентация и контроль использования в информационной системе технологий беспроводного доступаОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
УПД.15 Регламентация и контроль использования в информационной системе мобильных технических средствОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
УПД.16 Управление взаимодействием с информационными системами сторонних организаций (внешние информационные системы)Обязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
УПД.17 Обеспечение доверенной загрузки средств вычислительной техникиОбязательно для уровня защищенности УЗ1 УЗ2
-
ОПС.3 Установка (инсталляция) только разрешенного к использованию программного обеспечения и (или) его компонентовОбязательно для уровня защищенности УЗ1
-
ЗНИ.1 Учет машинных носителей персональных данныхОбязательно для уровня защищенности УЗ1 УЗ2
-
ЗНИ.2 Управление доступом к машинным носителям персональных данныхОбязательно для уровня защищенности УЗ1 УЗ2
-
ЗНИ.3 Контроль перемещения машинных носителей персональных данных за пределы контролируемой зоныНеобязательное требование
-
ЗНИ.6 Контроль ввода (вывода) информации на машинные носители персональных данныхНеобязательное требование
-
ЗНИ.7 Контроль подключения машинных носителей персональных данныхНеобязательное требование
-
РСБ.1 Определение событий безопасности, подлежащих регистрации, и сроков их храненияОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
РСБ.2 Определение состава и содержания информации о событиях безопасности, подлежащих регистрацииОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
РСБ.3 Сбор, запись и хранение информации о событиях безопасности в течение установленного времени храненияОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
РСБ.5 Мониторинг (просмотр, анализ) результатов регистрации событий безопасности и реагирование на нихОбязательно для уровня защищенности УЗ1 УЗ2
-
РСБ.6 Генерирование временных меток и (или) синхронизация системного времени в информационной системеНеобязательное требование
-
РСБ.7 Защита информации о событиях безопасностиОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
АВЗ.1 Реализация антивирусной защитыОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
АВЗ.2 Обновление базы данных признаков вредоносных компьютерных программ (вирусов)Обязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
СОВ.1 Обнаружение вторженийОбязательно для уровня защищенности УЗ1 УЗ2
-
СОВ.2 Обновление базы решающих правилОбязательно для уровня защищенности УЗ1 УЗ2
-
АНЗ.1 Выявление, анализ уязвимостей информационной системы и оперативное устранение вновь выявленных уязвимостейОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3
-
АНЗ.2 Контроль установки обновлений программного обеспечения, включая обновление программного обеспечения средств защиты информацииОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
АНЗ.3 Контроль работоспособности, параметров настройки и правильности функционирования программного обеспечения и средств защиты информацииОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3
-
АНЗ.4 Контроль состава технических средств, программного обеспечения и средств защиты информацииОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3
-
ОЦЛ.1 Контроль целостности программного обеспечения, включая программное обеспечение средств защиты информацииОбязательно для уровня защищенности УЗ1 УЗ2
-
ОЦЛ.2 Контроль целостности персональных данных, содержащихся в базах данных информационной системыНеобязательное требование
-
ОЦЛ.6 Ограничение прав пользователей по вводу информации в информационную системуНеобязательное требование
-
ОЦЛ.7 Контроль точности, полноты и правильности данных, вводимых в информационную системуНеобязательное требование
-
ОДТ.1 Использование отказоустойчивых технических средствНеобязательное требование
-
ОДТ.4 Периодическое резервное копирование персональных данных на резервные машинные носители персональных данныхОбязательно для уровня защищенности УЗ1 УЗ2
-
ЗСВ.1 Идентификация и аутентификация субъектов доступа и объектов доступа в виртуальной инфраструктуре, в том числе администраторов управления средствами виртуализацииОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
ЗСВ.2 Управление доступом субъектов доступа к объектам доступа в виртуальной инфраструктуре, в том числе внутри виртуальных машинОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
ЗСВ.3 Регистрация событий безопасности в виртуальной инфраструктуреОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3
-
ЗСВ.6 Управление перемещением виртуальных машин (контейнеров) и обрабатываемых на них данныхОбязательно для уровня защищенности УЗ1 УЗ2
-
ЗСВ.7 Контроль целостности виртуальной инфраструктуры и ее конфигурацийОбязательно для уровня защищенности УЗ1 УЗ2
-
ЗСВ.9 Реализация и управление антивирусной защитой в виртуальной инфраструктуреОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3
-
ЗСВ.10 Разбиение виртуальной инфраструктуры на сегменты (сегментирование виртуальной инфраструктуры) для обработки персональных данных отдельным пользователем и (или) группой пользователейОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3
-
ЗТС.1 Защита информации, обрабатываемой техническими средствами, от ее утечки по техническим каналамНеобязательное требование
-
ЗТС.3 Контроль и управление физическим доступом к техническим средствам, средствам защиты информации, средствам обеспечения функционирования, а также в помещения и сооружения, в которых они установлены, исключающие несанкционированный физический доступ к средствам обработки информации, средствам защиты информации и средствам обеспечения функционирования информационной системы, в помещения и сооружения, в которых они установленыОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
ЗТС.4 Размещение устройств вывода (отображения) информации, исключающее ее несанкционированный просмотрОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
ЗИС.3 Обеспечение защиты персональных данных от раскрытия, модификации и навязывания (ввода ложной информации) при ее передаче (подготовке к передаче) по каналам связи, имеющим выход за пределы контролируемой зоны, в том числе беспроводным каналам связиОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3 УЗ4
-
ЗИС.11 Обеспечение подлинности сетевых соединений (сеансов взаимодействия), в том числе для защиты от подмены сетевых устройств и сервисовОбязательно для уровня защищенности УЗ1 УЗ2
-
ЗИС.14 Использование устройств терминального доступа для обработки персональных данныхНеобязательное требование
-
ЗИС.17 Разбиение информационной системы на сегменты (сегментирование информационной системы) и обеспечение защиты периметров сегментов информационной системыОбязательно для уровня защищенности УЗ1 УЗ2
-
ЗИС.19 Изоляция процессов (выполнение программ) в выделенной области памятиНеобязательное требование
-
ЗИС.20 Защита беспроводных соединений, применяемых в информационной системеОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3
-
ИНЦ.1 Определение лиц, ответственных за выявление инцидентов и реагирование на нихОбязательно для уровня защищенности УЗ1 УЗ2
-
ИНЦ.2 Обнаружение, идентификация и регистрация инцидентовОбязательно для уровня защищенности УЗ1 УЗ2
-
ИНЦ.4 Анализ инцидентов, в том числе определение источников и причин возникновения инцидентов, а также оценка их последствийОбязательно для уровня защищенности УЗ1 УЗ2
-
ИНЦ.5 Принятие мер по устранению последствий инцидентовОбязательно для уровня защищенности УЗ1 УЗ2
-
ИНЦ.6 Планирование и принятие мер по предотвращению повторного возникновения инцидентовОбязательно для уровня защищенности УЗ1 УЗ2
-
УКФ.1 Определение лиц, которым разрешены действия по внесению изменений в конфигурацию информационной системы и системы защиты персональных данныхОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3
-
УКФ.2 Управление изменениями конфигурации информационной системы и системы защиты персональных данныхОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3
-
УКФ.3 Анализ потенциального воздействия планируемых изменений в конфигурации информационной системы и системы защиты персональных данных на обеспечение защиты персональных данных и согласование изменений в конфигурации информационной системы с должностным лицом (работником), ответственным за обеспечение безопасности персональных данныхОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3
-
УКФ.4 Документирование информации (данных) об изменениях в конфигурации информационной системы и системы защиты персональных данныхОбязательно для уровня защищенности УЗ1 УЗ2 УЗ3
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.