Куда я попал?
Приказ Оперативно-аналитического центра при Президенте Республики Беларусь № 66 от 20.02.2020
Страна: Беларусь
Положение о порядке аттестации систем защиты информации информационных систем, предназначенных для обработки информации, распространение и (или) предоставление которой ограничено
О мерах по реализации Указа Президента Республики Беларусь от 9 декабря 2019 г. № 449
Для проведения оценки соответствия по документу войдите в систему.
Для оценки соответствия
- авторизуйтесь
- авторизуйтесь
Планируемый уровень
Текущий уровень
Список требований
-
1. В настоящем Положении в соответствии с абзацем третьим подпункта 6.4 пункта 6 Положения о технической и криптографической защите информации, утвержденного Указом Президента Республики Беларусь от 16 апреля 2013 г. № 196, определяется порядок аттестации систем защиты информации информационных систем, предназначенных для обработки информации, распространение и (или) предоставление которой ограничено, не отнесенной к государственным секретам (далее – информационная система).Настоящее Положение может не применяться операторами электросвязи – собственниками (владельцами) информационных систем, обеспечивающих управление технологическими процессами и предназначенных только для передачи персональных данных по технологическим сетям электросвязи, в отношении таких информационных систем. Для целей применения настоящей части операторы электросвязи согласовывают с Оперативно-аналитическим центром при Президенте Республики Беларусь (далее – ОАЦ) перечни указанных информационных систем, к которым должны прилагаться структурная и логическая схемы каждой информационной системы, включенной в перечень.
-
2. Для целей настоящего Положения термины используются в значениях, определенных в Положении о технической и криптографической защите информации, Законе Республики Беларусь от 10 ноября 2008 г. № 455-З «Об информации, информатизации и защите информации», Законе Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных», а также следующие термины и их определения:
- аттестат соответствия системы защиты информации информационной системы требованиям по защите информации (далее – аттестат соответствия) – документ установленной формы, подтверждающий соответствие системы защиты информации требованиям законодательства об информации, информатизации и защите информации;
- аттестация системы защиты информации (далее – аттестация) – комплекс организационно-технических мероприятий, в результате которых документально подтверждается соответствие системы защиты информации требованиям законодательства об информации, информатизации и защите информации.
-
9. Программа и методика аттестации разрабатываются на основании сведений, указанных в части второй пункта 4 настоящего Положения, и должны содержать перечень выполняемых работ с указанием ответственных лиц, сроков выполнения этих работ, описанием используемых методов проверки требований, реализованных в системе защиты информации, перечень используемых контрольных средств.Программа и методика аттестации разрабатываются:
- комиссией, назначенной решением (приказом, иным документом) руководителя собственника (владельца) информационной системы, – при проведении аттестации собственником (владельцем) информационной системы самостоятельно. Физические лица, являющиеся собственниками информационных систем, в которых обрабатываются персональные данные, вправе разработать программу и методику аттестации единолично;
- специализированной организацией – при проведении аттестации такой организацией. В данном случае специализированная организация согласовывает разработанные программу и методику аттестации с собственником (владельцем) информационной системы.
-
11. Технический отчет должен содержать:
- наименование информационной системы с указанием присвоенного (присвоенных) ей класса (классов) типовых информационных систем;
- требования к системе защиты информации согласно приложению 3 к Положению о порядке технической и криптографической защиты информации в информационных системах, предназначенных для обработки информации, распространение и (или) предоставление которой ограничено, утвержденному приказом, утверждающим настоящее Положение, с описанием компенсирующих мер (в случае согласования таких мер с ОАЦ);
- сведения об организации информационного взаимодействия с иными информационными системами, если предполагается такое взаимодействие;
- сведения о выполнении требований безопасности средств криптографической защиты информации, которые должны соблюдаться при их эксплуатации в соответствии с выбранным уровнем безопасности;
- требования из числа реализованных в аттестованной в установленном порядке системе защиты информации информационной системы другого собственника (владельца), если функционирование информационной системы, система защиты информации которой проходит аттестацию, предполагается на базе информационной системы другого собственника (владельца) в соответствии с пунктом 15 Положения о порядке технической и криптографической защиты информации в информационных системах, предназначенных для обработки информации, распространение и (или) предоставление которой ограничено, утвержденного приказом, утверждающим настоящее Положение;
- список лиц, проводивших испытания, и сроки проведения;
- отчет о внешней и внутренней проверке отсутствия либо невозможности использования нарушителем свойств активов информационной системы, средств защиты информации, которые могут быть случайно инициированы (активированы) или умышленно использованы для нарушения безопасности системы и сведения о которых подтверждены изготовителями (разработчиками) этих активов информационной системы, средств защиты информации;
- отчет об оценке эффективности защищенности информационной системы классов «3-бг» и (или) «3-дсп» (тестировании на проникновение);
- выводы о соответствии (несоответствии) фактического состава активов информационной системы структурной и логической схемам информационной системы, выполнении (невыполнении) установленных законодательством требований по защите информации.
Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.