Задать вопрос

Можно ли понизить класс защищенности ИСПДн?

Добрый день, уважаемые хабражители!
При установлении уровня защищенности необходимо определить актуальность угроз определенного типа (1-ый, 2-ой или 3-ий).
Согласно Постановлению 1119, п.6: «Угрозы 1-го типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе.» Организация, предоставляющая документы, утверждает, что в связи с отсутствием сертификатов ФСТЭК по недекларированным возможностям на операционные системы (ОС), все информационные системы персональных данных (ИСПДн), использующие ОС будут получать 1-ый (наивысший) уровень защищенности.
Следовательно, в соответствии с п. 9.а «Необходимость обеспечения 1-го уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий: а) для информационной системы актуальны угрозы 1-го типа и информационная система обрабатывает либо специальные категории персональных данных, либо биометрические персональные данные, либо иные категории персональных данных;»

Ни для кого не секрет, что в большинстве компаний в ИСПДн используется обычная лицензионная Windows, не имеющая сертификатов ФСТЭК, а это означает, что и класс станет наивысшим, первым. Соответственно, и требования к защите таких ИСПДн будут самыми высокими.

А теперь вопрос: возможно ли занизить уровень защищенности хотя бы до 3-го, оставаясь в рамках нового законодательства?
Может быть, кто то сталкивался с подобным?
  • Вопрос задан
  • 5865 просмотров
Подписаться 4 Оценить Комментировать
Пригласить эксперта
Ответы на вопрос 4
@lubezniy
Посмотрите в 1119 постановлении (п. 6) понятие актуальности угрозы безопасности ПДн и подумайте, как влияет на неё наличие или отсутствие сертификата ФСТЭК. Исходя из этого уже делайте выводы.
Ответ написан
Комментировать
@1x1
7. Определение типа угроз безопасности персональных данных, актуальных для информационной системы, производится оператором

Вот и оцените. Если вы храните только общедоступные данные, то возможный вреда будет незначительным и актуальность соответствующая.
Ответ написан
Комментировать
@Klukonin
Конечно можно, это все делается!
Вам сюда
dlp-expert.ru/blog/3375/23096

И сюда
habrahabr.ru/post/200894/
Ответ написан
Комментировать
@Klukonin
Да, и еще, вы пишите «Организация, предоставляющая документы, утверждает, что в связи с отсутствием сертификатов ФСТЭК по недекларированным возможностям на операционные системы (ОС), все информационные системы персональных данных (ИСПДн), использующие ОС будут получать 1-ый (наивысший) уровень защищенности. „

Поясните, пожалуйста, что за организация?
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы