Формы подтверждения безопасности информационных систем (ИС)
В Российской Федерации информационные системы не подлежат техническому регулированию по правилам ТР ТС. Для них действует строгая государственная система аттестации по требованиям безопасности информации ФСТЭК России в соответствии с федеральными законами № 149-ФЗ «Об информации...», № 152-ФЗ «О персональных данных» и № 187-ФЗ «О безопасности КИИ».
Ключевые категории подконтрольных систем
| Тип информационной системы | Нормативный акт ФСТЭК | Обязательная процедура |
|---|---|---|
| Государственные информационные системы (ГИС) | Приказ ФСТЭК России № 17 | Обязательная аттестация по классам защищенности (К1, К2, К3) |
| Информационные системы персональных данных (ИСПДн) | Приказ ФСТЭК России № 21 | Оценка эффективности мер защиты / Аттестация (УЗ-1 – УЗ-4) |
| Значимые объекты критической информ. инфраструктуры (ЗОКИИ) | Приказ ФСТЭК России № 239 | Создание системы безопасности ЗОКИИ (категории 1, 2, 3) |
| Автоматизированные системы управления (АСУ ТП) | Приказ ФСТЭК России № 31 | Аттестация промышленных систем управления энергосетями, транспортом |
Этапы создания и аттестации защищенной ИС
- Классификация и категорирование: определение уровня значимости обрабатываемой информации и составление акта классификации;
- Моделирование угроз: разработка Модели угроз и нарушителя безопасности информации по методике ФСТЭК России (БДУ);
- Проектирование и внедрение СЗИ: установка сертифицированных межсетевых экранов, антивирусов, средств доверенной загрузки и обнаружения вторжений;
- Аттестационные испытания: проводятся аккредитованным органом по аттестации ФСТЭК с инструментальной проверкой уязвимостей;
- Выдача «Аттестата соответствия»: официальный документ, разрешающий обработку конфиденциальной информации сроком действия до 5 лет.
Автор: Эксперт FindCert
Специалист в области сертификации товаров и услуг
Более 10 лет опыта в сфере сертификации, декларирования и получения разрешительных документов. Помогает бизнесу легально работать на российском рынке.