Добавлю, что эти изменения вступят только с 01.09.26. Пока операторам надо считать и Пзи и Кзи.
Поделюсь опытом, сейчас прорабатываю проведение работ по 117 приказу у себя в организации. Задавал в компетентную организацию вопрос о том как же сейчас считать Пзи без методики. Сказали, что в процессе АИ показатель Пзи считать не обязательно, рассчитаете в течение двух лет, как появится методика
Е
Я просто сам с этим мучаюсь сейчас, много чего удалось уже разобрать, надеюсь облегчу вам жизнь
Коллеги, доброго дня. В тему "подрядчиков" в приказе 117. Скажите, есть ли разъяснение по этому термину? Ясно, что если сторонняя организация разрабатывает, поддерживает ИС - это подрядчик. А обычные региональные учреждения, которые просто работают в общей региональной ИС, наполняют ее данными, оказывают с ее помощью услуги, это - подрядчики тоже? Каков их нормативный статус в 117? Буду благодарен за комментарий.
Подрядная организация (по 117) - это организация, которой предоставляется доступ к ИС для оказания услуг, проведения работ (обработка, хранение, создание, эксплуатация ИС), а также для выполнения работ, оказания услуг по защите информации
Да, безусловно, с точки зрения ИС и 117 приказа, АРМ этой ИС в учреждении - это сегмент, на котором должны быть реализованы меры ИБ.
Более сложный вопрос был с новыми политиками и регламентами ,которые, согласно 117, должен разрабатывать именно оператор (владелец информации). Вопрос был в том, должны ли все эти политики и регламенты также разрабатывать и рядовые учреждения, которые оказывают услуги с помощью ИС. По логики и здравому смыслу видится, что, если и должны, то ,как миниум, в меньшем объеме, чем оператор.
Логичный вопрос, расскажу по опыту.
Если мы говорим о модели подключения организации как сегмент ИС, то требование к подключению зачастую - аттестация/оценка эффективности в соответствии с классом защищенности или уровнем защищенности в зависимости от системы. В таком случае рядовые учреждения и правда должны разработать меньше документов, но речь о проектных и эксплуатационных документах на систему, например, ТЗ, МУ, ТП, акт классификации - они пишутся оператором и подключаемые организации не должны их разрабатывать. А что касается требований 117 - увы и ах, если в требованиях к подключению написано - аттестация, то, считаю, что уйти от разработки документов в рамках выполнения требований не представляется возможным, тк требования Приказа нужно выполнить сполна
Если коротко
- Должны ли подключаемые к ИС (аттестованной по 117) организации (сегменты ИС) разрабатывать все документы, указанные в 117?
- Убеждён, что да
Спасибо за развернутый ответ. Я бы его трактовал следующим образом.
1. Если речь про ГИС, то аттестация каждого АРМа обязательна. Если аттестуем АРМ ГИС (даже независимо от самой ГИС, постфактум) то да, видимо, нужно хлебнуть сполна и соорудить весь набор политик и регламентов. Т.к. аттестуемый АРМ ГИС, с точки зрения приказа, сам по сути является ГИСом. Подключаемая организация в этом случае - такой же оператор, как и сам оператор ГИС (Хотя все равно кажется странным - ведь по определению из 117-го эта организация - подрядчик, а не оператор, но окей)
2. А вот если речь про ИСПДн, то аттестация АРМ (даже по 117-му) - добровольна. И тогда подключаемая организация - подрядчик. Значит, должна выполнять политики только в части ее касающейся. Значит, должна внедрить у себя только те политики и регламенты, которые скомандует сам оператор ИСПДн.
Коллеги,
продолжая тему изменений 250 Указа - я закончил с разбором. Если интересно - https://t.me/seclifebalance/77
С удовольствием поделюсь опытом и пообщаюсь, если будут вопросы)
Чтобы максимально снизить темпы цифровизации путем мнимого повышения защищенности.
На это направлены все последние документы ФСТЭК. От большого это ума или в интересах каких-то недружественных государств еще предстоит понять
В этих правках все направлено на вертикальную интеграцию и подотчетность. Результаты этих проверок будут оседать не во ФСТЭК, а в Совбезе. И за эти показатели будут спрашивать с отраслевых регуляторов. Крайне любопытно, зачем это было сделано публичным указом, а не закрытыми документами.