ChatCrawlerпоиск по публичному Telegram Открыть приложение
У

Указ 250 - Польза чат

1 836 участников
Егор Шупиктекст ещё не в индексе
Добавлю, что эти изменения вступят только с 01.09.26. Пока операторам надо считать и Пзи и Кзи. Поделюсь опытом, сейчас прорабатываю проведение работ по 117 приказу у себя в организации. Задавал в компетентную организацию вопрос о том как же сейчас считать Пзи без методики. Сказали, что в процессе АИ показатель Пзи считать не обязательно, рассчитаете в течение двух лет, как появится методика
Е
Я просто сам с этим мучаюсь сейчас, много чего удалось уже разобрать, надеюсь облегчу вам жизнь
M
Коллеги, доброго дня. В тему "подрядчиков" в приказе 117. Скажите, есть ли разъяснение по этому термину? Ясно, что если сторонняя организация разрабатывает, поддерживает ИС - это подрядчик. А обычные региональные учреждения, которые просто работают в общей региональной ИС, наполняют ее данными, оказывают с ее помощью услуги, это - подрядчики тоже? Каков их нормативный статус в 117? Буду благодарен за комментарий.
Е
Подрядная организация (по 117) - это организация, которой предоставляется доступ к ИС для оказания услуг, проведения работ (обработка, хранение, создание, эксплуатация ИС), а также для выполнения работ, оказания услуг по защите информации
Е
M
Егор ШупикВот это больше подходит под определение "сегмент", требования к подключению в ИС которых должен предъявить оператор ИС
Да, безусловно, с точки зрения ИС и 117 приказа, АРМ этой ИС в учреждении - это сегмент, на котором должны быть реализованы меры ИБ. Более сложный вопрос был с новыми политиками и регламентами ,которые, согласно 117, должен разрабатывать именно оператор (владелец информации). Вопрос был в том, должны ли все эти политики и регламенты также разрабатывать и рядовые учреждения, которые оказывают услуги с помощью ИС. По логики и здравому смыслу видится, что, если и должны, то ,как миниум, в меньшем объеме, чем оператор.
Логичный вопрос, расскажу по опыту. Если мы говорим о модели подключения организации как сегмент ИС, то требование к подключению зачастую - аттестация/оценка эффективности в соответствии с классом защищенности или уровнем защищенности в зависимости от системы. В таком случае рядовые учреждения и правда должны разработать меньше документов, но речь о проектных и эксплуатационных документах на систему, например, ТЗ, МУ, ТП, акт классификации - они пишутся оператором и подключаемые организации не должны их разрабатывать. А что касается требований 117 - увы и ах, если в требованиях к подключению написано - аттестация, то, считаю, что уйти от разработки документов в рамках выполнения требований не представляется возможным, тк требования Приказа нужно выполнить сполна Если коротко - Должны ли подключаемые к ИС (аттестованной по 117) организации (сегменты ИС) разрабатывать все документы, указанные в 117? - Убеждён, что да
Е
M
Егор ШупикЛогичный вопрос, расскажу по опыту. Если мы говорим о модели подключения организации как сегмент ИС, то требование к подключению зачастую - аттестация/оценка эффективности в соответствии с классом защищенности или уровнем защищенности в зависимости от системы. В таком случае рядовые учреждения и пр
Спасибо за развернутый ответ. Я бы его трактовал следующим образом. 1. Если речь про ГИС, то аттестация каждого АРМа обязательна. Если аттестуем АРМ ГИС (даже независимо от самой ГИС, постфактум) то да, видимо, нужно хлебнуть сполна и соорудить весь набор политик и регламентов. Т.к. аттестуемый АРМ ГИС, с точки зрения приказа, сам по сути является ГИСом. Подключаемая организация в этом случае - такой же оператор, как и сам оператор ГИС (Хотя все равно кажется странным - ведь по определению из 117-го эта организация - подрядчик, а не оператор, но окей) 2. А вот если речь про ИСПДн, то аттестация АРМ (даже по 117-му) - добровольна. И тогда подключаемая организация - подрядчик. Значит, должна выполнять политики только в части ее касающейся. Значит, должна внедрить у себя только те политики и регламенты, которые скомандует сам оператор ИСПДн.
Е
Коллеги, продолжая тему изменений 250 Указа - я закончил с разбором. Если интересно - https://t.me/seclifebalance/77 С удовольствием поделюсь опытом и пообщаюсь, если будут вопросы)
Z
Так никто и не ответил на мой вопрос: зачем Кзи и Пзи погружать в Указ 250. Разве 117 приказа ФСТЭК России недостаточно?
И
Очерчивают область, видно не все зокии / ис подпадали под 117-й
А
Zануда [Сергей]Так никто и не ответил на мой вопрос: зачем Кзи и Пзи погружать в Указ 250. Разве 117 приказа ФСТЭК России недостаточно?
Чтобы максимально снизить темпы цифровизации путем мнимого повышения защищенности. На это направлены все последние документы ФСТЭК. От большого это ума или в интересах каких-то недружественных государств еще предстоит понять
P
Zануда [Сергей]Так никто и не ответил на мой вопрос: зачем Кзи и Пзи погружать в Указ 250. Разве 117 приказа ФСТЭК России недостаточно?
В этих правках все направлено на вертикальную интеграцию и подотчетность. Результаты этих проверок будут оседать не во ФСТЭК, а в Совбезе. И за эти показатели будут спрашивать с отраслевых регуляторов. Крайне любопытно, зачем это было сделано публичным указом, а не закрытыми документами.
Е
А
Егор ШупикКоллеги, продолжая тему изменений 250 Указа - я закончил с разбором. Если интересно - https://t.me/seclifebalance/77 С удовольствием поделюсь опытом и пообщаюсь, если будут вопросы)
Может быть, чисто стилистически, стоит в тексте употреблять аббревиатуру КЗИ, а не какое-то загадочное имя собственное Кзи? (Извините за занудство)
Отличный вопрос, но не по адресу)) Я лишь цитирую регулятора
Е
* скриншот 117 приказа ФСТЭК
Архив по месяцам
Открыть в Telegram Каталог площадок Искать в ChatCrawler

Слепок открытой публичной ленты из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог