Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
шпора ооиб.docx
Скачиваний:
3
Добавлен:
18.12.2018
Размер:
291.46 Кб
Скачать
  • 8. Условия и порядок проведения сертификации в области тзи.

  • ФЗ от 27.12.2002 №184-ФЗ «О техническом регулировании».

  • ПП РФ от 26.06.1995 №608 «О сертификации средств защиты информации»

  • Подача и рассмотрение заявки на проведение сертификации (продление срока действия сертификата) средств защиты информации

  • Заявка (пример)

  • Технические условия – по ГОСТ 2.114-95.

  • ТУ утверждаются Заявителем и согласовываются начальником 2 Управления ФСТЭК России.

  • Формуляр – по ГОСТ 2.601-2006.

  • Формуляр утверждается Заявителем и согласовываются начальником 2 Управления ФСТЭК России.

  • Сертификационные испытания СЗИ и аттестация их производства

  • Экспертиза результатов СИ, оформление, регистрация и выдача сертификата

  • Срок действия сертификата – 3 года.

  • 9. Содержание самооценки обработки и защиты персональных данных.

  • Понятия

  • Самооценка обработки и защиты ПДн – систематический документированный процесс получения свидетельств в деятельности организации по обеспечению защиты ПДн и установления степени выполнения в организации установленных критериев самооценки обработки и защиты ПДн.

  • Критерии самооценки обработки и защиты ПДн – совокупность требований в области обработки и защиты ПДн, характеризующих некоторый уровень их защиты.

  • Свидетельства (доказательства) самооценки обработки и защиты ПДн – записи, изложение фактов или другая информация, которые имеют отношение к критериям самооценки обработки и защиты ПДн и могут быть проверены.

  • Цели самооценки (проверки)

  • Проверка выполнения обязательных требований в области обработки и защиты ПДн, определённых в нормативных правовых актах Российской Федерации на соответствие установленным критериям.

  • Задачи самооценки (проверки)

  1. Анализ и оценка проведённых работ по выполнению обязательных требований в области защиты ПДн в организации:

    1. В информационных системах обработки ПДн (ИСПДн);

    2. Обработки ПДн без использования средств автоматизации, в т.ч. биометрических ПДн и ПДн работника.

  2. Оценка достаточности и эффективности принятых правовых, организационных, технических, криптографических, экономических и морально-этических мер при обработке ПДн и их защите.

  3. Подготовка заключения (акта) проведения самооценки (проверки) достаточности выполнения обязательных требований, регламентирующих обработку ПДн и их защиту и её соответствия определённым критериям и мер по совершенствованию.

  • Содержание проведения самооценки обработки и защиты пДн

  1. Уяснение целей и задач самооценки.

  2. Определение состава комиссии по проведению самооценки (проверки) обработки и защиты ПДн.

  3. Разработка Программы самооценки (проверки) обработки и защиты ПДн.

  4. Издание приказа о проведении самооценки (проверки) обработки и защиты ПДн:

    1. Состав комиссии;

    2. Сроки проведения и представления результатов самооценки;

    3. Утверждение Программы самооценки (проверки) обработки и защиты ПДн.

  5. Проведение самооценки.

  6. Подготовка Заключения (акта) и его утверждение у руководителя организации.

  7. Издание приказа о результатах самооценки.

  8. Разработка Плана устранения недостатков, выявленных в ходе самооценки.

  • Содержание Программы самооценки (проверки) обработки и защиты пДн

  1. Название: Программа самооценки (проверки) обработки и защиты персональных данных в (наименование организации).

  2. Разделы программы:

    1. Цели самооценки (проверки).

    2. Задачи проверки.

    3. Нормативные правовые акты и стандарты, использованные для составления программы самооценки (проверки).

    4. Мероприятия самооценки (проверки).

        1. Номер по порядку.

        2. Наименование мероприятия самооценки (проверки).

        3. Требования НПА, стандарта, рекомендаций, методик.

        4. Ответственный (-ые).

        5. Сроки.

        6. Представлено сделано.

    1. Раздел – мероприятия самооценки (проверки) целесообразно разделить на:

      1. Общие вопросы.

      2. Обработка и защита ПДн в ИСПДн.