Файл: Особенности работы с персоналом, владеющим конфиденциальной информацией (Поиск и приём кандидатов).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 17.05.2023

Просмотров: 193

Скачиваний: 4

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Разрешительная система в сфере коммерческой тайны представляет собой совокупность правовых норм и требований, устанавливаемых первым руководителем или коллективным органом руководства организации с целью обеспечения правомерного ознакомления и использования сотрудниками фирмы конфиденциальных сведений, необходимых им для выполнения служебных обязанностей.

Принципы построения разрешительной системы доступа:

· Надежность (исключение возможности несанкционированного доступа посторонних лиц к документам в обычных и экстремальных условиях);

· Полнота охвата всех категорий исполнителей и всех категорий документов, информации на любых носителях;

· Конкретность (исключение двоякого толкования и однозначность решения доступа);

· Производственная необходимость как единственный критерий доступа исполнителя к документу, а также доступа к документам представителей государственных служб;

· Определенность состава и компетенции должностных лиц, дающих разрешение на доступ исполнителя к информации, документам и базам данных, исключение возможности бесконтрольной и несанкционированной выдачи таких разрешений;

· Строгая регламентация порядка работы всех категорий сотрудников организации с информацией, документами и базами данных.

Разрешительная система решает задачи:

· Ограничения и регламентации состава сотрудников, функциональные обязанности которых требуют знаний тайны организации и работы с ценными документами;

· Строгого избирательного и обоснованного распределения документов и информации между сотрудниками;

· Обеспечения сотрудника всем необходимым для реализации своих служебных функций;

· Беспрепятственного прохода сотрудника в здание организации, в рабочую зону;

· Исключение возможности для посторонних лиц несанкционированного ознакомления с конфиденциальной информацией в процессе работы сотрудника с документами, делами и базами данных;

· Рациональное размещение рабочих мест сотрудников, при котором исключалось бы бесконтрольное использование сотрудником защищаемой информации.

Разрешительная система включает в себя две составные части: допуск сотрудника к конфиденциальной информации и непосредственный доступ этого сотрудника к конкретным сведениям.

Допуск - процедура оформления права сотрудника или иного лица на доступ к сведениям ограниченного распространения и одновременно правовой акт согласия собственника информации на передачу ее для работы конкретному лицу.


Наличие допуска предоставляет сотруднику право работать со строго определенным кругом конфиденциальной информации.

Разрешение дает первый руководитель организации. Оно оформляется соответствующим пунктом трудового договора, также может быть оформлено приказом руководителя с указанием типового перечня сведений, с которыми разрешается работать данному сотруднику или группе сотрудников.

Доступ – это практическая реализация каждым сотрудником предоставленного ему допуском права на ознакомление и работу с определенным составом конфиденциальных сведений, документов и баз данных. Он санкционируется полномочным должностным лицом в отношении конкретной информации и конкретного сотрудника.

Разрешение на доступ к конкретной информации может быть дано при соблюдении следующих условий:

· Наличие подписанного приказа первого руководителя о приеме на работу (переводе, временном замещении) или назначении на должность, в функциональную структуру которой входит работа с данной информацией;

· Наличие подписанного сторонами трудового договора, имеющего пункт о сохранении тайны организации и подписанного обязательства о неразглашении ставших известными конфиденциальных сведений и соблюдении правил их защиты;

· Соответствие функциональных обязанностей сотрудника передаваемым ему документа и информации;

· Знание сотрудником требований нормативно-методических документов по защите информации и сохранении тайны организации;

· Наличие необходимых условий в офисе для работы с конфиденциальными документами и базами данных;

· Наличие систем контроля за работой сотрудника.

Структура процедуры разграничения доступа должна быть многоуровневой, иерархической. Иерархическая последовательность доступа к информации реализуется по принципу «чем выше уровень доступа, тем меньшее число сотрудников может их знать». В организации может составляться схема выдачи разрешений на доступ к массовой конфиденциальной информации. При это учитываются два аспекта:

1) выдача разрешений в зависимости от категорий документов;

2) выдача разрешений в зависимости от занимаемой должности.

Может составляться матрица полномочий, в которой по горизонтали – наименование категорий должностей, по вертикали – фамилии или должности сотрудников.

Разграничение доступа основывается на однозначном расчленении информации по тематическим группам, уровням конфиденциальности этих групп и пользователям, которым эта информация необходима для работы. Задачей процедуры разграничения доступа является регламентация минимальных потребностей персонала в конфиденциальных сведениях. Это дает возможность разделить знание элементов коммерческой тайны среди как можно большего числа сотрудников. Желательно, чтобы целиком идею, формулу, конструкцию не знал никто, чтобы каждый знал лишь свою незначительную часть.


Разрешение на доступ строго персонифицировано, т.е. руководители несут персональную ответственность за правильность выдаваемых ими разрешений на доступ исполнителей к конфиденциальным сведениям, а лица, работающие с ними, несут ответственность за сохранение в тайне их содержания. Разрешение дается в письменном виде: резолюцией на документе, приказом, утверждающем схему именного или должностного доступа к конкретным группам информации, утвержденным руководителем списком-разрешением на обложке дела, списком ознакомления с документом и т.д.

Без дополнительного разрешения допускаются к документам их исполнители и лица, визировавшие, подписавшие, утвердившие документ. Без специального разрешения могут допускаться также лица, указанные в тексте распорядительных документов.

При организации доступа сотрудников к конфиденциальным массивам электронных документов, базам данных необходимо помнить о его многоступенчатом характере. Выделяют следующие составные части:

· Доступ к ПК, серверу или рабочей станции;

· Доступ к машинным носителям информации, хранящимся вне ЭВМ;

· Непосредственный доступ к базам данных и файлам.

Доступ к персональному компьютеру, серверу или рабочей станции,которые используются для обработки конфиденциальной информации, предусматривает:

· Определение и регламентацию первым руководителем организации состава сотрудников, имеющих право доступа в помещение, в котором находится соответствующая вычислительная техника, средства связи;

· Регламентацию первым руководителем временного режима нахождения этих лиц в указанных помещениях;

· Организацию охраны этих помещений в рабочее и нерабочее время, определение правил вскрытия помещений и отключения охранных технических средств информации и сигнализирования; определение правил постановки помещений на охрану;

· Организацию контролируемого режима входа в указанные помещения и выхода из них;

· Организацию действий охраны и персонала в экстремальных ситуациях или при авариях техники и оборудования помещений;

· Организацию выноса из указанных помещений материальных ценностей, машинных и бумажных носителей информации; контроль вносимых в помещение и выносимых персоналом личных вещей.

Доступ к машинным носителям конфиденциальной информации, хранящимсявне ЭВМ,предполагает:

· Организацию учета и выдачи сотрудникам чистых машинных носителей информации;

· Организацию ежедневной фиксируемой выдачи сотрудникам и приема от сотрудников носителей записанной информации;


· Определение и регламентацию руководителем состава сотрудников, имеющих право оперировать конфиденциальной информацией с помощью компьютеров, установленных на их рабочих местах, и получать в службе конфиденциальных документов учтенные машинные носители информации;

· Организацию системы закрепления за сотрудниками машинных носителей информации и контроля за сохранностью и целостностью информации, учета динамики изменения состава записанной информации;

· Организацию порядка уничтожения информации на носителе, порядка и условий физического уничтожения носителя;

· Организацию хранения машинных носителей в службе конфиденциальных документов в рабочее и нерабочее время, регламентацию порядка эвакуации носителей в экстремальных ситуациях;

· Определение и регламентацию руководителем состава сотрудников, не сдающих по объективным причинам технические носители информации на хранение в службу КД в конце рабочего дня, организацию особой охраны помещений и компьютеров этих сотрудников.

Доступ к конфиденциальным базам данных ифайламявляется завершающим этапом доступа сотрудника организации к компьютеру. Обычно доступ к базам данным и файлам подразумевает:

· Определение и регламентацию первым руководителем состава сотрудников, допускаемых к работе с определенными базами данных и файлами; контроль системы доступа администратором базы данных;

· Именование баз данных и файлов, фиксирование в машинной памяти имен пользователей и операторов, имеющих право доступа к ним;

· Учет состава базы данных и файлов, регулярную проверку наличия, целостности и комплектности электронных документов;

· Регистрацию входа в базу данных, автоматическую регистрацию имен пользователей и времени работы; сохранение первоначальной информации;

· Регистрацию попыток несанкционированного входа в базу данных, регистрацию ошибочных действий пользователя, автоматическую передачу сигнала тревоги охране и автоматическое отключение компьютера;

· Установление и нерегулярное по сроку изменение имен пользователей, массивов и файлов (паролей, кодов и т.д.), особенно при частой смене персонала;

· Отключение ЭВМ при нарушениях в системе регулирования доступа или сбое системы защиты информации;

· Механическое блокирование отключенной, но загруженной ЭВМ при недлительных перерывах в работе пользователя.

Главное внимание в обеспечении безопасности информационных ресурсов должно быть обращено на персонал, постоянно работающий с конфиденциальной информацией. Основными задачами должны быть две:


1) максимально затруднить работу злоумышленника по добыванию необходимой информации, противодействовать ему в пассивном или активном режиме на основе результатов аналогичных выводов;

2) не допустить установления определенных взаимоотношений злоумышленника и сотрудника, владеющего конфиденциальной информацией.

2. Организация конфиденциального документооборота

2.1. Организация хранения конфиденциальных документов.

  • Организация хранения конфиденциальных документов должна исключать возможность несанкционированного доступа к ним.
  • Все документы, дела и издания, имеющие гриф конфиденциальности, должны храниться в служебных помещениях в надежно запираемых и опечатываемых шкафах.
  • Помещения, в которых хранятся конфиденциальные документы должны отвечать требованиям внутри объектного режима, обеспечивающего физическую сохранность находящейся в них документации.
  • Основной принцип хранения конфиденциальных документов – персональная ответственность сотрудника предприятия, ответственного за работу с конфиденциальными документами, а также исполнителей за их сохранность.
  • Дела, выдаваемые исполнителю, подлежат возврату в подразделение делопроизводства службы безопасности (СБ) в тот же день. При необходимости, с разрешения начальника подразделения делопроизводства СБ или уполномоченного СБ они могут находиться у исполнителя в течении срока, необходимого для выполнения задания, при условии полного обеспечения их сохранности и соблюдения правил хранения.
  • За каждым исполнителем закрепляется сейф, в котором исполнитель хранит числящиеся за ним документы. Конфиденциальные документы до завершения исполнения хранятся в сейфах исполнителей.
  • Сейфы должны иметь надежные индивидуальные запоры и опечатываться.
  • Ко всем сейфам необходимо иметь по два экземпляра ключей. Руководитель структурного подразделения хранит ключи исполнителей в своем сейфе. Ключ от сейфа в опечатанном пенале руководитель в конце рабочего дня сдает сотруднику охраны. Запасные ключи от всех сейфов хранятся у сотрудника предприятия.
  • Выносить ключ за пределы служебного помещения не разрешается.
  • При вскрытии сейфов должно присутствовать то лицо, которое отвечает за хранение документов. При его отсутствии сейф вскрывается комиссией с составлением акта.
  • При отсутствии возможности обеспечить каждого исполнителя сейфом, может применяться сейф на нескольких исполнителей. В этом случае каждая полка сейфа должна быть снабжена дверцей с замком, а общий ключ находится у руководителя структурного подразделения.
  • Работа с конфиденциальными документами выполняется только в служебных помещениях.
  • При работе с документами исполнитель должен иметь на рабочем столе только те документы, которые необходимы в данное время. Остальные документы необходимо хранить в сейфе, которые должны быть закрыты, ключи от них убраны.
  • Для работы вне служебных помещений необходимо разрешение руководителя предприятия или структурного подразделения.
  • Запрещается хранение конфиденциальных документов с какими-либо другими документами, хранение конфиденциальных документов, в том числе и во время работы с ними, в ящиках стола, шкафах и т.п. не предназначенных для хранения подобного рода документов.
  • При временном выходе из рабочей комнаты работник должен убрать все документы в сейф и закрыть его. При выходе из комнаты всех исполнителей дверь закрывается на замок.
  • Открывать окна во время работы с конфиденциальными документами возможно, если они оборудованы сетками и, если исключается возможность просмотра документов с улицы.
  • Каждый исполнитель прежде, чем закончить работу обязан: