ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 09.04.2025

Просмотров: 283

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

- информации и информационных систем;

- субъектов – участников информационных процессов;

- правоотношений производителей – потребителей информационной продукции;

- обладателей (источников) информации – обработчиков и потребителей на основе отношений собственности при обеспечении гарантий интересов граждан и государства.

Этот закон определяет основы защиты информации в системах обработки и при ее использовании с учетом категорий доступа к открытой информации и к информации с ограниченным доступом. Этот закон содержит, кроме того, общие нормы по организации и ведению информационных систем, включая банки данных государственного назначения, порядка государственной регистрации, лицензирования, сертификации, экспертизы, а также общие принципы защиты и гарантий прав участников информационного процесса.

Вопросы правового режима информации с ограниченным доступом реализуются в двух самостоятельных законах о государственной и коммерческой тайнах. Кроме того, этот аспект раскрывается и в Гражданском кодексе РФ статьей 139 "Служебная и коммерческая тайна".

1. Информация составляет служебную или коммерческую тайну в случае, когда она имеет действительную или потенциальную коммерческую ценность в силу неизвестности ее третьим лицам, к ней нет свободного доступа на законном основании, и обладатель информации принимает меры к охране ее конфиденциальности. Сведения, которые не могут составлять служебную или коммерческую тайну, определяются законом и иными правовыми актами.

2. Информация, составляющая служебную или коммерческую тайну, защищается способами, предусмотренными настоящим кодексом и другими законами.

Вторая часть статьи 139 определяет правовые основы ответственности за несанкционированное получение информации или причинение ущерба: "Лица, незаконными методами получившие информацию, которая составляет служебную или коммерческую тайну, обязаны возместить причиненные убытки. Такая же обязанность возлагается на работников, разгласивших служебную или коммерческую тайну вопреки трудовому договору, в том числе контракту, и на контрагентов, сделавших это вопреки гражданско-правовому договору".

Указ Президента РФ от 6 марта 1997 г. № 188 определяет понятие и содержание конфиденциальной информации.

Таким образом, правовая защита информации на предприятии обеспечивается нормативно-законодательными актами, представляющими собой по уровню иерархическую систему от Конституции РФ до функциональных обязанностей и контракта отдельного конкретного исполнителя, определяющих перечень сведений, подлежащих охране, и меры ответственности за их разглашение.


Кроме рассмотренных выше, основными действующими законодательными и нормативными документами, а также международными стандартами на основе которых разрабатываются нормативно-правовые основы информационной безопасности хозяйствующего субъекта являются:

- федеральный закон РФ № 152-ФЗ «О персональных данных» от 27 июля 2006 г.;

- федеральный закон РФ № 98-ФЗ  «О коммерческой тайне» от 29 июля 2004 г., и др;

- ГОСТ Р 51275-99;

- ГОСТ Р 51624-2000;

- ГОСТ Р 51583-2000;

- ГОСТ Р ИСО/МЭК 15408-2002 и др;

- ISO/IEC 27001:2005 и др.

Отсюда следует, что первым и самым главным направлением функционирования СОИБ ХС является формирование ее нормативно-правовой базы, которое является отправной точкой непосредственной разработки концепции и политик информационной безопасности хозяйствующего субъекта, а также корпоративного стандарта управления информационной безопасностью, положений, руководств, регламентов, методик, профилей защиты, заданий по информационной безопасности, регламентирующих доступ персонала к его информационным ресурсам и техническим средствам, и организации контроля за соблюдением, установленных положений.

Сл. 8. На основе перечисленных документов строится правовая защита информации, призванная обеспечить государственную законодательную базу и нормативное обоснование комплексной системы защиты информации на предприятии независимо от его формы собственности и категории защищаемых сведений. Кроме законов и других государственных нормативных документов, правовое обеспечение системы обеспечения информационной безопасности хозяйствующего субъекта по защите конфиденциальной информации должно включать в себя комплекс внутренней нормативно-организационной документации, в которую могут входить такие документы предприятия, как:

- устав;

- коллективный трудовой договор;

- трудовые договоры с сотрудниками предприятия;

- правила внутреннего распорядка служащих предприятия;

- должностные обязанности руководителей, специалистов и служащих предприятия;

- инструкции пользователей информационно-вычислительных сетей и баз данных;

- инструкции администраторов ИВС и БД;

- положение о подразделении по защите информации;

- концепция системы защиты информации на предприятии;

- перечень сведений, составляющих коммерческую тайну предприятия;


- инструкции о порядке обращения с информацией, составляющей коммерческую тайну;

- инструкции сотрудников, допущенных к защищаемым сведениям;

- инструкции сотрудников, ответственных за защиту информации;

- распоряжение об организации работ по предотвращению записи, хранения и распространения информации и программных продуктов непроизводственного характера;

- памятка сотрудника о сохранении коммерческой или иной тайны;

- договорные обязательства.

Не углубляясь в содержание перечисленных документов, можно сказать, что во всех из них, в зависимости от их основного нормативного или юридического назначения, указываются требования, нормы или правила по обеспечению необходимого уровня информационной защищенности на предприятии или в его структурных подразделениях, обращенные, прежде всего, к персоналу и руководству предприятия.

Правовое обеспечение дает возможность урегулировать многие спорные вопросы, неизбежно возникающие в процессе информационного обмена на самых разных уровнях - от речевого общения до передачи данных в компьютерных сетях. Кроме того, образуется юридически оформленная система административных мер, позволяющая применять взыскания или санкции к нарушителям внутренней политики безопасности предприятия, а также устанавливать достаточно четкие условия по обеспечению конфиденциальности сведений, используемых или формируемых при сотрудничестве между субъектами экономики, выполнении ими договорных обязательств, осуществлении совместной деятельности и т. п. При этом стороны, не выполняющие эти условия, несут ответственность в рамках, предусмотренных как соответствующими пунктами межсторонних документов (договоров, соглашений, контрактов и пр.), так и российским законодательством.

Понятно, что для достижения полноты и комплексности защиты информации только разработкой и внедрением на предприятии даже самого совершенного и безупречного правового обеспечения ограничиваться не стоит. Любые законы или правила теряют свою работоспособность и перестают быть эффективными нормативными средствами регулирования различного рода взаимоотношений при отсутствии этих взаимоотношений, как таковых, без наличия субъектов взаимоотношений или вообще среды, на которую распространяется действие данных норм.

Сл. 9. При этом используемая СОИБ ХС нормативно-правовая база должна обеспечивать выполнение следующих основных функций:


- разработку основных принципов отнесения сведений, имеющих конфиденциальный характер, к защищаемой информации;

- определение системы органов и должностных лиц, ответственных за обеспечение информационной безопасности в стране и порядка регулирования деятельности предприятий и организаций в этой области;

- создание полного комплекса нормативно-правовых руководящих и методических материалов (документов), регламентирующих вопросы обеспечения информационной безопасности как на предприятии в целом, так и на конкретном объекте;

- определение мер ответственности за нарушение правил защиты;

- определение порядка разрешения спорных и конфликтных ситуаций по вопросам защиты информации.

Короче говоря, для того, чтобы создать надежную нормативно-правовую базу для СОИБ ХС, нужно организовать эту систему, создать предпосылки для ее функционирования, разработать комплекс последовательно и согласованно проводимых мероприятий, определить входящие в не компоненты и подсистемы. Для этих целей и предназначено организационное обеспечение СОИБ ХС, к общему описанию которого мы сейчас приступим.


Второй учебный вопрос: Организационные основы функционирования соиб хозяйствующего субъекта

Сл. 10. Организационное обеспечение СОИБ ХС – это регламентация производственной деятельности и взаимоотношений исполнителей на нормативно-правовой основе, исключающей или существенно затрудняющей неправомерное овладение конфиденциальной информацией и проявление внутренних и внешних угроз.

Организационное обеспечение призвано регламентировать на предприятии:

- охрану;

- режим функционирования;

- работу с кадрами;

- работу с документами;

- порядок использования информационных технологий, технических средств сбора, обработки, накопления, хранения и передачи конфиденциальной информации, а также использования технических средств безопасности;

- содержание информационно аналитической деятельности по выявлению внутренних и внешних угроз производственной деятельности предприятия.

Организационное обеспечение СОИБ ХС играет существенную роль в создании надежного механизма, реализующего функцию защиты конфиденциальной информации посредством применения организационных мероприятий, т.к. возможности несанкционированного ее использования в значительной мере обусловливаются не техническими аспектами, а злоумышленными действиями персонала предприятия.

Сл. 11. К основным организационным мероприятиям, которые исключали бы, или по крайней мере, сводили бы к минимуму, возможность возникновения опасности для конфиденциальной информации предприятия можно отнести следующие (рис. 4):

Рис.4. Структура основных мероприятий организационного обеспечения СОИБ ХС

При этом основным содержанием организационных мероприятий являются следующие из перечисленных ниже. Сл. 12.

1. Организация режима и охраны. Выполняется в целях:

- исключения возможности тайного проникновения на территорию предприятия и в помещения посторонних лиц;