- Правова система ipLex360
- Законодавство
- Наказ
АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ'ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ
НАКАЗ
Зареєстровано в Міністерстві
юстиції України
16 липня 2007 р.
за № 820/14087
Про затвердження Положення про державну експертизу у сфері технічного захисту інформації
1. Затвердити Положення про державну експертизу у сфері технічного захисту інформації, що додається.
( Пункт 1 в редакції Наказу Адміністрації Державної служби спеціального зв'язку та захисту інформації
№ 477 від 28.08.2022 )
3. Департаменту з питань захисту інформації в інформаційно-телекомунікаційних системах Адміністрації Держспецзв'язку забезпечити в установленому порядку подання наказу на державну реєстрацію до Міністерства юстиції України.
4. Контроль за виконанням наказу покласти на заступника Голови Державної служби спеціального зв'язку та захисту інформації України Фролова О.В.
Голова Служби |
Ю.Б. Чеботаренко |
ПОГОДЖЕНО: В.о. Голови Державного комітету України з питань регуляторної політики та підприємництва Голова Антимонопольного комітету України Міністр освіти і науки України |
К. Ващенко О.О. Костусєв С.М. Ніколаєнко |
ЗАТВЕРДЖЕНО
Наказ Адміністрації
Державної служби
спеціального зв’язку
та захисту інформації України
16 травня 2007 року № 93
(у редакції наказу Адміністрації
Державної служби
спеціального зв’язку
та захисту інформації України
від 28 серпня 2022 року
№ 477)
Зареєстровано в Міністерстві
юстиції України
16 липня 2007 р.
за № 820/14087
ПОЛОЖЕННЯ
про державну експертизу у сфері технічного захисту інформації
I. Загальні положення
1. Це Положення визначає порядок проведення державної експертизи у сфері технічного захисту інформації.
2. Державна експертиза у сфері технічного захисту інформації (далі - експертиза) проводиться з метою дослідження, перевірки, аналізу та оцінки об’єктів експертизи щодо їх відповідності вимогам нормативних документів з технічного захисту інформації та можливості їх використання для забезпечення технічного захисту інформації (далі - ТЗІ).
3. Дія цього Положення поширюється на всіх юридичних і фізичних осіб, які є суб’єктами експертизи.
Суб’єктами експертизи є:
юридичні та фізичні особи - власники (розпорядники) інформаційних, електронних комунікаційних, інформаційно-комунікаційних систем; апаратних, апаратно-програмних і програмних засобів, які реалізують функції ТЗІ; організаційно-технічних рішень - замовники експертизи (далі - Замовники);
Адміністрація Держспецзв’язку;
територіальні органи Адміністрації Держспецзв’язку;
навчальні заклади, науково-дослідні, науково-виробничі установи, підприємства, установи та організації, які проводять експертизу (далі - Організатори);
державні органи, які проводять експертизу в сфері свого управління;
фізичні особи, які на постійній або професійній основі здійснюють діяльність, пов’язану з наданням експертних послуг,- виконавці експертних робіт з ТЗІ (далі - Експерти).
4. Об’єктами експертизи є:
комплексні системи захисту інформації (далі - КСЗІ), які є невід’ємною складовою інформаційної, електронної комунікаційної або інформаційно-комунікаційної системи (далі - ІКС);
апаратні, апаратно-програмні і програмні засоби, які реалізують функції ТЗІ та/або оцінки стану захисту інформації (далі - засоби ТЗІ);
організаційно-технічне рішення для впровадження типової компоненти КСЗІ в ІКС - задокументоване уніфіковане рішення для багаторазового розгортання складових КСЗІ в ІКС, самодостатнє для вирішення певного завдання, що містить проєктні рішення програмно-технічного комплексу, організаційно-технічні рішення щодо регламенту функціонування типової компоненти ІКС та опис (алгоритм) процедури впровадження (розгортання) компоненти КСЗІ в ІКС (далі - ОТР КСЗІ).
5. Експертиза КСЗІ, засобів ТЗІ та ОТР КСЗІ є процедурою підтвердження відповідності КСЗІ, засобів ТЗІ та ОТР КСЗІ вимогам нормативних документів з ТЗІ.
Експертиза КСЗІ проводиться шляхом експертних випробувань або шляхом аналізу декларації.
Експертиза засобів ТЗІ та ОТР КСЗІ проводиться шляхом експертних випробувань.
6. Експертиза КСЗІ шляхом аналізу декларації за рішенням Замовника проводиться у випадках, якщо:
1) КСЗІ створено у складі ІКС:
яка є одномашинним однокористувачевим комплексом, який обробляє інформацію одного або кількох ступенів обмеження доступу;
у кожний момент часу з якою може працювати тільки один користувач, хоч у загальному випадку осіб, що мають доступ до комплексу, може бути декілька;
у якій для захисту інформації від несанкціонованого доступу використовуються засоби, що мають чинний на момент подання декларації позитивний експертний висновок за результатами державної експертизи в сфері ТЗІ;
у якій для антивірусного захисту використовуються засоби, що мають чинний на момент подання декларації позитивний експертний висновок за результатами державної експертизи в сфері ТЗІ;
у якій впровадження заходів захисту інформації від витоку технічними каналами (у разі потреби створення комплексу ТЗІ) засвідчено зареєстрованим у встановленому порядку актом атестації комплексу ТЗІ;
2) КСЗІ в ІКС створено на основі ОТР КСЗІ, що має на момент декларування чинний позитивний експертний висновок за результатами державної експертизи в сфері ТЗІ та має у складі документації форму декларації для цієї КСЗІ, яка погоджена Адміністрацією Держспецзв’язку.
У всіх інших випадках експертиза КСЗІ в ІКС проводиться шляхом експертних випробувань.
7. Експертиза може бути первинною, додатковою та контрольною.
Первинна експертиза є основним видом експертизи і передбачає виконання Організатором заходів, визначених у розділі ІІ цього Положення, для підготовки та прийняття рішення щодо об’єкта експертизи.
Додаткова експертиза проводиться стосовно об’єктів експертизи, щодо яких відкрилися нові наукові та науково-технічні обставини, а також у зв’язку із закінченням строку дії документів, що засвідчують результати експертизи.
Контрольну експертизу проводить інший Організатор з ініціативи Замовника у разі наявності у нього обґрунтованих претензій до висновку первинної чи додаткової експертизи або з ініціативи Адміністрації Держспецзв’язку для перевірки висновку первинної чи додаткової експертизи.
8. Для організації та проведення експертизи Адміністрація Держспецзв’язку:
розглядає заяви Замовників про проведення експертизи КСЗІ в IКC, засобів ТЗІ та ОТР КСЗІ;
приймає рішення щодо можливості й доцільності проведення експертизи, призначає проведення первинної, додаткової експертизи, а у разі потреби перевірки їх висновку - контрольної експертизи;
надає Замовникам та Організаторам методичну допомогу стосовно порядку та організації проведення експертизи, оформлення документів за результатами проведення експертизи;
у разі проведення експертизи засобу ТЗІ приймає рішення щодо необхідності відбору зразків для проведення експертних випробувань;
за результатами розгляду звернення Замовника або Організатора, або правоохоронних органів на підставі викладених у зверненні обставин приймає рішення щодо участі представників Адміністрації Держспецзв’язку при проведенні експертних випробувань для забезпечення відповідності процесу проведення державної експертизи вимогам нормативних документів у сфері захисту інформації;
здійснює контроль за проведенням Організатором експертних випробувань та за дотриманням вимог щодо експлуатації об’єкта експертизи, які впливають на захищеність інформації;
розглядає документи за результатами проведення експертизи, надані Організатором, та приймає рішення щодо реєстрації або відмови у реєстрації експертних висновків засобів ТЗІ/ОТР КСЗІ та атестатів відповідності КСЗІ за результатами їх розгляду;
приймає рішення про реєстрацію або відмову в реєстрації декларації за результатами експертизи КСЗІ в ІКС шляхом аналізу декларації;
реєструє, зупиняє дію або скасовує експертні висновки на засоби ТЗІ, ОТР КСЗІ, атестати відповідності КСЗІ;
реєструє або скасовує декларації, у тому числі рішення щодо реєстрації яких було прийнято територіальними органами Адміністрації Держспецзв’язку;
приймає рішення щодо ознайомлення з фактичним станом об’єкта експертизи;
розглядає звіти за результатами ознайомлення з фактичним станом об’єкта експертизи (далі - Звіт про ознайомлення).
9. Для організації та проведення експертизи територіальний орган Адміністрації Держспец-зв’язку приймає рішення про реєстрацію або відмову в реєстрації декларації за результатами експертизи КСЗІ в ІКС шляхом аналізу декларації.
10. Підставами для відмови у реєстрації атестата відповідності, експертного висновку, декларації є невідповідність об’єкта експертизи вимогам законодавства в сфері захисту інформації та/або невідповідність складу та змісту наданих організатором експертизи документів вимогам нормативних документів у сфері технічного захисту інформації.
II. Порядок організації та проведення експертизи
1. З метою організації та проведення експертиз, координації заходів і прийняття рішень щодо проведення експертиз в Адміністрації Держспецзв’язку створюється експертна рада з питань державної експертизи в сфері технічного захисту інформації (далі - Експертна рада).
2. З метою проведення експертизи КСЗІ в ІКС шляхом аналізу декларації в територіальних органах Адміністрації Держспецзв’язку створюється експертна комісія з питань державної експертизи в сфері технічного захисту інформації (далі - Експертна комісія).
3. Для проведення експертизи шляхом експертних випробувань Замовник надсилає на ім’я Голови Держспецзв’язку (крім випадків, передбачених розділом IV цього Положення) заяву про проведення первинної/додаткової/контрольної експертизи КСЗІ в ІКС згідно з додатком 1, заяву про проведення первинної/додаткової/контрольної експертизи ОТР КСЗІ згідно з додатком 2, заяву про проведення первинної/додаткової/контрольної експертизи засобу ТЗІ згідно з додатком 3 з наданням пропозиції щодо Організатора. До заяви про проведення експертизи КСЗІ в ІКС та ОТР КСЗІ додається технічне завдання на їх створення.
Для проведення експертизи КСЗІ в ІКС шляхом аналізу декларації (крім випадків, передбачених розділом IV цього Положення) Замовник надсилає декларацію про відповідність КСЗІ вимогам нормативних документів з ТЗІ згідно з додатком 4, формуляр ІКС, акт про завершення робіт зі створення КСЗІ:
до Адміністрації Держспецзв’язку - на ім’я Голови Держспецзв’язку для ІКС, які розташовано за територіальною ознакою у місті Києві і Київській області;
до відповідного територіального органу Адміністрації Держспецзв’язку - на ім’я керівника територіального органу Держспецзв’язку за місцезнаходженням ІКС.
Для проведення експертизи КСЗІ в ІКС шляхом аналізу декларації, яка створена на основі ОТР КСЗІ та підпадає під дію підпункту 2 пункту 6 розділу І цього Положення, Замовник надсилає до Адміністрації Держспецзв’язку декларацію та додатки до неї згідно з вимогами ОТР КСЗІ.
4. За результатами аналізу декларації і поданих разом із нею документів Експертна рада (Експертна комісія) приймає рішення про реєстрацію декларації. Зареєстровану декларацію та інші подані документи Адміністрація Держспецзв’язку (її територіальний орган) повертає Замовнику.
5. У разі неподання разом із декларацією документів, зазначених у пункті 3 цього розділу, неповноти наданих у них відомостей або невідповідності порядку створення КСЗІ вимогам нормативних документів з ТЗІ, недостатності чи некоректності обраних методів оцінки механізмів захисту інформації відповідно до вимог нормативних документів з ТЗІ Адміністрація Держспецзв’язку (територіальний орган Адміністрації Держспецзв’язку) письмово повідомляє Замовника про відмову в реєстрації декларації, причини, через які реєстрація не є можливою, та повертає декларацію і подані з нею документи на доопрацювання або приймає рішення про ознайомлення з фактичним станом об’єкта експертизи для визначення відповідності наданим документам, а також письмово повідомляє Замовника про прийняте рішення.
Після усунення причин, що стали підставою для відмови у реєстрації декларації, Замовник надсилає для повторного розгляду до Адміністрації Держспецзв’язку (територіального органу Адміністрації Держспецзв’язку) доопрацьовану декларацію і документи, які подаються разом з нею.
6. Зареєстрована декларація або атестат відповідності КСЗІ скасовується Адміністрацією Держспецзв’язку в разі внесення змін до КСЗІ, не передбачених техноробочим проєктом на КСЗІ, та/або порушення вимог з експлуатації КСЗІ.
7. Строк дії зареєстрованої декларації є необмеженим, крім декларацій на КСЗІ в ІКС, які створено на основі ОТР КСЗІ, строк дії якої встановлюється вимогами ОТР КСЗІ (але не більше ніж 5 років).
8. За результатами розгляду заяви Експертна рада приймає рішення про доцільність проведення експертизи та визначає її Організатора з урахуванням пропозиції Замовника.
9. Про рішення Експертної ради Замовнику та Організатору надсилається письмове повідомлення.
10. У разі наявності у Замовника обґрунтованих претензій щодо порядку проведення або результатів експертизи він може звернутися до Адміністрації Держспецзв’язку з пропозицією щодо здійснення контролю за проведенням Організатором експертних випробувань або із заявою на ім’я Голови Держспецзв’язку про проведення контрольної експертизи (додаток 1).
11. Основним документом, що регламентує відносини між Замовником і Організатором, є укладений між ними договір на проведення експертизи.
12. Витрати, пов’язані з проведенням експертизи, здійснюються на підставі договору відповідно до законодавства України.
13. Строк проведення експертизи визначається договором.
14. Кількість і персональний склад експертів, які залучаються до виконання експертних робіт, визначає Організатор.
15. Замовник надає Організатору комплект технічної документації на об’єкт експертизи, необхідної для проведення експертних випробувань.
16. Організатор за результатами аналізу наданих документів та з урахуванням загальних методик оцінювання задекларованих характеристик засобів ТЗІ, ОТР КСЗІ та КСЗІ формує програму і методику проведення експертизи об’єкта, здійснює відбір зразків засобів ТЗІ та складає перелік необхідного програмно-технічного забезпечення для проведення випробувань.
17. Програма проведення експертизи погоджується із Замовником. Програма та методика проведення експертизи апаратних, апаратно-програмних засобів ТЗІ, які реалізують функції щодо захисту інформації від витоку технічними каналами, погоджуються із Замовником та Адміністрацією Держспецзв’язку.
18. Під час проведення експертизи кожний Експерт виконує експертні роботи тільки за дорученням Організатора та відповідно до визначеної методики.
19. У проведенні експертизи за відповідним рішенням Адміністрації Держспецзв’язку як спостерігачі мають право брати участь представники Адміністрації Держспецзв’язку.
20. Результати роботи оформлюються у вигляді протоколу виконання робіт відповідно до методики експертизи КСЗІ (ОТР КСЗІ або засобу ТЗІ) згідно з додатком 5 за підписом Експертів, які її виконували. Протокол виконання робіт затверджує Організатор.
21. Узгодження результатів окремих робіт між Експертом та Організатором, а також унесення змін до протоколу виконання робіт після його оформлення не дозволяються.
22. У протоколі виконання робіт можуть бути зафіксовані особливі думки Експертів відносно результатів виконаних робіт.
23. У разі виявлення невідповідності об’єкта експертизи вимогам нормативних документів з ТЗІ Організатор може запропонувати Замовнику виконати доопрацювання.
24. Строк доопрацювання об’єкта експертизи визначається спільним протоколом або додатковою угодою до договору між Замовником та Організатором.
25. Відомості щодо всіх доопрацювань, а також результати додаткових експертних робіт оформлюються окремими протоколами.
26. Результати робіт, визначених методикою, узагальнює Організатор в Експертному висновку.
27. Висновки щодо кожного пункту методики, а також особливі думки Експертів, зафіксовані в протоколі виконання робіт, вносяться до Експертного висновку як складові частини без унесення до них будь-яких змін.
28. За результатами проведених робіт Організатор складає:
експертний висновок згідно з додатком 6 та в разі позитивних результатів експертної оцінки - атестат відповідності згідно з додатком 7 на КСЗІ;
експертний висновок згідно з додатком 8 на засіб ТЗІ;
експертний висновок згідно з додатком 9на ОТР КСЗІ.
Зазначені документи, що підтверджують відповідність вимогам нормативних документів з ТЗІ, засвідчує Організатор і разом з програмою, методикою та протоколами виконання робіт подає для розгляду до Адміністрації Держспецзв’язку (в тому числі в електронному вигляді у форматі.pdf).
Експертний висновок повинен містити:
загальні відомості щодо об’єкта експертизи (тип, місце розташування, власник);
загальну характеристику об’єкта експертизи (призначення, функції, можливості щодо вирішення певних завдань захисту інформації);
перелік нормативних документів з ТЗІ, на відповідність вимогам яких проводиться оцінка об’єкта експертизи;
назви програми та методики, згідно з якими проводилася оцінка об’єкта експертизи, ким розроблені та затверджені, реєстраційний номер та дату затвердження;
перелік документів і специфікацій програмних та технічних засобів ТЗІ, які Замовник надав Організатору;
перелік засобів ТЗІ (із зазначенням їх типів, заводських номерів, року випуску), які Замовник надав Організатору (у разі проведення експертизи засобів ТЗІ);
результати робіт щодо кожного пункту програми проведення експертизи об’єкта;
розгорнутий висновок щодо відповідності об’єкта експертизи вимогам нормативних документів із ТЗІ;
сферу використання (вимоги до умов експлуатації) об’єкта експертизи;
строк дії експертного висновку;
особливі думки експертів, зафіксовані в протоколах виконання робіт.
29. Строк дії атестата відповідності КСЗІ, експертного висновку на засіб ТЗІ або ОТР КСЗІ визначає Організатор:
для атестата відповідності КСЗІ автоматизованої системи класу 1 - безстроковий;
для атестата відповідності КСЗІ автоматизованої системи класів 2, 3 - до 5 років;
для експертного висновку на засіб ТЗІ - до 3 років;
для експертного висновку на ОТР КСЗІ - до 5 років.
30. Строк дії атестата відповідності КСЗІ або експертного висновку на ОТР КСЗІ визначається з урахуванням складності архітектури ІКС і засобів захисту, які використовуються при побудові КСЗІ.
III. Порядок реєстрації і скасування експертного висновку для засобів ТЗІ/ОТР КСЗІ та атестата відповідності КСЗІ
1. Експертний висновок для засобів ТЗІ/ОТР КСЗІ реєструє Експертна рада за результатами розгляду документів, наданих Організатором за результатами проведення експертизи для засобів ТЗІ/ОТР КСЗІ. Після реєстрації експертний висновок для засобів ТЗІ/ОТР КСЗІ повертається Організатору разом з наданими документами.
У разі неповноти відомостей у документах за результатами проведення експертизи для засобів ТЗІ/ОТР КСЗІ, невідповідності цих документів вимогам нормативних документів з ТЗІ, недостатності чи некоректності обраних методів оцінки механізмів захисту інформації відповідно до вимог нормативних документів з ТЗІ Адміністрація Держспецзв’язку письмово повідомляє Організатора про відмову в реєстрації експертного висновку для засобів ТЗІ/ОТР КСЗІ, причини, через які реєстрація не є можливою, та повертає надані документи на доопрацювання.
Після усунення причин, що стали підставою для відмови у реєстрації експертного висновку для засобів ТЗІ/ОТР КСЗІ, Організатор надсилає для повторного розгляду до Адміністрації Держ-спецзв’язку доопрацьовані документи.
2. Атестат відповідності КСЗІ реєструє Експертна рада за результатами розгляду документів, наданих Організатором за результатами проведення експертизи КСЗІ. Після реєстрації атестат відповідності КСЗІ повертається Організатору разом з наданими документами.
У разі неповноти відомостей у документах за результатами проведення експертизи, невідповідності порядку створення КСЗІ вимогам нормативних документів з ТЗІ, невідповідності цих документів вимогам нормативних документів з ТЗІ, недостатності чи некоректності обраних методів оцінки механізмів захисту інформації відповідно до вимог нормативних документів з ТЗІ Адміністрація Держспецзв’язку письмово повідомляє Організатора про відмову в реєстрації атестата відповідності КСЗІ, причини, через які реєстрація не є можливою, та повертає надані документи на доопрацювання або приймає рішення про ознайомлення з фактичним станом об’єкта експертизи для визначення відповідності наданим документам, а також письмово повідомляє Організатора та Замовника про прийняте рішення.
................Перейти до повного тексту