- Правова система ipLex360
- Законодавство
- Наказ
АДМІНІСТРАЦІЯ ДЕРЖАВНОЇ СЛУЖБИ СПЕЦІАЛЬНОГО ЗВ’ЯЗКУ ТА ЗАХИСТУ ІНФОРМАЦІЇ УКРАЇНИ
НАКАЗ
Зареєстровано в Міністерстві
юстиції України
09 листопада 2017 р.
за № 1363/31231
Про внесення змін до Положення про державну експертизу в сфері технічного захисту інформації
1. Унести зміни до Положення про державну експертизу в сфері технічного захисту інформації, затвердженого наказом Адміністрації Державної служби спеціального зв’язку та захисту інформації України від 16 травня 2007 року
№ 93, зареєстрованого в Міністерстві юстиції України 16 липня 2007 року за № 820/14087 (із змінами), виклавши його в новій редакції, що додається.
2. Директору Департаменту захисту інформації Адміністрації Державної служби спеціального зв'язку та захисту інформації України забезпечити подання цього наказу в установленому законодавством порядку на державну реєстрацію до Міністерства юстиції України.
3. Контроль за виконанням цього наказу покласти на першого заступника Голови Державної служби спеціального зв’язку та захисту інформації України.
4. Цей наказ набирає чинності з дня його офіційного опублікування.
Голова Служби |
Л.О. Євдоченко |
ПОГОДЖЕНО: Голова Антимонопольного комітету України Міністр освіти і науки України Голова Державної регуляторної служби України |
Ю. Терентьєв Л.М. Гриневич Ксенія Ляпіна |
ЗАТВЕРДЖЕНО
Наказ Адміністрації
Державної служби
спеціального зв'язку
та захисту інформації України
16.05.2007 № 93
(у редакції наказу Адміністрації
Державної служби
спеціального зв’язку
та захисту інформації України
13.10.2017 № 565)
Зареєстровано в Міністерстві
юстиції України
09 листопада 2017 р.
за № 1363/31231
ПОЛОЖЕННЯ
про державну експертизу у сфері технічного захисту інформації
I. Загальні положення
2. Державна експертиза у сфері технічного захисту інформації (далі - експертиза) проводиться з метою дослідження, перевірки, аналізу та оцінки об'єктів експертизи щодо їх відповідності вимогам нормативних документів із технічного захисту інформації та можливості їх використання для забезпечення технічного захисту інформації (далі - ТЗІ).
3. Дія цього Положення поширюється на всіх юридичних та фізичних осіб, які є суб'єктами експертизи.
Суб'єктами експертизи є:
юридичні та фізичні особи - власники (розпорядники) інформаційних, телекомунікаційних, інформаційно-телекомунікаційних систем, технічних і програмних засобів, які реалізують функції ТЗІ, - замовники експертизи (далі - Замовники);
Адміністрація Держспецзв’язку;
територіальні органи Адміністрації Держспецзв'язку, які проводять експертизу шляхом аналізу декларацій про відповідність комплексних систем захисту інформації (далі - КСЗІ) вимогам нормативних документів із ТЗІ (далі - декларація);
навчальні заклади, науково-дослідні, науково-виробничі установи Державної служби спеціального зв'язку та захисту інформації України, підприємства, установи та організації, які проводять експертизу (далі - Організатори);
державні органи, які проводять експертизу у сфері свого управління;
фізичні особи, які на постійній або професійній основі здійснюють діяльність, пов’язану з наданням експертних послуг, - виконавці експертних робіт з ТЗІ (далі - Експерти).
4. Об'єктами експертизи є:
КСЗІ, які є невід'ємною складовою інформаційної, телекомунікаційної або інформаційно-телекомунікаційної системи (далі - ІТС);
технічні та програмні засоби, які реалізують функції ТЗІ та/або оцінки стану захисту інформації (далі - засоби ТЗІ);
організаційно-технічне рішення на розгортання типової складової компоненти КСЗІ в ІТС - задокументоване уніфіковане рішення для багаторазового розгортання складових КСЗІ в ІТС або КСЗІ типової складової компоненти КСЗІ в ІТС, самодостатньої для вирішення певного завдання, що включає проектні рішення програмно-технічного комплексу, організаційно-технічні рішення щодо регламенту функціонування типової компоненти ІТС та опис (алгоритм) процедури впровадження (далі - ОТР КСЗІ).
5. Експертиза КСЗІ є процедурою підтвердження відповідності КСЗІ вимогам нормативних документів із ТЗІ, що проводиться шляхом експертних випробувань або шляхом аналізу декларації.
Експертиза засобів ТЗІ та ОТР КСЗІ проводиться шляхом експертних випробувань.
6. Експертиза КСЗІ шляхом аналізу декларації проводиться у випадках, якщо:
КСЗІ створено в ІТС:
яка є одномашинним однокористувачевим комплексом, який обробляє інформацію одного або кількох ступенів обмеження доступу;
у кожний момент часу з якою може працювати тільки один користувач, хоч у загальному випадку осіб, що мають доступ до комплексу, може бути декілька;
у якій для захисту інформації від несанкціонованого доступу використовуються засоби, що мають чинний на момент подання декларації позитивний експертний висновок за результатами державної експертизи у сфері ТЗІ;
у якій для антивірусного захисту використовуються засоби, що мають чинний на момент подання декларації позитивний експертний висновок за результатами державної експертизи у сфері ТЗІ;
у якій впровадження заходів захисту інформації від витоку технічними каналами (у разі необхідності створення комплексу ТЗІ) засвідчено зареєстрованим в установленому порядку актом атестації комплексу технічного захисту інформації.
КСЗІ в ІТС створено на основі ОТР КСЗІ, що має на момент декларування чинний позитивний експертний висновок за результатами державної експертизи у сфері ТЗІ та має у складі документації типову форму декларації для цієї ІТС.
У всіх інших випадках експертиза КСЗІ в ІТС проводиться шляхом експертних випробувань.
7. Експертиза може бути первинною, додатковою та контрольною.
Первинна експертиза є основним видом експертизи і передбачає виконання Організатором усіх потрібних заходів, визначених у розділі ІІ цього Положення, для підготовки та прийняття рішення щодо об'єкта експертизи.
Додаткова експертиза проводиться стосовно об'єктів експертизи, щодо яких відкрилися нові наукові та науково-технічні обставини, а також у зв'язку із закінченням строку дії документів, що засвідчують результати експертизи.
Контрольна експертиза проводиться іншим Організатором з ініціативи Замовника у разі наявності у нього обґрунтованих претензій до висновку первинної чи додаткової експертизи або з ініціативи Адміністрації Держспецзв’язку для перевірки висновку первинної чи додаткової експертизи.
8. Для організації та проведення експертизи Адміністрація Держспецзв’язку:
реєструє заяви на проведення експертизи, надає Замовникам та Організаторам методичну допомогу стосовно порядку та організації проведення експертизи, оформлення документів за результатами проведення експертизи;
приймає рішення щодо можливості й доцільності проведення та організації експертизи, зокрема контрольної;
у разі проведення експертизи засобу ТЗІ приймає рішення щодо необхідності відбору зразків для проведення випробувань;
реєструє, зупиняє дію або скасовує реєстрацію експертних висновків щодо можливості використання засобів ТЗІ, ОТР КСЗІ (далі - Експертні висновки) та атестатів відповідності КСЗІ;
реєструє декларації, зупиняє дію або скасовує реєстрацію декларацій;
здійснює контроль за проведенням Організатором експертних випробувань та за дотриманням вимог щодо експлуатації об'єкта експертизи, які впливають на захищеність інформації.
9. Рішення про реєстрацію декларації за результатами експертизи КСЗІ в ІТС шляхом аналізу декларації приймає територіальний орган Адміністрації Держспецзв'язку.
II. Порядок організації та проведення експертизи
1. З метою організації та проведення експертиз, координації заходів і прийняття рішень щодо проведення експертиз в Адміністрації Держспецзв’язку створюється експертна рада з питань державної експертизи у сфері технічного захисту інформації (далі - Експертна рада).
2. З метою проведення експертизи КСЗІ в ІТС шляхом аналізу декларації в територіальних органах Адміністрації Держспецзв'язку створюється експертна комісія з питань державної експертизи у сфері технічного захисту інформації (далі - Експертна комісія).
3. Для проведення експертизи шляхом експертних випробувань Замовник надсилає на ім'я Голови (заступника Голови) Держспецзв'язку (крім випадків, передбачених розділом ІV цього Положення) заяву про проведення експертизи КСЗІ ІТС (додаток 1), заяву про проведення експертизи ОТР КСЗІ (додаток 2), заяву про проведення експертизи засобу ТЗІ (додаток 3).
Для проведення експертизи КСЗІ в ІТС шляхом аналізу декларації (крім випадків, передбачених розділом ІV цього Положення) Замовник надсилає декларацію про відповідність КСЗІ вимогам нормативних документів із ТЗІ (додаток 4), формуляр ІТС, акт про завершення робіт зі створення КСЗІ, акт атестації комплексу технічного захисту інформації, зареєстрований в Адміністрації Держспецзв’язку:
до Адміністрації Держспецзв’язку - на ім’я Голови (заступника Голови) Держспецзв'язку для ІТС, які розташовано за територіальною ознакою у місті Києві і Київській області;
до відповідного територіального органу Адміністрації Держспецзв'язку - на ім’я керівника територіального органу Держспецзв'язку за місцезнаходженням ІТС.
Експертиза КСЗІ в ІТС, що створена на основі ОТР КСЗІ, проводиться шляхом аналізу декларації Замовник надсилає до Адміністрації Держспецзв'язку декларацію про відповідність КСЗІ вимогам нормативних документів із ТЗІ та додатки до неї згідно із вимогами ОТР КСЗІ.
4. За результатами аналізу декларації і поданих разом із нею документів Експертна рада (Експертна комісія) в місячний строк приймає рішення про реєстрацію декларації. Зареєстровану декларацію та інші подані документи Адміністрація Держспецзв’язку (її територіальний орган) повертає Замовнику.
5. У разі неподання документів, зазначених у пункті 3 цього розділу, неповноти наданих у них відомостей або невідповідності порядку створення КСЗІ вимогам нормативних документів із ТЗІ Адміністрація Держспецзв’язку (територіальний орган Адміністрації Держспецзв’язку) письмово повідомляє Замовника про відмову в реєстрації декларації, причини, через які реєстрація не є можливою, та повертає декларацію на доопрацювання. Після усунення причин, що стали підставою для відмови у реєстрації декларації, Замовник надсилає для повторного розгляду до Адміністрації Держспецзв’язку (територіального органу Адміністрації Держспецзв’язку) доопрацьовану декларацію.
6. Зареєстрована декларація або атестат відповідності КСЗІ скасовуються Адміністрацією Держспецзв’язку в разі внесення змін до КСЗІ, не передбачених техноробочим проектом на КСЗІ, та/або порушення вимог з експлуатації КСЗІ.
7. Строк дії зареєстрованої декларації є необмеженим, крім декларацій на КСЗІ в ІТС, які створено на основі ОТР КСЗІ, строк дії якої встановлюється вимогами ОТР КСЗІ (але не більше ніж 5 років).
8. За результатами розгляду заяви Експертна рада у місячний строк приймає рішення про доцільність проведення експертизи та визначає її Організатора.
9. У разі наявності у Замовника обґрунтованих претензій щодо порядку проведення або результатів експертизи він може звернутися до Адміністрації Держспецзв’язку з пропозицією щодо здійснення контролю за проведенням Організатором експертних випробувань або із заявою на ім'я Голови (заступника Голови) Держспецзв'язку про проведення контрольної експертизи.
10. Порядок подання та розгляду від Замовника заяви про проведення контрольної експертизи КСЗІ ІТС/ОТР КСЗІ (додаток 5) або заяви про проведення контрольної експертизи засобу ТЗІ (додаток 6) здійснюється відповідно до пунктів 1 - 3 цього розділу.
................Перейти до повного тексту