СЗПДн. Анализ. Информационное сообщение ФСТЭК по защите ПДн
Сегодня на сайте ФСТЭК Р было
опубликовано информационное сообщение “об
особенностях защиты персональных данных при их обработке в информационных
системах персональных данных и сертификации средств защиты информации,
предназначенных для защиты персональных данных” от 20 ноября 2012 г. № 240/24/4669.
В нем ФСТЭК Р информирует о планируемой
дате размещения нового правового акта по защите ПДн (разработанного в соответствии с ПП 1119) – 07 декабря 2012 г.
и приводит основные положения будущего
документа:
·
новые требования будут распространяться только
на новые СЗПДн;
·
все существующие сертификаты трогать не будут;
·
при выборе средств защиты, при наличие в сертификате
ФСТЭК Р упоминаний классов ИСПДн надо руководствоваться таблицей:
СЗИ, сертифицированные в
соответствии с требованиям 1.0
|
усл.
об.
|
усл.
об.
|
могут применяться для защиты ПДн в
соответствии с требованиям 2.0
|
для защиты ИСПДн до 1 класса
|
К1
|
УЗ1
|
ИСПДн до 1 уровня защищенности
включительно
|
УЗ2
|
|||
УЗ3
|
|||
для защиты ИСПДн до 2 класса
|
К2
|
УЗ4
|
ИСПДн 4 уровня защищенности
|
К3
|
|||
К4
|
·
планируется внести изменения в Требования к
системам обнаружения вторжений и Требования к средствам антивирусной защиты для
привязки их к уровням защищенности ИСПДн в соответствии со следующей таблицей:
классы защиты СЗИ в соответствии с
Требованиями из комплекта 1.0
|
усл.
об.
|
усл.
об.
|
могут применяться для защиты ПДн в
соответствии с требованиям 2.0
|
4 класс защиты СОВ и САЗ могут
применяться для защиты ИСПДн 1 класса
|
К1
|
УЗ1
|
ИСПДн 1 и 2 уровня защищенности
ИСПДн 3 уровня защищенности (с актуальными
угрозами 2-ого типа или подключенные к
Интернет)
|
УЗ2
|
|||
УЗ3+
|
|||
5 класс защиты СОВ и САЗ могут
применяться для защиты ИСПДн 2 класса
|
К2
|
УЗ3-
|
ИСПДн 3 уровня защищенности (с неактуальными
угрозами 2-ого типа и не подключенные
к Интернет)
|
6 класс защиты СОВ и САЗ могут
применяться для защиты ИСПДн 3 и 4 класса
|
К3
|
УЗ4
|
ИСПДн 4 уровня защищенности
|
К4
|
Я думаю из этих таблиц можно примерно понять какая будет преемственность между старыми и новыми требованиями ФСТЭК Р по защите ПДн
В целом видно,
что для защиты ПДн ФСТЭК упоминает только сертифицированные СЗИ и речь идет о сертификатах. На альтернативные способы оценки соответствия рассчитывать не стоит;
что СЗИ раньше использованные для защиты наиболее часто встречаемого класса К2, сейчас тянут только на самый низкий УЗ4 и редко встречаемый УЗ3 для автономных ИСПДн.
В целом видно,
что для защиты ПДн ФСТЭК упоминает только сертифицированные СЗИ и речь идет о сертификатах. На альтернативные способы оценки соответствия рассчитывать не стоит;
что СЗИ раньше использованные для защиты наиболее часто встречаемого класса К2, сейчас тянут только на самый низкий УЗ4 и редко встречаемый УЗ3 для автономных ИСПДн.
Комментарии