Завершающим этапом в обеспечении безопасности информационных систем (ИС) является аттестация по требованиям защиты информации. Его задачей является проверка эффективности мер по обеспечению безопасности системы и выявление ее уязвимостей.
Процесс необходим для подтверждения соответствия безопасности ИС установленным требованиям. Она подразумевает детальную проверку того, насколько надежно ИС защищена от несанкционированного доступа, утечки, искажения или уничтожения данных.
Аттестации подлежат различные виды информационных систем:
Государственные информационные системы (ГИС). Они предназначены для выполнения функций государственных структур и создаются с учетом требований федеральных законов и имеют стратегическое значение для государства. Могут быть федерального, регионального, муниципального уровня. Популярные примеры ГИС – «Электронный бюджет», «Госзакупки», ЕГАИС.
Информационные системы персональных данных (ИСПДн). Например, ИСПДн является база данных клиентов магазина или система расчета заработной платы предприятия.
Автоматизированные информационные системы (АИС). Это могут быть системы для обработки служебной или коммерческой информации, автоматизации бухгалтерских операций или управления производством.
Нормативным документом, регулирующим процедурные основы и требования к аттестации ИС, является Приказ ФСТЭК от 29 апреля 2021 г. № 77 (Приказ 77)
При аттестации проверяется соответствие системы защиты информации следующим нормативным документам:
Документы включают детальные указания и стандарты, направленные на обеспечение безопасности информации с ограниченным доступом.
Процесс аттестации ИС является комплексной и многоэтапной процедурой. Его порядок определяет Приказ 77:
Существует множество АИС, которые не относятся к категориям ГИС, ИСПДн, КИИ, но обрабатывают данные, требующие защиты. В некоторых ситуациях заказчики сталкиваются с необходимостью проверки эффективности уже внедренных мероприятий по защите информации в таких АИС.
Единственным признанным на текущий момент способом проведения такой оценки является аттестация, которая позволяет оценить текущее состояние защиты информации, выявить потенциальные уязвимости.
Аттестат выдается на весь период, в течение которого объект будет эксплуатироваться, подтверждая, что он соответствует всем необходимым требованиям безопасности.
В ходе эксплуатации ИС, как правило, происходит ее модернизация. Для подтверждения, что новая конфигурация ИС соответствует всем актуальным требованиям безопасности, происходит в зависимости от характера изменений:
Владельцы ИС несут ответственность за поддержание уровня безопасности на протяжении всего срока действия аттестата. Это включает в себя следование первоначальным требованиям защиты, указанным в аттестате, и проверку не реже одного раза каждые два года систем безопасности объекта. Протоколы, отражающие текущее состояние защиты информации, представляются во ФСТЭК России.
Центр информационной безопасности УЦ ПРОФИ предлагает комплекс услуг, связанных с внедрением и поддержкой средств защиты информации, подготовке к аттестации объектов информатизации, проведению контроля аттестованных ИС.
Наша компания обладает необходимыми лицензиями ФСБ и ФСТЭК России и гарантирует, что решение, которое вы получите, будет соответствовать всем стандартам защиты информации.
Сайт использует файлы cookies. Продолжая использование сайта, вы даете согласие на обработку файлов cookies и соглашаетесь с политикой в отношении обработки и защиты персональных данных. Вы можете отключить использование файлов cookies путем изменения настроек вашего браузера, при этом работоспособность сайта и доступность его функционала в полном объеме могут быть ограничены.