Лицензирование сфере технической защиты конфиденциальной информации. Лицензирование деятельности по технической защите конфиденциальной информации

Лицензирование сфере технической защиты конфиденциальной информации. Лицензирование деятельности по технической защите конфиденциальной информации

14.04.2019

Техническая защита конфиденциальной информации - актуальная проблема в сегодняшних реалиях. Любая организация так или иначе собирает информацию, которую не хотела бы или просто не имеет права разглашать. Утечка таких данных может иметь самые серьезные последствия.

Государство контролирует эту важную область, а главным регулирующим органом является Федеральная служба по техническому и экспортному контролю (ФСТЭК).

Компании, которые занимаются или планируют заниматься деятельностью по защите конфиденциальной информации, должны получать лицензию ФСТЭК (Федеральный закон № 99 «О лицензировании отдельных видов деятельности», Постановление правительства от 21.11.2011 г. № 957 «Об организации лицензирования отдельных видов деятельности»). Также существует лицензия ФСБ, которая необходимо компаниям, имеющим дело с государственной тайной.

Виды лицензий ФСТЭК

Если брать в расчет только деятельность, находящуюся под юрисдикцией ФСТЭК, то существует два основных вида лицензий:

Первая: Лицензия ФСТЭК на деятельность по технической защите конфиденциальной информации (ТЗКИ) . Такая лицензия необходима компаниям, работающим непосредственно с информацией. Они используют уже готовое программное обеспечение, занимаются его установкой, тестируют технику, коммуникации и специальные помещения для хранения информации и так далее. Подробный список работ, которые требуют получения лицензии на ТЗКИ, будет приведен ниже.

Вторая: Лицензия ФСТЭК на деятельность по разработке и производству средств защиты конфиденциальной информации (СЗКИ) . Организации, получающие эту лицензию, сами разрабатывают и производят средства защиты информации. Сюда включается специальное программное обеспечение и техника, предназначенная для обработки, хранения и передачи защищенной информации, а также контроля защищенности. На все ПО и технические средства, которые производятся и используются для этих целей, выдаются сертификаты ФСТЭК. Через определенные промежутки времени средства защиты проходят повторную аттестацию.

Что подразумевается под конфиденциальной информацией?

Четкого определения этого понятия в законодательстве нет: это может быть как коммерческая тайна, так и персональные данные или любая другая информация ограниченного пользования.

Существует также понятие «оператор персональных данных». Это любая организация или физическое лицо, организующее и (или) осуществляющее обработку персональных данных. По закону (ФЗ № 152 «О персональных данных») оператор ПДн обязан обеспечить их неприкосновенность, то есть провести мероприятия по технической защите информации, которые подлежат лицензированию.

На практике это не всегда означает, что ему нужно получать лицензию ФСТЭК. Оператор может привлечь для этой цели стороннюю организацию с лицензией либо назначить в своем составе структурное подразделение или должностное лицо, которое будет заниматься вопросом ТЗКИ. В таком случае это подразделение или должностное лицо также обязано иметь лицензию ФСТЭК на ТЗКИ.

Лицензия ФСТЭК на ТЗКИ. Для каких работ нужна?

Каким организациям нужно оформлять лицензию ФСТЭК на ТЗКИ? Для того чтобы это определить, необходимо сопоставить работы или услуги, которые планирует оказывать эта организация, тем, что представлены в постановлении правительства. К таким работам относятся:

  • контроль защищенности конфиденциальной информации от утечки по техническим каналам в:
    средствах и системах информатизации;
    технических средствах (системах), не обрабатывающих конфиденциальную информацию, но размещенных в помещениях, где она обрабатывается;
    помещениях со средствами (системами), подлежащими защите;
    помещениях, предназначенных для ведения конфиденциальных переговоров (защищаемых помещениях);
  • контроль защищенности конфиденциальной информации от несанкционированного доступа и ее модификации в средствах и системах информатизации;
  • сертификационные испытания на соответствие требованиям по безопасности информации продукции, используемой в целях защиты конфиденциальной информации (технических средств защиты информации, защищенных технических средств обработки информации, технических средств контроля эффективности мер защиты информации, программных (программно-технических) средств защиты информации, защищенных программных (программно-технических) средств обработки информации, программных (программно-технических) средств контроля защищенности информации);
  • аттестационные испытания и аттестация на соответствие требованиям по защите информации:

    защищаемых помещений;
  • проектирование в защищенном исполнении:
    средств и систем информатизации;
    помещений со средствами (системами) информатизации, подлежащими защите;
    защищаемых помещений;
  • установка, монтаж, испытания, ремонт средств защиты информации

Получение лицензии ФСТЭК России на техническую защиту информации

ФСТЭК России рекомендует получать лицензию на техническую защиту информации своими силами, чтобы избежать неоправданных расходов и необоснованных гарантий. Как выглядит эта процедура? Чтобы получить лицензию на защиту информации, нужно выполнить два условия:

Собрать все необходимые документы . Перечень документов довольно внушительный и находится на сайте ФСТЭК России fstec.ru . Кроме того, надо заполнить заявление и оплатить госпошлину в размере 7500 рублей. После того как документы предоставлены, в течение пяти рабочих дней производится проверка полноты сведений. Затем проводится проверка, которая выявляет, соответствует ли соискатель требованиям для предоставления лицензии.

Соответствовать требованиям . Перечень требований также находится на официальном сайте ФСТЭК России. Конечно, об этом нужно позаботиться заранее перед тем как подавать документы.

Требования для получения Лицензии ФСТЭК

Если коротко изложить эти требования, то они сводятся к следующему:

  • Квалифицированные сотрудники. В штате должны быть работники с высшим образованием в профильной области либо прошедшие специальную переподготовку.
  • Специальные помещения для осуществления деятельности. Помещения должны соответствовать нормам и принадлежать соискателю на законном основании.
  • Сертифицированное оборудование.
  • Автоматизированные системы для обработки информации с сертификатами.
  • Легальное программное обеспечение.
  • Наличие нормативно-правовых актов и методических документов в соответствии с перечнем ФСТЭК.

После того как все требования выполнены, а документы в порядке, выдается лицензия. Срок действия лицензии на ТЗКИ не ограничен, но периодически ФСТЭК будет проводить плановые проверки. Поэтому компании нужно постоянно следить за тем, чтобы все требования ФСТЭК выполнялись.

Конфиденциальность данных по прежнему является одной из острых проблем действительности. По закону имеющаяся информация обязательно должна быть защищена от несанкционированного доступа. Контролем за этой сферой деятельности занимается ФСТЭК — федеральная служба по техническому и экспортному контролю, Ключевым моментом в этом отношении является лицензия ФСТЭК для всех компанией, так или иначе связанных со сбором, хранением и обработкой персональных данных о физических лицах. Для коммерческих фирм лицензия ФСТЭК , кроме того создает дополнительную гарантию на оказания их услуг клиентам, ведь она подкреплена проверкой на безопасность от имени государства.

Закона дательное обоснование лицензии ФСТЭК

Всем перечисленным компаниям вменяется обязанность иметь лицензию ФСТЭК России, это следует из ФЗ — 99 «О лицензировании отдельных видов деятельности» и постановления Правительства № 957 разъясняющие подробности применения закона и организации лицензирования для отдельных видов.

С лицензией связано основное понятие конфиденциальной информации, Оно требует разъяснения для целей ее получения компаниям компаниям оперирующим данными или ведущим разработку аппаратных или программных средств для ее защиты. Разные данные могут оставлять личную, коммерческую или государственную тайну. С практической точки зрения получение лицензии ФСТЭК может распространятся как на фирму в целом, так и на его отделы и должностных лиц. Большинство компаний оперирующих данными, чаще выводят эту деятельность в сферу действительности одного должностного лица. В таких случаях самому предприятию не нужно получать лицензию, но вот работнику положено обязательно.

Техническая защита конфиденциальной информации (ТЗКИ) обусловлена естественной потребностью всех участников отношений, чьи данные могут быть использованы в корыстных целях без их ведома. Например данные персонального типа, касающееся личностей сотрудников, могут служит источником спекуляций и шантажа. Их, на ряду с коммерческой информацией так же охотно продают компьютерные взломщики в целях получения не основательного (незаконного) обогащения и не добросовестной конкуренции. И не смотря на то, что в законодательстве до сих пор четко не определено само понятие конфиденциальной информации, в нем остро нуждается общество и бизнес. Следовательно лицензия ФСТЭК ТЗКИ это обусловленная законом способ защиты, а конфиденциальность в данном случае, в отличии от публичности информации, это охраняемая законом любая информация. имеющая ограничение разного уровня доступа.

Виды лицензирования

В рамках осуществления деятельности ФСТЭК выдает два основных типа лицензий:

  1. На деятельность по ТЗКИ;
  2. На разработку и производство средств СЗКИ.

ТЗКИ или лицензия ФСТЭК на техническую защиту конфиденциальной информации необходимо иметь компаниям, работающим с готовым ПО и оборудованием обеспечивающим непосредственную защиту информации. СЗКИ похожая лицензия ФСТЭК по защите информации, но выдается компаниям для которых основным видом деятельности является производство средств защиты. На них как раз и распространяется обязательное лицензирование продукции. Эти средства могут осуществлять контрольную и защитную функцию.

Как правило, необходимость в получении лицензии от ФСТЭК должны иметь компании, проводящие сертификационные и аттестационные мероприятия, контроль и проектирование средств информатизации, а так же осуществляющие монтаж оборудования для ТЗКИ.

Получение лицензии ТЗКИ как правило, производят сами предприятия, но при этом важно соблюдать ряд требований. Должен быть подготовлен персонал компании с соответствующим образованием, приведи на в соответствии документация на оборудование. Все эти вопросы лучше рекомендовать посреднику, чья компетенция направлена оказание консалтинговых услуг по подготовке к лицензированию. Процедура эта сложная и для каждого вида лицензий потребуется свой список, зависящий от объема деятельности компаний.

Лицензия ФСТЭК - специальное государственное разрешение, позволяющее вести легитимную деятельность имеющее непосредственное отношение к созданию и применению программных средств или инновационных технологий. Действие лицензий распространяется на сохранение информационных данных или создание баз для их хранения.

Лицензия ФСТЭК в Москве и в других регионах России со специалистами ГК АП-Риал - беспроблемное получение лицензии. Лицензия на защиту информации - полный спектр услуг в лицензировании ФСТЭК.

Лицензирующий орган: Федеральная Служба по техническому и экспортному контролю
Срок действия лицензии: бессрочно.
Территория действия: Вся территория Российской Федерации
Срок выдачи лицензии: 45 рабочих дней.

Цена лицензии ФСТЭК (помощь в получении): от 250 000 р

Лицензия ФСТЭК России доступно для соискателей из различных регионов страны, но лицензирующим органом является исключительно Федеральная служба по техническому и экспортному контролю, расположенная в городе Москве. Период действия официального разрешения определен как бессрочный, а география влияния ограничивается официальными границами государства.

Срок, в течение которого соискатель получает разрешительную документацию, составляет 45 дней с момента подачи документов в контролирующую государственную инстанцию.

Получение различных видов лицензии ФСТЭК

Процесс лицензирования может протекать в трех вариантах:

  1. Самостоятельное обращение. Назвать данный способ оптимальным сложно. Неподготовленный соискатель, как правило, упускает ряд основных моментов, связанных с приведением в необходимый вид документации и прохождением своевременного обучения сотрудников и руководителя. В связи с этим процесс получения разрешительной документации может отнять большее количество времени, и, как следствие уменьшить потенциальную прибыль предприятия.
  2. Частичная передача полномочий по предлицензионной подготовке специалистам. Это более эффективный метод прохождения процедуры лицензирования. Специалист курирует процесс, направляя руководителя компании. Но, стоит отметить, что в данном случае, юридическое сопровождение не может быть полным, а соответственно, и гарантий результата, также не может быть.
  3. Полное сопровождение процесса. Получение лицензии ФСТЭК при участии специалистов гарантирует успешный результат. Мы имеем не только квалифицированных специалистов, имеющих опыт ведения лицензионных дел, но и необходимую техническую и нормативно правовую базы, для обеспечения полного соответствия соискателя требованиям контролирующей инстанции.

Полный комплекс услуг позволяет нам не только помочь предприятиям получить необходимую для деятельности лицензию, но и быть готовым к возможным проверкам в ходе плановых или внеплановых инспекций.

Виды лицензии ФСТЭК

ФЗ №99 от 4.05.11г. «О лицензировании отдельных видов деятельности» четко регламентирует перечень отраслей обязательных для лицензирования. Получить лицензию ФСТЭК в первую очередь необходимо:

  • для участия в государственных тендерах;
  • осуществлению деятельности, связанной с разработкой и производством СКЗИ;
  • осуществлению деятельности, связанной с ТЗКИ;
  • при обработке персональных данных.

Лицензирование ФСТЭК России в отрасли ТЗКИ регламентируется Постановлением правительства РФ от 3 февраля 2012 года №79 «О лицензировании деятельности по технической защите конфиденциальной информации». Период действия является бессрочным, но предприятия в процессе деятельности должно быть готово к подтверждению требований, предъявляемых к лицензиатам.

Лицензирование в отрасли СКЗИ () контролируется Постановлением Правительства Российской Федерации от 3 марта 2012 года №171 «О лицензировании деятельности по разработке и производству средств защиты конфиденциальной информации». В официальном документе определены требования к соискателям данной лицензии.

Требования для лицензии ФСТЭК в Москве

Для того чтобы соискатель получил официальное разрешение на осуществление деятельности в отрасли, ему необходимо документальное подтверждение соответствия следующим требованиям:

  • Наличие сотрудников, имеющих высшее образование по направлению «Информационная безопасность». Допустимо привлечение специалистов со средним техническим образованием аналогичного профиля, при условии прохождения ими профессиональной переподготовки, длительностью не менее 360 академических часов (обязательно предъявление свидетельства об успешном завершении обучения). Также важно наличие трудового стажа в области защиты информации.
  • Наличие в собственности или на правах аренды, субаренды (необходимо предоставление действующего договора аренды) помещений, необходимых для осуществления профессиональной деятельности. Рабочие помещения должны отвечать действующим государственным требованиям.
  • Наличие в собственности или на правах аренды (необходимо предъявление действующего договора аренды) необходимого оборудования. Каждая техническая единица должна сопровождаться актами поверки и необходимыми сертификатами, подтверждающими верность предоставленных данных.
  • Наличие актуального на сегодняшний день программного обеспечения, необходимого для ведения деятельности в отрасли.
  • Наличие нормативно-методических документов с грифом «ДСП» и ГОСТов.
  • Наличие аттестованного помещения и аттестованного автоматизированного рабочего места (АРМ) в соответствии с действующими требованиями

Лицензия ФСТЭК предусматривает полное соответствие лицензиата и подготовку штата, для осуществления данной деятельности.

Порядок процесса лицензирования

Лицензия ФСТЭК России при Нашем участии заключается в том, что наши специалисты берут на себя следующие обязательства:

  • подготовку необходимой документации и приведение ее к установленному виду;
  • проведение , если это необходимо;
  • подготовка и подача заявления лицензионный орган (вне зависимости от места нахождения соискателя);
  • проведение аттестации помещения и автоматизированного рабочего места;
  • получение документального подтверждения о сдаче документов;
  • проведение процедур по устранению обнародованных недочетов и замечаний, если в этом есть необходимость;
  • получение официального разрешения (лицензии) и передача ее лицензиату.

Определенные виды лицензий ФСТЭК требуют оформления лицензии ФСБ на работу со сведениями, являющимися государственной тайной.

Мы гарантируем, соискателям, получение лицензии и полное соответствие предприятия государственным требованиям на всех этапах его дальнейшей предпринимательской активности.

Участие на выставках и конференциях в области информационной безопасности

Специалисты ГК АП-Риал регулярно посещают тематические выставки и конференции, тем самым они всегда в тренде всех нововведений в области информационной защиты. Весь полученный опыт всегда применяется на практике. Наш богатый опыт дает возможность нашим юристам провести качественную консультацию по поводу того, какое оборудование должно быть у организации занимающаяся защитой данных или же разрабатывающая средства защиты информации.

На днях наши сотрудники посещали выставку по информационной защите от «INTERPOLITEX – 2018». Организаторами выставки были силы Министерства Внутренних Дел (МВД), Федеральной Службы Безопасности (ФСБ) и Росгвардии. Фотоотчет можно посмотреть на странице.


Доброго дня, уважаемые читатели!

Сегодня впервые за долго время я снова решил поднять тему работы с персональными данными, так как считаю, что далеко не все вопросы разъяснены ранее, да и нововведения в нашем динамичном законодательстве не заставляют себя долго ждать. Особенности действительно есть и их много. В частности, появился Приказ ФСТЭК "Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн" №21 от 18.02.2013, появились очередные поправки в 152-ФЗ "О ПДн", ну и конечно, как следствие, снова встал вопрос о трактовке тех или иных требований нашей нормативной базы. Всё это, конечно, требует некоторого пересмотра имеющихся вглядов на защиту персональных данных и действия операторов перс. данных. В особенности в совокупности с также постоянно меняющимися взглядами на это дело регуляторов - ФСТЭК и Роскомнадзора. Многие из подобных вещей я писал в статье о новом порядке действий оператора вот .

А сейчас мы поговорим о насущном в наше время и ещё мною не освещённом вопросе: нужна ли оператору ПДн лицензия на техническую защиту конфиденциальной информации? И если да, то в каких случаях и почему? Если нет или сильно не хочется, то как правильно объясниться с регуляторами. Вопросы, согласитесь, весьма актуальные и весьма важные. Ибо получение такой лицензии даже в самом её упрощённом формате стоит ой как не дёшево как с финансовой точки зрения, так и с точки зрения потраченных нервов и сил.

Итак. Нужна ли нам лицензия ФТЭК на деятельность по технической защите конфиденциальной информации, осуществлять которую нас фактически обязывает весь 152-ФЗ "О ПДн"? Ответить на этот вопрос однозначно для всех возможных ситуаций нельзя. Потому разберём конкретные варианты.

Для начала попробуем понять, откуда вообще взялось требование лицензирования деятельности по ТЗКИ? Дело всё в пункте 5 части 1 статьи 12 99-ФЗ "О лицензировании отдельных видов деятельности", который прямо говорит о том, что деятельность по дословно "технической защите конфиденциальной информации" подлежит лицензированию. Далее, а почему ПДн вообще являются таковой? Во-первых, есть статья 7 152-ФЗ, одно название которой ("конфиденциальность персональных данных") уже говорит о многом. А есть ещё Указ Президента №188 "Об утверждении перечня сведениц конфиденциального характера" от 06.03.1997, первый пункт в котором гласит: "любые сведения о частной жизни гражданина, а также те, что позволяют идентифицировать его личность, - это ПДн", и они входят в рассматриваемый перечень. Ясно. И последнее: почему деятельность оператора подпадает под ТЗКИ? Потому что делать его это обязывает 152-ФЗ. Вот, собственно, и всё. Казалось бы, вопросов тут быть не может. Вся логика закона чётко прослежена, но не всё так печально как кажетеся на первый взгляд. Перейдём к тем самым вариантам.

Варинт первый и наиболее распространённый - мы защищаем ПДн для собственных нужд (т.е. своих сотрудников и / или своих клиентов), которые обрабатываются исключительно для собственных нужд (или в интересах субъекта ПДн). К нашему великому счастью, 30 мая 2012 года у ФСТЭК на сайте появилось Информационное сообщение № 240/22/2222 "По вопросу необходимости получения лицензии ФСТЭК России на деятельность по технической защите конфиденциальной информации". Его текст доступен, к примеру, . Приводить его здесь не буду (кому интересно, перейдёт по ссылке в предыдущем предложении), скажу лишь смысл: если юр. лицо осуществляет деятельность по ТЗКИ, которая не направлено на получение прибыли, оказание услуг и не содержится в учредительных документах, то получать соответствующую лицензию не обязательно. Соответственно, вариант "для собственных нужд" не требует обязательного получения таковой лицензии. Однако тут есть нюансы.

Что делать, если мы не хотим применять сертифицированные СКЗИ , если пункт 3 части 2 ст. 19 152-ФЗ этого требует? Также этого требует и п.13.г в ПП №1119: "использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз". Эту самую "необходимость" может определить только тот, кто является экспертом в сфере защиты информации, т.е. имеет лицензию по ТЗКИ. ;) Кроме того, в ПП-1119 содержится требование по составлению модели угроз, в котором есть понятие актуальных угроз 3 типов. Разница в типах - наличие угроз, связанных с недекларированными возможностями в разного рода ПО. Если посмотреть правде в глаза, то НДВ как в прикладном, так и в системном ПО актуальны всегда и для всех . А ведь 1 тип угроз делает нашу ИСПДн неимоверно высокого класса, что влечёт выполнение целой кучи требование по защите. Как же можно решить проблему ухода от 1 и 2 типов актуальных угроз? Варианта два: либо использовать всё системное / прикладное ПО сертифицированное на НДВ (что малореально), либо получить лицензию на ТЗКИ, которая даёт право на проведение таких экспертных оценок. Во всех иных случаях могут возникнуть длительные и малоприятные прерии с регулятором. Как же быть? Всё очень просто. Можно обратиться к лицензиату ФСТЭК по ТЗКИ и попросить их оказать услуги в данном конкретном вопросе (анализе актуальных угроз). Как говорится, дёшево и сердито. :) Вопрос с сертифицированными криптосредствами решается аналогично.

Вариант второй - мы защищаем / обрабатываем ПДн другого юр. лица (его клиентов / сотрудников). Вот тут всё хуже. В соответстии с тем же информационным сообщением ФСТЭК, а также общими юридическими рассуждениями выше, лицензия будет нужна. И вариантов тут нет: либо получать, либо отдать обработку персданных на аутсорсинг лицензиату.

Вариант третий - мы оказываем услуги по защите ПДн (или по ТЗКИ), либо деятельность по защите ПДн прописано в учредительных докуметах. Дуамю, исходя из текста выше, всё понятно. Что касается учредительных документов, то проще, конечно, просто их переделать, чем мучиться со всем вышесказанным. ;)

Важный момент: деятельность по ТЗКИ - это именно проектирование системы защиты (ИС персональных даннных или чего-либо ещё - неважно), т.е. составление модели угроз, выбор элементов СЗИ и т.д.! Сама эксплуатация уже работающей готовой системы, для которой уже всё выбрано и составлены все модели, защитой не является и под лицензируемую деятельность не подпадает! Потому вариант с привлечением лицензиата для проектирования защищённой ИСПДн в "максимально дешёвом" варианте - это, как правило, наиболее выгодно и удобно (если, конечно, говорить об обработке ПДн для собственных нужд).

Вот, собственно, и всё. Думаю, что теперь вопросов по необходимости получения лицензии, дорогие читатели, у Вас больше не возникнет.

С уважением,
Лысяк Александр

Процесс лицензирования подробно описан в Постановлении Правительства РФ «О лицензировании деятельности по технической защите конфиденциальной информации». В документе детально указано, какие документы в каком виде и порядке требуется представлять лицензирующему органу (ЛО).

На бумаге все выглядит достаточно просто.

  1. Юридическое лицо подает полностью сформированное заявление в соответствии с требованиями .
  2. В течение трех дней лицензирующий орган должен его рассмотреть и сообщить, какие ошибки есть в заявлении или каких документов не хватает. Если у ЛО есть замечания, то заявитель должен в течение 30 дней устранить недоработки.
  3. Если заявление оформлено верно, то в течение пяти дней начиная со дня принятия заявления ЛО проводит проверку полноты дополняющих заявление документов, а это обычно примерно 200-300 страниц.
  4. При недостатке в дополняющих документах ЛО отказывает организации в приеме заявления до устранения нарушений. На это у юридического лица есть те же 30 дней.
  5. Признав пакет документов полным, ЛО должен в течение 45 рабочих дней принять решение о выдаче лицензии либо об аргументированном отказе в ее выдаче.

Однако в реальности все сложнее. Лицензирующий орган один на всю страну, и находится он в Москве, рассмотрением заявлений занимаются несколько человек, а число организаций, желающих получить лицензию, растет с каждым годом. По телефону задавать вопросы можно, для этого дается два часа два раза в неделю, не более пяти минут на один сеанс связи, много выяснить не получится. Все это означает, что в считанные дни и даже недели провести лицензирование практически невозможно, особенно если есть недопонимания в правилах лицензирования или затруднения с выполнением хотя бы одного из требований. Кроме того, по некоторым видам услуг один только перечень правовых актов, которые должны быть приложены к заявлению, может состоять из 15 страниц.

К заявлению на получение лицензии необходимо приложить:

  • документы на автоматизированные системы, на защищаемое помещение, на право законного владения помещением, оборудованием, программным обеспечением либо о том, что они взяты в аренду (с подтверждением факта передачи);
  • документы на допуски к тайне (к конфиденциальной информации, доступ к которой ограничен);
  • копии трудовых книжек, договоров подряда, документов об образовании сотрудников соискателя лицензии;
  • документы на правообладание оборудованием, на поверочные работы, подтверждающие факт правильной работоспособности этого оборудования, на ПО, и т.д.;
  • сведения о нормативных документах, необходимых для осуществления деятельности по защите информации;
  • описание технологического процесса обработки конфиденциальной информации по установленной форме.

Те, кто впервые получает лицензию, должны представить нотариально заверенные учредительные документы организации.

Камни преткновения

Во время работ по лицензированию организации сталкиваются с тремя основными сложностями:

  1. Оборудование. Для выполнения работ и оказания услуг по аттестации защищаемых помещений и автоматизированных систем необходимо закупить (иметь в собственности или на любом ином законном основании) оборудование. Стоимость комплекта варьируется, но составляет около миллиона рублей. И если начать работы по лицензированию с покупки оборудования, то к моменту подачи заявления может оказаться так, что его придется заново поверять (сертификаты о поверке действительны один год). Можно попытаться сэкономить и взять оборудование в аренду, но она должна быть специальным образом оформлена. Требуется периодически подтверждать владение оборудованием, заключать дополнительные соглашения к договорам аренды о том, что оборудование находится именно у арендатора. Минус варианта с арендой в том, что он снижает шансы на получение лицензии — велика вероятность оформить отношения неверно и получить отказ.
  2. Аренда помещений. Если соискатель лицензии арендует помещение у субарендатора, то необходимо представлять всю цепочку документов вплоть до владельца помещения. Также необходимо следить за тем, чтобы фактические номера помещений совпадали с кадастровыми, чтобы помещения однозначно идентифицировались исходя из одних лишь документов.
  3. Кадровая документация. У сотрудников должны быть дипломы о высшем профессиональном образовании в области технической защиты информации и стаж более трех лет либо диплом о высшем образовании с курсов переподготовки / о высшем техническом образовании и стаж более пяти лет. Сотрудников должно быть не менее трех, и они должны быть трудоустроены у соискателя по основному месту работы.

Лайфхак по успешному лицензированию

Для того чтобы получить лицензию, а затем успешно проходить в случае необходимости плановые проверки ФСТЭК на соблюдение требований, предлагаем учесть ряд моментов:

  1. Оборудование (если оно необходимо для выбранного вами вида деятельности) лучше покупать, а не брать в аренду.
  2. Постоянно следить за изменениями в законодательной базе и поддерживать документацию в актуальном состоянии, в том числе периодически обновлять и докупать ГОСТы (информация об этом не является тайной, официальный сайт ФСТЭК России открыт для всех).
  3. Своевременно обновлять антивирусное ПО и лицензии на контрольно-измерительное программное обеспечение и оборудование.
  4. Вовремя проводить переаттестацию помещений и автоматизированных систем, поскольку аттестаты действительны максимум три года.

Первичное получение лицензии и плановая проверка: отличия

Когда соискатель впервые получает лицензию, то связь с лицензирующим органом дистанционная: стороны обмениваются документами и общаются по телефону. Никаких личных визитов контролирующие органы соискателю не наносят.

Плановая проверка может проводиться через три года после получения лицензии. В этом случае представители ФСТЭК изучают, существуют ли в реальности кадры, помещения, оборудование и ПО, которые были заявлены при получении лицензии. В том числе проводится оценка знаний и компетенций кадров, заявленных в документах на получение лицензии. Проверяющие могут запросить перечень аттестатов, которые выдала аттестующая организация (в случае если такой виде деятельности есть в лицензии), а также перечень клиентов, которым выданы эти аттестаты. Таким образом контролирующие органы удостоверяются, действительно ли аттестующая организация оказала эти услуги и насколько они качественные.

Возможна также внеплановая проверка, которая проводится в любое время по заявлению граждан, юридических лиц, прокуратуры или по решению суда.

Работы по лицензированию: цена вопроса

С 1 января 2015 года госпошлина за первичное получение лицензии ФСТЭК на деятельность по технической защите конфиденциальной информации составляет 7 500 рублей, за продление — 3 500 рублей. Это неизбежные расходы и наименее затратная часть работ.

В соответствии с требованиями регламента по лицензированию необходимо провести аттестации и разработку документов по аттестации защищаемого помещения и автоматизированной системы обработки конфиденциальной информации. Эти услуги оказывают лицензиаты ФСТЭК, например представители проекта .

В комплекс услуг входят:

  1. Первичная консультация. Это знакомство с организацией-заказчиком с целью понять, для чего требуется лицензия, и разъяснить клиенту, что она ему даст, какими затратами обернется ее получение и сколько вложений (временных и финансовых) потребуется в дальнейшем. В том числе специалисты сразу сообщают, каковы шансы организации на успешное лицензирование, исходя из готовности клиента подать заявление сейчас.
  2. Помощь в аттестации. Сотрудники проекта Контур.Безопасность проводят аттестацию помещений для переговоров, автоматизированных систем обработки конфиденциальной информации по требованиям безопасности.
  3. Консультация по приобретению оборудования и программного обеспечения.
  4. Консультация по приобретению нормативно-правовых документов (ГОСТов). Большая часть ГОСТов находится в электронном виде в справочно-правовых системах. Но их недостаточно скачать и распечатать, поскольку требуется подтверждать именно правообладание.
  5. Помощь в согласовании вопросов, связанных с арендой помещения и оборудования.
  6. Консультация по правильному оформлению в штат сотрудников, работающих с конфиденциальной информацией.
  7. Помощь в заполнении заявления. Заявление выложено на ресурсах ФСТЭК России, заполнить его несложно, но нужно выполнить достаточно много условий относительно дополняющих заявление документов — своевременно, точно и в полном соответствии с требованиями.


© 2024 beasthackerz.ru - Браузеры. Аудио. Жесткий диск. Программы. Локальная сеть. Windows