Forwarded from Мнение Интегратора (Еni)
Коллеги, по случаю официальной публикации приказа ФСТЭК России № 240 от 01.12.2023 "Об утверждении Порядка проведения сертификации процессов безопасной разработки программного обеспечения средств защиты информации" мы подготовили подробный разбор документа.
​​🏛 149-ФЗ и ГИС: будет ясность?

Минцифры представило для общественного обсуждения очередной проект Федерального закона «Об информации, информационных технологиях и о защите информации», а также в статью 15 Федерального закона «О контрактной системе в сфере закупок товаров, работ, услуг для обеспечения государственных и муниципальных нужд», касающийся терминологии информационных систем.

Законопроектом, например, предлагается:
1. Скорректировать термин «информационная система».
2. Установить разновидности ИС:
➡️федеральные государственные информационные системы;
➡️региональные государственные информационные системы;
➡️муниципальные информационные системы;
➡️иные информационные системы.
3. Ввести термины «цифровая платформа», «государственные цифровые платформы», «электронный сервис», «облачные услуги по предоставлению вычислительных ресурсов» и «облачные услуги по предоставлению программного обеспечения».

Напомню, что это не первая подобная попытка Минцифры. С ранними аналогичными инициативами Министерства можно ознакомиться здесь и здесь.
Please open Telegram to view this post
VIEW IN TELEGRAM
Методика_оценки_показателя_состояния_ЗИ_и_безопасности_КИИ.pdf
178.2 KB
📣 Методика оценки показателя состояния защиты информации и обеспечения безопасности объектов КИИ

Опубликована Методика оценки показателя состояния защиты информации и обеспечения безопасности объектов критической информационной инфраструктуры Российской Федерации, предназначенная для определения показателя, характеризующего текущее состояние технической защиты информации, не составляющей государственную тайну, и (или) обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, его нормированное значение, а также порядок его расчета.

UPD: документ пока не обязателен к выполнению.
Please open Telegram to view this post
VIEW IN TELEGRAM
✈️ В дополнение к данному обзору хотел бы добавить, что от организаций, которые попадут на обязанность выполнения данного методического документа, также потребуется:
• издать внутренний регламент, который будет регламентировать периодичность, точные сроки проведения рассматриваемой оценки и порядок определения специалистов организации, которые будут осуществлять оценку;
• учитывать, что при продолжительном невыполнении мер, рассматриваемых при проведении оценки, показатель защищенности будет снижаться.

Ну а пока стоит дождаться нормативного правового акта, который определит, для кого исполнение данного методического документа станет обязательным. По косвенным признакам и используемым текстовым конструкциям создается впечатление, что обязательным документ станет для субъектов КИИ с ЗОКИИ и для тех, кто попал под действие Указа Президента № 250.

P.S.: поучаствовать в обсуждении вопросов, связанных с рассматриваемым методическим документом, можно здесь.
Please open Telegram to view this post
VIEW IN TELEGRAM
​​🔊 Условия по защите информации для участников платформы цифрового рубля

Банк России опубликовал Условия по защите информации для участников платформы цифрового рубля, которые будут применяться с 01.01.2025.
Please open Telegram to view this post
VIEW IN TELEGRAM
Калькулятор_показатель_защищенности.xlsx
18.9 KB
🧮 Калькулятор расчета показателя защищенности

В продолжение темы недавно опубликованной Методики оценки показателя состояния защиты информации и обеспечения безопасности объектов критической информационной инфраструктуры Российской Федерации предлагается инструмент для автоматизации и ускорения процесса расчета этого самого показателя защищенности — калькулятор расчета показателя защищенности и его сравнения с нормированным значением.
Please open Telegram to view this post
VIEW IN TELEGRAM
​​ ➡️ Информация ФСТЭК по Порядку сертификации процессов безопасной разработки ПО

Спустя почти месяц после даты официального опубликования ФСТЭК России информирует об утверждении Порядка проведения сертификации процессов безопасной разработки программного обеспечения средств защиты информации.

Регулятор указывает, что вышеуказанный Порядок предназначен для изготовителей сертифицированных средств защиты информации, содержащей сведения, составляющие государственную тайну или относимые к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, а также для органов по сертификации, выполняющих работы по сертификации процессов безопасной разработки программного обеспечения средств защиты информации.

Указывается, что данный Порядок определяет порядок сертификации процессов безопасной разработки программного обеспечения средств защиты информации на соответствие требованиям национального стандарта Российской Федерации ГОСТ Р 56939-2016 «Защита информации. Разработка безопасного программного обеспечения. Общие требования» в рамках действующей системы сертификации ФСТЭК России.

Регулятор обращает внимание, что наличие действующего сертификата соответствия процессов безопасной разработки программного обеспечения средств защиты информации требованиям по безопасной разработке, установленным в ГОСТ Р 56939-2016, позволяет изготовителям сертифицированных средств защиты информации самостоятельно проводить испытания в случае внесения в сертифицированное средство защиты информации изменений, в том числе изменений, связанных с добавлением новых функций безопасности информации, или изменений в имеющиеся функции безопасности информации, с обновлением версий программного обеспечения, включая совершенствование функций его безопасности или добавление новых функций безопасности, а также с добавлением новых или изменением существующих аппаратных платформ.

Источник: Информационное сообщение ФСТЭК России от 26.04.2024 № 240/24/1958 «Об утверждении Порядка проведения сертификации процессов безопасной разработки программного обеспечения средств защиты информации».
Please open Telegram to view this post
VIEW IN TELEGRAM
​​ ⚡️ Дополнительные требования по безопасности ЗОКИИ при удаленном управлении в сфере электроэнергетики

Официально опубликован приказ Минэнерго от 26.12.2023 № 1215 «Об утверждении дополнительных требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры, функционирующих в сфере электроэнергетики, при организации и осуществлении дистанционного управления технологическими режимами работы и эксплуатационным состоянием объектов электроэнергетики из диспетчерских центров субъекта оперативно-диспетчерского управления в электроэнергетике».
Please open Telegram to view this post
VIEW IN TELEGRAM
Справка-доклад ТК 362 на 26.04.2024.pdf
138 KB
​​📁 Традиционная справка-доклад о ходе работ по плану ТК 362 (по состоянию на 26.04.2024).
Please open Telegram to view this post
VIEW IN TELEGRAM
​​🟡 Импортонезависимость ЗОКИИ финансовых организаций

Представлены указания Банка России, устанавливающие порядок осуществления контроля и мониторинга за соблюдением финансовыми организациями реализации планов мероприятий по переходу на преимущественное использование российского программного обеспечения на ЗОКИИ:

Указание Банка России от 05.02.2024 № 6679-У «О порядке осуществления Банком России контроля и мониторинга за соблюдением кредитными организациями реализации планов мероприятий кредитных организаций по переходу на преимущественное использование российского программного обеспечения, отечественных радиоэлектронной продукции и телекоммуникационного оборудования, в том числе в составе программно-аппаратных комплексов, на принадлежащих им значимых объектах критической информационной инфраструктуры Российской Федерации и осуществления закупок иностранного программного обеспечения, радиоэлектронной продукции и телекоммуникационного оборудования, в том числе в составе программно-аппаратных комплексов, а также закупок услуг, необходимых для их использования на таких объектах».

Указание Банка России от 05.02.2024 № 6680-У «О порядке осуществления Банком России контроля и мониторинга за соблюдением некредитными финансовыми организациями реализации планов мероприятий некредитных финансовых организаций по переходу на преимущественное использование российского программного обеспечения, отечественных радиоэлектронной продукции и телекоммуникационного оборудования, в том числе в составе программно-аппаратных комплексов, на принадлежащих им значимых объектах критической информационной инфраструктуры Российской Федерации и осуществления закупок иностранного программного обеспечения, радиоэлектронной продукции и телекоммуникационного оборудования, в том числе в составе программно-аппаратных комплексов, а также закупок услуг, необходимых для их использования на таких объектах».
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Рубикон
⚡️С огромной радостью сообщаем о том, что 30 мая состоится второй Межрегиональный круглый стол по вопросам информационной безопасности в г. Ростове-на-Дону!

📍Где и когда: 30 мая с 9:00 до 17:00,
г. Ростов-на-Дону, ул. Б.Садовая, 69.
Точка Кипения РГЭУ РИНХ.

О чем поговорим:
- способы противостояния угрозам;
- защита государственных информационных систем, объектов КИИ и информационных систем персональных данных;
- изменения законодательства ИБ и другие темы.

Как и в прошлом году, проведем рубрику «Вопрос-ответ», где вы сможете задать волнующие вопросы регуляторам, вендорам и коллегам.

В рамках подготовки к мероприятию собираем коллекцию лучших кейсов по информационной безопасности среди участников. Все кейсы будут оформлены и размещены в отдельном разделе сайта мероприятия.

Организатор: ООО «Рубикон»

Партнеры:

ООО «Код Безопасности», один из лидеров в сфере отечественной разработки средств защиты информации.

АО «Аксофт», глобальный эксперт в области дистрибуции информационных технологий и сервисов.

РГЭУ РИНХ, учебное заведение высшего профессионального образования, входящее в рейтинг лучших ВУЗов страны

Представители государственных органов:

Управление ФСТЭК России по Южному и Северо – Кавказскому федеральным округам

Управление Роскомнадзора по Ростовской области

Министерство цифрового развития, информационных технологий и связи Ростовской области

Центр управления регионом Ростовской области

И это еще не конечный список.

В этом году планируем расширить список участников, привлечь новых докладчиков, а также организовать онлайн-трансляцию.

Ознакомиться с программой и зарегистрироваться вы можете на странице мероприятия.

Приходите, у нас интересно! Будем рады видеть вас!
Please open Telegram to view this post
VIEW IN TELEGRAM
​​🛡 Требования о защите информации для провайдеров хостинга для ГИС/МИС

Для общественного обсуждения представлен проект приказа Минцифры «Об утверждении требований о защите информации при предоставлении вычислительной мощности для размещения информации в информационной системе, постоянно подключенной к информационно-телекоммуникационной сети «Интернет», операторам государственных информационных систем, муниципальных информационных систем, информационных систем государственных и муниципальных унитарных предприятий, государственных и муниципальных учреждений».
Please open Telegram to view this post
VIEW IN TELEGRAM
⚡️Серия бесплатных вебинаров для субъектов КИИ: «Нюансы регистрации ПО в Реестре российского ПО»

Программа:
📌 4 июня – Что должны увидеть Минцифры на вашем сайте?

📆 7 июня – Как подтвердить наличие\отсутствие иностранного участия в компании?

📌 11 июня – Как подтвердить сведения о выплатах в пользу иностранных лиц?

📆 14 июня – Что такое экземпляр ПО, и как его предоставить?

Время:
в 12:00 по МСК
Место: телеграм-канал @aglegal

Реестр российского ПО - горячая тема среди разработчиков для компаний критической инфраструктуры. В вебинарах будут подниматься самые сложные вопросы о включении ПО в реестр.
Please open Telegram to view this post
VIEW IN TELEGRAM
2024/05/29 10:15:23
Back to Top
HTML Embed Code: