Листок бюрократической защиты информации – Telegram
Листок бюрократической защиты информации
17.5K subscribers
543 photos
28 videos
287 files
1.7K links
• О канале: https://telegra.ph/Beinsecurity-12-12
• Для обратной связи: https://telegra.ph/Obratnaya-svyaz-04-02-2
• Буст канала: https://news.1rj.ru/str/boost/bureaucraticsecurity
• В перечне РКН: https://clck.ru/3EZHuP
Download Telegram
Выписка_из_программы_стандартизации_ТК_362_2026.pdf
81.3 KB
📄 Выписка из Программы национальной стандартизации на 2026 год

Выписка из Программы национальной стандартизации на 2026 год, утвержденной приказом Федерального агентства по техническому регулированию и метрологии (Росстандарт) от 31.10.2025 г. № 2367 в части разработки национальных стандартов в рамках деятельности технического комитета по стандартизации «Защита информации» (ТК 362).
Please open Telegram to view this post
VIEW IN TELEGRAM
6
​​ 💬 ГОСТ | Защита информации от неправомерной передачи из ИС ➤

ТК 362 готовится представить в Росстандарт для утверждения окончательную редакцию проекта национального стандарта ГОСТ Р «Защита информации. Защита информации от неправомерной передачи или распространения из информационных и автоматизированных систем. Общие положения».
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9💩1
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍2🤮1👌1
📣 Вебинар: «Как точно попасть в реестр отечественного ПО?» ➤

В ближайший год госорганы и компании с госучастием обязаны полностью перейти на российский софт. Для субъектов КИИ быть в реестре российского ПО не просто возможность, а обязанность. Регистрация в реестре Минцифры – процесс длительный и со множеством нюансов, где ошибки могут стоить месяцев задержек.

Команда AG-LEGAL за год зарегистрировала свыше 100 программ и готова поделиться свежей практикой.

🚪 В ходе вебинара будут затронуты следующие темы:
• Стек и лицензии: что вызывает вопросы у экспертов и как отвечать.
• Техническая часть: как правильно теперь готовить сайт и экземпляр ПО.
Заявка: как проверять заявку и избегать повторных подач.

❗️ Вебинар ориентирован на:
• тех, кто работает с критической информационной инфраструктурой;
• тех, кто претендует на получение грантов, требующих регистрации ПО в реестре;
• ИТ-компании, которые претендуют на льготы.

🎙 Спикер: Максим Македошин, ИТ-юрист AG-LEGAL.

🗓 Дата и время: 25 декабря в 12:00 по мск.

⚡️ Вебинар бесплатный, но для участия необходима предварительная регистрация.
Please open Telegram to view this post
VIEW IN TELEGRAM
6🔥5
Forwarded from ПДн не ПНД
В ст.19, а так же в 21м приказе ФСТЭК есть очень интересные требования к оператору - он должен оценивать эффективность принимаемых мер по безопасности ПДн при их обработке. Правда есть отличия. В ФЗ152 говорится об оценке эффективности до ввода ИСПДн в эксплуатацию. В Приказе №21 ФСТЭК - про регулярную, не реже 1 раза в три года, оценку эффективности принятых мер.

И кажется, надо начать объяснять с Приказа 21, как более узкого по охвату.

Итак, Приказ 21 детализирует технические меры защиты в привязке к уровням защищенности по Постановлению Правительства №1119 от 01.11.2012. В нем много-много требований по различным аспектам. Меньше всего обязательных для 4го УЗ, и далее по возрастающей.

Что тут хотели сказать законодатели, если простым языком и в привязке к оценке эффективности? DPO должен регулярно и в отношении каждой ИСПДн проверять как выполняется применимый к ней набор мер. Результат оценки оформлять актом и далее организовывать устранение недостатков или планировать следующую дату проверки. И так для каждой ИСПДн. Естественно, это не обязательно должен делать сам DPO. Его главная задача организовать такие активности и получить положительный результат. Ну или добиться, чтобы все двигались в сторону его скорейшего получения.
Почему DPO? Привет статье 22.1 и ее ч.4 с обязанностями ответственного за организацию обработки.

Возникает вопрос - а кто все таки точно должен реализовывать всю технику? Конечно, все зависит от внутренней кухни организации. Но издревле, еще с начала нулевых (точно видел этот принцип в страшных СТР-К), реализацию мер по безопасности обеспечивает эксплуатирующее подразделение. Этой же логики придерживается и вся последующая нормативка, вплоть до КИИшных документов. Это и надо учитывать.

А про эффективность по ФЗ152 и вообще зачем это надо обязательно расскажу. Но чуть позже.
👍276🤔2
Forwarded from ПДн не ПНД
Про эффективность и защиту ПДн. Часть 2.

Теперь поднимемся на уровень выше, п.4 ч.2 ст. 19 говорит нам, что обеспечение безопасности персональных данных достигается, в частности:
"оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных"

Если сделать разбор этого положения, то увидим:
1. Оценка проводится для ИСПДн.
2. Оценка проводится до ввода ИСПД в эксплуатацию.
3. Не уточняется какие именно меры должны быть оценены.
4. Не уточняется в какой форме должна быть проведена оценка.

Итак, требование ФЗ конечно же шире, чем приказа одного из ведомств. Но имеет и условия применения, а так же очень широкие, даже размытые границы определения этой самой эффективности. По этому сами и будем определять что и как.

Начнем от триггера - ввод ИСПДн в эксплуатацию. Т.е. внедряется некая система, где будут обрабатываться ПДн. И мы должны оценить, как хорошо защищены в ней ПДн. Причем не только технически, но и организационно. Меры бывают разные, да. Я могу тут выделить три уровня:
1. Общий организационный. Проверить, есть ли достаточный комплект ЛНА для целей обработки в ней. Например, учтены ли цели, сроки обработки. Это все можно выписать в блок требований №1
2. Локальный организационный. Оформить все документы, что от нас просят в ПП1119, ФСТЭК21 и т.п. На выходе будет акт оценки уровня защищенности, перечень допущенных к обработке лиц, приказ о назначении ответственного за безопасность в ИСПДн (для УЗ3+). И так далее. Будет блок требований №2
3. И в конце проверить, как реализуются технические меры защиты. Может и не самому DPO это проверять, но точно надо организовать. Сам не сделаешь,. никто не сделает. Тут смотрим в первую очередь на приказ ФСТЭК №21, на модель угроз и выписываем что получилось. Есть артефакты по технике и в самом ФЗ (те же требования применять для уничтожения сертифицированные средства защиты информации). Вот и самый большой блок требований, №3

Логично, что весь результат нужно будет оформить в некий акт оценки эффективности. Чтобы он был под рукой, на него можно было любоваться и восхищаться собственными достижениями.

Ну а какая в этом практическая польза? Попробую рассказать в следующем посте.

Такие дела.

#ФЗ152 #Оценка_эффективности #СЗИ
👍245
Forwarded from ПДн не ПНД
Про эффективность и защиту ПДн. Часть 3. Возвращение короля.

Итак, все ЛНА утверждены, оценка проведена, акты подписаны, планы намечены, KPI поставлены. Все при деле. Осталось только понять, “зачем все это, зачем?”

Все достаточно просто и очевидно.

Во-первых, это очень хороший повод распределить ответственность по мерам защиты ИСПДн. Что делает DPO, что делает ИБ, ИТ и, самое главное, кто в ответе за сделанное. Это важно, сразу распределить тяжесть гордости за работу. DPO же не сможет проверить, что там устроили ИТ. Зато сможет спросить у аудиторов потом, все ли так, как сказали? Спросить и порадоваться за коллег, что все так.

Во-вторых, это точки контроля DPO за деятельностью организации в ИТ сфере. Тоже абсолютно легальные и правильные. Помним же, про оценить до введения в эксплуатацию? Вот тут и административный ресурс DPO появляется, так как его мнение нужно учитывать. Можно, даже нужно, трактовать «до введения ИСПДн в эксплуатацию» несколько шире. Ведь может внедряться не ИСПДн целиком, а некая модификация, касающаяся обработки. Тоже повод проверить, как на самом деле доработали. И учесть изменения ИСПДн.

И в-третьих, очень важно, такие акты и вся оценка эффективности - полноценное свидетельство работы Компании и ее усилий по защите ПДн. И есть мнение, что они могут послужить смягчением наказаний за утечку, как минимум по чч.15 и 18 ст.13.11 КоАП. Которые про повторные утечки. Основание – п.2 ч.3.4-2 ст.4.1 КоАП (сам удивился, что такая нумерация есть): «оператор соблюдал требования к защите персональных данных при их обработке в информационных системах персональных данных при условии документального подтверждения указанного факта проведенного в течение двенадцати месяцев, предшествующих моменту выявления административного правонарушения»
В общем, благодаря этой норме DPO может стать весьма уважаемым и полезным работником.

Такие дела.

P.S.: Да, по сути оценка эффективности это финал всех работ по защите ПДн. Когда угрозы смоделированы, ЛНА выпущены, СЗИ внедрены и оценены на соответствие. Долго, сложно, особенно с моделями и оценкой соответствия СЗИ, с уничтожением. Но можно и нужно.

#ФЗ152 #Оценка_эффективности #СЗИ
14👍8🤔4
​​📣 Изменения в Положение о системе сертификации СрЗИ ➤

Для общественного обсуждения представлен проект приказа ФСТЭК России «О внесении изменений в Положение о системе сертификации средств защиты информации, утвержденное приказом Федеральной службы по техническому и экспортному контролю от 3 апреля 2018 г. № 55».
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🤨21
​​📣 Изменения в Положение о НКЦКИ ➤

Официально опубликован приказ ФСБ России от 24.12.2025 № 540 «О внесении изменений в Положение о Национальном координационном центре по компьютерным инцидентам, утвержденное приказом ФСБ России от 24 июля 2018 г. № 366».
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🆒2
Рекомендации_по_настройке_регистрации_событий.pdf
193.6 KB
📣 Рекомендации по настройке регистрации событий безопасности ➤

На сайте ФСТЭК России опубликованы Рекомендации по базовой настройке регистрации событий безопасности.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍16👌52
Справка-доклад ТК 362 24.12.2025.pdf
138.6 KB
​​📁 Справка-доклад о ходе работ по плану ТК 362 (по состоянию на 24.12.2025).
Please open Telegram to view this post
VIEW IN TELEGRAM
2👌1
Сведения_о_принятых_стандартах_за_IV_квартал_2025.pdf
701.3 KB
​​📖 Сведения о принятых национальных и международных стандартах за 4 квартал 2025 года

На сайте ФСТЭК России опубликованы Сведения о принятых национальных и международных стандартах за 4 квартал 2025 года.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2👌1
​​​​🏛 149-ФЗ и ГИС: яснее не стало ➤

Официально опубликован Федеральный закон от 29.12.2025 № 568-ФЗ «О внесении изменений в Федеральный закон «Об информации, информационных технологиях и о защите информации», устанавливающий классификацию ИС.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔10👍2
​​📣 Порядок получения субъектами КИИ информации о средствах и способах проведения КА и о методах их предупреждения и обнаружения ➤

Официально опубликован приказ ФСБ России от 23.12.2025 № 539 «Об утверждении Порядка получения субъектами критической информационной инфраструктуры Российской Федерации информации о средствах и способах проведения компьютерных атак и о методах их предупреждения и обнаружения».
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4
​​🔍 Контроль за деятельностью лицензиатов по ТЗКИ и по разработке СЗКИ

Официально опубликован приказ ФСТЭК России от 29.12.2025 № 487 «О внесении изменений в приказы ФСТЭК России от 12 мая 2025 г. № 163 и от 12 мая 2025 г. № 164», продлевающий действие упомянутых приказов до конца 2028 года.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2
​​📣 Порядок обмена информацией о КА и КИ между субъектами КИИ ➤

Официально опубликован приказ ФСБ России от 25.12.2025 № 546 «Об утверждении Порядка обмена информацией о компьютерных атаках и компьютерных инцидентах между субъектами критической информационной инфраструктуры Российской Федерации, между субъектами критической информационной инфраструктуры Российской Федерации и уполномоченными органами иностранных государств, международными, международными неправительственными организациями и иностранными организациями, осуществляющими деятельность в области реагирования на компьютерные инциденты».
Please open Telegram to view this post
VIEW IN TELEGRAM
2
​​📣 Порядок информирования ФСБ о КА и КИ ➤

Официально опубликован приказ ФСБ России от 25.12.2025 № 547 «Об утверждении Порядка информирования ФСБ России о компьютерных атаках и компьютерных инцидентах, реагирования на них, принятия мер по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов критической информационной инфраструктуры Российской Федерации и иных информационных ресурсов Российской Федерации, принадлежащих органам и организациям, на которые возложены обязанности, предусмотренные частью 4 статьи 9 Федерального закона от 26 июля 2017 г. № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍1🤔1
​​📣 Порядок осуществления непрерывного взаимодействия субъектов КИИ с ГосСОПКА ➤

Официально опубликован приказ ФСБ России от 25.12.2025 № 548 «Об утверждении Порядка осуществления непрерывного взаимодействия субъектов критической информационной инфраструктуры Российской Федерации, которым на праве собственности, аренды или ином законном основании принадлежат значимые объекты критической информационной инфраструктуры Российской Федерации, а также руководителей органов и организаций, на которых возложены обязанности, предусмотренные частью 4 статьи 9 Федерального закона от 26 июля 2017 г. № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации».
Please open Telegram to view this post
VIEW IN TELEGRAM
1🤔1👀1
​​📣 Порядок и Технические условия установки и эксплуатации средств для обнаружения, предупреждения и ликвидации последствий КА
и реагирования на КИ ➤


Официально опубликован приказ ФСБ России от 26.12.2025 № 553 «Об утверждении Порядка и Технических условий установки и эксплуатации средств, предназначенных для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, в том числе средств, предназначенных для поиска признаков компьютерных атак, за исключением средств, предназначенных для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры Российской Федерации».
Please open Telegram to view this post
VIEW IN TELEGRAM
2👀1
​​📣 Требования к средствам для обнаружения, предупреждения и ликвидации последствий КА и реагирования на КИ ➤

Официально опубликован приказ ФСБ России от 26.12.2025 № 554 «Об установлении Требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, в том числе к средствам, предназначенным для поиска признаков компьютерных атак».
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥1