Нейро-СКЛАД 🔞
679 subscribers
39 photos
27 files
83 links
Нормативно-новостной и иногда субъективно-аналитический канал по теме организационной и правовой защиты информации в Российской Федерации.
Download Telegram
Программа_защита ПДн.pdf
251.2 KB
📖 Программа повышения квалификации в области защиты ПДн

ФСТЭК России разработана и утверждена новая редакция примерной программы повышения квалификации «Обеспечение безопасности персональных данных при их обработке в информационных системах персональных данных».
​​​​📌 ПНСТ «Критическая информационная инфраструктура. Доверенные интегральные микросхемы и электронные модули. Общие положения»

Опубликован ПНСТ 911-2024 «Критическая информационная инфраструктура. Доверенные интегральные микросхемы и электронные модули. Общие положения», который был введен в действие 01.04.2024.
​​🗝 ГОСТ | Протокол защищенного обмена для индустриальных систем

Опубликован ГОСТ Р 71252-2024 «Информационная технология. Криптографическая защита информации. Протокол защищенного обмена для индустриальных систем».

Данный национальный стандарт введен в действие с 01.04.2024.
Результаты работы ТК 362 за 1 кв 2024.pdf
283.4 KB
📈 Анализ работы технического комитета по стандартизации «Защита информации» (ТК 362)

Опубликованы результаты анализа работы технического комитета по стандартизации «Защита информации» (ТК 362) и активности организаций-членов ТК 362 в 1 квартале 2024 года.
Коллеги, по случаю официальной публикации приказа ФСТЭК России № 240 от 01.12.2023 "Об утверждении Порядка проведения сертификации процессов безопасной разработки программного обеспечения средств защиты информации" мы подготовили подробный разбор документа.
​​🏛 149-ФЗ и ГИС: будет ясность?

Минцифры представило для общественного обсуждения очередной проект Федерального закона «Об информации, информационных технологиях и о защите информации», а также в статью 15 Федерального закона «О контрактной системе в сфере закупок товаров, работ, услуг для обеспечения государственных и муниципальных нужд», касающийся терминологии информационных систем.

Законопроектом, например, предлагается:
1. Скорректировать термин «информационная система».
2. Установить разновидности ИС:
➡️федеральные государственные информационные системы;
➡️региональные государственные информационные системы;
➡️муниципальные информационные системы;
➡️иные информационные системы.
3. Ввести термины «цифровая платформа», «государственные цифровые платформы», «электронный сервис», «облачные услуги по предоставлению вычислительных ресурсов» и «облачные услуги по предоставлению программного обеспечения».

Напомню, что это не первая подобная попытка Минцифры. С ранними аналогичными инициативами Министерства можно ознакомиться здесь и здесь.
📹 Запись вебинара «Информационные системы и ОКИИ в здравоохранении: актуальные вопросы и изменения в законодательстве».
Основные поднятые темы:
• Проект изменений 187-ФЗ;
• АСУ, ИС, ИТКС, как объекты КИИ в сфере здравоохранения;
• Типовые объекты КИИ в сфере здравоохранения.

P.S.: смотреть лучше с третьей минуты.
✈️ В дополнение к данному обзору хотел бы добавить, что от организаций, которые попадут на обязанность выполнения данного методического документа, также потребуется:
• издать внутренний регламент, который будет регламентировать периодичность, точные сроки проведения рассматриваемой оценки и порядок определения специалистов организации, которые будут осуществлять оценку;
• учитывать, что при продолжительном невыполнении мер, рассматриваемых при проведении оценки, показатель защищенности будет снижаться.

Ну а пока стоит дождаться нормативного правового акта, который определит, для кого исполнение данного методического документа станет обязательным. По косвенным признакам и используемым текстовым конструкциям создается впечатление, что обязательным документ станет для субъектов КИИ с ЗОКИИ и для тех, кто попал под действие Указа Президента № 250.

P.S.: поучаствовать в обсуждении вопросов, связанных с рассматриваемым методическим документом, можно здесь.
📕 Система нормативных правовых актов, методических и информационных документов в области обеспечения безопасности КИИ.
​​🔊 Условия по защите информации для участников платформы цифрового рубля

Банк России опубликовал Условия по защите информации для участников платформы цифрового рубля, которые будут применяться с 01.01.2025.
Калькулятор_показатель_защищенности.xlsx
18.9 KB
🧮 Калькулятор расчета показателя защищенности

В продолжение темы недавно опубликованной Методики оценки показателя состояния защиты информации и обеспечения безопасности объектов критической информационной инфраструктуры Российской Федерации предлагается инструмент для автоматизации и ускорения процесса расчета этого самого показателя защищенности — калькулятор расчета показателя защищенности и его сравнения с нормированным значением.
​​ ➡️ Информация ФСТЭК по Порядку сертификации процессов безопасной разработки ПО

Спустя почти месяц после даты официального опубликования ФСТЭК России информирует об утверждении Порядка проведения сертификации процессов безопасной разработки программного обеспечения средств защиты информации.

Регулятор указывает, что вышеуказанный Порядок предназначен для изготовителей сертифицированных средств защиты информации, содержащей сведения, составляющие государственную тайну или относимые к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, а также для органов по сертификации, выполняющих работы по сертификации процессов безопасной разработки программного обеспечения средств защиты информации.

Указывается, что данный Порядок определяет порядок сертификации процессов безопасной разработки программного обеспечения средств защиты информации на соответствие требованиям национального стандарта Российской Федерации ГОСТ Р 56939-2016 «Защита информации. Разработка безопасного программного обеспечения. Общие требования» в рамках действующей системы сертификации ФСТЭК России.

Регулятор обращает внимание, что наличие действующего сертификата соответствия процессов безопасной разработки программного обеспечения средств защиты информации требованиям по безопасной разработке, установленным в ГОСТ Р 56939-2016, позволяет изготовителям сертифицированных средств защиты информации самостоятельно проводить испытания в случае внесения в сертифицированное средство защиты информации изменений, в том числе изменений, связанных с добавлением новых функций безопасности информации, или изменений в имеющиеся функции безопасности информации, с обновлением версий программного обеспечения, включая совершенствование функций его безопасности или добавление новых функций безопасности, а также с добавлением новых или изменением существующих аппаратных платформ.

Источник: Информационное сообщение ФСТЭК России от 26.04.2024 № 240/24/1958 «Об утверждении Порядка проведения сертификации процессов безопасной разработки программного обеспечения средств защиты информации».
​​ ⚡️ Дополнительные требования по безопасности ЗОКИИ при удаленном управлении в сфере электроэнергетики

Официально опубликован приказ Минэнерго от 26.12.2023 № 1215 «Об утверждении дополнительных требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры, функционирующих в сфере электроэнергетики, при организации и осуществлении дистанционного управления технологическими режимами работы и эксплуатационным состоянием объектов электроэнергетики из диспетчерских центров субъекта оперативно-диспетчерского управления в электроэнергетике».
​​🟡 Импортонезависимость ЗОКИИ финансовых организаций

Представлены указания Банка России, устанавливающие порядок осуществления контроля и мониторинга за соблюдением финансовыми организациями реализации планов мероприятий по переходу на преимущественное использование российского программного обеспечения на ЗОКИИ:

Указание Банка России от 05.02.2024 № 6679-У «О порядке осуществления Банком России контроля и мониторинга за соблюдением кредитными организациями реализации планов мероприятий кредитных организаций по переходу на преимущественное использование российского программного обеспечения, отечественных радиоэлектронной продукции и телекоммуникационного оборудования, в том числе в составе программно-аппаратных комплексов, на принадлежащих им значимых объектах критической информационной инфраструктуры Российской Федерации и осуществления закупок иностранного программного обеспечения, радиоэлектронной продукции и телекоммуникационного оборудования, в том числе в составе программно-аппаратных комплексов, а также закупок услуг, необходимых для их использования на таких объектах».

Указание Банка России от 05.02.2024 № 6680-У «О порядке осуществления Банком России контроля и мониторинга за соблюдением некредитными финансовыми организациями реализации планов мероприятий некредитных финансовых организаций по переходу на преимущественное использование российского программного обеспечения, отечественных радиоэлектронной продукции и телекоммуникационного оборудования, в том числе в составе программно-аппаратных комплексов, на принадлежащих им значимых объектах критической информационной инфраструктуры Российской Федерации и осуществления закупок иностранного программного обеспечения, радиоэлектронной продукции и телекоммуникационного оборудования, в том числе в составе программно-аппаратных комплексов, а также закупок услуг, необходимых для их использования на таких объектах».
⚡️С огромной радостью сообщаем о том, что 30 мая состоится второй Межрегиональный круглый стол по вопросам информационной безопасности в г. Ростове-на-Дону!

📍Где и когда: 30 мая с 9:00 до 17:00,
г. Ростов-на-Дону, ул. Б.Садовая, 69.
Точка Кипения РГЭУ РИНХ.

О чем поговорим:
- способы противостояния угрозам;
- защита государственных информационных систем, объектов КИИ и информационных систем персональных данных;
- изменения законодательства ИБ и другие темы.

Как и в прошлом году, проведем рубрику «Вопрос-ответ», где вы сможете задать волнующие вопросы регуляторам, вендорам и коллегам.

В рамках подготовки к мероприятию собираем коллекцию лучших кейсов по информационной безопасности среди участников. Все кейсы будут оформлены и размещены в отдельном разделе сайта мероприятия.

Организатор: ООО «Рубикон»

Партнеры:

ООО «Код Безопасности», один из лидеров в сфере отечественной разработки средств защиты информации.

АО «Аксофт», глобальный эксперт в области дистрибуции информационных технологий и ...
⚡️Серия бесплатных вебинаров для субъектов КИИ: «Нюансы регистрации ПО в Реестре российского ПО»

Программа:
📌
4 июня – Что должны увидеть Минцифры на вашем сайте?

📆 7 июня – Как подтвердить наличие\отсутствие иностранного участия в компании?

📌 11 июня – Как подтвердить сведения о выплатах в пользу иностранных лиц?

📆 14 июня – Что такое экземпляр ПО, и как его предоставить?

Время:
в 12:00 по МСК
Место: телеграм-канал

Реестр российского ПО - горячая тема среди разработчиков для компаний критической инфраструктуры. В вебинарах будут подниматься самые сложные вопросы о включении ПО в реестр.
​​​​📣 Порядок сертификации процессов безопасной разработки ПО СрЗИ

Сегодня вступает в силу приказ ФСТЭК России от 01.12.2023 № 240 «Об утверждении Порядка проведения сертификации процессов безопасной разработки программного обеспечения средств защиты информации».
🌐 На сайте ИСО доступен стандарт ISO/IEC 27561:2024 «Модель и метод реализации защиты персональных данных в ходе проектирования»
🔸Стандарт ISO/IEC 27561:2024 «Information security, cybersecurity and privacy protection - Privacy operationalisation model and method for engineering (POMME)» описывает модель и метод практической реализации установленных стандартом ISO/IEC 29100 принципов защиты персональных данных в виде набора мер и средств контроля и управления и функциональных возможностей. Метод описан как процесс, опирающийся на положения стандарта ISO/IEC/IEEE 24774:2021 «Системная и программная инженерия - Управление жизненным циклом - Спецификация для описания процесса».