瀏覽代碼

Merge branch 'master' of u19-23popravko/up into master

ypv 2 年之前
父節點
當前提交
68c4c45917

+ 78 - 0
ТЗИ/Лекции/ПМ3.1/2.1.800_Основные_руководящие_нормативные_и_методические_документы_по_защите_информации_и_противодействию_технической разведке/popravko_osnovnye_rukovodyaschie (1).md

@@ -0,0 +1,78 @@
+### Основные руководящие, нормативные и методические документы по защите информации и противодействию технической разведке
+К руководящим документам в области защиты информации относятся: «Доктрина информационной безопасности Российской Федерации», утверждена Президентом Российской Федерации 9.09.2000 г.
+К нормативно-методическим документам вышестоящих организаций относятся: Постановление Правительства Российской Федерации от 03.11.94 г. № 1233 «Положение о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти»
+### К нормативно-методическим документам вышестоящих организаций относятся:
+-Положение о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти
+-Положение о государственном лицензировании деятельности в области защиты информации
+-Лицензирование отдельных видов деятельности
+-Сборник руководящих документов по защите информации от несанкционированного доступа
+-Защита информации. Объект информатизации. Факторы, воздействующие на информацию.
+-Порядок создания автоматизированных систем в защищенном исполнении
+-Средства и системы контроля и управления доступом. Классификация. Общие технические требования. Методы испытаний
+-Методы измерения шума на рабочих местах
+-Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 1. Базовая модель
+-Информационная технология. Взаимосвязь открытых систем. Базовая эталонная модель. Часть 2. Архитектура защиты информации
+-Единая система конструкторской документации. Эксплуатационные документы
+-Информационная технология. Оценка программной продукции. Характеристика качества и руководства по их применению
+-Средства защиты информации. Специальные общие технические требования, предъявляемые к сетевым помехоподавляющим фильтрам
+-Совместимость технических средств электромагнитная. Радиопомехи индустриальные от оборудования информационной техники. Нормы и методы испытаний
+
+Совместимость электромагнитная машин электронных вычислительных персональных. Устойчивость к электромагнитным помехам. Технические требования и методы испытаний
+Руководствуясь положениями вышеперечисленных документов Гостехкомиссия России разработала свои нормативно-методические документы. К ним относятся: ряд методик по оценке защищенности основных технических средств и систем; защищённости информации, обрабатываемой основными техническими средствами и системами, от утечки за счет наводок на вспомогательные технические средства и системы и их коммуникации; защищенности помещений от утечки речевой информации по акустическому и виброакустическому каналам; по каналам электроакустических преобразований. Приняты: Решение Гостехкомиссии России от 14.03.95 г. № 32 «Типовое положение о Совете (Технической комиссии) министерства, ведомства, органа государственной власти субъекта Российской Федерации по защите информации от иностранных технических разведок и от ее утечки по техническим каналам»; Решение Гостехкомиссии России от 03.10.95 г. № 42 «Типовые требования к содержанию и порядку разработки Руководства по защите информации от технических разведок и ее утечки по техническим каналам на объекте» и ряд других документов.
+### Порядок защиты информации в организации определяется соответствующим руководством (инструкцией). Руководство должно состоять из следующих разделов:
+
+-общие положения;
+
+-охраняемые сведения об объекте;
+
+-демаскирующие признаки объекта и технические каналы утечки информации;
+
+-оценка возможностей технических разведок и других источников угроз безопасности информации (возможно, спецтехника, используемая преступными группировками);
+
+-организационные и технические мероприятия по защите информации;
+
+-оповещение о ведении разведки (раздел включается в состав Руководства при необходимости);
+
+-обязанности и права должностных лиц;
+
+-планирование работ по защите информации и контролю;
+
+-контроль состояния защиты информации;
+
+-аттестование рабочих мест;
+
+-взаимодействие с другими предприятиями (учреждениями, организациями).
+
+Для защиты информации об изделии на каждом этапе его создания должна разрабатываться соответствующая инструкция. Инструкция должна содержать необходимые для обеспечения безопасности информации сведения, в том числе: общие сведения о наименовании образца, защищаемые сведения и демаскирующие признаки, потенциальные угрозы безопасности информации, замысел и меры по защите, порядок контроля (задачи, органы контроля, имеющие право на проверку, средства контроля, допустимые значения контролируемых параметров, условия и методики, периодичность и виды контроля), фамилии лиц, ответственных за безопасность информации,которая позволит выявить потенциальных разведчиков.
+Основным нормативным документом при организации защиты информации является перечень сведений, составляющих государственную, военную, коммерческую или любую другую тайну. Перечень сведений, содержащих государственную тайну, основывается на положениях закона «О государственной тайне». Перечни подлежащих защите сведений, изложенных в этом законе, конкретизируются ведомствами применительно к тематике конкретных организаций.
+
+Перечни сведений, составляющих коммерческую тайну, составляются руководством фирмы при участии сотрудников службы безопасности.
+
+Другие нормативные документы определяют максимально допустимые значения уровней полей с информацией и концентрацией демаскирующих веществ на границах контролируемой зоны, которые обеспечивают требуемый уровень безопасности информации. Эти нормы разрабатываются соответствующими ведомствами, а для коммерческих структур, выполняющих негосударственные заказы, - специалистами этих структур.
+
+Вопросы:
+#### К нормативно-методическим документам вышестоящих организаций относятся?
+-Положение о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти
+-Положение о государственном лицензировании деятельности в области защиты информации
+-Лицензирование отдельных видов деятельности
+-Сборник руководящих документов по защите информации от несанкционированного доступа
+-Защита информации. Объект информатизации. Факторы, воздействующие на информацию.
+-Порядок создания автоматизированных систем в защищенном исполнении
+-Средства и системы контроля и управления доступом. Классификация. Общие технические требования. Методы испытаний.
+#### Из каких руководств должно состоять разделы?
+
+-общие положения;
+
+-охраняемые сведения об объекте;
+
+-демаскирующие признаки объекта и технические каналы утечки информации;
+
+-оценка возможностей технических разведок и других источников угроз безопасности информации (возможно, спецтехника, используемая преступными группировками);
+
+#### К каком руководящему документу в области защиты информации относятся?
+
+Доктрина информационной безопасности Российской Федерации», утверждена Президентом Российской Федерации 9.09.2000 г.
+К нормативно-методическим документам вышестоящих организаций относятся: Постановление Правительства Российской Федерации от 03.11.94 г. № 1233 «Положение о порядке обращения со служебной информацией ограниченного распространения в федеральных органах исполнительной власти
+Список литературы:
+https://studfile.net/preview/9590136/page:3/
+https://nppgamma.ru/about/normativno-metodicheskie-dokumenty/

+ 0 - 303
ТЗИ/Лекции/ПМ3.1/2.1.810_Обзор_изменений_в_законодательстве_за_сентябрь_2022/2.1.810_Обзор_изменений_в_законодательстве_за_сентябрь_2022.md

@@ -1,303 +0,0 @@
-## Основные руководящие, нормативные и методические документы по защите информации и противодействию технической разведке.
-
-Изменения за сентябрь 2022 года рассмотрим: изменения в продолжение «реформы 152-ФЗ»: новые электронные формы уведомления от Роскомнадзора, разъяснения ведомства о порядке отнесения фотографии к категории биометрических персональных данных, проекты постановлений Правительства РФ об исключениях применения требований и порядке принятия решений о запрещении/ограничении трансграничной передачи данных; требования к использованию средств криптографической защиты информации в государственных информационных системах, расширение области действия требований о защите платежной системы, результаты работы ТК 362 и другие изменения.
-
-### Законодательство в сфере персональных данных
-
-Вступление в силу реформы 152-ФЗ
-
-Напомним, что в июле был официально опубликован Федеральный закон от 14.07.2022 №266-ФЗ «О внесении изменений в Федеральный закон «О персональных данных», отдельные законодательные акты Российской Федерации и признании утратившей силу части четырнадцатой статьи 30 Федерального закона «О банках и банковской деятельности» (далее – 266-ФЗ), вносящий ряд изменений в Федеральный закон от 27.07.2006 №152-ФЗ «О персональных данных» (далее – 152-ФЗ).
-
-### Большинство изменений вступило в силу с 01.09.2022.
-Более подробный разбор нововведений приведен в комментариях ООО «УЦСБ». Кроме того, в конце сентября Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее – Роскомнадзор) был проведен вебинар по ключевым вопросам, касающихся вступивших в силу изменений.
-
-
-На сайте Роскомнадзора представлены электронные формы для подачи операторами персональных данных (далее – ПДн) уведомлений об утечке ПДн и о трансграничной передаче ПДн.
-В случае утечки ПДн соответствующее уведомление необходимо подать в течение 24 часов с момента наступления события. Для заполнения формы необходимо сначала пройти аутентификацию с помощью Единой системы идентификации и аутентификации (ЕСИА), после чего на сайте Роскомнадзора станет доступна сама форма для заполнения. При утечке ПДн необходимо заполнить следующие данные:
-
-дата и время инцидента
-
-предполагаемые причины инцидента
-
-характеристики утекших ПДн
-
-предполагаемый вред, нанесенный субъектам ПДн
-
-принятые меры по устранению последствий инцидента
-
-контакты лица, уполномоченного за дальнейшее взаимодействие.
-
-К форме можно приложить какие-либо свидетельства и указать дополнительную информацию.
-
-Форма уведомления о трансграничной передаче данных содержит следующие сведения:
-
-цель трансграничной передачи;
-
-правовое обоснование (необходимо выбрать из списка);
-
-категории передаваемых ПДн (необходимо выбрать из списка);
-
-категории субъектов ПДн (необходимо выбрать из списка);
-
-перечень иностранных государств, на территорию которых осуществляется передача (необходимо выбрать из списка);
-
-дата окончания проведения оценки (необходимо указать дату окончания проведения оператором оценки требований конфиденциальности обработки ПДн операторами иностранных государств, которым осуществляется или планируется осуществляться передача ПДн).
-
-В соответствии с комментариями Роскомнадзора, в случаях передачи ПДн в страны, обеспечивающие адекватную защиту прав субъектов ПДн, и в страны, не обеспечивающие такой адекватной защиты, необходимо сформировать одно общее уведомление и указать полный перечень стран. Ведомством также опубликован образец заполнения формы уведомления.
-
-Фотография: биометрия или нет?
-Роскомнадзором опубликовано письмо от 29.08.2022 № 08-78032 «О рассмотрении обращения» с разъяснениями по вопросу определения категории ПДн при обработке фотографического изображения.
-
-Позиция ведомства состоит в следующем: возможность отнесения тех или иных данных к категории биометрических регулируется отдельными законодательными и иными нормативными правовыми актами.
-
-Например, согласно п.6 Постановления Правительства РФ от 04.03.2010 №125 «О перечне персональных данных, записываемых на электронные носители информации, содержащиеся в основных документах, удостоверяющих личность гражданина Российской Федерации, по которым граждане Российской Федерации осуществляют выезд из Российской Федерации и въезд в Российскую Федерацию» цветная фотография в загранпаспорте используется для установления личности и относится к биометрическим ПДн.
-
-Требования к формату изображения лица, предназначенного для записи биометрических данных, установлены Национальным стандартом Российской Федерации ГОСТ Р ИСО/МЭК 19794-5-2013, утвержденным Федеральным агентством по техническому регулированию и метрологии (далее – Росстандарт).
-
-Таким образом, если на законодательном или ином нормативном уровне не установлены требования по обработке фотографических изображений как биометрических данных – фотография не является биометрическими ПДн.
-
-Проекты Минцифры России
-Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации (далее – Минцифры России) представило для публичного обсуждения ряд проектов Постановления Правительства Российской Федерации.
-
-Проект постановления Правительства Российской Федерации «Об утверждении перечня случаев, при которых к операторам, осуществляющим трансграничную передачу персональных данных, не применяются требования частей 3-6, 8-11 статьи 12 Федерального закона ‎«О персональных данных».
-
-Согласно изменениям, утвержденным 266-ФЗ и вступающим в силу в 01.03.2023, оператор обязан подать отдельное уведомление об осуществлении трансграничной передачи ПДн. При этом если страны, в которые осуществляется передача ПДн, не являются сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке ПДн или не включены в перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн, Роскомнадзором может быть принято решение о запрете или ограничении трансграничной передачи.
-
-Согласно проекту постановления, эти изменения не применяются в случаях, если государственные и муниципальные органы осуществляют трансграничную передачу во исполнение полномочий и обязанностей, возложенных международным договором и(или) законодательством РФ, в целях:
-
-осуществления международных воздушных и морских перевозок, железнодорожного и автомобильного сообщения;
-
-обеспечения транспортной безопасности;
-
-обеспечения реадмиссии;
-
-осуществления предупреждения и ликвидации чрезвычайных ситуаций;
-
-обеспечения безопасности и противодействия преступности;
-
-обеспечения дипломатических отношений;
-
-обеспечения сотрудничества в рамках Евразийского экономического союза;
-
-обеспечения обороны;
-
-обеспечения консульских отношений;
-
-оказания правовой помощи по гражданским, семейным, административным и уголовным делам.
-
-Изменения, касающиеся возможности запрета или ограничения Роскомнадзором трансграничной передачи, также не применимы в описанных ранее случаях, при передаче ПДн в целях:
-
-реализации физической культуры и спорта;
-
-реализации культуры, науки и образования;
-
-обеспечения платежей с использованием платежных систем ‎и платежной инфраструктуры.
-
-Однако в данных случаях требования к подаче уведомления о трансграничной передаче применимы.
-
-Проект постановления Правительства РФ «Об утверждении Порядка принятия решений о запрещении или об ограничении трансграничной передачи персональных данных в целях защиты нравственности, здоровья, прав и законных интересов граждан».
-
-Проект содержит порядок рассмотрения Роскомнадзором уведомлений операторов ПДн о трансграничной передаче данных и принятия решения о запрещении или ограничении трансграничной передачи.
-
-По результатам рассмотрения уведомления о трансграничной передаче ПДн Роскомнадзор принимает решение о запрещении такой передачи в следующих случаях:
-
-иностранными лицами, которым планируется трансграничная передача ПДн (далее – иностранные лица), не принимаются меры по защите передаваемых данных и(или) не определены условия прекращения их обработки;
-
-иностранное лицо является запрещенной организацией на территории РФ на основании вступившего в законную силу решения суда;
-
-иностранное лицо включено в перечень иностранных и международных неправительственных организаций, деятельность которых признана нежелательной на территории РФ;
-
-трансграничная передача и дальнейшая обработка переданных ПДн не совместима с целями сбора ПДн;
-
-условия обработки ПДн при их трансграничной передаче не соответствуют законным условиям, установленным в ст.6 152-ФЗ.
-
-Решение о запрещении трансграничной передачи ПДн распространяется на всю деятельность по трансграничной передаче ПДн, указанную в уведомлении.
-
-Решение об ограничении трансграничной передачи ПДн в свою очередь может быть принято в следующих случаях:
-
-содержание и объем ПДн, планируемых ‎к трансграничной передаче, не соответствуют цели трансграничной передачи;
-
-категории субъектов ПДн, данные которых планируются к трансграничной передаче, не соответствуют цели трансграничной передачи ПДн.
-
-Решение об ограничении трансграничной передачи действует только в части трансграничной передачи ПДн, не соответствующей ее целям.
-
-Проект содержит требования к содержанию решения о запрещении или ограничении трансграничной передачи ПДн. Решение по трансграничной передаче принимается руководителем Роскомнадзора, вступает в силу с момента его подписания и направляется оператору любым доступным способом.
-
-Оператор, получивший решение о запрещении или ограничении трансграничной передачи данных, вправе направить повторное уведомление о намерении осуществлять такую передачу после устранения причин, повлекших запрещение или ограничение ведомства. Решение также может быть обжаловано оператором в предусмотренном проектом порядке.
-
-Проект постановления Правительства РФ «Об утверждении Порядка принятия решений о запрещении ‎или об ограничении трансграничной передачи персональных данных‎ по представлению уполномоченного органа».
-
-Проект определяет порядок принятия решения о запрещении или ограничении трансграничной передачи ПДн по представлению следующих уполномоченных органов:
-
-Министерство обороны РФ;
-
-Министерство иностранных дел РФ;
-
-Федеральная служба безопасности РФ;
-
-иные федеральные органы исполнительной власти, уполномоченные Президентом или Правительством РФ на обеспечение защиты экономических и финансовых интересов РФ.
-
-Представление может быть направлено как в целях запрещения/ограничения передачи на территорию определенного иностранного государства, так и в отношении конкретного оператора ПДн, передающего данные.
-
-Процедура подачи и рассмотрения представления аналогична процедуре рассмотрения уведомлений операторов (за исключением требований к срокам рассмотрения или предоставления дополнительных сведений). Решение о запрещении или ограничении трансграничной передачи ПДн, принятое по представлению уполномоченных органов, направляется как в адрес самих органов, так и в адрес операторов, осуществляющих такую передачу данных. Решение также может подлежать пересмотру по факту устранения выявленных нарушений трансграничной передачи ПДн (по направлению повторного представления уполномоченным органом).
-
-Общественное обсуждение проектов завершилось 4 октября 2022 года. Положения постановлений вступят в силу после утверждения проектов с 1 марта 2023 года.
-
-Перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн
-Официально опубликован приказ Роскомнадзора от 05.08.2022 №128 «Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных».
-
-Как обсуждалось в обзоре изменений законодательства за июль, в перечень вошли иностранные государства, являющиеся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке ПДн (далее – Конвенция), а также иностранные государства, не являющиеся сторонами Конвенции, но действующие нормы права и применяемые меры обеспечения безопасности ПДн которых соответствуют положениям Конвенции.
-
-В обновленный перечень включены 11 иностранных государств, включая Республику Беларусь и Федеративную Республику Бразилия. С учетом внесенных изменений количество стран, обеспечивающих адекватную защиту прав субъектов ПДн, увеличилось до 29.
-
-Из перечня исключены:
-
-Аргентинская Республика;
-
-Королевство Марокко;
-
-Тунисская Республика.
-
-Приказ вступает в силу с 1 марта 2023 года.
-
-Об отраслевом центре ГосСОПКА
-Опубликовано постановление Правительства РФ от 17.09.2022 №1641 «О признании утратившими силу некоторых актов Правительства Российской Федерации».
-
-Постановление отменяет иное постановление Правительства РФ от 07.10.2019 №1285 «Об утверждении Правил предоставления субсидий из федерального бюджета на создание отраслевого центра Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА) и включение его в систему автоматизированного обмена информацией об актуальных киберугрозах» и ряд иных постановлений, ранее вводящих изменения в порядок предоставления таких субсидий.
-
-Отраслевой центр компетенций промбезопасности
-Правительством РФ опубликовано постановление от 17.09.2022 №1636 «Об утверждении Правил предоставления субсидии из федерального бюджета на создание и обеспечение деятельности отраслевого центра компетенций по информационной безопасности в промышленности».
-
-Субсидию на создание данного центра предоставляет Министерство промышленности и торговли Российской Федерации (далее ‑ Минпромторг). Деятельность создаваемого центра направлена на решение следующих задач:
-
-обнаружение, предупреждение и ликвидация последствий компьютерных атак на информационные ресурсы промышленных предприятий;
-
-проведение мероприятий по оценке степени защищенности информационных ресурсов промышленных предприятий;
-
-проведение мероприятий по установлению причин компьютерных инцидентов, вызванных компьютерными атаками на информационные ресурсы промышленных предприятий;
-
-сбор и анализ данных о состоянии информационной безопасности информационных ресурсов промышленных предприятий;
-
-формирование и поддержание в актуальном состоянии информации об информационных ресурсах промышленных предприятий;
-
-проведение мероприятий по повышению уровня образования в сфере информационной безопасности в отношение информационных ресурсов промышленных предприятий.
-
-Постановление утверждает порядок проведения конкурса среди российских организаций на создание такого центра, а также правила расчета размера субсидии, порядок ее предоставления и формирования отчетности о ее расходовании.
-
-Объявление о конкурсе должно появиться на сайте Минпромторга в течение 5 рабочих дней со дня принятия решения о проведении конкурсного отбора.
-
-Об использовании криптографии в ГИС
-Федеральная служба безопасности РФ (далее – ФСБ России) представила проект приказа «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, с использованием шифровальных (криптографических) средств».
-
-Согласно проекту защиту информации, содержащейся в государственных информационных системах (далее – ГИС), необходимо осуществлять с использованием средств криптографической защиты информации (далее – СКЗИ) в следующих случаях:
-
-если эта обязанность предусмотрена законодательством РФ;
-
-в ГИС осуществляется передача данных по каналам связи, выходящим за пределы охраняемого периметра (контролируемой зоны);
-
-необходимо обеспечить юридическую значимость и защиту от подделки электронных документов;
-
-в ГИС осуществляется хранение данных на носителях, несанкционированный доступ к которым не может быть предотвращен без использования СКЗИ.
-
-Проект также содержит требования к использованию и хранению СКЗИ. Требования предъявляются к физической защите, организации хранения в помещениях и строгих процедур контроля физического доступа к СКЗИ.
-
-Положения проекта не распространяются на ГИС Администрации Президента, Совета безопасности, Федерального собрания и Правительства РФ, Конституционного и Верховного Судов РФ и ФСБ России, а также ГИС, содержащие сведения, составляющие государственную тайну.
-
-Общественное обсуждение приказа завершилось 7 октября.
-
-О платежной системе
-Для общественного обсуждения опубликован проект постановления Правительства РФ «О внесении изменения в Положение о защите информации в платежной системе».
-
-В связи с расширением перечня операторов платежной инфраструктуры в платежной системе, которые обязаны обеспечивать защиту информации о средствах и методах обеспечения информационной безопасности (ст.27 Федерального закона от 27.06.2011 г. №161-ФЗ «О национальной платежной системе»), предлагается скорректировать область действия постановления Правительства РФ от 13.06.2012 №584 «Об утверждении Положения о защите информации в платежной системе», дополнив ее операторами услуг информационного обмена, поставщиками платежных приложений и операторами электронных платформ платежной инфраструктуры.
-
-### Персональные данные
-Минцифры России представило для общественного обсуждения ряд проектов постановлений Правительства РФ, регламентирующих трансграничную передачу персональных данных. Документы разработаны в развитие 266-ФЗ «О внесении изменений в Федеральный закон “О персональных данных”».
-
-К таким случаям относится выполнение функций, полномочий и обязанностей, возложенных на государственные и муниципальные органы международным договором и законодательством РФ в целях:
-
-обеспечения транспортной безопасности;
-
-осуществления предупреждения и ликвидации чрезвычайных ситуаций;
-
-обеспечения безопасности и противодействия преступности;
-
-обеспечения дипломатических сношений;
-
-обеспечения сотрудничества в рамках Евразийского экономического союза;
-
-обеспечения обороны;
-
-оказания правовой помощи по гражданским, семейным, административным и уголовным делам;
-
-реализации физической культуры и спорта;
-
-реализации культуры, науки и образования;
-
-обеспечения платежей с использованием платежных систем ‎и платежной инфраструктуры.
-
-### Отраслевые изменения
-
-В России появится отраслевой центр компетенций по информационной безопасности в промышленности. Соответствующее решение приняло Правительство РФ своим постановлением № 1636 от 17.09.2022.
-Деятельность нового центра будет направлена на решение следующих задач:
-
-обнаружение, предупреждение и ликвидация последствий компьютерных атак на информационные ресурсы промышленных предприятий; 
-
-проведение мероприятий по оценке степени защищённости информационных ресурсов промышленных предприятий;
-
-проведение мероприятий по установлению причин компьютерных инцидентов, вызванных компьютерными атаками на информационные ресурсы промышленных предприятий;
-
-сбор и анализ данных о состоянии информационной безопасности информационных ресурсов промышленных предприятий;
-
-формирование и поддержание в актуальном состоянии сведений об информационных ресурсах промышленных предприятий; 
-
-проведение мероприятий по повышению уровня образования в сфере информационной безопасности в отношении информационных ресурсов промышленных предприятий. 
-
-Организацию, на базе которой будет создан отраслевой центр, определят путем конкурсного отбора. Победитель конкурса получит субсидию от Минпромторга России
-
-### Вопросы:
-При утечке ПДн необходимо заполнить какие данные?
-
-#### дата и время инцидента
-
-#### предполагаемые причины инцидента
-
-#### характеристики утекших ПДн
-
-#### предполагаемый вред, нанесенный субъектам ПДн
-
-#### принятые меры по устранению последствий инцидента
-
-#### контакты лица, уполномоченного за дальнейшее взаимодействие.
-Какие органы определяют порядок принятия решения о запрещении или ограничении трансграничной передачи ПДн ?
-#### Министерство обороны РФ;
-
-#### Министерство иностранных дел РФ;
-
-#### Федеральная служба безопасности РФ;
-В каких случаях относится выполнение функций, полномочий и обязанностей, возложенных на государственные и муниципальные органы международным договором и законодательством РФ в целях?
-#### обеспечения транспортной безопасности;
-
-#### осуществления предупреждения и ликвидации чрезвычайных ситуаций;
-
-#### обеспечения безопасности и противодействия преступности;
-
-#### обеспечения дипломатических сношений;
-
-#### обеспечения сотрудничества в рамках Евразийского экономического союза;
-
-#### обеспечения обороны;
-
-#### оказания правовой помощи по гражданским, семейным, административным и уголовным делам;
-
-#### реализации физической культуры и спорта;
-
-#### реализации культуры, науки и образования;
-
-#### обеспечения платежей с использованием платежных систем ‎и платежной инфраструктуры.
-
-
-
-
-
-
-

+ 143 - 0
ТЗИ/Лекции/ПМ3.1/2.1.810_Обзоры_изменений_в_законодательстве_за_сентябрь_2022/popravko.md

@@ -0,0 +1,143 @@
+### Обзор изменений в законодательстве за сентябрь 2022
+В обзоре изменений за сентябрь 2022 года рассмотрим: изменения в продолжение «реформы 152-ФЗ»: новые электронные формы уведомления от Роскомнадзора, разъяснения ведомства о порядке отнесения фотографии к категории биометрических персональных данных, проекты постановлений Правительства РФ об исключениях применения требований и порядке принятия решений о запрещении/ограничении трансграничной передачи данных; требования к использованию средств криптографической защиты информации в государственных информационных системах, расширение области действия требований о защите платежной системы, результаты работы ТК 362 и другие изменения.
+### Законодательство в сфере персональных данных
+#### Вступление в силу реформы 152-ФЗ
+ Федеральный закон от 14.07.2022 №266-ФЗ «О внесении изменений в Федеральный закон «О персональных данных», отдельные законодательные акты Российской Федерации и признании утратившей силу части четырнадцатой статьи 30 Федерального закона «О банках и банковской деятельности» (далее – 266-ФЗ), вносящий ряд изменений в Федеральный закон от 27.07.2006 №152-ФЗ «О персональных данных» (далее – 152-ФЗ).
+
+Большинство изменений вступило в силу с 01.09.2022.
+Электронные формы уведомлений
+На сайте Роскомнадзора представлены электронные формы для подачи операторами персональных данных (далее – ПДн) уведомлений об утечке ПДн и о трансграничной передаче ПДн.
+При утечке ПДн необходимо заполнить следующие данные:
+
+дата и время инцидента
+
+предполагаемые причины инцидента
+
+характеристики утекших ПДн
+
+предполагаемый вред, нанесенный субъектам ПДн
+
+принятые меры по устранению последствий инцидента
+
+контакты лица, уполномоченного за дальнейшее взаимодействие.
+### Проекты Минцифры России
+Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации (далее – Минцифры России) представило для публичного обсуждения ряд проектов Постановления Правительства Российской Федерации.
+Согласно изменениям, утвержденным 266-ФЗ и вступающим в силу в 01.03.2023, оператор обязан подать отдельное уведомление об осуществлении трансграничной передачи ПДн. При этом если страны, в которые осуществляется передача ПДн, не являются сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке ПДн или не включены в перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн, Роскомнадзором может быть принято решение о запрете или ограничении трансграничной передачи.
+
+Согласно проекту постановления, эти изменения не применяются в случаях, если государственные и муниципальные органы осуществляют трансграничную передачу во исполнение полномочий и обязанностей, возложенных международным договором и(или) законодательством РФ, в целях:
+
+осуществления международных воздушных и морских перевозок, железнодорожного и автомобильного сообщения;
+
+обеспечения транспортной безопасности;
+
+обеспечения реадмиссии;
+
+осуществления предупреждения и ликвидации чрезвычайных ситуаций;
+
+обеспечения безопасности и противодействия преступности;
+
+обеспечения дипломатических отношений;
+
+обеспечения сотрудничества в рамках Евразийского экономического союза;
+
+обеспечения обороны;
+
+обеспечения консульских отношений;
+
+оказания правовой помощи по гражданским, семейным, административным и уголовным делам.
+По результатам рассмотрения уведомления о трансграничной передаче ПДн Роскомнадзор принимает решение о запрещении такой передачи в следующих случаях:
+
+иностранными лицами, которым планируется трансграничная передача ПДн (далее – иностранные лица), не принимаются меры по защите передаваемых данных и(или) не определены условия прекращения их обработки;
+
+иностранное лицо является запрещенной организацией на территории РФ на основании вступившего в законную силу решения суда;
+
+иностранное лицо включено в перечень иностранных и международных неправительственных организаций, деятельность которых признана нежелательной на территории РФ;
+
+трансграничная передача и дальнейшая обработка переданных ПДн не совместима с целями сбора ПДн;
+
+условия обработки ПДн при их трансграничной передаче не соответствуют законным условиям, установленным в ст.6 152-ФЗ.
+Правительством РФ опубликовано постановление от 17.09.2022 №1636 «Об утверждении Правил предоставления субсидии из федерального бюджета на создание и обеспечение деятельности отраслевого центра компетенций по информационной безопасности в промышленности».
+
+Субсидию на создание данного центра предоставляет Министерство промышленности и торговли Российской Федерации (далее ? Минпромторг). Деятельность создаваемого центра направлена на решение следующих задач:
+
+обнаружение, предупреждение и ликвидация последствий компьютерных атак на информационные ресурсы промышленных предприятий;
+
+проведение мероприятий по оценке степени защищенности информационных ресурсов промышленных предприятий;
+
+проведение мероприятий по установлению причин компьютерных инцидентов, вызванных компьютерными атаками на информационные ресурсы промышленных предприятий;
+
+сбор и анализ данных о состоянии информационной безопасности информационных ресурсов промышленных предприятий;
+
+формирование и поддержание в актуальном состоянии информации об информационных ресурсах промышленных предприятий;
+
+проведение мероприятий по повышению уровня образования в сфере информационной безопасности в отношение информационных ресурсов промышленных предприятий.
+### Об использовании криптографии в ГИС
+Федеральная служба безопасности РФ (далее – ФСБ России) представила проект приказа «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, с использованием шифровальных (криптографических) средств».
+
+Согласно проекту защиту информации, содержащейся в государственных информационных системах (далее – ГИС), необходимо осуществлять с использованием средств криптографической защиты информации (далее – СКЗИ) в следующих случаях:
+
+если эта обязанность предусмотрена законодательством РФ;
+
+в ГИС осуществляется передача данных по каналам связи, выходящим за пределы охраняемого периметра (контролируемой зоны);
+
+необходимо обеспечить юридическую значимость и защиту от подделки электронных документов;
+
+в ГИС осуществляется хранение данных на носителях, несанкционированный доступ к которым не может быть предотвращен без использования СКЗИ.
+Необходимость использования СКЗИ согласно проекту подлежит обоснованию в модели угроз, техническом проекте и техническом задании на создание (развитие) ГИС.
+Класс СКЗИ согласно проекту определяется в зависимости от уровня значимости защищаемой информации и возможностей актуальных нарушителей. В приложении к проекту приказа приведена сводная таблица для определения класса СКЗИ.
+Проект также содержит требования к использованию и хранению СКЗИ. Требования предъявляются к физической защите, организации хранения в помещениях и строгих процедур контроля физического доступа к СКЗИ.
+
+Положения проекта не распространяются на ГИС Администрации Президента, Совета безопасности, Федерального собрания и Правительства РФ, Конституционного и Верховного Судов РФ и ФСБ России, а также ГИС, содержащие сведения, составляющие государственную тайну.
+
+Общественное обсуждение приказа завершилось 7 октября.
+### О платежной системе
+Для общественного обсуждения опубликован проект постановления Правительства РФ «О внесении изменения в Положение о защите информации в платежной системе».
+
+В связи с расширением перечня операторов платежной инфраструктуры в платежной системе, которые обязаны обеспечивать защиту информации о средствах и методах обеспечения информационной безопасности (ст.27 Федерального закона от 27.06.2011 г. №161-ФЗ «О национальной платежной системе»), предлагается скорректировать область действия постановления Правительства РФ от 13.06.2012 №584 «Об утверждении Положения о защите информации в платежной системе», дополнив ее операторами услуг информационного обмена, поставщиками платежных приложений и операторами электронных платформ платежной инфраструктуры.
+
+Общественное обсуждение приказа завершится 11 октября.
+### Результаты работы ТК 362
+В начале сентября опубликована справка-доклад о ходе работ по плану Технического комитета по стандартизации «Защита информации» (далее – ТК 362) на 2022 год по состоянию на 29.08.2022.
+
+В соответствии с приказом Росстандарта, с 1 сентября 2022 года отменен ГОСТ Р 58189-2018 «Защита информации. Требования к органам по аттестации объектов информатизации».
+
+Председателю ТК 362 представлены для рассмотрения и принятия решения об организации публичного обсуждения проекты следующих национальных стандартов:
+
+ГОСТ Р ИСО/МЭК 15408-1-20ХХ «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель» (идентичный на основе ISO/IEC 15408-1:2022);
+
+ГОСТ Р ИСО/МЭК 15408-2-20ХХ «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные компоненты безопасности» (идентичный на основе ISO/IEC 15408-2:2022);
+
+ГОСТ Р «Защита информации. Система организации и управления защитой информации. Общие положения».
+Организациям-членам ТК 362 отправлена на рассмотрение первая редакция проекта национального стандарта ГОСТ Р «Искусственный интеллект. Нейросетевые алгоритмы в защищенном исполнении. Автоматическое обучение нейросетевых моделей на малых выборках в задачах классификации». Рассмотрение планировалось завершить в до конца сентября.
+## Изменения ИБ в законодательстве за сентябрь
+### Государственные информационные системы
+ФСБ России представила для общественного обсуждения проект приказа, в котором регламентируются вопросы защиты информации в ГИС с использованием криптографических средств (СКЗИ), а также правила определения класса СКЗИ.
+###Новости в области стандартизации
+Технический комитет по стандартизации «Защита информации» (ТК 362) представил проекты национальных стандартов, связанные с кибербезопасностью: 
+
+ГОСТ Р «Защита информации. Система организации и управления защитой информации. Общие положения»;
+
+ГОСТ Р ИСО/МЭК 15408-1-20ХХ «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 1. Введение и общая модель»;
+
+ГОСТ Р ИСО/МЭК 15408-2-20ХХ «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные компоненты безопасности».
+### Отраслевые изменения
+В России появится отраслевой центр компетенций по информационной безопасности в промышленности. Соответствующее решение приняло Правительство РФ своим постановлением № 1636 от 17.09.2022.
+
+Деятельность нового центра будет направлена на решение следующих задач:
+
+обнаружение, предупреждение и ликвидация последствий компьютерных атак на информационные ресурсы промышленных предприятий; 
+
+проведение мероприятий по оценке степени защищённости информационных ресурсов промышленных предприятий;
+
+проведение мероприятий по установлению причин компьютерных инцидентов, вызванных компьютерными атаками на информационные ресурсы промышленных предприятий;
+
+сбор и анализ данных о состоянии информационной безопасности информационных ресурсов промышленных предприятий;
+
+формирование и поддержание в актуальном состоянии сведений об информационных ресурсах промышленных предприятий; 
+
+проведение мероприятий по повышению уровня образования в сфере информационной безопасности в отношении информационных ресурсов промышленных предприятий. 
+
+Организацию, на базе которой будет создан отраслевой центр, определят путем конкурсного отбора. Победитель конкурса получит субсидию от Минпромторга России.
+В сфере информационные системы появились вопросы защиты информации в ГИС и использование криптографических средств,технический комитет по стандартизации, защита информации» (ТК 362) представил проекты национальных стандартов, связанные с кибербезопасностью которые помогут решить множество проблем связанные с вопросом защиты.
+Деятельность нового центра решила множество задач,благодаря этому внесении изменений в положения о защите информации поможет в будущем защитить данные и платежные системмы пользователей
+