Регулирование криптографии — финальная версия карты

Несмотря на почти полное отсутствие комментариев и конкретных предложений (исключая Ригеля), я довел документ до ума и финализировал его. Надеюсь будет полезным в работе.

PS. Возможно я плохо искал, но я не нашел документов, регламентирующих сертификацию СКЗИ для защиты конфиденциальной информации. По гостайне есть приказ ФСБ о создании системы сертификации. А вот по конфиденциалке такого документа нет… Или я плохо искал?

Russia Crypto Regulation

Оцените статью
Бизнес без опасности
Есть что добавить? Добавьте!

Нажимая кнопку "Отправить", я даю свое согласие на обработку персональных данных (если вдруг они указаны в комментарии) в соответствие с политикой конфиденциальности. Также я соглашаюсь с тем, что в своем комментарии не раскрываю никаких сведений, составляющих государственную тайну, а также никакой иной информации, охраняемой законом (для этого используйте иные способы :-) ), если это не разрешено ее владельцем. Ваш комментарий может появиться не сразу, а после модерации (так бывает не всегда, но бывает).

  1. bibamuz

    Алексей, подскажите, пожалуйста, что за проект приказа ФСБ по ПДн (в разделе эксплуатация)?
    Он есть где-нибудь в открытом виде?
    А за табличку спасибо:)
    зы — я думаю далеко не каждый может позволить себе провести столь широкомасштабное обобщение:)

    Ответить
  2. bibamuz

    Этот комментарий был удален автором.

    Ответить
  3. Unknown

    " на почти полное отсутствие комментариев и конкретных предложений"
    я вот при всем желании не смог скачать любую версию. ну не люблю я фэйсбукю а оно требует 🙂

    Ответить
  4. Алексей Лукацкий

    bibamuz'у: Пока в открытом виде проекта нет.

    ЗЫ. Может каждый — было бы желание. Ничего секретного в этой табличке нет 😉

    k-buga: ну смотреть документ для комментов можно было и в блоге 😉 Но если хотелось скачать, то можно создать аккаунт в scribd напрямую, не через facebook.

    Ответить
  5. aebrat

    Алексей,а не планируется ли создать что-то подобное не по криптографии а по ПДн? понятно, что работа большая, но было бы полезно!

    Ответить
  6. Алексей Лукацкий

    Планируется. Как и карта по регулированию ТЗКИ.

    Ответить
  7. Unknown

    > А вот по конфиденциалке такого документа нет… Или я плохо искал?

    Дык эта. И "конфиденциалки"-то нет никакой 😉

    Ответить
  8. Алексей Лукацкий

    Похоже нашел — система добровольной сертификации средств криптографической защиты ФАПСИ, зарегистрированная в Ростехрегулировании еще в 90-х годах.

    Ответить
  9. Анонимный

    Возможно не заметил (зрением стал слаб 🙂 ), но есть ФЗ-1 который требует для проверки ЭЦП использовать именно сертифицированные средства подписи (считай СКЗИ).

    Ответить
  10. Алексей Лукацкий

    Это есть — ветка "ЭЦП"

    Ответить
  11. Unknown

    > еще в 90-х годах

    Точно, "в одном месте"…

    Ответить
  12. doom

    PS. Возможно я плохо искал, но я не нашел документов, регламентирующих сертификацию СКЗИ для защиты конфиденциальной информации. По гостайне есть приказ ФСБ о создании системы сертификации. А вот по конфиденциалке такого документа нет… Или я плохо искал?

    Дак ведь уже и здесь неоднократно проскакивало, что у нас в целом нет положений о сертификации СрЗИ для защиты информации отличной от государственной тайны… Это не только для СКЗИ верно.

    Ответить
  13. amt2001

    Может стоить добавить еще требования ФСБ к информационной безопасности удостоверяющих центров? В документе предъявляются требования к СКЗИ для УЦ.

    Ответить
  14. Алексей Лукацкий

    amt2001: Спасибо. Эта тема мне мало знакома 🙁 Буду благодарен за текст или ссылку

    Ответить
  15. Анонимный

    Требования ФСБ к УЦ при сертификации имеют гриф. Так что текст может запросить лицензиат на свой 1 отдел или попросить выписку из требований, правда до какой степени на неё переползёт гриф я не знаю.

    Ответить
  16. pushkinist

    требования фсб для уц — они нужны разве что разработчикам скзи данного назначения.
    остальные с ними в жизни не сталкиваются.
    а вообще в принципе довольно много грифованных доков по криптографии, так что полную карту не построить 🙁

    Ответить
  17. Алексей Лукацкий

    Ну название скажите 😉

    Ответить
  18. Сreative

    doom, вы писали:

    "Дак ведь уже и здесь неоднократно проскакивало, что у нас в целом нет положений о сертификации СрЗИ для защиты информации отличной от государственной тайны… Это не только для СКЗИ верно."

    Обратимся к Положению о сертификации средств защиты информациипо требованиям безопасности информации (утв. Приказом Гостехкомиссии РФ от 27.10.1995 № 199)

    п.1.6. Обязательной сертификации подлежат средства защиты информации, предназначенные для защиты сведений, составляющих государственную тайну, а также другой информации с ограниченным доступом, подлежащей защите в соответствии с действующим законодательством, … В остальных случаях сертификация носит добровольный характер (добровольная сертификация) и осуществляется по инициативе заявителя (разработчика, изготовителя, поставщика или потребителя) средств защиты информации.

    Ответить
  19. Сreative

    Этот комментарий был удален автором.

    Ответить
  20. doom

    2 Сreative

    Ну тут снова начинаются дебри неоднозначности. В положении о сертификации утвержденным ПП формулировка касается только СрЗИ для защиты ГТ. По идее, приказ Гостехкомиссии не может расширять область действия положения, так как нынешняя формулировка пункта 4 статьи 5 закона "О техническом регулировании" гласит:

    4. Особенности оценки соответствия продукции (работ, услуг) и объектов, указанных в пункте 1 настоящей статьи, а также соответственно процессов их проектирования (включая изыскания), производства, строительства, монтажа, наладки, эксплуатации, хранения, перевозки, реализации, утилизации, захоронения устанавливаются Правительством Российской Федерации.

    Конечно, приказ 199 принят до закона "О техническом регулировании", но, опять же, он должен был быть пересмотрен, как я понимаю…

    Ответить
  21. amt2001

    Алексей Лукацкий пишет…

    Ну название скажите 😉

    Требования к информационной безопасности удостоверяющих центров, Москва 2008

    Документ во исполнении требований к функциям УЦ согласно ст.9 1-ФЗ

    Ответить
  22. Алексей Лукацкий

    Спасибо

    Ответить
  23. Дмитрий

    Алексей, для раздела вывоз было бы неплохо добавить про необходимость разрешения на вывоз соответствующих ведомств

    Ответить
  24. Алексей Лукацкий

    Каких именно? 580-е разве не определяет этот вопрос?

    Ответить
  25. bibamuz

    Алексей, можете сказать полное название проекта приказа ФСБ по ПДн (раздел эксплуатация у вас), а еще лучше будет, если пришлете его почитать:) — аккаунт гугл сверху…
    Буду ну очень благодарен!

    Ответить
  26. Алексей Лукацкий

    Мне дорога моя свобода, чтобы рассылать проекты невыпущенных документов ФСБ 😉

    Ответить
  27. bibamuz

    Если на нем грифа не стоит, то значит свободного распространения:)
    Ну тогда ладно, придется набраться терпения.

    Ответить
  28. Taras Zlonov

    Алексей, картинка отличная получилась!
    Как Вам идея реализовать её в виде странички с "кликабельными" названиями нормативно-правовых документов? Чтобы посмотрел на картинку — нажал на указ 334 — почитал его — осознал всю глубину мысли законодателя — просветился? =)

    Ответить
  29. Алексей Лукацкий

    Была такая идея — я от нее отказался. У всех разные источники просмотра нормативных документов. У кого-то Гарант, у кого-то Консультант+, у кого-то РГ и т.д. Всем не угодишь.

    Ответить