Вы находитесь на странице: 1из 1

Карта взаимосвязей базовых нормативных актов в области защиты

bastion-tech.ru информации
Федеральный Закон от 27 июля 2006 г. № 149-
ФЗ «Об информации, информационных
Аттестация ИС технологиях и о защите информации»
Виды ИСПДн, требования по ЗИ, типы
угроз, уровень защищенности ПДн Требования к защите персональных данных при их обработке в
Статья 5. Информация информационных системах персональных данных, утверждено постановлением
как объект правовых Общедоступная информация Правительства Российской Федерации от 1 ноября 2012 г. № 1119
отношений

 Виды документов на программные средства,


используемые при создании АС (ее частей),― по Постановление Правительства РФ от 15 сентября 2008 г. N 687 «Об утверждении
ГОСТ 34.601-90. Информационная технология. Комплекс стандартов на Стадии создания Без средств автоматизации
ГОСТ 19.101. Закон Российской Федерации от 21 июля 1993 г. Положения об особенностях обработки персональных данных, осуществляемой При обработке в государственной
 Виды документов на технические средства, автоматизированные системы. Автоматизированные системы. Стадии создания Информация ограниченного доступа
№ 5485-1 «О государственной тайне» В РФ законодательно определено более 50 видов без использования средств автоматизации» информационной системе информации,
используемые при создании АС (ее частей), ― по различных тайн и сведений конфиденциального содержащей персональные данные,
ГОСТ 2.102 и по ГОСТ 2.601 в части характера. В части каждого вида тайн действует свой НПА
При использовании материальных
настоящие Требования применяются наряду с
эксплуатационных документов. Приказ Федеральной службы безопасности (пример: Федеральный закон от 29.07.2004 № 98-ФЗ «О носителей, на которые осуществляется требованиями к защите персональных данных
 Комплектность документации, обеспечивающей Российской Федерации, Федеральной службы коммерческой тайне») запись биометрических персональных Постановление Правительства РФ от 06.07.2008 N 512 (ред. от 27.12.2012) «Об при их обработке в информационных системах
разработку, изготовление, приемку и монтаж ГОСТ Р 51583-2014 Защита информации. Порядок создания автоматизированных Порядок создания АСЗИ Статья 9. Ограничение доступа к
Положение о лицензировании деятельности по техническому и экспортному контролю от 31 данных утверждении требований к материальным носителям биометрических персональных данных, утвержденных
технических средств, ― по ГОСТ 2.102. систем в защищенном исполнении информации постановлением Правительства Российской
предприятий, учреждений и организаций по августа 2010 г. N 416/489 «Об утверждении персональных данных и технологиям хранения таких данных вне
проведению работ, связанных с использованием Требований о защите информации, Федерации от 1 ноября 2012 г. N 1119
информационных систем персональных данных»
сведений, составляющих государственную содержащейся в информационных системах
Коммерческая тайна, тайна связи и иная тайна Статья 13. Особенности обработки
тайну, созданием средств защиты информации, общего пользования»
ГОСТ 34.602-89. Информационная технология. Комплекс стандартов на а также с осуществлением мероприятий и (или) Соблюдение конфиденциальности персональных данных в государственных
Разработка и структура ТЗ Постановление Правительства РФ от 21 марта 2012 г. N 211
С 01.01.2022 вводится в действие ГОСТ 34.602-2020 автоматизированные системы. Техническое задание на создание оказанием услуг по защите государственной информации, доступ к которой или муниципальных информационных
(приказ Росстандарта от 19.11.2021 N 1522-ст) «Об утверждении перечня мер, направленных на обеспечение выполнения
автоматизированной системы тайны, утверждено постановлением ограничен федеральными законами, системах персональных данных
Указ Президента РФ от 6 марта 1997 г. N 188 обязанностей, предусмотренных Федеральным законом "О персональных
Правительства Российской Федерации от 15 Информация, составляющая государственную обязательно Конфиденциальная информация, не
«Об утверждении перечня сведений конфиденциального данных" и принятыми в соответствии с ним нормативными правовыми актами,
апреля 1995 г. № 333 тайну составляющая государственную тайну характера» операторами, являющимися государственными или муниципальными
ГОСТ 34.201-89 Информационная технология. Комплекс стандартов на Разработка проектной
С 01.01.2022 вводится в действие ГОСТ 34.201-2020
органами»
автоматизированные системы. Виды, комплектность и обозначения документов документации
(приказ Росстандарта от 19.11.2021 N 1521-ст)
при создании автоматизированных систем Пункт 6: помимо всех мер необходима
Состав и содержание организационных и технических мер по обеспечению
Федеральный закон от 6 апреля 2011 г. N 63-ФЗ Меры, направленные на ЗИ ПДн безопасности персональных данных при их обработке в информационных
Предварительные и При проектировании систем ЗИ для ИС, П.5 Требования ЗИ в ГИС Персональные данные Оценка соответствия
С 30.04.2022 вводится в действие ГОСТ Р 59792-2021 оценочные испытания обрабатывающих информацию ограниченного «Об электронной подписи» системах персональных данных, утверждены приказом ФСТЭК России от 18
(приказ Росстандарта от 25.10.2021 N 1284-ст) ГОСТ 34.603 Информационная технология. Виды испытаний доступа применимы: февраля 2013 г. № 21
автоматизированных систем Статья 19. Меры
по обеспечению
Руководящий документ. Автоматизированные
безопасности
системы. Защита от несанкционированного Также выделяют: Категории персональных Статья 22. Уведомление об обработке Приказ РКН от 30 мая 2017 г. N 94
С учетом доступа к информации. Классификация Постановление Правительства РФ от 9 февраля 2012 г. персональных данных данных при их персональных данных «Об утверждении методических рекомендаций по уведомлению
Решение Коллегии Гостехкомиссии России № 7.2/02.03.2001 г. автоматизированных систем и требования по №111 обработке
«Об электронной подписи, используемой органами Глава 4 Обязанности Оператора уполномоченного органа о начале обработки персональных данных и о
Специальные требования и рекомендации по технической защите защите информации, внесении изменений в ранее представленные сведения»
исполнительной власти и органами местного Федеральный закон от 27.07.2006 г. № 152-ФЗ
конфиденциальной информации (СТР-К) Гостехкомиссия России, 1992 г. самоуправления при организации электронного
взаимодействия между собой, о порядке ее
использования, а также об установлении требований к Статья 16. Защита
обеспечению совместимости средств электронной Ст.19 п.2.1 «Определение угроз безопасности Методические рекомендации по применению приказа Роскомнадзора от 5
информации Методы обезличивания
подписи» персональных данных при их обработке...» сентября 2013 г. N 996 «Об утверждении требований и методов по
Актуальная методика оценки обезличиванию персональных данных» (утв. Роскомнадзором 13.12.2013)
Статья 10.1. Особенности обработки
угроз безопасности
персональных данных, разрешенных
Пока не отменена информации
субъектом персональных данных для
Руководящий документ распространения Приказ РКН от 24 февраля 2021 г. N 18 «Об утверждении требований к
Уровень контроля Положение Методический документ
Защита от несанкционированного доступа к информации Часть 1. Программное П.6 Сертификация и лицензирование Базовая модель угроз безопасности содержанию согласия на обработку персональных данных, разрешенных
отсутствия НДВ Где искать сертифицированные СЗИ/СКЗИ О системе сертификации средств защиты Методика оценки угроз безопасности
обеспечение средств защиты информации персональных данных при их обработке в субъектом персональных данных для распространения»
информации информации
Классификация по уровню контроля отсутствия недекларированных информационных системах персональных
Утверждено приказом ФСТЭК России от 3 апреля Утвержден ФСТЭК России
возможностей данных (выписка). ФСТЭК России, 2008 год Базовая архитектура защиты
2018 г. N 55 5 февраля 2021 г.
Утверждено 4 июня 1999 г. N 114 персональных данных
Статья 15. Использование ГОСТ Р 59407-2021 «Информационные технологии. Методы и средства
информационно- обеспечения безопасности. Базовая архитектура защиты персональных данных»
Некриптографические телекоммуникационных
Федеральный закон от 4 мая 2011 г. № 99-ФЗ «О сетей
Государственный реестр сертифицированных Класс защищенности, Банк данных угроз безопасности информации А также НМД ФСБ в части СКЗИ
лицензировании отдельных видов
Выписка из Требований по безопасности информации, утвержденных приказом ОУД средств защиты информации требования УБИ, (bdu.fstec.ru)
деятельности»
ФСТЭК России от 2 июня 2020 г. N 76 проектирование Ч.2 п.11. «необходимы
Криптографические Для лицензиата Применимо ко всем системы ЗИ сертифицированные СЗИ»
Приказ ФСБ России от 10 июля 2014 г. N 378 «Об утверждении Состава и
Указ Президента Российской Федерации от 17 Требования о защите информации, не
Выписка из перечня средств защиты содержания организационных и технических мер по обеспечению безопасности
марта 2008 г. № 351 «О мерах по обеспечению составляющей государственную тайну,
информации, сертифицированных ФСБ России СКЗИ с учетом МУ персональных данных при их обработке в информационных системах
информационной безопасности Российской содержащейся в государственных
Руководящий документ персональных данных с использованием средств криптографической защиты
Федерации при использовании информационных системах, утверждены
Средства вычислительной техники информации, необходимых для выполнения установленных Правительством
Класс защищенности СВТ информационно-телекоммуникационных сетей приказом ФСТЭК России от 11 февраля 2013 г. №
Защита от несанкционированного доступа к информации Российской Федерации требований к защите персональных данных для каждого
международного информационного обмена» 17
Показатели защищенности от несанкционированного доступа к информации Пункт 16.4 из уровней защищенности»
Постановление Правительства РФ от 03.02.2012
Утверждено решением председателя Государственной технической комиссии ТКЗИ Разработка системы защиты
N 79 (ред. от 30.11.2020) «О лицензировании
при Президенте Российской Федерации от 30 марта 1992 г. информации информационной
деятельности по технической защите системы осуществляется с
Также необходима
конфиденциальной информации» учетом ГОСТ 34.601, ГОСТ Р для ГИС
Кто может
51583
проводить?
Информационное сообщение МЭ Аттестация
Об утверждении требований к межсетевым экранам
от 28 апреля 2016 г. N 240/24/1986 Постановление Правительства Российской
Федерации от 16 апреля 2012 г. N 313 г. Москва
«Об утверждении Положения о лицензировании Приказ ФСБ России от 9 февраля 2005 года № 66 «Об утверждении положения о
деятельности по разработке, производству, Постановление Правительства Российской разработке, производстве, реализации и эксплуатации шифровальных
СОВ
распространению шифровальных Федерации от 6 июля 2015 г. N 676 «О Приказ ФСТЭК России от 29 апреля 2021 г. N 77 (криптографических) средств защиты информации (Положение ПКЗ-2005)»
Профили защиты систем обнаружения вторжений уровня сети/узла ФСТЭК
(криптографических) средств, информационных требованиях к порядку создания, развития, «Порядок организации и проведения работ по
систем и телекоммуникационных систем, ввода в эксплуатацию, эксплуатации и вывода из аттестации объектов информатизации на
защищенных с использованием шифровальных эксплуатации государственных соответствие требованиям о защите «Инструкция об организации и обеспечении безопасности хранения, обработки
(криптографических) средств, выполнению информационных систем и дальнейшего информации ограниченного доступа, не и передачи по каналам связи с использованием средств криптографической
Информационное сообщение АВЗ работ, оказанию услуг в области шифрования хранения содержащейся в их базах данных составляющей государственную тайну» защиты информации с ограниченным доступом, не содержащей сведений,
Об утверждении требований к средствам антивирусной защиты информации, техническому обслуживанию информации» составляющих государственную тайну», утвержденная приказом ФАПСИ от 13
шифровальных (криптографических) средств, СКЗИ Приказ ФСТЭК России от 28 сентября 2020 г. N июня 2001 года № 152
информационных систем и 110 «Порядок организации и проведения работ
телекоммуникационных систем, защищенных с по аттестации объектов информатизации на
Информационное сообщение СДЗ использованием шифровальных «Методические рекомендации по разработке нормативных правовых актов,
соответствие требованиям о защите
Об утверждении Требований к средствам доверенной загрузки (криптографических) средств (за исключением определяющих угрозы безопасности персональных данных, актуальные при
информации, содержащей сведения,
от 6 февраля 2014 г. N 240/24/405 случая, если техническое обслуживание обработке персональных данных в информационных системах персональных
составляющие государственную тайну»
шифровальных (криптографических) средств, данных, эксплуатируемых при осуществлении соответствующих видов
информационных систем и деятельности», утвержденные руководством 8 Центра ФСБ России (№ 149/7/2/
телекоммуникационных систем, защищенных с ГОСТ РО 0043-004-2013 «Защита информации. 6-432 от 31.03.2015)
Информационное сообщение использованием шифровальных Аттестация объектов информатизации.
Об утверждении требований к средствам контроля съемных машинных СКН (криптографических) средств, осуществляется Программа и методики аттестационных
носителей информации для обеспечения собственных нужд испытаний»
от 24 декабря 2014 г. N 240/24/4918 юридического лица или индивидуального
предпринимателя)»

ПДн в ГИС
Информационное сообщение ОС
Об утверждении методических документов, содержащих профили защиты
операционных систем

Вам также может понравиться