вторник, 21 мая 2019 г.

Изменения в КоАП для КИИ. Итоги публичного обсуждения.

      В своей заметке я призывал активнее участвовать в общественном обсуждении законопроекта по изменению в КоАП. Сначала обсудили саму инициативу, теперь посмотрим на итоги общественного обсуждения основного текста законопроекта.
    15.04.2019 Для общественного обсуждения опубликован проект федерального закона «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях в части установления административной ответственности за нарушение законодательства в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации».

   17.05.2019 опубликован доработанный по итогам общественного обсуждения проект федерального закона «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях в части установления административной ответственности за нарушение законодательства в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации».
    
        Из 25 предложений учтено 2 (п. 5 и п.14, выделил жирным во второй таблице)

* Результаты анализа 187-ФЗ и рекомендации по его выполнению размещаются в разделе "ЧаВо по КИИ" на главной странице блога.


** Все новости блога на публичном Telegram-канале  t.me/ruporsecurite

*** YouTube - канал блога

четверг, 16 мая 2019 г.

Подсказки по выполнению 187-ФЗ. Согласование перечней ОКИИ подведомственных субъектов.


    К сожалению, при внесении изменений в ПП127 изменений, ФСТЭК не захотела урегулировать некоторые вопросы по процедуре категорирования ОКИИ. В данной заметке речь пойдет о согласовании перечней ОКИИ у подведомственных организаций-субъектов КИИ.

вторник, 14 мая 2019 г.

Сертификация ФСТЭК. Теперь будет так.


      Реализация на практике нового подхода ФСТЭК к сертификации средств защиты информации. Сами веяния обсуждал в блоге.

понедельник, 6 мая 2019 г.

Особенности квалификации правонарушения от ФСБ


    В продолжение истории от ФСТЭК.
    Данное судебное дело очень хорошо демонстрирует особенности и нюансы контроля за выполнением 21 приказа ФСТЭК  и 378 приказа ФСБ операторами ПДн со стороны ФСБ. Так же будет интересен этот опыт и для субъектов КИИ, которым "повезет" выполнять 235 и 239 приказ ФСТЭК.

понедельник, 29 апреля 2019 г.

Изменения в КоАП для КИИ. А зачем?


     Сегодня закончился этап общественного обсуждения законопроекта по изменению в КоАП РФ для субъектов КИИ. Результаты рассмотрения наших предложений и замечаний и увидим позже, а результат ощутим на себе после вступления закона в силу.
    И так, что же предложила нам ФСТЭК и чем нам это грозит?

среда, 24 апреля 2019 г.

КИИ, год первый и "учебный".




   Сегодня вступают в силу изменения в ПП127. По традиции, утвержденная версия документа от ФСТЭК существенно отличается от публично обсужденной. Итак, что принесло нам постановление Правительства РФ от 13.04.2019 № 452 «О внесении изменений в постановление Правительства Российской Федерации от 8 февраля 2018 г. № 127»

среда, 17 апреля 2019 г.

Вот тебе и КоАП для КИИ


   Попытка повлиять на этапе инициативы ФСТЭК не увенчалась успехом. Зато теперь есть полная ясность по карательным пожеланиям ФСТЭК и ФСБ, то есть - конкретные формулировки законопроекта. Детальный разбор и свои предложения я размещу в блоге позднее. Отмечу только, что эти изменения в КоАП коснуться сотен тысяч предприятий страны, предусмотрен состав правонарушений для субъектов с незначимыми ОКИИ. По этому, призываю воспользоваться законной возможностью повлиять на законопроект при общественном обсуждении. Времени у нас немного, этап закончится 29 апреля 2019 года.

понедельник, 15 апреля 2019 г.

Особенности квалификации правонарушения от ФСТЭК


   Столкнулся с интересным примером квалификации сотрудниками ФСТЭК по ЮФО правонарушения по ст.13.12 КоАП . Вопросы вызвало 2 момента:
1. Квалификация по п.6 ст.13.12 за использование несертифицированных СЗИ (антивирус), то есть наказали за нарушение требований о защите информации, при наличии отдельной квалификации в КоАП по п.2 ст.13.12 (использование несертифицированых СЗИ).Наличие антивирусных средств отражено в протоколе. Почему квалификация по п.6?
2. Никакого упоминания про аттестат соответствия? Правонарушение вменили на основании 17 приказа ФСТЭК, то есть предъявили требования как к ГИС. Про обязательную сертификацию вспомнили, а про аттестацию нет.
Вопросов у суда по квалификации правонарушения не возникло.

четверг, 11 апреля 2019 г.

"Перегибы" на местах с КоАП. Реальность.



    Банальный пример того, как выносятся решения об административных  правонарушениях по ст.13.12 КоАП РФ в реальной жизни. Оказывается достаточным просто устной информации о произошедшем "заражении вирусом" рабочего компьютера. Не важно когда произошло, не важно почему, не важно где и по чьей вине. Работник "наболтал себе статью, а суд на стороне регулятора. Для субъектов КИИ все еще хуже, они обязаны незамедлительно сообщать о всех инцидентах, особенно с таким результатом для инфраструктуры.

понедельник, 8 апреля 2019 г.

Отрицательный эффект от применения СЗИ


   Тяжела жизнь специалиста по ЗИ, постоянно над ним висит "дамоклов меч" проверок ФСБ и ФСТЭК в виде административного наказания за использования не сертифицированных СЗИ, даже когда сертификат формально не требуется. Казалось бы, закупи и используй для защиты информации сертифицированные средства защиты информации и живи спокойно, но жизнь поинтереснее сказок выдает сюжеты. Рассмотрим реальные случаи, когда наличие сертификатов и аттестатов не освободило от ответственности.