Северин В.А. - КОМПЛЕКСНАЯ ЗАЩИТА ИНФОРМАЦИИ НА ПРЕДПРИЯТИИ (1184126), страница 25
Текст из файла (страница 25)
Объективная сторона правонарушения режима конфиденциальности КЗИ проявляется в двух формах: действие или бездействие работника, нарушающего правовые запреты или предписания, предусмотренные Законом и иными нормативно-правовыми актами. В обоих случаях имеет место выразившийся вовне поступок, подрывающий охраняемый в организации порядок сохранности коммерческой тайны, открывающий возможные каналы для утечки КЗИ. В зависимости от размера причиненного ущерба деяние может быть квалифицировано как преступление, предусмотренное ст. 183 УК РФ, либо дисциплинарный проступок. В любом случае Закон предусматривает привлечение работника к ответственности.
Субъективная сторона правонарушения режима конфиденциальности КЗИ характеризуется прежде всего психическим отношением лица к совершенному им деянию. Вина есть определенное состояние психики субъекта, которое заключается в отрицательном отношении его к частным интересам организации. Это проявляется в случае умышленного или неосторожного разглашения КЗИ.
Говоря об объекте правонарушения режима конфиденциальности КЗИ, следует отметить, что каждое правонарушение выражается ли оно в действии или бездействии, всегда есть посягательство на определенный, охраняемый Законом объект. Этот вывод юридической науки является общетеоретическим и его можно экстраполировать на всю область правонарушений, в том числе и совершаемых в сфере обращения КЗИ.
Таким образом, правонарушение режима конфиденциальности КЗИ может быть охарактеризовано как противоправное виновное деяние вменяемого и дееспособного лица, совершаемое в форме умысла или неосторожности, причиняющее ущерб организации и наказуемое в соответствии с нормами действующего законодательства.
Для получения характеристики правонарушений важно распределить по группам ВКУ КЗИ и проанализировать их связь с нарушениями.
При этом существенное значение имеет установление возможности появления каналов утечки такого рода информации.
Изучение материалов дисциплинарной практики в отдельных организациях торговли, транспорта, связи и промышленности за пятилетний период показывает, что были допущены такие нарушения режима конфиденциальности КЗИ, которые выразились в фактическом невыполнении или ненадлежащем выполнении служебных обязанностей, закрепленных в корпоративных актах, трудовом договоре, а также обязательств, вытекающих из договорных отношений.
Анализ результатов изучения личных дел работников, допустивших нарушения режима конфиденциальности КЗИ, материалов служебных расследований в сфере соблюдения трудовой и договорной дисциплины показывает, что наибольшее число работников были подвергнуты дисциплинарным взысканиям за совершение следующих нарушений:
• утрату удостоверений, пропусков, ключей от режимных помещений, хранилищ, сейфов (металлических шкафов), личных печатей — 12%;
• пронос без разрешения работников СБ на территорию организации видео- и фотосъемочной, звукозаписывающей, радиопередающей, принимающей и множительно-копировальной аппаратуры личного пользования; недонесение о фактах утечки конфиденциальных сведений руководству структурного подразделения и СБ; вынос документов и изделий, содержащих коммерческую тайну, без разрешения руководителя организации, его заместителей или начальника СБ — 4%;
• неправильное определение грифа «Коммерческая тайна» документа (изделия); несвоевременное направление документов для приобщения к делу с отметками об исполнении и резолюцией начальника подразделения; оставление открытыми и не опечатанными после окончания работы помещений (хранилищ) — по 3% случаев;
• в 2% случаев работники были наказаны за оставление документов, содержащих коммерческую тайну, на рабочих столах при выходе из помещения, нарушение установленного порядка ознакомления прикомандированных лиц с такого рода документами и изделиями, перевозку таких документов и изделий личным и общественным транспортом и перемещение с ними в места, не связанные с выполнением заданий;
• по 1% случаев — за неправильное оформление документов, содержащих коммерческую тайну, в печать, несоблюдение порядка отчетности перед СБ: за все числящиеся за исполнителем документы и изделия при увольнении, перед уходом в отпуск, выездом в командировки; несвоевременное сообщение в кадровую службу об изменениях автобиографических данных; ведение переговоров с использованием конфиденциальной информации по незащищенным линиям связи; выполнение конфиденциальных работ на дому; снятие копий с такого рода документов или производство выписок из них без письменного разрешения начальника СБ; передачу и взятие без расписки документов и изделий, содержащих коммерческую тайну. Борьба с указанными выше нарушениями, совершение которых характерно для малых, средних и крупных организаций, отличающихся объемом производства и численностью занятых в них работников, имеет существенное значение для устранения или нейтрализации возможности появления каналов утечки КЗИ. Хотя, конечно, уровень этой борьбы зависит от возможности использования правовых и иных средств и финансирования проводимых мероприятий. Однако борьба только с указанными выше нарушениями режима не полностью обеспечивает закрытие возможной утечки КЗИ. ,
Материалы изучения показывают, что администрация и СБ оперируют существенно суженным представлением о формах проявления нарушений режима конфиденциальности КЗИ, ведущих к появлению возможных каналов утечки КЗИ. Сложился определенный стереотип, при котором реагирование администрации связывается лишь с нарушениями внутриобъектового и пропускного режима, а другие нарушения режима конфиденциальности КЗИ, которые прямо ведут (или могут привести) к утечке информации, не выявляются, меры предупреждения по таким нарушениям проводятся недостаточно.
Среди таких нарушений, которые еще не попадают в поле зрения администрации и СБ можно выделить следующие:
• ознакомление лиц с конфиденциальными документами, изделиями и работами, не входящими в круг их служебных обязанностей;
• направление адресатам конфиденциальных документов, к которым они не имеют отношения;
• подготовка конфиденциальных документов, записей, зарисовок, расчетов на неучтенных листах бумаги, личных блокнотах;
• нарушение порядка работы с конфиденциальными документами и изделиями, связанного с обзором их посторонними лицами;
• несвоевременное сообщение в СБ данных о внеслужебных связях с родственниками, проживающими за границей, родственниками, выезжающими за границу на постоянное место жительства;
• посещение без разрешения руководства организации посольств, консульств, иностранных частных компаний и фирм;
• установление радиосвязи с радиолюбителями иностранных государств;
• использование конфиденциальных сведений в открытой служебной переписке, технических заданиях, статьях, докладах и выступлениях;
• преждевременная публикация научных и других работ, которые могут расцениваться на уровне изобретений или открытий, или опубликование которых запрещено в установленном порядке;
• сообщение устно или письменно кому бы то ни было, в том числе родственникам, конфиденциальных сведений, если это не вызвано служебной необходимостью;
• сообщение каких-либо сведений о проводимых конфиденциальных работах при обращении по личным вопросам с жалобами, просьбами и предложениями в федеральные государственные органы власти, органы власти субъектов РФ и органы местного самоуправления.
Выборочный анализ дисциплинарной практики показывает, что перечисленные правонарушения в организациях не устанавливались и лица за их совершение не привлекались к ответственности. Порой, вне поля зрения работников СБ находятся нарушения режима конфиденциальности КЗИ, непосредственно приводящие к образованию каналов утечки такой информации. В этой связи представляется, что для закрытия возможных каналов утечки охраняемой информации должны с полной силой использоваться нормы Закона о коммерческой тайне и иных правовых актов о защите КЗИ.
§ 2. Классификация возможных каналов утечки информации
Для раскрытия особенностей проявления возможных каналов утечки КЗИ необходимо рассмотреть формы их выражения на основе такой классификации, которая с наибольшей полнотой отражала бы специфику факторов, определяющих характер поведения лиц, допускающих нарушения режима КЗИ. Продуктивен в данном отношении подход, в соответствии с которым любая организация может быть представлена как сложная организационно-техническая и информационная система1. Системное представление о коммерческой организалдии позволяет рассматривать ее во внешней среде, во взаимосвязи и взаимодействии с другими-системами (организации — контрагенты, государственные органы и органы местного самоуправления и др.) при внешних возмущающих воздействиях и с учетом внутренней оперативной обстановки.
С учетом взаимодействия организации с внешней средой можно выделить и сгруппировать каналы утечки КЗИ, изучить признаки их проявления через нарушения режима конфиденциальности проводимых работ.
Функционирование ВКУ КЗИ происходит с учетом сложившихся внутренних связей и внешних информационных потоков организации, которые представлены в виде схемы (рис. 7.2.1).
Рассмотрим особенности проявления нарушений режима конфиденциальности на возможных каналах утечки КЗИ, их распространенность и наиболее уязвимые участки деятельности организации, где чаще всего могут фиксироваться типичные проявления, обусловливающие существование и функционирование каналов возможной утечки КЗИ. Рассмотрим группы ВКУ КЗИ, которые обусловлены обстоятельствами правового и организационного характера.
Первая группа ВКУ КЗИ включает каналы оперативной связи, существующие в организации.
Наряду с использованием новейших информационных технологий каждая организация имеет традиционные телефонные
(1) «Каналы связи» (4) «Технические каналы»
Циркуляция КЗИ в организации
(2) «Переписка» (5) «Внешние окна»
(3) «Материальные потоки» (6) «Людские потоки»
Охраняемый периметр
Рис. 7.2.1. Схема информационных потоков организации
линии общего пользования. На эти линии приходится более 60% объема услуг коммуникационного рынка страны1. Кроме того, организации используют, по необходимости, телеграф и радиосвязь. Конечные технические устройства коммуникации устанавливаются в режимных подразделениях (помещениях) организации, где циркулирует охраняемая информация. Линии связи имеют выход за охраняемый периметр организации и подвержены технической возможности несанкционированного снятия КЗИ.
Нужно отметить общемировую тенденцию, когда конкурирующие фирмы, ведущие промышленный шпионаж широко используют технические средства для перехвата охраняемой информации, передаваемой по незащищенным каналам связи, используя для этих целей радио- и радиотехническую аппаратуру, установленную, например, на автомобилях и других средствах, а также аппаратуру, переносимую их агентурой. Это позволяет осуществлять несанкционированное прослушивание линий связи, связывающих организацию с внешним деловым миром. Для обработки полученной информации конкурентами используются современные информационные ЭВМ, системы и технологии, методы системного анализа, математической логики и искусственного интеллекта. С помощью технических средств вводная информация преобразуется в качественно новую выводную информацию. Из сопоставления множества разрозненных сведений путем анализа конкурирующим фирмам удается раскрыть охраняемую информацию.
В условиях кооперации и специализации производства, ведения коммерческой деятельности любая организация имеет множество деловых связей, соединяющих ее с другими предприятиями, научно-исследовательскими институтами, конструкторскими бюро. Данные анализа показывают, что ежегодно растет число служебных междугородних и международных телефонных переговоров (СМТП). С введением мобильной телефонной связи их число увеличивается в геометрической прогрессии, хотя в отдельных крупных организациях администрация запрещает работникам использование мобильных телефонов в рабочее время. Опрос работников организаций показал, что 47% из них считают ведение СМТП без соблюдения правил режима конфиденциальности КЗИ крайне опасным ВКУ такой информации.
В организациях установлен определенный порядок ведения СМТП. В частности, еще с советских времен существует практика определения номеров телефонов, разрешенных для ведения СМТП. Ведутся списки лиц, допущенных к ведению переговоров. Администрацией установлены правила и определен порядок ведения СМТП. Разработаны и периодически пересматриваются корпоративные акты, регулирующие ведение СМТП. Уточняются перечни несекретных технических терминов, характеристик слов, фраз и других косвенных признаков, раскрывающих охраняемую в организации информацию.;
Ежегодно, обычно в начале года, в организации происходит уточнение списков лиц, допущенных к ведению СМТП.
В отдельных организациях имеются специально оборудованные места (кабины) для ведения СМТП, что упрощает контроль за ведением переговоров. Если отсутствуют специальные кабины, то в подразделениях, обычно у руководителей отделов и секторов, устанавливаются телефоны, с которых разрешено ведение СМТП. Контроль за соблюдением требований режима конфиденциальности , за доступом к ведению СМТП работников организации, ведением журналов учета СМТП возлагается на руководителей подразделений.