Северин В.А. - КОМПЛЕКСНАЯ ЗАЩИТА ИНФОРМАЦИИ НА ПРЕДПРИЯТИИ (1184126), страница 49
Текст из файла (страница 49)
Использование сил и средств, обеспечивающих реализацию контрольной функции, зависит от сложившейся в организации хозяйственной (оперативной обстановки), сиI\ аппи, которая требует от руководителей соответствующих распоряжений и действий. В связи с этим можно говорить о начале Процесса контроля*, который можно рассматривать как упорядоченную деятельность по ведению слежения уполномоченными лицами за установлением режима коммерческой тайны и его обеспечением на основе корпоративных актов, использования соответствующих принципов, методов и технологий. Процесс контроля характеризуется своей содержательной частью, которая позволяет убедиться в том, что происходит в процессе контроля, организационной, отвечающей на вопрос кем, где и когда производился контроль. И, наконец, технологическая составляющая процесса контроля, объясняет — каким образом, и в какой последовательности следует выполнять контрольные функции.
Структурно процесс контроля может быть представлен в виде следующих взаимосвязанных элементов: определение источников информации, от которых будут поступать сведения о состоянии объекта контроля; фиксирование контролируемых характеристик объекта; систематизация, обработка и получение контрольной информации; принятие решений по итогам контроля в зависимости от предоставленных полномочий; выработка и осуществление корректирующего действия на подконтрольный объект.
Названными элементами определяются основные стадии контроля'.
• фиксации существующею состояния контролируемого объекта в данный период времени (первая стадия);
• исследования, состоящего в определении с применением научных методов, критериев соответствия фактического состояния объекта корпоративным нормам, а также формулировании выводов и предложений, необходимых для принятия решения (вторая стадия);
• реализации полученных данных для корректирующего воздействия на объекты контроля.
Важным элементом характеристики процесса контроля являются действия, связанные с возможностью оказания субъектами корректирующего воздействия на объект в ходе проведения контроля. Это позволяет поддерживать систему охраны конфиденциальности КЗИ в постоянной готовности реагирования на любые изменения в хозяйственной ситуации и отклонения в исполнении корпоративных норм.
Объективный характер процесса контроля зависит от установленных в организации требований к состоянию контролируемого объекта и осуществлению контроля за соблюдением установленного порядка в сфере обращения КЗИ. Решение этой задачи на практике представляет значительную сложность. Для предотвращения субъективизма нужно, во-первых, решить какими параметрами можно измерить уровень безопасности, который, по мнению собственника, отвечает его представлениям. Во-вторых, определить комплекс мер по установлению правового режима КЗИ и систему контроля по его обеспечению. Речь идет о разработке нормативно-методических документов, в которых учитывались бы количественные и качественные параметры, которым должен отвечать контролируемый объект с учетом конкретного периода или стадии выполняемой работы, о проектировании систем контроля в организации. Соответственно сущность контроля в сфере обращения КЗИ заключается в выявлении фактического состояния дела на контролируемом объекте, сопоставлении соответствия этого состояния действующему законодательству и корпоративным нормам и в случае необходимости принятии мер по недопущению вредных последствий (утрата документов, разглашение КЗИ) в рассматриваемой сфере.
§ 2. Характеристика снегам контроля на предприятиях
Эффективность деятельности по установлению режима коммерческой тайны и его обеспечению требует системного подхода к организации контроля. Система контроля1 представляет собой совокупность субъектов, объектов и средств контроля, взаимодействующих на основе корпоративных норм как единый механизм, включающий выбор методов и процедур, используемых в процессе контрольной деятельности, связанной с обеспечением безопасности организации. Учет названных элементов крайне важен при проектировании системы контроля в организациях.
Проектируемая система контроля должна быть уникальной, поскольку создается для каждого конкретного объекта контроля. В зависимости от объекта контроля определяются правомочия субъекта контроля. Средства контроля включают не только технические средства наблюдения и фиксации поведения объектов, но и используемые субъектом формы и методы контроля. Различают простые и сложные системы контроле. Первые, служат только для получения сигнала, например, контроль за своевременным возвратом исполнителями грифованных документов в конце рабочего дня в службу безопасности. Вторые — для определения общего состояния объекта контроля или отдельных его направлений. Такая система выполняет аназитико-корректирузощие функции. Например, контроль за обоснованным и правомерным доступом исполнителей к конфиденциальным документам должен осуществляться непрерывно, что позволяет в случае выявления нарушении вносить изменения в разрешительную систему доступа к документам.
Проектирование системы контроле предусматривает разработку в первоочередном порядке корпоративных актов и документов организационно-методического характера. Выборочный анализ показывает, что такие документы с различным содержанием и наименованием имеются у большинства организаций. В зависимости от целей, объектов и субъектов контроля такие документы сгруппированы следующим образом:
• документы, содержащие общие положения о контрольной деятельности в сфере обеспечения безопасности организации;
• документы, охватывающие положения о контрольно-методической работе службы безопасности организации;
• документы, содержащие положения о контрольной деятельности в сфере безопасности филиалов, представительств и дочерних обществ;
• документы, включающие положения об участии руководящего состава в установлении режима коммерческой тайны и его обеспечении.
Правовое значение названных документов состоит в закреплении функции контроля в сфере безопасности за руководством организации и структурных подразделений, службой безопасности, и предоставлении правомочий липам, осуществляющим контроль, определении задач в этой сфере с использованием различных форм и методов контроля. Наличие в организации таких документов позволит, во-первых, избежать частых согласований по поводу уточнения и распределения прав и обязанностей в этой сфере, издания дублирующих документов, во-вторых, б\ лет способствовать единообразному пониманию роли и места контроля в системе корпоративного управления сферой безопасности.
Рассмотрим структуру названных документов. В большинстве крупных организаций чаще всего разрабатывается отдельный документ, содержащий общие положения о контрольной деятельности в сфере обеспечения безопасности. В средних организациях и на малых предприятиях такие положения могут содержаться в различных корпоративных актах и распорядительных документах. Анализ документов, которые разрабатываются в крупных организациях показывает, что в них включаются разделы, в которых содержатся положения: раскрывающие понятие безопасности применительно к хозяйственной ситуации; определяющие внутренние и внешние угрозы, цели и задачи контроля, с учетом специфики деятельности на рынке товаров, работ и услуг; закрепляющие функцию контроля за различными субъектами с предоставлением им ссютветствующих правомочий; определяющие условия финансирования этой деятельности. В документах обязательно определяется порядок организации контроля и его место в системе корпоративного управления организацией и ее подразделениями на внутреннем и внешнем рынке, оговаривается порядок взаимодействия структурных подразделений и координация их работы со службой безопасности.
Документы, охватывающие положения о контрольно-методической работе службы безопасности учитывают особенности, которые присущи профессиональному подра зделению, специально созданному для разработки и осуществления мер безопасности в организации. Учитывая задачи, решаемые службой безопасности, за ней закрепляются определенные полномочия в части проведения контрольно-методической работы. В крупных организациях дополнительно определяется круг полномочий каждого подразделения (сектора, отдела и т.д.), входящего в состав службы безопасности, что позволяет исключить дублирование действий в этой сфере контроля и обеспечить порядок взаимодействия между ними и структурными подразделениями. В таких документах регламентирован порядок учета и отчетности по контролю за состоянием режима безопасности организации применительно к различным объектам контроля.
Документы, содержащие положения О контрольной деятельности в сфере безопасности филиалов, представительств и дочерних обществ, учитывают специфику их взаимоотношений с основным обществом. В организациях, имеющих обособленные структурные подразделения (филиалы, представительства) в условиях единого или совместного с дочерним обществом ведения хозяйственной деятельности, возникают общие вопросы обеспечения безопасности при производстве и реализации продукции, заключении сделок и исполнении обязательств, что требует единого подхода к организации безопасности и осуществлению контроля в этой сфере. Поэтому права и обязанности по контролю за состоянием режима КЗИ определяются исходя из задач обособленного подразделения, где обращается такая информация, и условий договора с дочерним обществом. Нужно сказать, что организационно-методическая работа обеспечивается, как правило, службой безопасности основного общества.
В крупных организациях могут приниматься отдельные документы, регламентирующие участие руководящего состава органы-зации в обеспечении безопасности и осуществлении контроля за ее состоянием. В этом документе с учетом должностного положения фиксируются права и обязанности руководителей в иерархии управления организацией, а также определяется порядок предоставления отчетности по результатам контрольной деятельности в сфере безопасности.
Выбор сферы и объектов контроля за исполнением требований по установлению режима коммерческой тайны и его обеспечением. Разработка и принятие корпоративных актов и распорядительных документов, регулирующих обращение КЗИ, носят индивидуальный характер и должны учитывать производственные, научно-технические, коммерческие и иные особенности организации, ее хозяйственные связи и своеобразие местных условий, отражающихся на реализации мер зашиты КЗИ, возможности создания и функционирования службы безопасности. Подготовленные и принятые в установленном порядке корпоративные акты и иные документы не означают их автоматического действия. Важным представляется определение сфер, направлений и объектов контроля, сил и средств, используемых в процессе контроля. Подход к выбору сферы контроля объясняется сосредоточенностью КЗИ в определенных местах, возможно и в различное время, при выполнении работ и оказании услуг. Речь идет о местах постоянного и временного хранения документированной КЗИ, и такого же рода сведениях, которые используются в процессе, производственной, научно-технической, коммерческой и управленческой деятельности, которые могут служить критериями для выделения сфер контроля.
сфере, издания дублирующих документов, во-вторых, будет способствовать единообразному пониманию роли и места контроля в системе корпоративного управления сферой безопасности.
Рассмотрим структуру названных документов. В большинстве крупных организаций чаше всего разрабатывается отдельный документ, содержащий общие положения о контрольной деятельности в сфере обеспечения безопасности. В средних организациях и на малых предприятиях такие положения могут содержаться в различных корпоративных актах и распорядительных документах. Анализ документов, которые разрабатываются в крупных организациях показывает, что в них включаются разделы, в которых содержатся положения: раскрывающие понятие безопасности применительно к хозяйственной ситуации; определяющие внутренние и внешние угрозы, цели и задачи контроля, с учетом специфики деятельности на рынке товаров, работ и услуг; закрепляющие функцию контроля за различными субъектами с предоставлением им соответствующих правомочий; определяющие условия финансирования этой деятельности. В документах обязательно определяется порядок организации контроля и его место в системе корпоративного управления организацией и ее подразделениями на внутреннем и внешнем рынке, оговаривается порядок взаимодействия структурных подразделений и координация их работы со службой безопасности.
Документы, охватывающие положения о контрольно-методической работе службы безопасности учитывают особенности, которые присущи профессиональному подразделению, специально созданному для разработки и осуществления мер безопасности в организации. Учитывая задачи, решаемые службой безопасности, за ней закрепляются определенные полномочия в части проведения контрольно-методической работы. В крупных организациях дополнительно определяется круг полномочий каждого подразделения (сектора, отдела и т.д.), входящего в состав службы безопасности, что позволяет исключить дублирование действий в этой сфере контроля и обеспечить порядок взаимодействия между ними и структурными подразделениями. В таких документах регламентирован порядок учета и отчетности по контролю за состоянием режима безопасности организации применительно к различным объектам контроля.
Документы, содержащие положения о контрольной деятельности в сфере безопасности филиалов, представительств и дочерних обществ, учитывают специфику их взаимоотношений с основным обществом. В организациях, имеющих обособленные структурные подразделения (филиалы, представительства) в условиях единого или совместного с дочерним обществом ведения хозяйственной деятельности, возникают общие вопросы обеспечения безопасности при производстве и реализации продукции, заключении сделок и исполнении обязательств, что требует единого подхода к организации безопасности и осуществлению контроля в этой сфере. Поэтому права и обязанности по контролю за состоянием режима КЗИ определяются исходя из задач обособленного подразделения, где обращается такая информация, и условий договора с дочерним обществом. Нужно сказать, что организационно-методическая работа обеспечивается, как правило, службой безопасности основного общества.
В крупных организациях могут приниматься отдельные документы, регламентирующие участие руководящего состава организации в обеспечении безопасности и осуществлении контроля за ее состоянием. В этом документе с учетом должностного положения фиксируются права и обязанности руководителей в иерархии управления организацией, а также определяется порядок предоставления отчетности по результатам контрольной деятельности в сфере безопасности.
Выбор сферы и объектов контроля за исполнением требований по установлению режима коммерческой тайны и его обеспечением. Разработка и принятие корпоративных актов и распорядительных документов, регулирующих обращение КЗИ, носят индивидуальный характер и должны учитывать производственные, научно-технические, коммерческие и иные особенности организации, ее хозяйственные связи и своеобразие местных условий, отражающихся на реализации мер защиты КЗИ, возможности создания и функционирования службы безопасности. Подготовленные и принятые в установленном порядке корпоративные акты и иные документы не означают их автоматического действия. Важным представляется определение сфер, направлений и объектов контроля, сил и средств, используемых в процессе контроля. Подход к выбору сферы контроля объясняется сосредоточенностью КЗИ в определенных местах, возможно и в различное время, при выполнении работ и оказании услуг. Речь идет о местах постоянного и временного хранения документированной КЗИ, и такого же рода сведениях, которые используются в процессе, производственной, научно-технической, коммерческой и управленческой деятельности, которые могут служить критериями для выделения сфер контроля.