49145 (597431), страница 7
Текст из файла (страница 7)
В соответствии с действующим законодательством добровольная сертификация средств информатизации может проводиться как в уже упоминавшейся нами Системе сертификации ГОСТ Р, так и в других системах сертификации, зарегистрированных Госстандартом России в установленном порядке.
Основные принципы организации систем сертификации средств информатизации и ведения процедуры сертификации мы рассмотрим в следующем разделе на примере Системы добровольной сертификации средств и систем в сфере информатизации "Росинфосерт", являющейся одним из важнейших инструментов проведения единой государственной научно-технической политики в сфере информатизации России.
Лекция 8. Лицензирование деятельности в сфере информатизации
Общие принципы организации работ по лицензированию деятельности в сфере информатизации в Российской Федерации
Предметные области лицензируемой деятельности. Виды деятельности в области защиты информации, подлежащих лицензированию ФАПСИ. Лицензирование деятельности по международному информационному обмену.
Предметные области лицензируемой деятельности
Мы уже отмечали выше, что в соответствии с принятой терминологией "информатизация" как предметная область представляет собой организационный социально-экономический и научно-технический процесс создания условий для удовлетворения информационных потребностей, базирующийся на массовом применении новых информационных технологий. В интересах государства и граждан отдельные виды предпринимательской деятельности в области информатизации целесообразно ограничить, т. е. на определенных условиях ввести разрешительную систему (лицензирование).
Лицензирование должно ограничивать следующие виды деятельности:
• создание и применение информационных технологий, включая программы для ЭВМ и другие компоненты средств информатизации;
• формирование информационных ресурсов на основе использования современных информационных технологий;
• оказание услуг по информационному обеспечению потребителей информационных ресурсов при соблюдении требований безопасности для государства, организаций, граждан, необходимых для предотвращения и ликвидации техногенных, информационных и экономических угроз и их последствий в сфере информатизации.
За рубежом большое внимание уделяется вопросам защиты государственных информационных ресурсов, где обязательному лицензированию подлежат виды деятельности по защите информации и информационных ресурсов, организации доступа к базам данных и сетям передачи данных. Кроме того, лицензируется предоставление услуг в части использования программных продуктов.
Принятый в России Закон "О лицензировании отдельных видов деятельности" не распространяется на отношения, возникающие в связи с использованием результатов интеллектуальной деятельности. Поэтому в настоящее время разрешительная система на определенных условиях для вышеперечисленных видов деятельности регламентируется законодательством, регулирующим сертификацию, патентным законодательством, законами об авторском праве и смежных правах, а также законом, определяющим участие в международном информационном обмене.
Проблема лицензирования отдельных элементов деятельности в сфере информатизации поставлена в Законе "Об информации, информатизации и защите информации":
• в п. 4 ст. 7 указано, что для решения проблемы качественного формирования государственных информационных ресурсов необходимо разработать и внедрить в практику порядок лицензирования деятельности организаций, специализирующихся на формировании государственных информационных ресурсов на основе договоров с соответствующими органами власти;
• в п. 4 ст. 11 указано, что осуществление лицензионной деятельности в области работы с персональными данными в связи с особенностями этой деятельности нуждается в дополнительном правовом регулировании;
• в п. 3 ст. 19 указано, что организации, выполняющие работы в области проектирования, производства средств защиты информации и обработки персональных данных, должны получать лицензию на этот вид деятельности.
Указанными статьями установлено, что порядок лицензирования определяется законодательством Российской Федерации.
В тех случаях, когда разрешение на использование технических решений (изобретений, ноу-хау) дается не государством, а коллективным или индивидуальным субъектом - собственником или, по поручению последнего, владельцем технического решения, применяется такая юридическая форма, как лицензионный договор.
Рассмотрим специфику выделения трех вышеперечисленных видов деятельности предметной области информатизации, которая вызывает необходимость в лицензировании.
Лицензирование деятельности в области создания и применения информационных технологий
Для продукции серийного и массового производства в области информатизации важное значение имеет Закон "О сертификации продукции и услуг". Он предусматривает лицензирование деятельности, связанной с маркированием продукции и услуг знаком соответствия этой продукции и услуг государственным стандартам. Этот Закон устанавливает обязательную регистрацию продукции и услуг в Государственном реестре продукции и услуг, а также обязанности Госстандарта России по установлению порядка лицензирования и ведения указанного Реестра.
Защита и порядок использования программ для ЭВМ и баз данных, относимых к авторским произведениям, регулируется Законом "Об авторском праве и смежных правах", а также Законом "О правовой охране программ для ЭВМ и баз данных".
В тех случаях, когда осуществляется управление имущественными правами на коллективной основе, когда имущественные права на программу для ЭВМ или базу данных, созданных в порядке выполнения служебных обязанностей, осуществляются работодателем, а также когда эти объекты отнесены к общественному достоянию, применяются нормы ст. 45 Закона "Об авторском праве и смежных правах". Полномочия на коллективное управление имущественными правами передаются непосредственно обладателями авторских и смежных прав добровольно на основе письменных договоров, которые, не являются авторскими договорами.
Пункт 3 ст. 45 Закона "Об авторском праве и смежных правах" предусматривает, что организация, управляющая имущественными правами на коллективной основе, предоставляет лицензии пользователям на соответствующие способы использования произведений и объектов смежных прав.
В настоящее время в Законе "Об охране программ для ЭВМ и баз данных" нет соответствующей нормы, которая бы развивала это общее положение Закона "Об авторском праве и смежных правах". Закон "Об охране программ для ЭВМ и баз данных" вообще не говорит о лицензировании. Этот закон различает авторский договор и договор лицензионный.
Государство в лице определенных своих органов лицензирует деятельность в области создания и применения информационных технологий и иных средств информатизации в тех случаях, когда эта деятельность сопряжена с обеспечением информационной безопасности и когда государство обязано принять меры к защите государственной тайны, личной тайны граждан, служебной тайны, к защите персональной информации или к защите конфиденциальной коммерческой информации в системе государственного аппарата.
Для решения вопросов создания и применения информационных технологий имеет важное значение Закон "О федеральных органах правительственной связи и информации", который предусматривает право федеральных органов правительственной связи и информации осуществлять лицензирование и сертификацию систем и комплексов телекоммуникаций высших органов государственной власти РФ, а также закрытых систем и комплексов телекоммуникаций органов государственной власти субъектов РФ, центральных органов федеральной исполнительной власти, организаций, предприятий, банков и других учреждений, расположенных на территории РФ, независимо от их ведомственной принадлежности и формы собственности.
С проблемой разработки и пользования информационными технологиями связана область обмена (экспорта и импорта) этой продукции. Право на экспорт технологий, связанных с обеспечением информационной безопасности страны, должно находиться под контролем государства. В этом случае должна идти речь о порядке лицензирования экспорта.
Лицензирование деятельности в области формирования и ведения информационных ресурсов
В этой области на уровне закона регулируются правила лицензирования проведения работ, связанных со сведениями, составляющими государственную тайну. Ст. 27 Закона "О государственной тайне" устанавливает, что лицензия на проведение указанных работ выдается на основании результатов специальной экспертизы и при определенных условиях.
"Положение о лицензировании деятельности предприятий, учреждений и организаций по проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты информации, а также с осуществлением мероприятий и (или) оказанием услуг по защите государственной тайны", утвержденное Постановлением Правительства Российской Федерации от 15 апреля 1995 года № 333, устанавливает порядок лицензирования в вышеназванной области.
Деятельность по международному информационному обмену в части государственных информационных ресурсов, которые вывозятся за пределы Российской Федерации, или документированной информации для пополнения государственных информационных ресурсов, которая ввозится на территорию Российской Федерации, подлежит лицензированию согласно Закону "Об участии в международном информационном обмене" (ст. 18), порядок лицензирования определяется "Положением о лицензировании деятельности по международному информационному обмену", утвержденным Постановлением Правительства РФ от 3 июня 1998 года № 564.
Лицензирование услуг по информационному обеспечению потребителей информационных ресурсов
Данные виды деятельности связаны с предоставлением информации пользователям в соответствии с их правовым статусом и с категориями информации по доступу.
Очевидно, что обработка и предоставление информации с ограниченным доступом, если она осуществляется не собственником информации или не государственной организацией в соответствии с ее компетенцией, потребует лицензии. Это, например, может касаться ведения кадастров, каталогов, любой мониторинговой деятельности.
Такой вид услуг, как сбор, обработка и предоставление информации о гражданах - персональной информации - не в целях ее статистического учета и анализа также требует лицензии, если это не предусмотрено прямо правовым статусом лица, осуществляющего эту деятельность.
Согласно статье 24 Конституции РФ сбор, хранение и распространение информации о частной жизни лица без его согласия не допускается. Принципиальным является то, что формируемые базы персональных данных должны строго соответствовать целям сбора и использоваться исключительно в интересах конкретного лица при оказании ему услуг различного характера. Лицензирующий орган должен установить минимально необходимый для оказания услуг объем персональных данных, необходимость защиты информации, некоторые технологические аспекты ее сбора и актуализации, а также проконтролировать выполнение обязательств по целевому использованию информации персонального характера. В настоящее время в Госдуме РФ готовится законопроект "Об информации персонального характера", принятие которого позволит установить порядок лицензирования данного вида услуг.
Проведенный анализ предметных областей деятельности в сфере информатизации позволяет выделить в качестве основных направлений работ по лицензированию деятельности в сфере информатизации защиту информации и международный информационный обмен, к рассмотрению которых мы и переходим.
Лицензирование деятельности в области защиты информации
Закон "Об информации, информатизации и защите информации" устанавливает общие правовые требования к организации защиты информации с ограниченным доступом в процессе ее обработки, хранения и циркуляции в технических устройствах и информационных и телекоммуникационных системах и комплексах и организации контроля за осуществлением мероприятий по защите конфиденциальной информации. Следует подчеркнуть, что Закон не разделяет государственную и частную информацию как объект защиты в том случае, если доступ к ней ограничивается.
Кроме того, Закон определяет на государственно-правовом уровне электронную цифровую подпись как средство защиты информации от несанкционированного искажения или подмены, а также как средство подтверждения подлинности отправителя и получателя информации. В соответствии со статьей 5 "юридическая сила документа, хранимого, обрабатываемого и передаваемого с помощью автоматизированных информационных и телекоммуникационных систем, может подтверждаться электронной цифровой подписью". При этом "юридическая сила электронной цифровой подписи признается при наличии в автоматизированной системе программно-технических средств, обеспечивающих идентификацию подписи, и соблюдении установленного режима их использования".
Статья 19 Закона "Об информации, информатизации и защите информации" определяет обязательность получения лицензий для организаций, осуществляющих проектирование и производство средств защиты информации.
Важно отметить, что в соответствии с п. 3 статьи 21 контроль за соблюдением требований к защите информации, за эксплуатацией специальных средств защиты информации, а также обеспечение организационных мер защиты информационных систем, обрабатывающих информацию с ограниченным доступом, в негосударственных структурах возлагается на органы государственной власти.