49145 (597431), страница 8
Текст из файла (страница 8)
Таким образом, система государственного лицензирования деятельности в области защиты информации в Российской Федерации является составной частью государственной системы защиты информации.
Действующими нормативно-правовыми документами в качестве основных государственных органов по лицензированию деятельности в области защиты информации определены Государственная техническая комиссия при Президенте Российской Федерации (Гостехкомиссия России) и Федеральное агентство правительственной связи и информации (ФАПСИ).
Обязательное государственное лицензирование деятельности в области защиты информации криптографическими методами, а также в области выявления электронных устройств перехвата информации в технических средствах и помещениях государственных структур введено Постановлением Правительства РФ от 24 декабря 1994 года № 1418 "О лицензировании отдельных видов деятельности". Данное постановление распространяет механизм обязательного лицензирования на все виды деятельности в области криптографической защиты информации, независимо от ее характера и степени секретности, на все субъекты этой деятельности, независимо от их организационно-правовой формы, включая и физических лиц.
Указ Президента Российской Федерации от 3 апреля 1995 года № 334 "О мерах по соблюдению законности в области разработки, производства, реализации и эксплуатации шифровальных средств, а также предоставления услуг в области шифрования информации" запрещает любую деятельность, связанную с разработкой, производством, реализацией и эксплуатацией шифровальных средств, предоставлением услуг в области шифрования информации, без лицензии ФАПСИ.
Постановлением Правительства РФ от 15 апреля 1995 года № 333 "О лицензировании деятельности предприятий, учреждений и организаций по проведению работ, связанных с использованием сведений, составляющих государственную тайну, созданием средств защиты информации, а также с осуществлением мероприятий и (или) оказанием услуг по защите государственной тайны" устанавливается, что лицензия на право деятельности по проведению работ, связанных с использованием сведений, составляющих государственную тайну, с созданием средств защиты информации и оказанием услуг по защите государственной тайны, может быть выдана предприятию или организации, независимо от формы его собственности, исключительно на основании результатов специальной экспертизы заявителя, в ходе которой будет установлено наличие на данном предприятии всех необходимых условий для сохранения доверенных ему секретных сведений, и государственной аттестации их руководителей, ответственных за защиту сведений, составляющих государственную тайну.
Сферы компетенции Гостехкомиссии России и ФАПСИ, а также практический механизм лицензирования определены в "Положении о государственном лицензировании деятельности в области защиты информации", которое утверждено 27 апреля 1994 года совместным решением Гостехкомиссии России и ФАПСИ.
Этим положением, в частности, определены следующие перечни видов деятельности в области защиты информации, подлежащих лицензированию Гостехкомиссией России и ФАПСИ.
Перечень видов деятельности в области защиты информации, подлежащих лицензированию Гостехкомиссией России:
• Сертификация, сертификационные испытания защищенных технических средств обработки информации (ТСОИ), технических средств защиты информации, технических средств контроля эффективности мер защиты информации, защищенных программных средств обработки информации, программных средств по требованиям безопасности, программных средств защиты информации, программных средств контроля защищенности информации.
• Аттестация систем информатизации, автоматизированных систем управления, систем связи и передачи данных, технических средств приема, передачи и обработки подлежащей защите информации, технических средств и систем, не обрабатывающих эту информацию, но размещенных в помещениях, где она обрабатывается (циркулирует), а также помещений, предназначенных для ведения переговоров, содержащих охраняемые сведения, на соответствие требованиям руководящих и нормативных документов по безопасности информации и контроль защищенности информации в этих системах, технических средствах и помещениях.
• Разработка, производство, реализация, монтаж, наладка, установка, ремонт, сервисное обслуживание защищенных ТСОИ, технических средств защиты информации, технических средств контроля эффективности мер защиты информации, защищенных программных средств обработки информации, программных средств защиты информации, программных средств контроля защищенности информации.
• Проведение специсследований на побочные электромагнитные излучения и наводки (ПЭМИН) ТСОИ.
• Проектирование объектов в защищенном исполнении.
• Подготовка и переподготовка кадров в области защиты информации по видам деятельности, перечисленным в данном перечне.
Перечень видов деятельности в области защиты информации, подлежащих лицензированию ФАПСИ:
Деятельность названных выше организаций по лицензированию в области защиты информации осуществляется на основании следующих принципов:
• Соответствия действующим российским законодательным и нормативным актам.
• Обеспечения надежной защиты информации, составляющей государственную тайну, или иной конфиденциальной информации.
• Дифференцированного подхода к отдельным видам деятельности и средствам защиты.
• Наложения на лицензиата обязательств по выполнению требований Российского законодательства и иных нормативных актов в области защиты информации.
• Соответствия заявителей и лицензиатов требованиям по профессиональной подготовке, нормативно-методической, технической и технологической оснащенности, режимным требованиям, проверяемым в ходе проведения обязательной экспертизы заявителей и постоянного контроля за деятельностью лицензиатов.
• Четкой регламентации предоставляемых лицензиату прав и полномочий, а также механизма его взаимодействия с Гостехкомиссией и ФАПСИ.
• Централизации выдачи, учета, приостановления и отзыва лицензий и сертификатов.
• Доступности и открытости систем лицензирования и сертификации в рамках вышеперечисленных принципов.
Собственно лицензирование деятельности в области защиты информации включает следующие действия:
• выдачу лицензий - рассмотрение заявления на лицензирование, оформление и выдачу лицензий, переоформление лицензий;
• проведение специальной экспертизы заявителя;
•проведение аттестации руководителя предприятия или лиц, уполномоченных им для руководства лицензируемой деятельностью;
• проведение технической экспертизы изделий.
В заключение рассмотрения вопроса о лицензировании деятельности в области защиты информации необходимо подчеркнуть следующие обстоятельства:
• Лицензирование в области защиты информации является обязательным. Здесь необходимо иметь в виду, что для занятия деятельностью в области защиты информации необходимо получение права на ее осуществление. Конкретные виды деятельности вводятся в виде перечисления в соответствующих нормативных актах.
• Деятельность в области защиты информации физических и юридических лиц, не прошедших лицензирование, запрещена.
Субъекты, не получившие право на осуществление деятельности в области защиты информации и продолжающие ее осуществлять, нарушая установленный порядок, занимаются тем самым противоправной деятельностью. В отношении таких субъектов могут быть применены санкции, предусмотренные действующим законодательством.
Лицензирование деятельности по международному информационному обмену
Согласно ст. 18 Закона "Об участии в международном информационном обмене" одним из видов лицензирования в области связи и информатизации в Российской Федерации является лицензирование деятельности по международному информационному обмену.
Деятельность по международному информационному обмену включает:
• сбор, обработку, хранение и передачу информации, а также использование документированной информации и информационных ресурсов при международном информационном обмене;
• создание документированной информации и информационных продуктов для целей международного информационного обмена;
• получение документированной информации, информационных ресурсов, информационных продуктов;
• оказание информационных услуг.
Целью лицензирования деятельности по международному информационному обмену является предотвращение незаконного вывоза за пределы территории Российской Федерации государственных информационных ресурсов и обеспечение контроля за использованием средств федерального бюджета и средств бюджетов субъектов Российской Федерации, выделяемых для пополнения государственных информационных ресурсов.
Объектами международного информационного обмена являются: документированная информация, информационные ресурсы, информационные продукты, информационные услуги и средства международного информационного обмена.
Объектами международного информационного обмена по вышеуказанному Закону являются только информационные ресурсы государственной собственности, произведенное или приобретаемые за бюджетные средства.
Следовательно, отношения по оформлению лицензии на международный информационный обмен затрагивает группу субъектов, в числе которых не только лицензиар — орган, выдающий лицензию; лицензиат — лицо, получающее лицензию, но орган, в ведении которого находятся государственные информационные ресурсы и который представляет государство как собственника. Таким образом, включение физического лица, действующего без образования юридического лица, в число лицензиаров на международный информационный обмен требует предварительного договора будущего лицензиара с соответствующим органом государственной власти.
Основанием для осуществления лицензирования деятельности в области международного информационного обмена должно быть согласие и органа государственной власти на кандидатуру лицензиата, подтвержденное письменно и, как правило, договором.
Субъектами международного информационного обмена могут являться:
• Российская Федерация;
• субъекты Российской Федерации;
• органы государственной власти и органы местного самоуправления;
• физические и юридические лица Российской Федерации;
• физические и юридические лица иностранных государств;
• лица без гражданства.
В соответствии с "Положением о лицензировании деятельности по международному информационному обмену", утвержденному Постановлением Правительства РФ от 03 июля 1998 года № 564, федеральным органом исполнительной власти, уполномоченным на ведение лицензионной деятельности по международному обмену федеральными информационными ресурсами и информационными ресурсами, находящимися в совместном ведении Российской Федерации и субъектов Российской Федерации, определен Государственный комитет Российской Федерации по связи и информатизации (как мы уже отмечали, его правопреемником являлся Государственный комитет Российской Федерации по телекоммуникациям, в настоящее время - Министерство Российской Федерации по связи и информатизации), а лицензирование деятелъности по международному информационному обмену информационными ресурсами субъектов Российской Федерации уполномочены осуществлять органы исполнительной власти субъектов Российской Федерации.
Методическое обеспечение лицензирования деятельности по международному информационному обмену осуществляет Минсвязи России.
Порядок взаимодействия Минсвязи России с органами исполнительной власти субъектов Российской Федерации включает:
• организацию разработки методического обеспечения, в том числе лицензионных требований и условий (рекомендуемых);
• установление структуры записи "Сводного реестра выданных, зарегистрированных, приостановленных и аннулированных лицензий" и структуры номера лицензии, присваиваемого лицензионными органами субъектов Российской Федерации;
• организацию изготовления бланков лицензий и определение организации - изготовителя этих бланков;
• выработку согласованной политики по проведению инспекционных проверок и контроля за выполнением лицензиатами условий, необходимых для осуществления деятельности по международному информационному обмену;
• проведение анализа лицензионной деятельности и совместную разработку мер по ее совершенствованию.
Минсвязи России разработало общие требования к заявителям и определило лицензионные условия, необходимые для осуществления деятельности по международному информационному обмену, а также установило форму описания имеющихся у заявителя информационных ресурсов и аппаратно-программных средств, структуру записи "Сводного реестра выданных, зарегистрированных, приостановленных и аннулированных лицензий" и структуру номера лицензии, присваиваемого лицензионными органами субъектов Российской Федерации.
Лицензионные органы субъектов Российской Федерации: