«Документ 16-МР предоставляет детализированные рекомендации для организаций финансового рынка, взаимодействующих с инфраструктурой электронного правительства (ИЭП). Он регулирует как технические, так и организационные аспекты такого взаимодействия: от обеспечения безопасности передачи данных до интеграции с Единой системой идентификации и аутентификации (ЕСИА) и инфраструктурой Цифрового профиля», - комментирует Анастасия Федюнина, ведущий специалист отдела аудита Infosecurity (ГК Softline).
Положения об ИЭП (ПП-451), пункт 11
- защита передаваемых сведений от неправомерного доступа, уничтожения, модификации, блокирования, копирования, распространения, иных неправомерных действий с момента поступления этих сведений в свою информационную систему (ИС) и до момента их поступления в ИС, эксплуатируемые иными операторами;
- обеспечение конфиденциальности информации ограниченного доступа в соответствии с требованиями законодательства РФ;
- обеспечение доступа к информации в случаях и порядке, предусмотренных законодательством РФ;
- фиксация даты, времени, участников каждого случая взаимодействия и возможность восстановления истории взаимодействия;
- информирование оператора ИЭП и участников взаимодействия о сбоях и нарушениях в работе своих ИС, которые могут повлечь нарушение сроков и качества предоставления госуслуг, а также о нарушении требований ИБ;
- принятие мер по устранению сбоев нарушений функционирования своих ИС и случаев нарушения требований ИБ;
- обеспечение достоверности и актуальности сведений, передаваемых из своих ИС, а в случае установления недостоверности – изменение сведений и информирование заинтересованных участников взаимодействия;
- обработка информации в электронной форме (принятие запросов, обращений, их обработка и подготовка ответов).
Правила присоединения к ИЭП, пункт 5 (Постановление Правительства РФ №1382 от 22 декабря 2012)
- межсетевые экраны, обеспечивающие контроля за информацией, поступающей в информационную систему (ИС), должны иметь сертификат ФСБ по 4 классу защищенности;
- межсетевые экраны должны иметь сертификат ФСТЭК по третьему классу и третьему уровню контроля отсутствия недекларированных возможностей (НДВ) – скрытых функций, которые могут нарушить безопасность данных;
- требования к системе защиты информации ИС определяются в зависимости от класса защищенности ИС и угроз информационной безопасности, включенных в модель угроз;
- ИС должны быть подключены к сетям передачи данных со скоростью передачи не менее 1 Мбит/c;
- при подключении к закрытому контуру инфраструктуры взаимодействия (ИЭП) должны использоваться СКЗИ не ниже класса КС3, а также СКЗИ, применяемые в СМЭВ, необходимо обеспечивать резервирование каналов связи.
Если вашей компании нужна консультация, специалисты Infosecurity готовы помочь. Оставьте заявку