СЗПДн. Анализ. Вопросы применения СКЗИ для защиты ПДн

СЗПДн. Анализ. Вопросы применения СКЗИ для защиты ПДн
В конце прошлого года у меня подобралось несколько вопросов в рамках защиты ПДн, по которым не было однозначного ответа. При этом ряд знакомых экспертов (Артем Агеев, Николай Домуховский и д.р.) советовали не заниматься публичными рассуждениями, а писать письма регуляторам.

Письма были написаны, давайте посмотрим что получилось с вопросами к ФСБ России:

Вопрос 1. На основании чего (какого мероприятия, документа) Оператор персональных данных должен определять необходимость использования СКЗИ или отсутствие необходимости использования СКЗИ для защиты ПДн?
(примечание автора – данный вопрос возник с связи с наличием различных трактовок ПП 1119 и приказа №378 ФСБ в части необходимости применения СКЗИ для защиты ИСПДн. Одно из мнений экспертов - необходимость применения СКЗИ остается на усмотрение Оператора  который указывает, актуальная или нет угроза нарушения конфиденциальности. Другое мнение – если ПДн передаются по неконтролируемым каналам связи нужно применять СКЗИ в любом случае)
Ответ 1 Регулятора.


Вопрос 2. Если оператор определил отсутствие необходимости использования СКЗИ для защиты ПДн, должен ли он выполнять меры приведенные в приказе №378, например часть 8 пенкт а) и б)
(примечание автора – опять  имеют место разные трактовки. Одно из мнений экспертов – требования приказа №378 необходимо выполнять , даже если вы не применяете СКЗИ. Другое мнение – учитываем требования приказа №378 только если применяем СКЗИ для защиты ПДн )

Ответ 2 Регулятора.


Вопрос 3. Потенциал нарушителя и класс СКЗИ должен определяться для всей ИСПДн в целом или для каждой отдельной атаки/угрозы?
a)        Соответственно, можно ли использовать СКЗИ разных классов в рамках защиты одной ИСПДн?
(примечание автора – после выхода приказа №378 я написал в блоге небольшую заметку про возможность определения класса СКЗИ для отдельных угроз , в комментариях к которой отметились сомневающиеся специалисты)
Ответ 3 Регулятора.


Вопрос 4. Какие меры должен принять оператор персональных данных, который определил необходимость использования СКЗИ для защиты ПДн, но на рынке отсутствуют СКЗИ подходящего класса или СКЗИ подходящие для среды Заказчика, например, VPN клиенты класса КВ1, мобильные VPN клиенты класса КС2?
a)        Может ли оператор персональных данных начинать обработку ПДн, если необходимые СКЗИ находятся в процессе сертификации?
(примечание автора – сталкивался с мнением, что если сертифицированные ФСБ решения отсутствуют для какой-то технологии, то можно спокойно обрабатывать и ждать пока появятся или пока закончится сертификация)
Ответ 4 Регулятора.




Alt text

Не ждите, пока хакеры вас взломают - подпишитесь на наш канал и станьте неприступной крепостью!

Подписаться