Постанова КМУ № 373-2006-п від 29.03.2006 Про затвердження Правил забезпечення захисту інформації в інформаційних, телекомунікаційних та інформаційно-телекомунікаційних системах
Постанова КМУ № 373-2006-п від 29.03.2006 Про затвердження Правил забезпечення захисту інформації в інформаційних, телекомунікаційних та інформаційно-телекомунікаційних системах
КАБІНЕТ МІНІСТРІВ УКРАЇНИ
П О С Т А Н О В А
від 29 березня 2006 р. N 373
Київ
Про затвердження Правил забезпечення захисту
інформації в інформаційних, телекомунікаційних та
інформаційно-телекомунікаційних системах
{ Із змінами, внесеними згідно з Постановами КМ
N 1700 ( 1700-2006-п ) від 08.12.2006
N 938 ( 938-2011-п ) від 07.09.2011 }
Відповідно до статті 10 Закону України "Про захист інформації
в інформаційно-телекомунікаційних системах" ( 80/94-ВР ) Кабінет
Міністрів України п о с т а н о в л я є:
Затвердити Правила забезпечення захисту інформації в
інформаційних, телекомунікаційних та
інформаційно-телекомунікаційних системах, що додаються.
Прем"єр-міністр України Ю.ЄХАНУРОВ
Інд. 49
ЗАТВЕРДЖЕНО
постановою Кабінету Міністрів України
від 29 березня 2006 р. N 373
ПРАВИЛА
забезпечення захисту інформації
в інформаційних, телекомунікаційних
та інформаційно-телекомунікаційних системах
Загальна частина
1. Ці Правила визначають загальні вимоги та організаційні
засади забезпечення захисту державних інформаційних ресурсів або
інформації, вимога щодо захисту якої встановлена законом, в
інформаційних, телекомунікаційних та
інформаційно-телекомунікаційних системах (далі - система). { Пункт 1 із змінами, внесеними згідно з Постановою КМ N 938
( 938-2011-п ) від 07.09.2011 }
2. Дія цих Правил не поширюється на захист інформації в
системах урядового та спеціальних видів зв"язку.
3. У Правилах наведені нижче терміни вживаються у такому
значенні:
автентифікація - процедура встановлення належності
користувачеві інформації в системі (далі - користувач)
пред"явленого ним ідентифікатора;
ідентифікація - процедура розпізнавання користувача в системі
як правило за допомогою наперед визначеного імені (ідентифікатора)
або іншої апріорної інформації про нього, яка сприймається
системою.
Інші терміни вживаються у значенні, наведеному в Законах
України "Про інформацію" ( 2657-12 ), "Про доступ до публічної
інформації" ( 2939-17 ), "Про державну таємницю" ( 3855-12 ), "Про
захист інформації в інформаційно-телекомунікаційних системах"
( 80/94-ВР ), "Про телекомунікації" ( 1280-15 ), Положенні про
технічний захист інформації в Україні, затвердженому Указом
Президента України від 27 вересня 1999 р. N 1229 ( 1229/99 ).
{ Абзац четвертий пункту 3 із змінами, внесеними згідно з
Постановою КМ N 938 ( 938-2011-п ) від 07.09.2011 }
4. Захисту в системі підлягає:
відкрита інформація, яка належить до державних інформаційних
ресурсів, а також відкрита інформація про діяльність суб"єктів
владних повноважень, військових формувань, яка оприлюднюється в
Інтернеті, інших глобальних інформаційних мережах і системах або
передається телекомунікаційними мережами (далі - відкрита
інформація);
конфіденційна інформація, яка перебуває у володінні
розпорядників інформації, визначених частиною першою статті 13
Закону України "Про доступ до публічної інформації" ( 2939-17 )
(далі - конфіденційна інформація);
службова інформація;
інформація, яка становить державну або іншу передбачену
законом таємницю (далі - таємна інформація);
інформація, вимога щодо захисту якої встановлена законом. { Пункт 4 в редакції Постанови КМ N 938 ( 938-2011-п ) від
07.09.2011 }
5. Відкрита інформація під час обробки в системі повинна
зберігати цілісність, що забезпечується шляхом захисту від
несанкціонованих дій, які можуть призвести до її випадкової або
умисної модифікації чи знищення.
Усім користувачам повинен бути забезпечений доступ до
ознайомлення з відкритою інформацією. Модифікувати або знищувати
відкриту інформацію можуть лише ідентифіковані та автентифіковані
користувачі, яким надано відповідні повноваження.
Спроби модифікації чи знищення відкритої інформації
користувачами, які не мають на це повноважень, неідентифікованими
користувачами або користувачами з не підтвердженою під час
автентифікації відповідністю пред"явленого ідентифікатора повинні
блокуватися.
6. Під час обробки службової і таємної інформації повинен
забезпечуватися її захист від несанкціонованого та
неконтрольованого ознайомлення, модифікації, знищення, копіювання,
поширення. { Пункт 6 із змінами, внесеними згідно з Постановою КМ N 938
( 938-2011-п ) від 07.09.2011 }
7. Доступ до службової інформації надається тільки
ідентифікованим та автентифікованим користувачам. Спроби доступу
до такої інформації неідентифікованих осіб чи користувачів з не
підтвердженою під час автентифікації відповідністю пред"явленого
ідентифікатора повинні блокуватися. { Пункт 7 із змінами, внесеними згідно з Постановою КМ N 938
( 938-2011-п ) від 07.09.2011 }
У системі забезпечується можливість надання користувачеві
права на виконання однієї або кількох операцій з обробки
конфіденційної інформації або позбавлення його такого права.
8. Вимоги до захисту в системі інформації, що становить
державну таємницю, визначаються цими Правилами та законодавством у
сфері охорони державної таємниці.
9. Забезпечення захисту в системі таємної інформації, яка не
становить державну таємницю, та конфіденційної інформації
здійснюється згідно з вимогами до захисту службової інформації,
якщо інше не передбачено законом. { Пункт 9 в редакції Постанови КМ N 938 ( 938-2011-п ) від
07.09.2011 }
10. Вимоги до захисту в системі інформації від
несанкціонованого блокування визначаються розпорядником
інформації, якщо інше для цієї інформації або системи, в якій вона
обробляється, не встановлено законодавством. { Пункт 10 із змінами, внесеними згідно з Постановою КМ N 938
( 938-2011-п ) від 07.09.2011 }
11. У системі здійснюється обов"язкова реєстрація:
результатів ідентифікації та автентифікації користувачів;
результатів виконання користувачем операцій з обробки
інформації;
спроб несанкціонованих дій з інформацією;
фактів надання та позбавлення користувачів права доступу до
інформації та її обробки;
результатів перевірки цілісності засобів захисту інформації.
Забезпечується можливість проведення аналізу реєстраційних
даних виключно користувачем, якого уповноважено здійснювати
управління засобами захисту інформації і контроль за захистом
інформації в системі (адміністратор безпеки).
Реєстрація здійснюється автоматичним способом, а реєстраційні
дані захищаються від модифікації та знищення користувачами, які не
мають повноважень адміністратора безпеки.
Реєстрація спроб несанкціонованих дій з інформацією, що
становить державну таємницю, а також конфіденційної інформації про
фізичну особу, яка законом віднесена до персональних даних,
повинна супроводжуватися повідомленням про них адміністратора
безпеки.
12. Ідентифікація та автентифікація користувачів, надання та
позбавлення їх права доступу до інформації та її обробки, контроль
за цілісністю засобів захисту в системі здійснюється
автоматизованим способом.
13. Передача службової і таємної інформації з однієї системи
до іншої здійснюється у зашифрованому вигляді або захищеними
каналами зв"язку згідно з вимогами законодавства з питань
технічного та криптографічного захисту інформації. { Пункт 13 із змінами, внесеними згідно з Постановою КМ N 938
( 938-2011-п ) від 07.09.2011 }
14. Порядок підключення систем, в яких обробляється службова
і таємна інформація, до глобальних мереж передачі даних
визначається законодавством. { Пункт 14 із змінами, внесеними згідно з Постановою КМ N 938
( 938-2011-п ) від 07.09.2011 }
15. У системі здійснюється контроль за цілісністю програмного
забезпечення, яке використовується для обробки інформації,
запобігання несанкціонованій його модифікації та ліквідація
наслідків такої модифікації.
Контролюється також цілісність програмних та технічних
засобів захисту інформації. У разі порушення їх цілісності обробка
в системі інформації припиняється.
Організаційні засади забезпечення захисту інформації
16. Для забезпечення захисту інформації в системі створюється
комплексна система захисту інформації (далі - система захисту),
яка призначається для захисту інформації від:
витоку технічними каналами, до яких належать канали побічних
електромагнітних випромінювань і наведень, акустично-електричні та
інші канали, що утворюються під впливом фізичних процесів під час
функціонування засобів обробки інформації, інших технічних засобів
і комунікацій;
несанкціонованих дій з інформацією, у тому числі з
використанням комп"ютерних вірусів;
спеціального впливу на засоби обробки інформації, який
здійснюється шляхом формування фізичних полів і сигналів та може
призвести до порушення її цілісності та несанкціонованого
блокування.
Захист інформації від витоку технічними каналами
забезпечується в системі у разі, коли в ній обробляється
інформація, що становить державну таємницю, або коли відповідне
рішення щодо необхідності такого захисту прийнято розпорядником
інформації. { Абзац п"ятий пункту 16 із змінами, внесеними згідно
з Постановою КМ N 938 ( 938-2011-п ) від 07.09.2011 }
Захист інформації від несанкціонованих дій, у тому числі від
комп"ютерних вірусів, забезпечується в усіх системах.
Захист інформації від спеціального впливу на засоби обробки
інформації забезпечується в системі, якщо рішення про необхідність
такого захисту прийнято розпорядником інформації. { Абзац сьомий
пункту 16 із змінами, внесеними згідно з Постановою КМ N 938
( 938-2011-п ) від 07.09.2011 }
17. Відповідальність за забезпечення захисту інформації в
системі, своєчасне розроблення необхідних для цього заходів та
створення системи захисту покладається на керівника (заступника
керівника) організації, яка є власником (розпорядником) системи,
та керівників її структурних підрозділів, що забезпечують
створення та експлуатацію системи.
18. Організація та проведення робіт із захисту інформації в
системі здійснюється службою захисту інформації, яка забезпечує
визначення вимог до захисту інформації в системі, проектування,
розроблення і модернізацію системи захисту, а також виконання
робіт з її експлуатації та контролю за станом захищеності
інформації.
Служба захисту інформації утворюється згідно з рішенням
керівника організації, що є власником (розпорядником) системи.
У разі коли обсяг робіт, пов"язаних із захистом інформації в
системі, є незначний, захист інформації може здійснюватися однією
особою.
19. Захист інформації на всіх етапах створення та
експлуатації системи здійснюється відповідно до розробленого
службою захисту інформації плану захисту інформації в системі.
План захисту інформації в системі містить:
завдання захисту, класифікацію інформації, яка обробляється в
системі, опис технології обробки інформації;
визначення моделі загроз для інформації в системі;
основні вимоги щодо захисту інформації та правила доступу до
неї в системі;
перелік документів, згідно з якими здійснюється захист
інформації в системі;
перелік і строки виконання робіт службою захисту інформації.
20. Вимоги та порядок створення системи захисту
встановлюються Адміністрацією Держспецзв"язку (далі -
Адміністрація). { Абзац перший пункту 20 із змінами, внесеними
згідно з Постановою КМ N 1700 ( 1700-2006-п ) від 08.12.2006 }
Вимоги до захисту інформації кожної окремої системи
встановлюються технічним завданням на створення системи або
системи захисту.
21. У складі системи захисту повинні використовуватися засоби
захисту інформації з підтвердженою відповідністю.
У разі використання засобів захисту інформації, які не мають
підтвердження відповідності на момент проектування системи
захисту, відповідне оцінювання проводиться під час державної
експертизи системи захисту.
22. Порядок проведення державної експертизи системи захисту,
державної експертизи та сертифікації засобів технічного і
криптографічного захисту інформації встановлюється Адміністрацією.
Органи виконавчої влади, які мають дозвіл на провадження
діяльності з технічного захисту інформації для власних потреб,
вправі за згодою департаменту організовувати проведення державної
експертизи системи захисту на підприємствах, в установах та
організаціях, які належать до сфери їх управління. Порядок
проведення такої експертизи встановлюється органом виконавчої
влади за погодженням з Адміністрацією. { Пункт 22 із змінами, внесеними згідно з Постановою КМ N 1700
( 1700-2006-п ) від 08.12.2006 }
23. Виконавцем робіт із створення системи захисту може бути
суб"єкт господарської діяльності або орган виконавчої влади, який
має ліцензію або дозвіл на право провадження хоча б одного виду
робіт у сфері технічного захисту інформації, необхідність
проведення якого визначено технічним завданням на створення
системи захисту.
Для проведення інших видів робіт з технічного захисту
інформації, на провадження яких виконавець не має ліцензії
(дозволу), залучаються співвиконавці, що мають відповідні
ліцензії.
Якщо для створення системи захисту необхідно провести роботи
з криптографічного захисту інформації, виконавець повинен мати
ліцензії на провадження виду робіт у сфері криптографічного
захисту інформації або залучати співвиконавців, що мають
відповідні ліцензії.
24. Контроль за забезпеченням захисту інформації в системі
полягає у перевірці виконання вимог з технічного та
криптографічного захисту інформації та здійснюється у порядку,
визначеному Адміністрацією. { Пункт 24 із змінами, внесеними згідно з Постановою КМ N 1700
( 1700-2006-п ) від 08.12.2006 }
25. У системі, яка складається з кількох інформаційних та
(або) телекомунікаційних систем, ці Правила можуть застосовуватися
до кожної складової частини окремо.
Інші НПА
Лист МОНмолодьспорт №839 від 16.07.2014 Про затвердження Змін до Умов прийому до вищих навчальних закладів України в 2014 році Лист Вищий господарський суд України №01-06/1666/14 від 27.10.2014 Про доповнення Інформаційного листа Вищого господарського суду України від 15.03.2011 № 01-06/249 "Про постанови Верховного Суду України, прийняті за результатами перегляду судових рішень господарських судів" Лист Вищий господарський суд України №01-06/249 від 15.03.2011 Про постанови Верховного Суду України, прийняті за результатами перегляду судових рішень господарських судів Лист Вищий господарський суд України №01-06/1686/14 від 04.11.2014 Про внесення змін до пунктів 10, 33 Інформаційного листа Вищого господарського суду України від 28.03.2013 № 01-06/606/2013 "Про Закон України "Про відновлення платоспроможності боржника або визнання його банкрутом" (у редакції Закону України від 22.12.2011 № 4212-VI)" Лист Вищий господарський суд України №01-06/606/2013 від 28.03.2013 Про Закон України \"Про відновлення платоспроможності боржника або визнання його банкрутом\" (у редакції Закону України від 22.12.2011 № 4212-VI) Лист Мін'юст №6820-0-4-14/8.1 від 14.08.2014 Щодо відмови від обов'язковості та переходу до добровільності використання печаток суб'єктами господарюва Лист Мін'юст №Ч-13744/8.2 від 13.08.2014 Щодо встановлення ціни договору між суб'єктами господарювання у вигляді грошового еквівалента Лист НБУ №18-112/64483 від 05.11.2014 Про скасування пені та штрафів за договорами кредиту під час АТО Лист ВАСУ №1493/2/2/14-14 від 03.11.2014 Щодо розгляду адміністративних справ з урахуванням Закону України "Про здійснення правосуддя та кримінального провадження у зв'язку з проведенням антитерористичної операції" Лист НБУ №12-311/67934 від 17.11.2014 Щодо сплати збору на обов\'язкове державне пенсійне страхування з операцій купівлі іноземної валюти під час нарахування (утримання) податку на доходи фізичних осіб з процентів на валютні вклади