Уровень защищённости государственной информационной системы (ГИС) определяется в соответствии с приказом ФСТЭК РФ от 11 февраля 2013 года №17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах». 12
Уровень защищённости зависит от двух параметров: 3
- Уровень значимости информации. 23 Определяется степенью возможного ущерба для владельца информации и/или оператора вследствие нарушения конфиденциальности, целостности или доступности данных. 23 Для каждого из этих нарушений существует три степени вероятного ущерба: 3
- Высокая — если в результате нарушения оператор или обладатель информации не может выполнять возложенные на него функции. 23
- Средняя — если в результате нарушения оператор или обладатель информации не может выполнять хотя бы одну из возложенных на него функций. 23
- Низкая — если в результате нарушения оператор или обладатель информации может выполнять возложенные на него функции с недостаточной эффективностью. 23
Ценность (уровень значимости) информации рассчитывается по формуле: УЗ = [(конфиденциальность, степень ущерба) (целостность, степень ущерба) (доступность, степень ущерба)]. 3 Если хотя бы для одного нарушения определена высокая или средняя степень ущерба, то значение УЗ будет равно первому или второму уровню соответственно. 3 Если для всех типов нарушения степень ущерба определена как низкая, то УЗ будет соответствовать третьему уровню. 3
- Масштаб ГИС. 3 Зависит от области, на которой система функционирует, а также от наличия сегментов в других областях или организациях: 3
- Федеральный — если система функционирует на территории РФ, в пределах федерального округа и имеет сегменты в субъектах РФ, муниципальных образованиях и (или) организациях. 3
- Региональный — если система функционирует на территории субъекта РФ и имеет сегменты в одном или нескольких муниципальных образованиях и (или) подведомственных и иных организациях. 3
- Объектовый — если система функционирует на объектах одного федерального органа государственной власти и не имеет сегментов в территориальных органах. 3
Класс защищённости определяется в зависимости от сочетания уровня значимости информации и масштаба системы. 24
Класс защищённости в обязательном порядке должен быть зафиксирован в акте классификации ГИС, который утверждается оператором ГИС. 5