Некоторые особенности аттестации систем информационной безопасности:
- Комплексная и многоэтапная процедура. profi-uc.ru Владелец системы предоставляет органу аттестации пакет документов, который включает модель угроз, технический паспорт системы, проектную и эксплуатационную документацию системы защиты. profi-uc.ru
- Планирование. profi-uc.ru После изучения документации орган по аттестации разрабатывает программу и методики проведения аттестационных испытаний, которая утверждается с заказчиком. profi-uc.ru
- Проведение испытаний. profi-uc.ru Система проходит многоступенчатую проверку на соответствие установленным требованиям безопасности. profi-uc.ru Испытания призваны выявить потенциальные уязвимости и оценить готовность системы противостоять различным угрозам. profi-uc.ru
- Подведение итогов. profi-uc.ru Анализируются полученные результаты и формируется заключение о соответствии объекта информатизации установленным требованиям. profi-uc.ru В случае успешного прохождения всех испытаний объект получает аттестат, подтверждающий его безопасность и надёжность. profi-uc.ru
Аттестация может быть добровольной и обязательной: acti.ru
- Добровольная проводится по инициативе владельца системы и служит для подтверждения её соответствия определённым нормативам и требованиям по безопасности информации. acti.ru
- Обязательная проводится в случаях, установленных федеральным законодательством РФ и правовыми актами уполномоченных контролирующих органов. acti.ru Например, обязательной аттестации подлежат системы, предназначенные для обработки сведений, представляющих государственную тайну, государственные и муниципальные информационные системы. acti.ru
Также после аттестации владельцы системы несут ответственность за поддержание уровня безопасности на протяжении всего срока действия аттестата. profi-uc.ru Это включает в себя следование первоначальным требованиям защиты, указанным в аттестате, и проверку не реже одного раза каждые два года систем безопасности объекта. profi-uc.ru