Порядок использования конфиденциальной информации

Содержание

 

Введение

3

1.  Понятие «конфиденциальная  информация»

5

2. Порядок использования  конфиденциальной информации

10

2.1 Организация доступа и порядок работы персонала с конфиденциальными сведениями, документами и базами данных

10

2.2 Технологические основы обработки конфиденциальных документов

17

Заключение

22

Список использованных источников

24


 

 

Введение

 

С развитием информационного  общества все большее значение приобретают  проблемы, связанные с защитой  конфиденциальной информации. В настоящее время в российском законодательстве данные вопросы полно и системно не решены.

В процессе развития научной  мысли в понятие “информация” вкладывалось разное значение. Для  целей настоящего исследования будем  использовать легальное определение  этого понятия, которое дано в ст. 2 ФЗ “Об информации, информатизации и защите информации” от 20.02.95 г. N 24 – ФЗ, информация – сведения о лицах, предметах, фактах, событиях, явлениях и процессах независимо от формы их представления. Также необходимо указать и на понятие “документированная информация (документ)” – зафиксированная на материальном носителе информация с реквизитами, позволяющими ее идентифицировать (ст. 2 ФЗ “Об информации…”, ст. 2 ФЗ “Об участии в международном информационном обмене” от 4.07.96 г. N 85 – ФЗ).

С точки зрения этимологии, слово “конфиденциальный” происходит от латинского confidentia – доверие и  в современном русском языке  означает “доверительный, не подлежащий огласке, секретный”. Слово “секрет”, которое также необходимо рассмотреть, заимствовано из французского secret – “тайна”. Интересно, что в знаменитом словаре В. Даля также названы аналогичные значения: “конфиденциальная” – “откровенная, по особой доверенности, неоглашаемая, задушевная”; “тайна” – “кто чего не знает, то для него тайна, все сокрытое, неизвестное, неведомое”. Таким образом, можно сделать вывод о равнозначности понятий конфиденциальная информация, тайна и секрет.

Однако понятие тайны  в правовой науке не совсем совпадает  с понятием конфиденциальной информации, так как тайна означает ещё и правовой режим информации. В соответствии со ст. 2 ФЗ “Об информации …” и ст. 2 ФЗ “Об участии в международном информационном обмене”, конфиденциальная информация – документированная информация, доступ к которой ограничивается в соответствии с законодательством Российской Федерации. В целом данное определение следует признать правильным, за исключением, может быть, того момента, что не всегда информация с ограниченным доступом является документированной, например сведения, составляющие личную и семейную тайну, не обязательно зафиксированы на материальном носителе, если не понимать под последним человеческий мозг. Все вышесказанное определяет актуальность данной курсовой работы.

Проблема защиты конфиденциальной информации, в том  числе коммерческой тайны, была детально разработана в отечественной науке. С переходом России к рыночной экономике, с реформированием отечественного законодательства, приведением его в соответствие с новыми требованиями, интерес к коммерческой тайне снова возрастает, что подтверждается появлением в литературе большого количества работ, посвящённых этой проблеме.

Цель данной работы –  изучить теоретические основы использования конфиденциальной информации.

Работа имеет следующую  структуру: введение, 2 главы, заключение, список использованных источников.

 

1. Понятие и структура конфиденциальной информации

 

Понятие «конфиденциальная  информация» стало неотъемлемой частью российской юридической лексики. В настоящий момент оно используется в нескольких сотнях нормативных  правовых актов Российской Федерации. Не отстают от законодателя и правоприменители: все чаще в различных договорах можно встретить целые разделы или даже отдельные соглашения о конфиденциальности. Широкое распространение получило включение положений о запрете на распространение сведений конфиденциального характера в трудовых договорах.

Тем не менее, до сих пор  в законодательстве не содержится четкого  определения понятия «конфиденциальная  информация». Ранее такое определение  содержалось в ст. 2 утратившего  силу ФЗ «Об информации, информатизации и защите информации». Согласно этому закону «конфиденциальная информация — документированная информация, доступ к которой ограничивается в соответствии с законодательством Российской Федерации». Данное определение в несколько измененном виде по – прежнему находит свое применение в актах органов государственной власти Российской Федерации.

Действующий ФЗ «Об информации, информационных технологиях и защите информации» определение понятия «конфиденциальная информация» не содержит. Однако данное определение может быть получено на основании анализа его норм.

Согласно п 1 ст. 2 указанного закона информация — это сведения (сообщения, данные ) независимо от формы  их представления.

В п. 7 той же статьи сказано, что конфиденциальность информации — обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя.

Таким образом, конфиденциальная информация — это сведения, независимо от формы их предоставления, которые не могут быть переданы лицом, получившим доступ к данным сведениям, третьим лицам без согласия их правообладателя.

Перечень сведений конфиденциального  характера содержится в Указе  Президента Российской Федерации от 06.03.1997 г. № 188 «Об утверждении перечня сведений конфиденциального характера». Согласно данному указу к сведениям конфиденциального характера относятся:

  • персональные данные;
  • сведения, составляющие тайну следствия и судопроизводства, а также сведения о защищаемых лицах и мерах государственной защиты, осуществляемой в соответствии с Федеральным законом от 20 августа 2004 г. № 119 – ФЗ «О государственной защите потерпевших, свидетелей и иных участников уголовного судопроизводства» и другими нормативными правовыми актами Российской Федерации;
  • служебная тайна;
  • врачебная, нотариальная, адвокатская тайна, тайна переписки, телефонных переговоров, почтовых отправлений, телеграфных или иных сообщений;
  • коммерческая тайна;
  • сведения о сущности изобретения, полезной модели или промышленного образца до официальной публикации информации о них.

Следует обратить внимание на то обстоятельство, что данный перечень не может рассматриваться как  закрытый. Действующий ФЗ «Об информации»  не требует принятия нормативных  актов Президента или правительства для дальнейшего развития понятия «конфиденциальная информация». Более того, закон позволяет обладателю информации самостоятельно решать вопрос о наделении ее статусом конфиденциальной. Поэтому перечень следует рассматривать как примерный.

Данный вывод имеет очень важное практическое значение. Возможность самостоятельного определения статуса информации позволяет ее обладателю вырабатывать способы ее защиты от несанкционированного доступа, использования и распространения, а также предусматривать меры гражданско–правовой ответственности в случае совершения указанных действий. Особое значение вышеназванный вывод имеет для хозяйственных обществ. Как известно, в соответствии с п. 2 ст. 67 Гражданского кодекса РФ участники хозяйственных обществ обязаны не разглашать конфиденциальную информацию.

В настоящее время  нет четкой и единой классификации  видов конфиденциальной информации, хотя действующими нормативными актами установлено свыше 30 ее разновидностей. Определенные попытки такой классификации  предприняты учеными. А. И. Алексенцев предлагает следующие основания разделения информации по видам тайны:

  • собственники информации (по отдельным видам они могут частично совпадать);
  • области (сферы) деятельности, в которых может быть информация, составляющая данный вид тайны;
  • на кого возложена защита данного вида тайны (по некоторым видам тайны здесь также возможно совпадение) [5, с.92].

А.А.Фатьянов классифицирует подлежащую защите информацию по трем признакам: по принадлежности, по степени  конфиденциальности (степени ограничения доступа) и по содержанию [14, С.254].

По принадлежности владельцами  защищаемой информации могут быть органы государственной власти и образуемый ими структуры (государственная  тайна, служебная тайна, в определенных случаях коммерческая и банковская тайны); юридические лица (коммерческая, банковская служебная, адвокатская, врачебная, аудиторская тайны и т. п.); граждане (физические лица) – в отношении личной и семейной тайны, нотариальной, адвокатской, врачебной. Следует отметить, что использование понятий “владелец”, “собственник” в отношении информации содержится в ФЗ “Об информации…”, Законе РФ “О государственной тайне” и ряде других нормативных актов. Это использование, равно как и признание информации в качестве объекта вещных прав и, в том числе права собственности, установленное вышеназванными актами, вызывает большую критику среди ученых и в определенной мере противоречит ГК, так как согласно ст. 128 ГК, информация не относится к вещам. Эта проблема уже освещалась автором, и необходимо признать, что целесообразнее все – таки отказаться от использования вещных прав в отношении информации, а поэтому правильнее говорить об обладателе, как это указано в ст. 139 ГК РФ, а не владельце, пользователе или собственнике информации. В дальнейшем понятия “владелец”, “пользователь” или “собственник” будут применятся только в случае цитирования закона или мнения какого – либо исследователя.

По степени конфиденциальности (степени ограничения доступа) в  настоящее время можно классифицировать только информацию, составляющую государственную тайну. Согласно ст. 8 Закона РФ “О государственной тайне”, устанавливаются три степени секретности сведений, составляющих государственную тайну, и соответствующие этим степеням грифы секретности для носителей указанных сведений: “особой важности”, “совершенно секретно” и “секретно”. Интересно, что в США и ряде стран НАТО грифы секретности схожи с установленными отечественным законодательством – “конфиденциально (confidential)”, “секретно (secret)”, “совершенно секретно (top secret)”. Для остальных видов тайн данное основание классификации пока не разработано, при этом согласно ст. 8 Закона РФ “О государственной тайне”, использование названных грифов секретности для засекречивания сведений, не отнесенных к государственной тайне, не допускается [13, С.148].

По содержанию защищаемая информация может быть разделена  на политическую, экономическую, военную, научную, технологическую, личную, коммерческую и т.п.

Следует отметить, что  вышеизложенные классификации не являются исчерпывающими и их разработка еще предстоит науке и законодательству. Отсутствие четкой классификации конфиденциальной информации, неоформленность их правовых режимов в законодательстве приводит к значительному числу противоречий и пробелов. Рассмотрим наиболее существенные из них.

В соответствии со ст. 2 Закона РФ “О государственной тайне”, государственная  тайна – защищаемые государством сведения в области его военной, внешнеполитической, экономической, разведывательной, контрразведывательной и оперативно – розыскной деятельности, распространение которых может нанести ущерб безопасности Российской Федерации. Как отмечает А. И. Алексенцев, термин “распространение” в данном случае является слишком неопределенным [10, С.96].

Распространение может  быть не только несанкционированным, но и разрешенным, оно может нанести ущерб, а может и не нанести. Этот критерий констатирует возможные последствия распространения сведений, т. е. исходит из обратного, тогда как по логике, скорее следовало бы назвать преимущества, получаемые от того, что сведения находятся в тайне.

Подводя итог всему вышесказанному, можно констатировать, что в настоящее  время видами конфиденциальной информации являются государственная, коммерческая, личная и семейная, служебная и  профессиональная тайна, которая, в свою очередь, имеет ряд разновидностей. При этом правовой режим большинства из названных тайн полностью не разработан, а между отдельными документами существуют серьезные противоречия, которые необходимо устранить.

 

2. Порядок использования конфиденциальной информации

 

2.1 Организация доступа и порядок работы персонала с конфиденциальными сведениями, документами и базами данных

 

В решении проблемы информационной безопасности значительное место занимает построение эффективной системы  организации работы с персоналом, обладающим конфиденциальной информацией. В предпринимательских структурах персонал обычно включает в себя всех сотрудников данной фирмы, в том числе и руководителей.

Персонал генерирует новые идеи, новшества, открытия и  изобретения, которые продвигают научно-технический прогресс, повышают благосостояние сотрудников фирмы и являются полезными не только для фирмы в целом, но и для каждого отдельного сотрудника. Каждый сотрудник объективно заинтересован в сохранении в тайне тех новшеств, которые повышают прибыли и престиж фирмы. Несмотря на это персонал, к сожалению, является в то же время основным источником утраты (разглашения, утечки) ценной и конфиденциальной информацией [12, с.56].

Никакая, даже самая совершенная  в организационном плане и великолепно оснащенная технически система защиты информации не может соперничать с изобретательностью и хитростью человека, задумавшего украсть или уничтожить ценную информацию. Обычный секретарь руководителя фирмы имеет возможность нанести фирме такой значительный ущерб, что окажется под вопросом само ее существование. Многие специалисты по защите информации считают, что при правильной организации работы с персоналом защита информации фирмы сразу обеспечивается не менее чем на 80%, без применения каких-либо дополнительных методов и средств защиты [57, с.215].

Проведение кадровой политики в области защиты коммерческой тайны имеет немаловажное, решающее значение при сохранении секретов. Умение правильно руководить сотрудниками, подбирать квалифицированно кадры, обеспечить защиту информации ценится очень высоко.

Доступ - это получение  разрешения руководителя на выдачу тому или иному сотруднику конкретных сведений с учетом его служебных  обязанностей.

Регламентация доступа - установление правил, определяющих порядок доступа.

Контроль доступа - процесс  обеспечения достижения оптимального уровня обеспечения доступа [8, с.29-30].

Регламентация доступа  персонала к конфиденциальным сведениям, документам и базам данных является одной из центральных проблем  системы защиты информации. Регламентация порядка доступа лежит в основе режима конфиденциальности проводимых фирмой работ. Важно четко и однозначно определить: кто, кого, к каким сведениям, когда и как допускает.

Режим конфиденциальности проводимых фирмой работ представляет собой совокупность ограничительных правил, мероприятий, норм, обеспечивающих контролируемый доступ на определенную территорию, в помещения, к информации и документам. Любой режим базируется на так называемой разрешительной системе. Разрешительная система в общем, виде предусматривает необходимость получения специального разрешения на осуществление соответствующих правовых мероприятий, например на въезд, в пограничную зону, на посещение воинской части.

Разрешительная (разграничительная) система доступа в сфере коммерческой тайны представляет собой совокупность правовых норм и требований, устанавливаемых первым руководителем или коллективным органом руководства фирмой с целью обеспечения правомерного ознакомления и использования сотрудниками фирмы конфиденциальных сведений, необходимых им для выполнения служебных обязанностей.

Разрешительная система включает в себя две составные части: допуск сотрудника к конфиденциальной информации и непосредственный доступ этого  сотрудника к конкретным сведениям.

К конфиденциальной информации допускаются, как правило, лица, проработавшие в фирме определенное время и зарекомендовавшие себя с положительной стороны.

В предпринимательских структурах разрешение на допуск дает первый руководитель фирмы. Разрешение оформляется соответствующим пунктом в контракте (трудовом договоре). Допуск может оформляться приказом первого руководителя с указанием типового состава сведений, с которыми разрешается работать данному сотруднику или группе сотрудников. Допуск может носить временный характер на период выполнения определенной работы и пересматриваться при изменении профиля работы сотрудника.

Доступ - практическая реализация каждым сотрудником предоставленного ему  допуском права на ознакомление и  работу с определенным составом конфиденциальных сведений, документов и баз данных [5, с. 51].

Особенность информационного обслуживания потребителей конфиденциальной информации заключается в том, что вопросы  определения состава необходимой  им информации решаются полномочным  руководителем, а не самими потребителями. Существует общее, обязательное правило: исполнители, которым документ не адресован руководителем, не только не имеют права доступа к нему, но и не должны знать о существовании такого документа и исходных данных о нем.

Структура процедуры разграничения доступа должна быть многоуровневой, иерархической. Иерархическая последовательность доступа к информации реализуется по принципу "чем выше уровень доступа, тем уже круг допущенных лиц", "чем выше ценность сведений, тем меньшее число сотрудников может их знать".

Всю конфиденциальную информацию фирмы  может знать только первый руководитель фирмы. Конфиденциальная информация по конкретной работе в полном объеме вправе получать лишь соответствующий  заместитель первого руководителя, руководители структурных подразделений или направлений деятельности по специальному перечню, утвержденному первым руководителем.

При составлении конфиденциальных документов следует учитывать, что  его содержание не только определяет функциональное назначение документа, но и лежит в основе разрешительной процедуры доступа персонала к данному документу. Поэтому документ необходимо посвящать только одной тематической группе вопросов, предназначенной, по возможности, одному конкретному исполнителю или структурному подразделению.

Руководитель фирмы имеет право давать разрешение на ознакомление со всеми видами конфиденциальных документов фирмы и всем категориям исполнителей и другим лицам. Однако целесообразно, чтобы первый руководитель оставлял за собой право распоряжаться только наиболее ценной информацией, делегируя право выдачи разрешений на доступ к другой информации нижестоящим руководителям. Следует иметь в виду, что чрезмерная централизация в выдаче разрешений на доступ к конфиденциальной информации неизбежно ведет к снижению оперативности в решении производственных вопросов. Излишняя децентрализация и либерализация создает условия для утраты ценных сведений.

Заместители первого руководителя по функциональным сферам (по науке, производственным вопросам, сбыту и др.) имеют право давать разрешение на ознакомление с конфиденциальными сведениями всем нижестоящим руководителям и исполнителям, но в пределах своей компетенции [9, с.41].

Руководителям структурных подразделений дается право разрешать доступ к конфиденциальным сведения всем работникам своих подразделений по тематике их работы. Руководитель подразделения может давать разрешение только непосредственно подчиненным ему сотрудникам. Для осуществления доступа к документам данного подразделения работника другого подразделения необходимо разрешение соответствующего заместителя руководителя фирмы [9, с. 105]. Ответственные исполнители работ (направлений деятельности) имеют право давать разрешение на доступ к конфиденциальной информации подчиненным им исполнителям и в пределах их компетенции. В небольших фирмах разрешение на доступ дает только первый руководитель.

Представителям государственных  органов разрешение на доступ к конфиденциальным сведениям дает только первый руководитель фирмы. При необходимости доступа к конфиденциальным сведения представителей других фирм и предприятий руководствуются теми обязательствами, которые были закреплены в соответствующем договоре (контракте) на выполнение работ или услуг. Это касается как документированной информации, так и информации устной, визуальной и любой другой. В этом случае разрешение на доступ дает должностное лицо фирмы, включенное в специальный перечень, прилагаемый к договору и утвержденный первым руководителем [6, с.79].

Следует соблюдать правило, по которому регистрируются все лица, имеющие доступ к определенным документам, коммерческим секретам. Это позволяет на высоком уровне осуществлять информационное обеспечение аналитической работы по выявлению возможных каналов утраты информации.

При организации доступа  сотрудников фирмы к конфиденциальным массивам электронных документов, базам  данных необходимо помнить о его  многоступенчатом характере. Можно  выделить следующие главные составные  части:

  • доступ к ПК, серверу или рабочей станции;
  • доступ к машинным носителям информации, хранящимся вне ЭВМ.

Доступ к персональному  компьютеру, серверу или рабочей  станции, которые используются для  обработки конфиденциальной информации, предусматривает:

  • определение и регламентацию первым руководителем фирмы состава сотрудников, имеющих право доступа (входа) в помещение, в котором находится соответствующая вычислительная техника, средства связи,
  • регламентацию первым руководителем временного режима нахождения этих лиц в указанных помещениях; персональное и временное протоколирование (фиксирование) руководителем подразделения или направления деятельности фирмы наличия разрешения и периода работы этих лиц в иное время (например, в вечерние часы, выходные дни и др.),
  • организацию охраны этих помещений в рабочее и нерабочее время, определение правил вскрытия помещений и отключения охранных технических средств информации и сигнализирования; определение правил постановки помещений на охрану; регламентацию работы, указанных технических средств в рабочее время,
  • организацию контролируемого (в необходимых случаях пропускного) режима входа в указанные помещения и выхода из них,
  • организацию действий охраны и персонала в экстремальных ситуациях или при авариях техники и оборудования помещений,
  • организацию выноса из указанных помещений материальных ценностей, машинных и бумажных носителей информации; контроль вносимых в помещение и выносимых персоналом личных вещей (56, с.302).

Любое несанкционированное  или санкционированное обращение  к информации должно регистрироваться. Рекомендуется систематически проверять используемое пользователями программное обеспечение с целью обнаружения неутвержденных или необычных программ. Применение персоналом собственных защитных мер при работе с компьютером не допускается. При несанкционированном входе в конфиденциальный файл информация должна немедленно автоматический стираться

Несмотря на то, что  по окончании рабочего дня конфиденциальные сведения должны быть перенесены на гибкие носители и стерты с жесткого диска  компьютера, помещения, в которых находится вычислительная техника, подлежат охране. Объясняется это тем, что, во-первых, в неохраняемый компьютер легко установить какое-либо средство промышленного шпионажа, во-вторых, злоумышленник может с помощью специальных методов восстановить стертую конфиденциальную информацию на жестком диске (произвести "уборку мусора").

Работа сотрудников  службы конфиденциального делопроизводства и фирмы в целом с машинными  носителями информации вне ЭВМ должна быть организована по аналогии с бумажными конфиденциальным документооборотом.

Доступ к конфиденциальным базам данных и файлам является завершающим  этапом доступа сотрудника фирмы  к компьютеру. И если этот сотрудник - злоумышленник, то можно считать, что  самые серьезные рубежи защиты охраняемой электронной информации он успешно прошел. В конечном счете, он может просто унести компьютер или вынуть из него и унести жесткий диск, не "взламывая" базу данных.

Процедуры допуска и доступа сотрудников к конфиденциальной информации завершают процесс включения данного сотрудника в состав лиц, реально владеющих тайной фирмы. С этого времени большое значение приобретает текущая работа с персоналом, в распоряжении которого находятся ценные и конфиденциальные сведения.

Разрешение (санкция) на доступ к конкретной информации может быть дано при соблюдении следующих условий:

  • наличие подписанного приказа первого руководителя о приеме на работу (переводе, временном замещении, изменении должностных обязанностей и т.п.) или назначении на должность, в функциональную структуру которой входит работа с данной, конкретной информацией;
  • наличие подписанного сторонами трудового договора (контракта), имеющего пункт о сохранении тайны фирмы и подписанного обязательства о неразглашении ставших известными конфиденциальных сведений и соблюдении правил их зашиты,
  • соответствие функциональных обязанностей сотрудника передаваемым ему документам и информации;
  • знание сотрудником требований нормативно-методических документов по защите информации и сохранении тайны фирмы,
  • наличие необходимых условий в офисе для работы с конфиденциальными документами и базами данных;
  • наличие систем контроля за работой сотрудника.

Разрешение на доступ к конфиденциальным сведениям строго персонифицировано, те руководители несут персональную ответственность за правильность выдаваемых ими разрешений на доступ исполнителей к конфиденциальным сведениям, а лица, работающие с конфиденциальными документами, несут персональную ответственность за сохранение в тайне их содержания, сохранность носителя и соблюдение установленных правил работы с документами.

2.2 Технологические основы обработки конфиденциальных документов

 

Совокупность технологических  стадий (функциональных элементов), сопровождающих потоки конфиденциальных документов, несколько отличается от аналогичной  совокупности, свойственной потокам открытых документов. Так, входной документопоток включает в себя следующие стадии обработки конфиденциальных сведений:

  1. Прием, учет и первичная обработка поступивших пакетов, конвертов, незаконвертованных документов;
  2. Учет поступивших документов и формирование справочно-информационного банка данных по документам;
  3. Предварительное рассмотрение и распределение поступивших документов;
  4. Рассмотрение документов руководителям! и передача документов на исполнение;
  5. Ознакомление с документами исполните лей, использование или исполнение документов [7, с.120].

Выходной и внутренний документопотоки включают в себя следующие стадии обработки конфиденциальных документов:

  1. Исполнение документов (этапы: определение уровня грифа конфиденциальности предполагаемого документа, учет носителя будущего документа, составление текста, учет подготовленного документа, его изготовление и издание);
  2. Контроль исполнения документов;
  3. Обработка изданных документов (экспедиционная обработка документов и отправка их адресатам; передача изданных внутренних документов на исполнение);
  4. Систематизация исполненных документов в соответствии с номенклатурой дел, оформление, формирование и закрытие дел;
  5. Подготовка и передача дел в ведомственный архив (архив фирмы).

В состав всех документопотоков включается также ряд дополнительных стадий обработки конфиденциальных документов:

  1. Инвентарный учет документов, дел и носителей информации, не включаемых в номенклатуру дел;
  2. Проверка наличия документов, дел и носителей информации;
  3. Копирование и тиражирование документов;
  4. Уничтожение документов, дел и носителей информации [7, с.120].
Порядок использования конфиденциальной информации