Правовые основы системы безопасности

1.Общие положения 

    Концепция обеспечения безопасности компании «Орешек» представляет собой систему взглядов на определение основных направлений, условий и порядка практического решения задач защиты от противоправных действий и недобросовестной конкуренции.

    Под безопасностью компании «Орешек» понимается состояние защищенности интересов владельцев, руководства и клиентов компаний, материальных ценностей и информационных ресурсов от внутренних и внешних угроз.

    Обеспечение безопасности является неотъемлемой составной частью деятельности компании «Орешек» , что представляет собой способность организации надежно противостоять любым попыткам криминальных структур или недобросовестных конкурентов нанести ущерб законным интересам компании.

    Объектами обеспечения безопасности являются:

  • Сотрудники (руководство, ответственные исполнители, и т.п.);
  • финансовые средства, материальные ценности, новейшие технологии;
  • информационные ресурсы (информация с ограниченным доступом, составляющая коммерческую тайну, иная конфиденциальная информация, предоставленная в виде документов и массивов независимо от формы и вида их представления).

    Концепция определяет цели и задачи системы  безопасности, принципы ее организации, функционирования и правовые основы, виды угроз безопасности и ресурсы, подлежащие защите, а также основные направления разработки системы безопасности, включая правовую, организационную и инженерно-техническую защиту. 
 
 
 

  1. Правовые  основы системы безопасности
 

    Правовые  основы безопасности компании «Орешек» определяют соответствующие положения Конституции Российской Федерации, Законы РФ «О безопасности» и другие нормативные акты.

    Правовая  защита сотрудников компании «Орешек» материальных и экономических интересов компании и их клиентов от преступных посягательств обеспечивается на основе норм Уголовного и Уголовно-процессуального кодексов, законов Российской Федерации о прокуратуре, о федеральной службе безопасности, о милиции, об оперативно-розыскной деятельности, о частной детективной и охранной деятельности, об оружии и др.

    Защиту  имущественных и иных материальных интересов и деловой репутации  призваны обеспечивать также гражданское, гражданско-процессуальное, арбитражное  и арбитражно-процессуальное законодательство.

    Обеспечение информационной безопасности в компании «Орешек» регулируется законами Российской Федерации: «О коммерческой тайне», «Об информации, информатизации и защите информации».

    Существующие  правовые условия обеспечения безопасности в основном позволяют государственным  и иным правоохранительным и охранным структурам организовывать противостояние противоправным посягательствам на коммерческую безопасность в различных ее аспектах.

    Успешное  и эффективное решение задач  обеспечения безопасности компании «Орешек» достигается формированием системы внутренних нормативных актов, инструкций, положений, правил, регламентов и функциональных обязанностей сотрудников подразделений, в том числе и департамента безопасности . Требования по правовому обеспечению безопасности предусматриваются во всех структурно-функциональных правовых документах, начиная с Устава компании и кончая функциональными обязанностями каждого сотрудника. Необходимым условием обеспечения безопасности компании «Орешек» является совокупность правил входа (выхода) лиц в помещения, вноса (выноса) документов, денежных средств и материальных ценностей. 
 

    3.  Цели и задачи системы безопасности

    Главной целью системы безопасности является обеспечение устойчивого функционирования компании и предотвращение угроз  ее безопасности, защита законных интересов  компании от противоправных посягательств, охрана жизни и здоровья персонала, недопущения хищения финансовых и материально-технических средств, уничтожения имущества и ценностей, разглашения, утраты, утечки, искажения и уничтожения служебной информации, нарушения работы технических средств, обеспечения производственной деятельности, включая и средства информатизации.

    Другими целями концепции  являются:

  • формирование целостного представления о системе безопасности компании «Орешек» и связь различных элементов этой системы, определение путей реализации мероприятий, обеспечивающих необходимый уровень надежной защищенности объектов;
  • повышение имиджа компании «Орешек» и роста прибыли за счет обеспечения высокого качества предоставляемых услуг и гарантий безопасности, имущественных прав и интересов клиентов.

    Задачами  системы безопасности являются:

  • своевременное выявление и устранение угроз безопасности сотрудников и ресурсам компании «Орешек»,  причин и условий, способствующих нанесению финансового, материального и морального ущерба, нарушению его нормального функционирования и развития;
  • определение категорий информации ограниченного доступа (государственной, служебной,  коммерческой тайнам, иной конфиденциальной информации, подлежащей защите от неправомерного использования), а также других ресурсов - к различным уровням уязвимости (опасности) и подлежащих защите;
  • эффективное пресечение угроз сотрудникам и посягательств на интересы компании на основе правовых, организационных, технических  мер  обеспечения безопасности;
  • создание условий для максимально возможного уменьшения наносимого ущерба неправомерными действиями физических и юридических лиц.

    4. Принципы организации и функционирования системы безопасности.

    Организация и функционирование системы безопасности должны соответствовать следующим принципам.

    1. Комплексность:

  • обеспечение безопасности сотрудников, материальных и финансовых средств от возможных угроз всеми доступными законными средствами, методами и мероприятиями;
  • обеспечение безопасности информационных ресурсов на всех технологических этапах их обработки и использования во всех режимах функционирования;
  • способность системы к развитию и совершенствованию в соответствии с изменениями условий функционирования компании «Орешек»

    Комплексность достигается:

    обеспечением соответствующего объектового режима и охраны компании «Орешек» и его структурных подразделений;

  • организацией специального делопроизводства с ориентацией на защиту коммерческих секретов;
  • мероприятиями по подбору и расстановке кадров;
  • широким использованием технических средств безопасности и защиты информации;
  • развернутой информационно-аналитической  работой.
 

    Комплексность реализуется совокупностью правовых, организационных и технических  мероприятий.

    2. Своевременность - упреждающий характер мер обеспечения безопасности.

    Своевременность предполагает постановку задач по комплексной  безопасности на ранних стадиях разработки системы безопасности на основе анализа  и прогнозирование финансовой обстановки.

    3. Активность. Защищать интересы компании «Орешек» необходимо с достаточной степенью настойчивости, широко используя маневр силами и средствами обеспечения безопасности и нестандартные меры защиты.

    4. Законность. Предполагает разработку системы безопасности на основе федерального законодательства в области коммерческой деятельности, информатизации и защиты информации, частной охранной деятельности и других нормативных актов по безопасности, утвержденных органами государственного управления в пределах их компетенции, с применением всех дозволенных методов обнаружения и пресечения правонарушений.

    5. Специализация. Предполагается привлечение к разработке и внедрению мер и средств защиты специализированных организаций, наиболее подготовленных к конкретному виду деятельности по обеспечению безопасности, имеющих опыт практической работы и государственную лицензию на право оказания услуг в этой области. Эксплуатация технических средств и реализация мер безопасности должны осуществляться профессионально подготовленными специалистами департамента безопасности компании «Орешек», его структурными подразделениями.

    9. Взаимодействие и  координация. Означает осуществление мер обеспечения безопасности на основе четкого взаимодействия с соответствующими подразделениями и службами, сторонними специализированными организациями в этой области, координации их усилий для достижения поставленных целей, а также сотрудничество с органами государственного управления и правоохранительными органами.

    10. Централизация управления. Предполагает самостоятельное функционирование системы обеспечения безопасности по единым правовым, организационным, функциональным принципам и централизованным управлением деятельностью системы безопасности со стороны руководства компании «Орешек» . 
 
 
 
 

    5.  Объекты защиты компании.

    К объектам, подлежащим защите от потенциальных угроз и противоправных посягательств, относятся:

  • сотрудники компании «Орешек», осведомленные о сведениях, составляющих коммерческую тайну;
  • финансовые средства;
  • технологическое оборудование и кабельные телевизионные линии;
  • информационные ресурсы с ограниченным доступом, составляющие служебную и коммерческую тайну, а также иная конфиденциальная информация на бумажной, магнитной, оптической основе, информационные массивы и базы данных, программное обеспечение.
  • средства и системы информатизации , линии телеграфной, телефонной, факсимильной, радиосвязи, средства размножения и отображения информации, вспомогательные технические средства и системы;
  • материальные средства (здания, сооружения, хранилища,  транспорт и т.п.).
 
 
 
 
 
 
 
 
 
 
 
 

    6. Основные виды угроз интересам «КОМПАНИИ»

    Бурно развивающиеся криминальные экономические  интересы деформируют систему экономических, финансовых, общественных отношений  и представляют в настоящее время  серьезную угрозу для национальной безопасности. Растут масштабы теневой  экономики, коррупции, криминального предпринимательства.

    В процессе выявления, анализа и прогнозирования  потенциальных угроз интересам  компании «Орешек» в рамках концепции учитываются объективно существующие внешние и внутренние условия, влияющие на их опасность.

    Вопросы безопасности компании «Орешек» должны рассматриваться в рамках возможных потенциальных угроз. Конкретные перечни, связанные со спецификой фирмы и условия разработки концепции требуют определенной детализации, и характерны для этапа разработки конкретного проекта системы безопасности.

    В общем плане к  угрозам безопасности личности относятся:

  • похищения и угрозы похищения сотрудников, членов их семей и близких родственников;
  • убийства, сопровождаемые насилием, издевательствами и пытками;
  • психологический террор, угрозы, запугивание, шантаж, вымогательство;
  • нападение с целью завладения денежными средствами и документами;
  • порча технологического  оборудования и имущества, принадлежащих компании «Орешек» .

    Преступные  посягательства в  отношении помещений (в том числе и технических), зданий и персонала проявляются в виде:

  • взрывов;
  • обстрелов из огнестрельного оружия;
  • минирования, в том числе с применением дистанционного управления;
  • поджогов;
  • нападения, вторжения, захваты (рейдерство), пикетирование, блокирование;
  • повреждения входных дверей, решеток, ограждений, витрин, мебели, а также транспортных средств личных и служебных:
  • технологические аварии, пожары.

    Цель  подобных акций:

  • нанесение серьезного морального и материального ущерба;
  • срыв на длительное время производственного процесса;
  • вымогательство значительных сумм денег  у руководящих работников компании «Орешек» перед лицом террористической угрозы.

    Угрозы  информационным ресурсам проявляются в  виде:

  • разглашения конфиденциальной информации;
  • утечки конфиденциальной информации через технические средства обеспечения производственной деятельности различного характера и исполнения;
  • несанкционированного доступа к охраняемым сведениям со стороны конкурентных организаций и преступных формирований.

    Осуществление угроз информационным ресурсам может быть произведено:

  • путем неофициального доступа и съема конфиденциальной информации;
  • путем подкупа лиц, работающих в компании «Орешек» или структурах, непосредственно связанных с ее деятельностью;
  • путем перехвата информации, циркулирующей в средствах и системах связи и вычислительной техники с помощью технических средств разведки и съема информации, несанкционированного доступа к информации и преднамеренных программно-математических воздействий на нее в процессе обработки и хранения;
  • путем подслушивания конфиденциальных переговоров, ведущихся в служебных помещениях, служебном и личном автотранспорте, на квартирах и дачах;
  • через переговорные процессы между руководством компании «Орешек» и иностранными или отечественными фирмами, используя неосторожное обращение с информацией;
  • через отдельных сотрудников компании «Орешек», стремящихся заполучить больший, чем их зарплата, доход или имеющих иную корыстную либо личную заинтересованность.
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
    
  1. Техническое обеспечение безопасности.
 

    Техническое обеспечение безопасности должно базироваться:

  • на системе стандартизации и унификации;
  • на системе лицензирования деятельности;
  • на системах сертификации средств защиты;
  • на системе сертификации  объектов информатизации;

    Основными составляющими обеспечения безопасности компании «Орешек» являются:

  • система физической защиты (безопасности) материальных объектов и финансовых ресурсов;
  • система безопасности информационных ресурсов.

    Система физической защиты (безопасности) материальных объектов и финансовых ресурсов должна предусматривать:

  • систему организационных мер охраны;
  • систему контроля доступа (система видеонаблюдения, система сигнализации, система контроля управления доступа);

    Система безопасности информационных ресурсов:

  • систему мер (режима) сохранности и контроля вероятных каналов утечки информации.

    Система охранных мер должна предусматривать:

  • многорубежность построения охраны (территории, здания, помещения);
  • комплексное применение современных технических средств охраны, обнаружения, наблюдения, сбора и обработки информации, обеспечивающих достоверное отображение и объективное документирование событий;
  • надежную инженерно-техническую защиту вероятных путей несанкционированного вторжения в охраняемые пределы;
  • устойчивую (дублированную) систему связи и управления всех взаимодействующих в охране структур;
  • высокую подготовку и готовность основных и резервных сил охраны к оперативному противодействию нарушителю;
  • бдительность сотрудников.

    Система контроля доступа  должна предусматривать:

  • ограничение и контроль доступа сторонних посетителей без ограничения для сотрудников;
  • быстрый и беспрепятственный доступ к закрытым помещениям;
  • возможность программировать доступ отдельных сотрудников или групп к определенным помещениям;
  • возможность использования одной карты для доступа в одно или несколько помещений;
  • создание современной и престижной обстановки в офисе;
  • использование системы видеонаблюдения;
  • ограничение на доступ и включение любого оборудования только определенными сотрудниками;
  • установление для каждого работника (или посетителя) дифференцированного по времени, месту и виду деятельности права доступа на объект;
  • оборудование контрольно-пропускных пунктов (постов) техническими средствами, обеспечивающими достоверный контроль проходящих, объективную регистрацию прохода и предотвращение несанкционированного (в том числе силового) проникновения посторонних лиц;
  • высокую подготовленность и защищенность сотрудников охраны.

        Система мер (режим) сохранности ценностей и контроля должна предусматривать:

  • строго контролируемый доступ лиц в режимные зоны (зоны обращения и хранения финансов, складские помещения для хранения материальных средств);
  • максимальное ограничение посещений режимных зон лицами, не участвующими в их работе;
  • максимальное сокращение количества лиц, обладающих досмотровым иммунитетом;
  • организацию и осуществление контроля за соблюдением режима безопасности;
  • организацию тщательного контроля любых предметов и веществ, перемещаемых за пределы режимных зон,
  • оперативное выявление причин тревожных ситуаций в режимных зонах, пресечение их развития или ликвидацию во взаимодействии с силами охраны и правоохранительными органами.

    Система обеспечения безопасности информационных ресурсов должна предусматривать комплекс организационных, технических, программных средств и мер по защите информации в процессе традиционного документооборота при работе исполнителей с конфиденциальными документами и сведениями, при обработке информации в автоматизированных системах различного уровня и назначения, при передаче по каналам связи, при ведении конфиденциальных переговоров.

    Основным  направлением реализации технической политики обеспечения информационной безопасности в этой сфере деятельности является:

  • защита информационных ресурсов от хищения, утраты, уничтожения, разглашения, утечки, искажения и подделки за счет несанкционированного доступа.

    В рамках осуществления  направлений технической  политики и обеспечения  информационной безопасности необходимо:

  • реализовать разрешительную систему допуска исполнителей (пользователей) к работам, документам и информации конфиденциального характера;
  • ограничить доступ исполнителей и посторонних лиц в здания, помещения, где проводятся работы конфиденциального характера, в том числе на объекты информатики, на которых обрабатывается (хранится) информация конфиденциального характера;
  • разграничить доступ пользователей к данным автоматизированных систем различного уровня и назначения;
  • контролировать несанкционированный доступ и действия пользователей;
  • производить электрическую развязку цепей питания, заземления и других цепей технических средств, выходящих за пределы контролируемой территории;
  • проверять технические средств и объекты информатизации на предмет выявления включенных в них закладных устройств;
  • предотвращать внедрение в автоматизированные информационные системы программ вирусного характера.

    Защита  информационных ресурсов от несанкционированного доступа должна предусматривать:

  • обоснованность доступа для ознакомления с информацией;
  • персональную ответственность, заключающуюся в том, что исполнитель (пользователь) должен нести ответственность за сохранность доверенных ему документов (носителей информации, информационных массивов), за свои действия в информационных системах;
  • надежность хранения, когда документы (носители информации, информационные массивы) хранятся в условиях, исключающих несанкционированное ознакомление с ними, их уничтожение, подделку или искажение;
  • разграничение информации по уровню конфиденциальности;
  • контроль за действиями исполнителей (пользователей), работающих  с документацией и сведениями, составляющими коммерческую тайну;
  • очистку (обнуление, исключение информативности) оперативной памяти, буферов при освобождении пользователем до перераспределения этих ресурсов между другими пользователями.

    Положение о персональной ответственности  реализуется с  помощью:

  • росписи исполнителей в журналах, карточках учета, других разрешительных документах, а также на самих документах;
  • индивидуальной идентификации пользователей и инициированных ими процессов в автоматизированных системах;
  • проверки подлинности  пользователей на основе использования паролей, ключей, магнитных карт, цифровой подписи, а также биометрических характеристик личности как при доступе в автоматизированные системы, так и в выделенные помещения (зоны).

    Условие надежности хранения реализуется с  помощью:

  • хранилищ конфиденциальных документов, оборудованных техническими средствами охраны в соответствии с установленными требованиями, доступ в которые ограничен и осуществляется в установленном порядке;
  • выделения помещений, в которых разрешается работа с конфиденциальной документацией, оборудованных сейфами и металлическими шкафами, а также ограничения доступа в эти помещения;

    Правило разграничения информации по уровню конфиденциальной реализуется с  помощью:

  • предварительно учтенных тетрадей для ведения конфиденциальных записей или носителей информации, предназначенных для информации определенного уровня секретности.

    Система контроля за действиями исполнителей реализуется  с помощью:

  • организационных мер контроля при работе исполнителей с конфиденциальными документами и сведениями;
  • регистрации (протоколирования) действий пользователей с информационными и программными ресурсами автоматизированных систем с указанием даты и времени, идентификаторов запрашивающего и запрашиваемых ресурсов, вида взаимодействия и его результата, включая запрещенные попытки доступа;
  • сигнализации о несанкционированных действиях пользователей. Очистка памяти осуществляется организационными и программными мерами, а целостность автоматизированных систем обеспечивается комплексом программно-технических средств и организационных мероприятий.
 

    8.  Управление системой безопасности.

    Действующие в настоящее время и разрабатываемые  законодательные и иные нормативные  акты предусматривают право компании «Орешек» на выработку собственной концепции системы безопасности и создания соответствующих подразделений, как системы исполнительных органов, реализующей эту концепцию.

    Исходя  из представленных в концепции задач, принципов организации и функционирования системы безопасности, основных угроз безопасности компании «Орешек» , целесообразно выделить следующие основные направления деятельности компании по обеспечению его безопасности: 

    
  • информационно-аналитические  исследования и прогнозные оценки безопасности, в том числе экономической;
  • безопасность сотрудников;
  • сохранность и физическая защита финансовых средств, кабельных линий связи, технологического оборудования и объектов;
  • безопасности информационных ресурсов.
 

    Основными задачами направления  информационно-аналитических исследований и прогнозных оценок безопасности являются:

  • организация работ по выявлению конфиденциальной информации, обоснованию уровня ее конфиденциальности и документальному оформлению в виде перечней сведений, подлежащих защите;
  • сбор экономической и научно-технической информации для обеспечения эффективности деловых сношений с зарубежными и отечественными партнерами, выявление в их числе несостоятельных, ненадежных предпринимателей, а также лиц, связанных с криминальными структурами;
  • учет официальных претензий правоохранительных и контролирующих органов к возможным партнерам на  рынке, конкурирующим фирмам и т.п.;
  • изучение, анализ и оценка криминальной обстановки, в том числе состояния экономической преступности в телекоммуникационной сфере по стране и в регионе;
  • выявление и прогнозирование уязвимых мест в телекоммуникационной деятельности, реальных и потенциальных угроз безопасности компании «Орешек», разработка и осуществление комплекса долговременных мер по их предупреждению и нейтрализации;
  • информационное обеспечение руководства фирмы в области безопасности;
  • координация деятельности подразделений департамента безопасности  и обеспечения взаимодействия со всеми структурными подразделениями компании «Орешек» , в решении проблемы безопасности.

    Главной заботой о безопасности персонала  является охрана личности от любых  противоправных посягательств на его  жизнь, материальные ценности и личную информацию.

          Основными задачами сохранности и физической защиты объектов являются:

Правовые основы системы безопасности