Организация режима защиты конфиденциальной информации

Национальный  Исследовательский Университет

Московский  Энергетический Институт

 

 

 

 

 

 

 

 

 

 

 

 

 

Курсовая  работа на тему:

«Организация  режима защиты конфиденциальной информации».

 

 

 

 

 

 

 

 

 

 

 

 

 

 

                                                                             Работу выполнил:_____

                            Группа:

                                                                Проверила:_________

 

 

 

 

 

 

 

 

 

 

 

Москва 2013

Содержание:

 

1.Введение

 

2.Термины и сокращения

 

3.Порядок отнесения информации к конфиденциальной

 

4.Организационные основы защиты информации на предприятии.

 

  1. Основные направления, принципы и условия организационной защиты информации
  2. Основные принципы организационной защиты информации
  3. Основные подходы и требования к организации системы защиты информации
  4. Методы, силы и средства, используемые для организации защиты информации

 

5.Планирование мероприятий по организационной защите информации.

 

  1. Основные цели планирования
  2. Структура и основное содержание плана мероприятий по защите конфиденциальной информации

 

6. Порядок допуска к конфиденциальной информации и документам

 

7. Обязанности лиц, допущенных к конфиденциальной информации

 

8. Контроль исполнения режима конфиденциальности

9.Заключение

 

10.Список используемых источников

 

 

 

 

 

 

 

 

 

 

 

 

 

Введение

В формирующемся  современном мире информация выступает  важнейшим компонентом развития общества. Нынешнее гражданское общество постепенно превращается из информированного в информационное. Информация приобретает глобальный характер. Информация является значимой как для себя лично, так для государства и общества в целом. Каждый может искать, получать, передавать, производить и распространять информацию любым законным способом. Информационное общество развивается стремительными темпами, и это развитие сказывается на характере общественных отношений, которые формируется между людьми, а также между ними и государством. Результатом такого стремительного развития информационных отношений стала необходимость защиты разного рода информации.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Основные  понятия

 

Режим конфиденциальности – правовые, организационные, технические и иные меры, принимаемые Компанией и ее контрагентами к охране конфиденциальной информации.

 

Конфиденциальная информация - сведения о лицах, предметах, фактах, событиях, явлениях и процессах, независимо от формы их представления, составляющие коммерческую тайну, или иные сведения, охраняемые в соответствии с законодательством Российской Федерации, а также нормативными актами и документами Компании.

 

Передача конфиденциальной информации - доведение ее обладателем в документированном виде до уполномоченных штатных работников Получающей стороны и принятие ими установленных законом или договором мер по охране ее конфиденциальности. Конфиденциальный документ – зафиксированная на материальном носителе конфиденциальная информация с реквизитами, позволяющими ее идентифицировать.

 

Структурное подразделение – управление Главного офиса, иное подразделение Компании или дочерние компании, разрабатывающее конфиденциальный документ или курирующее его разработку сторонней организацией.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

3.Порядок  отнесения информации к конфиденциальной

 

Конфиденциальная  информация состоит из:

 

  • Сведений, составляющих коммерческую тайну

 

  • Сведений, составляющих персональные данные работников и иных лиц, передавших свои персональные данные компании в связи с бизнес - деятельностью компании ;
  • Конфиденциальных сведений иных юридических и физических лиц, переданных компании согласно законодательству РФ и/или на договорной основе;
  • Иной информации компании, в отношении которой введен режим ее ограниченного распространения и защиты.

 

 

К конфиденциальной информации следует относить:

 

  • Сведения о фактах, событиях и обстоятельствах частной жизни гражданина, позволяющие идентифицировать его личность;

 

  • Сведения, составляющие охраняемую законодательством РФ тайну, переданную Компании установленным порядком;
  • Техническую, технологическую, коммерческую, организационную или иную используемую в предпринимательской деятельности информацию, которая обладает действительной или потенциальной коммерческой ценностью в силу неизвестности ее третьим лицам, к которой нет свободного доступа на законном основании,
  • Информация имеет действительную или потенциальную коммерческую ценность, если она позволяет или может позволить обладателю коммерческой тайны при существующих или возможных обстоятельствах в силу неизвестности ее третьим лицам увеличить доходы, избежать убытков, сохранить положение на рынке или получить иную коммерческую выгоду.

 

 

Не может  быть отнесена к категории конфиденциальной информация:

 

  • Содержащаяся в Едином государственном реестре юридических лиц, положениях о филиалах и представительствах юридических лиц;

 

  • Содержащаяся в свидетельствах о регистрации гражданина в качестве индивидуального предпринимателя, лицензиях и иных документах на право занятия отдельными видами деятельности;
  • О составе федерального имущества и об использовании средств федерального бюджета, о составе имущества и об использовании средств бюджетов субъектов Российской Федерации, о составе муниципального имущества и об использовании средств муниципальных бюджетов;

 

  • О состоянии экологии, противопожарной безопасности, санитарно-эпидемиологической и радиационной обстановке, безопасности пищевых продуктов и о других факторах, влияющих на обеспечение безопасного функционирования населенных пунктов, производственных объектов, безопасности граждан и населения в целом;

 

  • О численности, составе, об условиях труда работников и о наличии свободных рабочих мест;

 

  • О задолженности работодателей по выплате заработной платы и по другим выплатам социального характера;

 

  • О нарушениях законодательства Российской Федерации и об их последствиях;

 

  • Об условиях приватизации объектов государственной и муниципальной собственности, о составе участников приватизации и средствах, вложенных этими участниками при приватизации;

 

  • О деятельности и об использовании средств и имущества благотворительных организаций, кроме случаев, предусмотренных федеральными законами;

 

  • О перечне лиц, имеющих право без доверенности выступать от имени юридического лица (совершать сделки);

 

Степень конфиденциальности сведений должна соответствовать тяжести  ущерба, который может быть нанесен  интересам Компании в финансово-экономической, научно-технической и иных областях ее деятельности, а так же деловой репутации Компании вследствие распространения указанных сведений.

 

Под ущербом  понимаются расходы, которые Компания произвела или должна будет произвести для восстановления нарушенного  права, утраты или повреждение имущества, а также неполученные доходы, которые Компания получила бы при обычных условиях гражданского оборота, если бы её право не было нарушено.

Количественные  и качественные показатели ущерба Компании определяются в соответствии с нормативно-методическими  документами, разрабатываемые Структурными подразделениями и утверждаемые руководителями в части их полномочий по отнесению сведений к коммерческой тайне, и согласованными с заместителем Генерального директора по безопасности.

Степень конфиденциальности сведений, находящихся в распоряжении нескольких Структурных подразделений  устанавливается по взаимному согласованию между ними.

К категории  конфиденциальных относятся также  сведения, которые получены установленным  порядком от предприятий, учреждений, организаций или граждан, не состоящих  в отношении подчиненности к  руководителю Компании и на которые  имеется ссылка, как на конфиденциальные.

Документам  Компании, содержащим конфиденциальную информацию, присваиваются следующие  грифы конфиденциальности: Коммерческая тайна, Персональные данные.

Необходимость присвоения документу грифа конфиденциальности определяется исполнителем. Контроль соответствия грифа конфиденциальности содержанию документа осуществляет руководитель структурного подразделения.

Грифы конфиденциальности могут не проставляться на документах бухгалтерского учета и отчетности, договорах, финансовых документах установленной  формы и документах, содержащих персональные данные работников Компании.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

4.Организационные основы защиты информации на предприятии.

 

Организационная защита информации

Организационная защита информации - это составная часть системы защиты информации, определяющая и вырабатывающая порядок и правила функционирования объектов защиты и деятельности должностных лиц в целях обеспечения защиты информации.

 

Для наиболее полного и глубокого анализа  происходящих в сфере защиты конфиденциальной информации процессов, понимание сущности планируемых и проводимых в этих целях мероприятий прежде всего необходимо рассмотреть одно из важнейших направлений защиты конфиденциальной информации — организационную защиту информации.

 

4.1Основные направления, принципы и условия организационной защиты информации

 

Организационная защита информации является организационным  началом, так называемым «ядром»  в общей системе защиты конфиденциальной информации предприятия. От полноты  и качества решения руководством предприятия и должностными лицами организационных задач зависит  эффективность функционирования системы  защиты информации в целом. Роль и  место организационной защиты информации в общей системе мер, направленных на защиту конфиденциальной информации предприятия, определяются исключительной важностью принятия руководством своевременных  и верных управленческих решений  с учетом имеющихся в его распоряжении сил, средств, методов и способов защиты информации и на основе действующего нормативно-методического аппарата.

 

Организационная защита информации призвана посредством  выбора конкретных сил и средств  реализовать на практике спланированные руководством предприятия меры по защите информации. Эти меры принимаются в зависимости от конкретной обстановки на предприятии, связанной с наличием возможных угроз, воздействующих на защищаемую информацию и ведущих к ее утечке.

 

Основными направлениями  деятельности, осуществляемой руководителем  предприятия в этой области, являются: планирование мероприятий по защите информации и персональный контроль за их выполнением, принятие решений о непосредственном доступе к конфиденциальной информации своих сотрудников и представителей других организаций, распределение обязанностей и задач между должностными лицами и структурными подразделениями, аналитическая работа и т.д. Цель принимаемых руководством предприятия и должностными лицами организационных мер — исключение утечки информации и, таким образом, уменьшение или полное исключение возможности нанесения предприятию ущерба, к которому эта утечка может привести.

 

Организационная защита информации: 
 
- Организация работы с персоналом; 
- Организация внутриобъектового и пропускного режимов и охраны; 
- Организация работы с носителями сведений; 
- Комплексное планирование мероприятий по защите информации; 
- Организация аналитической работы и контроля.

 

 

4.2 Основные принципы организационной защиты информации

 

  • Принцип комплексного подхода — эффективное использование сил, средств, способов и методов защиты информации для решения поставленных задач в зависимости от конкретной складывающейся ситуации и наличия факторов, ослабляющих или усиливающих угрозу защищаемой информации; 
  • Принцип оперативности принятия управленческих решений (существенно влияет на эффективность функционирования и гибкость системы защиты информации и отражает нацеленность руководства и персонала предприятия на решение задач защиты информации); 
  • Принцип персональной ответственности — наиболее эффективное распределение задач по защите информации между руководством и персоналом предприятия и определение ответственности за полноту и качество их выполнения. 
     
    Среди основных условий организационной защиты информации можно выделить следующие: 
  • Непрерывность всестороннего анализа функционирования системы защиты информации в целях принятия своевременных мер по повышению ее эффективности;

 

  • Неукоснительное соблюдение руководством и персоналом предприятия установленных норм и правил защиты конфиденциальной информации. 

 

При соблюдении перечисленных условий обеспечивается наиболее полное и качественное решение  задач по защите конфиденциальной информации на предприятии.

 

 

 

 

4.3Основные подходы и требования к организации системы защиты информации

 

Один  из основных подходов к созданию системы  защиты информации заключается во всестороннем анализе состояния защищенности информационных ресурсов предприятия  с учетом устремленности конкурирующих  организаций к овладению конфиденциальной информацией и, тем самым, нанесению  ущерба предприятию. Важным элементом  анализа является работа по определению  перечня защищаемых информационных ресурсов с учетом особенностей их расположения (размещения) и доступа  к ним различных категорий  сотрудников (работников других предприятий).

 

Работу  по проведению такого анализа непосредственно  возглавляет руководитель предприятия  и его заместители по направлениям деятельности. Изучение защищенности информационных ресурсов основывается на положительном и отрицательном  опыте работы предприятия, накопленном  в течение последних нескольких лет, а также на деловых связях и контактах предприятия с  организациями, осуществляющими аналогичные  виды деятельности.

 

При создании системы защиты информации, в первую очередь, учитываются наиболее важные, приоритетные направления деятельности предприятия, требующие особого  внимания. Предпочтение также отдается новым, перспективным направлениям деятельности предприятия, которые  связаны с научными исследованиями, новейшими технологиями, формирующими интеллектуальную собственность, а  также развивающимся международным  связям. В соответствии с названными приоритетами формируется перечень возможных угроз информации, подлежащей защите, и определяются конкретные силы, средства, способы и методы ее защиты

 

Система защиты информации должна быть:

 

  • Централизованной — обеспечивающей эффективное управление системой со стороны руководителя и должностных лиц, отвечающих за различные направления деятельности предприятия;

 

  • Плановой — объединяющей усилия различных должностных лиц и структурных подразделений для выполнения стоящих перед предприятием задач в области защиты информации; 
  • Конкретной и целенаправленной — рассчитанной на защиту абсолютно конкретных информационных ресурсов, представляющих интерес для конкурирующих организаций; 
  • Активной — обеспечивающей защиту информации с достаточной степенью настойчивости и возможностью концентрации усилий на наиболее важных направлениях деятельности предприятия;
  • Надежной и универсальной — охватывающей всю деятельность предприятия, связанную с созданием и обменом информацией.

 

4.4Методы, силы и средства, используемые для организации защиты информации

 

Один из важнейших факторов, влияющих на эффективность системы защиты конфиденциальной информации является совокупность сил и средств

предприятия, используемых для организации защиты информации.

 

Силы и  средства различных предприятий  отличаются по структуре, характеру  и порядку использования. Предприятия, работающие с конфиденциальной информацией  и решающие задачи по ее защите в  рамках повседневной деятельности на постоянной основе, вынуждены с этой целью создавать самостоятельные  структурные подразделения и  использовать высокоэффективные средства защиты информации. Если предприятия  лишь эпизодически работают с конфиденциальной информацией в силу ее небольших  объемов, вместо создания подразделений  они могут включать в свои штаты  отдельные должности специалистов по защите информации. Данные подразделения  и должности являются органами защиты информации.

 

Предприятия, работающие с незначительными объемами конфиденциальной информации, могут  на договорной основе использовать потенциал  более крупных предприятий, имеющих  необходимое количество квалифицированных  сотрудников, высокоэффективные средства защиты информации, а также большой  опыт практической работы в данной области.

 

Руководитель  предприятия несет персональную ответственность за организацию  и проведение необходимых мероприятий, направленных на исключение утечки сведений, отнесенных к конфиденциальной информации, и утрат носителей информации. Он обязан:

 

  1. Знать фактическое состояние дел в области защиты информации, организовывать постоянную работу по выявлению и закрытию возможных каналов утечки конфиденциальной информации;
  2. Определять обязанности и задачи должностным лицам и структурным подразделениям предприятия в этой области;
  3. Проявлять высокую требовательность к персоналу предприятия в вопросах сохранности конфиденциальной информации;
  4. Оценивать деятельность должностных лиц и эффективность мероприятий по защите информации.

 

 

На  предприятиях для организации работ  по защите информации могут создаваться  следующие основные виды структурных подразделений: 

 

    1. Режимно - секретные;

 

    1. Подразделения по технической защите информации и противодействию иностранным техническим разведкам;
    2. Подразделения криптографической защиты информации; мобилизационные;
    3. Подразделения охраны и пропускного режима.

 

Для проведения работ по организации защиты информации используются также возможности  различных нештатных подразделений  предприятия, в том числе коллегиальных  органов (комиссий), создаваемых для  решения специфических задач  в этой области. В их числе —  постоянно действующая техническая  комиссия, экспертная комиссия, комиссия по рассекречиванию носителей конфиденциальной информации, комиссия по категорированию  объектов информатизации и др. функции.

 

Чтобы добиться максимальной эффективности при  решении задач защиты информации, наряду с возможностями упомянутых штатных и нештатных подразделений (должностных лиц) необходимо использовать имеющиеся на предприятии средства защиты информации. 
Под средствами защиты информации понимают технические, криптографические, программные и другие средства и системы, разработанные и предназначенные для защиты конфиденциальной информации, а также средства, устройства и системы контроля эффективности защиты информации.

 

Технические средства защиты информации — устройства (приборы), предназначенные для обеспечения защиты информации, исключения ее утечки, создания помех (препятствий) техническим средствам доступа к информации, подлежащей защите. 
 
Криптографические средства защиты информации — средства (устройства), обеспечивающие защиту конфиденциальной информации путем ее криптографического преобразования (шифрования). 
 
Программные средства защиты информации — системы защиты средств автоматизации (персональных электронно-вычислительных машин и их комплексов) от внешнего (постороннего) воздействия или вторжения. 
 
Эффективное решение задач организации защиты информации невозможно без применения комплекса имеющихся в распоряжении руководителя предприятия соответствующих сил и средств. Вместе с тем определяющую роль в вопросах организации защиты информации, применения в этих целях сил и средств предприятия играют методы защиты информации, определяющие порядок, алгоритм и особенности использования данных сил и средств в конкретной ситуации. 
 
Методы защиты информации — применяемые в целях исключения утечки информации универсальные и специфические способы использования имеющихся сил и средств (приемы, меры, мероприятия), учитывающие специфику деятельности по защите информации. 
 
Общие методы защиты информации подразделяются на:

 

  1. Правовые
  2. Организационные
  3. Технические
  4. Экономические.

 

Среди перечисленных  методов защиты информации особо  выделяются организационные методы, направленные на решение следующих  задач:

 

  1. Реализация на предприятии эффективного механизма управления, обеспечивающего защиту конфиденциальной информации и недопущение ее утечки;
  2. Осуществление принципа персональной ответственности руководителей подразделений и персонала предприятия за защиту конфиденциальной информации;
  3. Определение перечней сведений, относимых на предприятии к различным категориям (видам) конфиденциальной информации;
  4. Ограничение круга лиц, имеющих право доступа к различным видам информации в зависимости от степени ее конфиденциальности;
  5. Подбор и изучение лиц, назначаемых на должности, связанные с конфиденциальной информацией, обучение и воспитание персонала предприятия, допущенного к конфиденциальной информации;
  6. Организация и ведение конфиденциального делопроизводства; 
    осуществление систематического контроля за соблюдением установленных требований по защите информации.

 

Методы  защиты информации с точки зрения их теоретической основы и практического  использования взаимосвязаны. Правовые методы регламентируют и всесторонне  нормативно регулируют деятельность по защите информации, выделяя, прежде всего, ее организационные направления. Тесную связь организационных и правовых методов защиты информации можно  показать на примере решения задач  по исключению утечки конфиденциальной информации, в частности относящейся к коммерческой тайне предприятия, при его взаимодействии с различными государственными и территориальными инспекторскими и надзорными органами. Эти органы в соответствии с предоставленными им законом полномочиями осуществляют деятельность по получению, обработке и хранению информации о предприятиях и гражданах (являющихся их сотрудниками).

 

Приведенный перечень организационных методов  не является исчерпывающим и, в зависимости  от специфики деятельности предприятия, степени конфиденциальности используемой информации, объема выполняемых работ, а также опыта работы в области  защиты информации, может быть дополнен иными методами.

 

5.Планирование мероприятий по организационной защите информации.

 

Одно  из наиболее важных направлений деятельности предприятия, осуществляющего работу со сведениями конфиденциального характера, — планирование мероприятий по защите конфиденциальной информации. Планирование указанных мероприятий занимает особое место в системе управления деятельностью как предприятия  в целом, так и его структурных  подразделений (отдельных должностных  лиц).

 

5.1Основные цели планирования

 

Основными целями планирования мероприятий по защите информации являются:

  1. Организация проведения комплекса мероприятий по защите конфиденциальной информации, направленных на исключение возможных каналов утечки этой информации;
  2. Установление персональной ответственности всех должностных лиц предприятия за решение вопросов защиты информации в ходе производственной и иной деятельности предприятия;
  3. Определение сроков (времени, периода) проведения конкретных мероприятий по защите информации;
  4. Систематизация (объединение) всех проводимых на плановой основе мероприятий по различным направлениям защиты конфиденциальной информации;
  5. Установление системы контроля за обеспечением защиты информации на предприятии, а также системы отчетности о выполнении конкретных мероприятий;
  6. Уточнение (конкретизация) функций и задач, решаемых отдельными должностными лицами и структурными подразделениями предприятия.

 

Планирование  мероприятий по защите конфиденциальной информации проводится одновременно с  планированием основной производственной и иной деятельности предприятия. Планирование может осуществляться на календарный  год, календарный месяц, неделю, а  также на иной определенный срок, обусловленный  проведением важных мероприятий (работ) по видам деятельности предприятия, если они связаны с вопросами  конфиденциального характера. Планы мероприятий, разрабатываемые на срок более одного календарного года, относятся, как правило, к стратегическому планированию, остальные планы решают тактические задачи.

Планы мероприятий  по защите информации относятся к  документам с ограниченным доступом, учитываются и хранятся в службе безопасности (режимно-секретном подразделении) предприятия в порядке, установленном для документов соответствующей степени конфиденциальности (секретности).

 

Разработка  планирующих документов по защите информации на предприятии осуществляется службой  безопасности (режимно-секретным подразделением) в тесном взаимодействии с подразделениями (отдельными должностными лицами), в ведении которых находятся задачи, непосредственно касающиеся вопросов защиты информации (подразделение противодействия иностранным техническим разведкам, служба охраны, кадровый орган и др.). Кроме того, при подготовке планов учитываются предложения структурных подразделений предприятия, занимающихся производственной (финансово-хозяйственной) деятельностью или ее обеспечением. От полноты и качества разработки организационно-планирующих документов в полной мере зависит эффективность проведения мероприятий, направленных на исключение утечки конфиденциальной информации, утрат ее носителей, а также возникновения предпосылок подобных происшествий.

Организация режима защиты конфиденциальной информации