Организация режима защиты конфиденциальной информации
Национальный Исследовательский Университет
Московский Энергетический Институт
Курсовая работа на тему:
«Организация режима защиты конфиденциальной информации».
Группа:
Москва 2013
Содержание:
1.Введение
2.Термины и сокращения
3.Порядок отнесения информации к конфиденциальной
4.Организационные основы защиты информации на предприятии.
- Основные направления, принципы и условия организационной защи
ты информации - Основные принципы организационной защиты информации
- Основные подходы и требования к организации системы защиты информации
- Методы, силы и средства, используемые для организации защиты информации
5.Планирование мероприятий по организационной защите информации.
- Основные цели планирования
- Структура и основное содержание плана мероприятий по защите конфиденциальной информации
6. Порядок допуска к конфиденциальной информации и документам
7. Обязанности лиц, допущенных к конфиденциальной информации
8. Контроль исполнения режима конфиденциальности
9.Заключение
10.Список используемых источников
Введение
В формирующемся современном мире информация выступает важнейшим компонентом развития общества. Нынешнее гражданское общество постепенно превращается из информированного в информационное. Информация приобретает глобальный характер. Информация является значимой как для себя лично, так для государства и общества в целом. Каждый может искать, получать, передавать, производить и распространять информацию любым законным способом. Информационное общество развивается стремительными темпами, и это развитие сказывается на характере общественных отношений, которые формируется между людьми, а также между ними и государством. Результатом такого стремительного развития информационных отношений стала необходимость защиты разного рода информации.
Основные понятия
Режим конфиденциальности – правовые, организационные, технические и иные меры, принимаемые Компанией и ее контрагентами к охране конфиденциальной информации.
Конфиденциальная информация - сведения о лицах, предметах, фактах, событиях, явлениях и процессах, независимо от формы их представления, составляющие коммерческую тайну, или иные сведения, охраняемые в соответствии с законодательством Российской Федерации, а также нормативными актами и документами Компании.
Передача конфиденциальной информации - доведение ее обладателем в документированном виде до уполномоченных штатных работников Получающей стороны и принятие ими установленных законом или договором мер по охране ее конфиденциальности. Конфиденциальный документ – зафиксированная на материальном носителе конфиденциальная информация с реквизитами, позволяющими ее идентифицировать.
Структурное подразделение – управление Главного офиса, иное подразделение Компании или дочерние компании, разрабатывающее конфиденциальный документ или курирующее его разработку сторонней организацией.
3.Порядок отнесения информации к конфиденциальной
Конфиденциальная информация состоит из:
- Сведений, составляющих коммерческую тайну
- Сведений, составляющих персональные данные работников и иных лиц, передавших свои персональные данные компании в связи с бизнес - деятельностью компании ;
- Конфиденциальных сведений иных юридических и физических лиц, переданных компании согласно законодательству РФ и/или на договорной основе;
- Иной информации компании, в отношении которой введен режим ее ограниченного распространения и защиты.
К конфиденциальной информации следует относить:
- Сведения о фактах, событиях и обстоятельствах частной жизн
и гражданина, позволяющие идентифицировать его личность;
- Сведения, составляющие охраняемую законодательством РФ тайну, переданную Компании установленным порядком;
- Техническую, технологическую, коммерческую, организационную или иную используемую в предпринимательской деятельности информацию, которая обладает действительной или потенциальной коммерческой ценностью в силу неизвестности ее третьим лицам, к которой нет свободного доступа на законном основании,
- Информация имеет действительную или потенциальную коммерческую ценность, если она позволяет или может позволить обладателю коммерческой тайны при существующих или возможных обстоятельствах в силу неизвестности ее третьим лицам увеличить доходы, избежать убытков, сохранить положение на рынке или получить иную коммерческую выгоду.
Не может быть отнесена к категории конфиденциальной информация:
- Содержащаяся в Едином государственном реестре юридических лиц, положениях о филиалах и представительствах юридических лиц;
- Содержащаяся в свидетельствах о регистрации гражданина в качестве индивидуального предпринимателя, лицензиях и иных документах на право занятия отдельными видами деятельности;
- О составе федерального имущества и об использовании средств федерального бюджета, о составе имущества и об использовании средств бюджетов субъектов Российской Федерации, о составе муниципального имущества и об использовании средств муниципальных бюджетов;
- О состоянии экологии, противопожарной безопасности, санитарно-эпидемиологической и радиационной обстановке, безопасности пищевых продуктов и о других факторах, влияющих на обеспечение безопасного функционирования населенных пунктов, производственных объектов, безопасности граждан и населения в целом;
- О численности, составе, об условиях труда работников и о наличии свободных рабочих мест;
- О задолженности работодателей по выплате заработной платы и по другим выплатам социального характера;
- О нарушениях законодательства Российской Федерации и об их последствиях;
- Об условиях приватизации объектов государственной и муниципальной собственности, о составе участников приватизации и средствах, вложенных этими участниками при приватизации;
- О деятельности и об использовании средств и имущества благотворительных организаций, кроме случаев, предусмотренных федеральными законами;
- О перечне лиц, имеющих право без доверенности выступать от имени юридического лица (совершать сделки);
Степень конфиденциальности сведений должна соответствовать тяжести ущерба, который может быть нанесен интересам Компании в финансово-экономической, научно-технической и иных областях ее деятельности, а так же деловой репутации Компании вследствие распространения указанных сведений.
Под ущербом понимаются расходы, которые Компания произвела или должна будет произвести для восстановления нарушенного права, утраты или повреждение имущества, а также неполученные доходы, которые Компания получила бы при обычных условиях гражданского оборота, если бы её право не было нарушено.
Количественные и качественные показатели ущерба Компании определяются в соответствии с нормативно-методическими документами, разрабатываемые Структурными подразделениями и утверждаемые руководителями в части их полномочий по отнесению сведений к коммерческой тайне, и согласованными с заместителем Генерального директора по безопасности.
Степень конфиденциальности сведений, находящихся в распоряжении нескольких Структурных подразделений устанавливается по взаимному согласованию между ними.
К категории конфиденциальных относятся также сведения, которые получены установленным порядком от предприятий, учреждений, организаций или граждан, не состоящих в отношении подчиненности к руководителю Компании и на которые имеется ссылка, как на конфиденциальные.
Документам Компании, содержащим конфиденциальную информацию, присваиваются следующие грифы конфиденциальности: Коммерческая тайна, Персональные данные.
Необходимость
присвоения документу грифа
Грифы конфиденциальности могут не проставляться на документах бухгалтерского учета и отчетности, договорах, финансовых документах установленной формы и документах, содержащих персональные данные работников Компании.
4.Организационные основы защиты информации на предприятии.
Организационная защита информации
Организационная защита информации - это составная часть системы защиты информации, определяющая и вырабатывающая порядок и правила функционирования объектов защиты и деятельности должностных лиц в целях обеспечения защиты информации.
Для наиболее полного и глубокого анализа происходящих в сфере защиты конфиденциальной информации процессов, понимание сущности планируемых и проводимых в этих целях мероприятий прежде всего необходимо рассмотреть одно из важнейших направлений защиты конфиденциальной информации — организационную защиту информации.
4.1Основные направления, принципы и условия организационной защиты информации
Организационная
защита информации является организационным
началом, так называемым «ядром»
в общей системе защиты конфиденциальной
информации предприятия. От полноты
и качества решения руководством
предприятия и должностными лицами
организационных задач зависит
эффективность функционирования системы
защиты информации в целом. Роль и
место организационной защиты информации
в общей системе мер, направленных
на защиту конфиденциальной информации
предприятия, определяются исключительной
важностью принятия руководством своевременных
и верных управленческих решений
с учетом имеющихся в его распоряжении
сил, средств, методов и способов
защиты информации и на основе действующего
нормативно-методического
Организационная защита информации призвана посредством выбора конкретных сил и средств реализовать на практике спланированные руководством предприятия меры по защите информации. Эти меры принимаются в зависимости от конкретной обстановки на предприятии, связанной с наличием возможных угроз, воздействующих на защищаемую информацию и ведущих к ее утечке.
Основными направлениями деятельности, осуществляемой руководителем предприятия в этой области, являются: планирование мероприятий по защите информации и персональный контроль за их выполнением, принятие решений о непосредственном доступе к конфиденциальной информации своих сотрудников и представителей других организаций, распределение обязанностей и задач между должностными лицами и структурными подразделениями, аналитическая работа и т.д. Цель принимаемых руководством предприятия и должностными лицами организационных мер — исключение утечки информации и, таким образом, уменьшение или полное исключение возможности нанесения предприятию ущерба, к которому эта утечка может привести.
Организационная защита информации:
- Организация работы с персоналом;
- Организация внутриобъектового и пропускного
режимов и охраны;
- Организация работы с носителями сведений;
- Комплексное планирование мероприятий
по защите информации;
- Организация аналитической работы и
контроля.
4.2 Основные принципы организационной защиты информации
- Принцип комплексного подхода — эффективное использо
вание сил, средств, способов и методов защиты информации для решения поставленных задач в зависимости от конкретной складывающейся ситуации и наличия факторов, ослабляющих или усиливающих уг розу защищаемой информации;
- Принцип оперативности принятия управленческих решений (существенно влияет на эффективность функционирования и гибкость системы защиты информации и отражает нацеленность руководства и персонала предприятия на решение задач защиты информации);
- Принцип персональной ответственности — наиболее эффективное распределение задач по защите информации между руководством и персоналом предприятия и определение ответственности за полноту и качество их выполнения.
Среди основных условий организационной защиты информации можно выделить следующие:
- Непрерывность всестороннего анализа функционирования системы защиты информации в целях принятия своевременных мер по повышению ее эффективности;
- Неукоснительное соблюдение руководством и персоналом предприятия установленных норм и правил защиты конфиденциальной информации.
При соблюдении
перечисленных условий
4.3Основные подходы и требования к организации системы защиты информации
Один
из основных подходов к созданию системы
защиты информации заключается во всестороннем
анализе состояния защищенности
информационных ресурсов предприятия
с учетом устремленности конкурирующих
организаций к овладению
Работу по проведению такого анализа непосредственно возглавляет руководитель предприятия и его заместители по направлениям деятельности. Изучение защищенности информационных ресурсов основывается на положительном и отрицательном опыте работы предприятия, накопленном в течение последних нескольких лет, а также на деловых связях и контактах предприятия с организациями, осуществляющими аналогичные виды деятельности.
При создании
системы защиты информации, в первую
очередь, учитываются наиболее важные,
приоритетные направления деятельности
предприятия, требующие особого
внимания. Предпочтение также отдается
новым, перспективным направлениям
деятельности предприятия, которые
связаны с научными исследованиями,
новейшими технологиями, формирующими
интеллектуальную собственность, а
также развивающимся
Система защиты информации должна быть:
- Централизованной — обеспечивающей эффективное управление системой со стороны руководителя и должностных лиц, отвечающих за различные направления деятельности предприятия;
- Плановой — объединяющей усилия различных должностных лиц и структурных подразделений для выполнения стоящих перед предприятием задач в области защиты информации;
- Конкретной и целенаправленной — рассчитанной на защиту абсолютно конкретных информационных ресурсов, представляющих интерес для конкурирующих организаций;
- Активной — обеспечивающей защиту информации с достаточной степенью настойчивости и возможностью концентрации усилий на наиболее важных направлениях деятельности предприятия;
- Надежной и универсальной — охватывающей всю деятельность предприятия, связанную с созданием и обменом информацией.
4.4Методы, силы и средства, используемые для организации защиты информации
Один из важнейших факторов, влияющих на эффективность системы защиты конфиденциальной информации является совокупность сил и средств
предприятия, используемых для организации защиты информации.
Силы и
средства различных предприятий
отличаются по структуре, характеру
и порядку использования. Предприятия,
работающие с конфиденциальной информацией
и решающие задачи по ее защите в
рамках повседневной деятельности на
постоянной основе, вынуждены с этой
целью создавать
Предприятия, работающие с незначительными объемами конфиденциальной информации, могут на договорной основе использовать потенциал более крупных предприятий, имеющих необходимое количество квалифицированных сотрудников, высокоэффективные средства защиты информации, а также большой опыт практической работы в данной области.
Руководитель предприятия несет персональную ответственность за организацию и проведение необходимых мероприятий, направленных на исключение утечки сведений, отнесенных к конфиденциальной информации, и утрат носителей информации. Он обязан:
- Знать фактическое состояние дел в об
ласти защиты информации, организовывать постоянную работу по выявлению и закрытию возможных каналов утечки конфиденциальной информации; - Определять обязанности и задачи должностным лицам и структурным подразделениям предприятия в этой области;
- Проявлять высокую требовательность к персоналу предприятия в вопросах сохранности конфиденциальной информации;
- Оценивать деятельность должностных лиц и эффективность мероприятий по защите информации.
На предприятиях для организации работ по защите информации могут создаваться следующие основные виды структурных подразделений:
- Режимно - секретные;
- Подразделения по технической защите информации и противодействию иностранным
техническим разведкам; - Подразделения криптографической защиты информации; мобилизационные;
- Подразделения охраны и пропускного режима.
Для проведения
работ по организации защиты информации
используются также возможности
различных нештатных
Чтобы добиться
максимальной эффективности при
решении задач защиты информации,
наряду с возможностями упомянутых
штатных и нештатных
Под средствами защиты информации понимают
технические, криптографические, программные
и другие средства и системы, разработанные
и предназначенные для защиты конфиденциальной
информации, а также средства, устройства
и системы контроля эффективности защиты
информации.
Технические
средства защиты информации — устройства (приборы), предназначенные
для обеспечения защиты информации, исключения
ее утечки, создания помех (препятствий)
техническим средствам доступа к информации,
подлежащей защите.
Криптографические средства защиты информации
— средства (устройства), обеспечивающие
защиту конфиденциальной информации путем
ее криптографического преобразования
(шифрования).
Программные средства защиты информации
— системы защиты средств автоматизации
(персональных электронно-вычислительных
машин и их комплексов) от внешнего (постороннего)
воздействия или вторжения.
Эффективное решение задач организации
защиты информации невозможно без применения
комплекса имеющихся в распоряжении руководителя
предприятия соответствующих сил и средств.
Вместе с тем определяющую роль в вопросах
организации защиты информации, применения
в этих целях сил и средств предприятия
играют методы защиты информации, определяющие
порядок, алгоритм
и особенности использования данных сил
и средств в конкретной ситуации.
Методы защиты информации — применяемые
в целях исключения утечки информации
универсальные и специфические способы
использования имеющихся сил и средств
(приемы, меры, мероприятия), учитывающие
специфику деятельности по защите информации.
Общие методы защиты информации подразделяются
на:
- Правовые
- Организационные
- Технические
- Экономические.
Среди перечисленных методов защиты информации особо выделяются организационные методы, направленные на решение следующих задач:
- Реализация на предприятии эффективного механизма управления, обеспечивающего защиту конфиденциальной информации и недопущение ее утечки;
- Осуществление принципа персональной ответственности руководителей подразделений и персонала предприятия за защиту конфиденциальной информации;
- Определение перечней сведений, относимых на предприятии к различным категориям (видам) конфиденциальной информации;
- Ограничение круга лиц, имеющих право доступа к различным видам информации в зависимости от степени ее конфиденциальности;
- Подбор и изучение лиц, назначаемых на должности, связанные с конфиденциальной информацией, обучение и воспитание персонала предприятия, допущенного к конфиденциальной информации;
- Организация и ведение конфиденциального делопроизводства;
осуществление систематического контроля за соблюдением установленных требований по защите информации.
Методы
защиты информации с точки зрения
их теоретической основы и практического
использования взаимосвязаны. Правовые
методы регламентируют и всесторонне
нормативно регулируют деятельность по
защите информации, выделяя, прежде всего,
ее организационные направления. Тесную
связь организационных и
Приведенный перечень организационных методов не является исчерпывающим и, в зависимости от специфики деятельности предприятия, степени конфиденциальности используемой информации, объема выполняемых работ, а также опыта работы в области защиты информации, может быть дополнен иными методами.
5.Планирование мероприятий по организационной защите информации.
Одно из наиболее важных направлений деятельности предприятия, осуществляющего работу со сведениями конфиденциального характера, — планирование мероприятий по защите конфиденциальной информации. Планирование указанных мероприятий занимает особое место в системе управления деятельностью как предприятия в целом, так и его структурных подразделений (отдельных должностных лиц).
5.1Основные цели планирования
Основными целями планирования мероприятий по защите информации являются:
- Организация проведения комплекса мероприятий по защите конфиденциальной информации, направленных на исключение возможных каналов утечки этой информации;
- Установление персональной ответственности всех должностных лиц предприятия за решение вопросов защиты информации в ходе производственной и иной деятельности предприятия;
- Определение сроков (времени, периода) проведения конкретных мероприятий по защите информации;
- Систематизация (объединение) всех проводимых на плановой основе мероприятий по различным направлениям защиты конфиденциальной информации;
- Установление системы контроля за обеспечением защиты информации на предприятии, а также системы отчетности о выполнении конкретных мероприятий;
- Уточнение (конкретизация) функций и задач, решаемых отдельными должностными лицами и структурными подразделениями предприятия.
Планирование мероприятий по защите конфиденциальной информации проводится одновременно с планированием основной производственной и иной деятельности предприятия. Планирование может осуществляться на календарный год, календарный месяц, неделю, а также на иной определенный срок, обусловленный проведением важных мероприятий (работ) по видам деятельности предприятия, если они связаны с вопросами конфиденциального характера. Планы мероприятий, разрабатываемые на срок более одного календарного года, относятся, как правило, к стратегическому планированию, остальные планы решают тактические задачи.
Планы мероприятий по защите информации относятся к документам с ограниченным доступом, учитываются и хранятся в службе безопасности (режимно-секретном подразделении) предприятия в порядке, установленном для документов соответствующей степени конфиденциальности (секретности).
Разработка планирующих документов по защите информации на предприятии осуществляется службой безопасности (режимно-секретным подразделением) в тесном взаимодействии с подразделениями (отдельными должностными лицами), в ведении которых находятся задачи, непосредственно касающиеся вопросов защиты информации (подразделение противодействия иностранным техническим разведкам, служба охраны, кадровый орган и др.). Кроме того, при подготовке планов учитываются предложения структурных подразделений предприятия, занимающихся производственной (финансово-хозяйственной) деятельностью или ее обеспечением. От полноты и качества разработки организационно-планирующих документов в полной мере зависит эффективность проведения мероприятий, направленных на исключение утечки конфиденциальной информации, утрат ее носителей, а также возникновения предпосылок подобных происшествий.

- Организация рекламно-информационной деятельности
- Организация рекламно-информационной деятельности
- Организация рекламно-информационной деятельности магазина
- Организация рекламно-информационной деятельности на предприятии розничной торговли на примере ООО «Даурия»
- Организация рекламно-информационной деятельности по сбыту товаров
- Организация рекламно-информационной деятельности по сбыту товаров
- Организация рекламно-информационной работы по продвижению на рынок товаров и услуг
- Организация регистрации документов
- Организация регистрации документов
- Организация регистрации документов
- Организация регистрации документов
- Организация регистрации документов
- Организация регистрации документов на предприятии
- Организация регулирования и рационализации потоковых процессов в коммерческих организациях