Download as docx, pdf, or txt
Download as docx, pdf, or txt
You are on page 1of 3

1. Властивості інформації з погляду її захисту.

Презумпція відкритості інформацію тягне за собою дисциплінарну, цивільно, адміністративну або Забезпечується можливість проведення аналізу реєстраційних даних виключно
інформації. кримінальну відповідальність згідно із законами України. користувачем, якого уповноважено здійснювати управління засобами захисту
Інформація - будь-які відомості та/або дані, які можуть бути збережені на Законодавець встановлює право на оскарження рішень, дій чи бездіяльності інформації і контроль за захистом інформації в системі (адміністратор
матеріальних носіях або відображені в електронному вигляді; розпорядників інформації (ст.23 Закону України «Про доступ до публічної безпеки).
Захист інформації - сукупність правових, адміністративних, організаційних, інформації»). Реєстрація здійснюється автоматичним способом, а реєстраційні дані
технічних та інших заходів, що забезпечують збереження, цілісність Так, запитувачами публічної інформації можуть бути оскаржені: захищаються від модифікації та знищення користувачами, які не мають
інформації та належний порядок доступу до неї;  відмова в задоволенні запиту на інформацію; повноважень адміністратора безпеки.
З точки зору захисту інформації, виділяються такі її властивості, які підлягають  відстрочка задоволення запиту на інформацію; Реєстрація спроб несанкціонованих дій з інформацією, що становить державну
захисту. До них відноситься:  ненадання відповіді на запит на інформацію; таємницю, а також конфіденційної інформації про фізичну особу, яка законом
конфіденційність – властивість інформації бути захищеною від  надання недостовірної або неповної інформації; віднесена до персональних даних, повинна супроводжуватися повідомленням
несанкціонованого ознайомлення; про них адміністратора безпеки.
 несвоєчасне надання інформації;
цілісність – властивість інформації бути захищеною від несанкціонованої  невиконання розпорядниками обов'язку оприлюднювати інформацію; Ідентифікація та автентифікація користувачів, надання та позбавлення їх права
зміни або знищення; доступу до інформації та її обробки, контроль за цілісністю засобів захисту в
 інші рішення, дії чи бездіяльність розпорядників інформації, що
системі здійснюється автоматизованим способом.
доступність – властивість інформації бути захищеною від несанкціонованого порушили законні права та інтереси запитувача.
блокування. Передача службової і таємної інформації з однієї системи до іншої
Рішення, дії чи бездіяльність розпорядників інформації можуть бути оскаржені
здійснюється у зашифрованому вигляді або захищеними каналами зв'язку
Іноді ще визначають таку властивість інформації, як спостережність – до керівника розпорядника, вищого органу або суду. Скарга до суду подається
згідно 3 з вимогами законодавства з питань технічного та криптографічного
властивість весь час (на усіх етапах обробки та передавання) знаходитись під за правилами Кодексу адміністративного судочинства України.
захисту інформації.
контролем системи захисту. Відповідно до ст.24 Закону України «Про доступ до публічної
Порядок підключення систем, в яких обробляється службова і таємна
Презумпція відкритості – принцип, який передбачає, що будь-яка інформація, інформації»відповідальність за порушення законодавства про доступ до
інформація, до глобальних мереж передачі даних визначається
що знаходиться у розпорядника публічної інформації, є відкритою, тобто публічної інформації несуть особи, винні у вчиненні таких порушень:
законодавством.
публічною. Тобто, відкритість інформації визнається правилом, а обмеження 1) ненадання відповіді на запит;
доступу – винятком з цього правила. Іншими словами, будь-яка інформація, У системі здійснюється контроль за цілісністю програмного забезпечення, яке
2) ненадання інформації на запит; використовується для обробки інформації, запобігання несанкціонованій його
яка створена розпорядником або знаходиться у розпорядника, є публічною
3) безпідставна відмова у задоволенні запиту на інформацію; модифікації та ліквідація наслідків такої модифікації.
апріорі, і обмежувати її можна тільки відповідно до законодавства України. З
презумпції відкритого доступу до інформації випливає також неможливість 4) неоприлюднення інформації відповідно до статті 15 цього Закону; Контролюється також цілісність програмних та технічних засобів захисту
автоматичного обмеження доступу до категорій інформації. 5) надання або оприлюднення недостовірної, неточної або неповної інформації; інформації. У разі порушення їх цілісності обробка в системі інформації
6) несвоєчасне надання інформації; припиняється.
2. Державна таємниця. Порядок віднесення інфорамції до державної 7) необґрунтоване віднесення інформації до інформації з обмеженим доступом; Організаційні засади забезпечення захисту інформації
таємниці. 8) нездійснення реєстрації документів; Для забезпечення захисту інформації в системі створюється комплексна
Державна таємниця - вид таємної інформації, що охоплює відомості у сфері 9) навмисне приховування або знищення інформації чи документів. система захисту інформації (далі - система захисту), яка призначається для
оборони, економіки, науки і техніки, зовнішніх відносин, державної безпеки та Водночас, за порушення інформаційного законодавства Кодексом України про захисту інформації від:
охорони правопорядку, розголошення яких може завдати шкоди національній адміністративні правопорушення (КУпАП) передбачена адміністративна • витоку технічними каналами, до яких належать канали побічних
безпеці України та які визнані у порядку, встановленому цим Законом, відповідальність. електромагнітних випромінювань і наведень, акустично-електричні та інші
державною таємницею і підлягають охороні державою. Зокрема, відповідно до ст.2123 КУпАП неправомірна відмова в наданні канали, що утворюються під впливом фізичних процесів під час
Основною підставою класифікації секретної інформації є ступінь секретності. інформації, несвоєчасне або неповне надання інформації, надання інформації, функціонування засобів обробки інформації, інших технічних засобів і
Ця категорія характеризує важливість секретної інформації, ступінь обмеження що не відповідає дійсності, у випадках, коли така інформація підлягає наданню комунікацій;
доступу до неї та рівень її охорони державою. Законодавством передбачено три на запит громадянина чи юридичної особи відповідно до законів України «Про • несанкціонованих дій з інформацією, у тому числі з використанням
ступені секретності для інформації, що становить державну таємницю: інформацію», «Про доступ до публічної інформації», «Про звернення комп'ютерних вірусів;
"особливої важливості", "цілком таємно", "таємно". громадян», «Про доступ до судових рішень» та «Про засади запобігання і • спеціального впливу на засоби обробки інформації, який здійснюється
Зі ступенем секретності безпосередньо пов'язаний і максимальний строк дії протидії корупції», або на адвокатський запит, запит кваліфікаційно- шляхом формування фізичних полів і сигналів та може призвести до
режиму секретності інформації. Він не може перевищувати для інформації із дисциплінарної комісії адвокатури, її палати або члена відповідно до Закону порушення її цілісності та несанкціонованого блокування.
ступенем секретності "особливої важливості" - 30 років, для України "Про адвокатуру та адвокатську діяльність", - тягне за собою Захист інформації від витоку технічними каналами забезпечується в системі у
інформації "цілком таємно" - 10 років, для інформації "таємно" - 5 років. У накладення штрафу на посадових осіб від двадцяти п'яти до п'ятдесяти разі, коли в ній обробляється інформація, що становить державну таємницю,
деяких випадках Президент України може встановлювати більш тривалі неоподатковуваних мінімумів доходів громадян. або коли відповідне рішення щодо необхідності такого захисту прийнято
строки дії рішень про віднесення інформації до державної таємниці. Згідно з п.11 ст.255 КУпАП прокурор або уповноважена ним особа з числа розпорядником інформації.
Віднесення інформації до державної таємниці, зміни ступеня її секретності та працівників прокуратури наділені правом складати протоколи про Захист інформації від несанкціонованих дій, у тому числі від комп'ютерних
розсекречування здійснює державний експерт з питань таємниць відповідно до адміністративні правопорушення, в т.ч. і про адміністративне правопорушення, вірусів, забезпечується в усіх системах. Захист інформації від спеціального
вимог Закону України "Про державну таємницю". передбачене ст.212-3 КУпАП. впливу на засоби обробки інформації забезпечується в системі, якщо рішення
Виконання функцій державного експерта з питань таємниць покладається на Зі скаргами про порушення інформаційного законодавства слід звертатися до про необхідність такого захисту прийнято розпорядником інформації.
конкретних посадових осіб, а саме: органів прокуратури на підставі Закону України «Про звернення громадян». Відповідальність за забезпечення захисту інформації в системі, своєчасне
1) у Верховній Раді України — Головою Верховної Ради України; Прокурор або уповноважена ним особа з числа працівників прокуратури є розроблення необхідних для цього заходів та створення системи захисту
2) в інших органах державної влади — Президентом України за поданням уповноважений та зобов’язаний проводити перевірки в частині можливих покладається на керівника (заступника керівника) організації, яка є власником
керівника відповідного державного органу. порушень в галузі інформаційного законодавства і законодавства про (розпорядником) системи, та керівників її структурних підрозділів, що
звернення, за наслідками яких, в разі наявності достатніх підстав, забезпечують створення та експлуатацію системи.
Державний експерт з питань таємниць виконує такі функції:
приймати рішення про складення протоколу про адміністративне Організація та проведення робіт із захисту інформації в системі здійснюється
1) визначає на підставі чого інформацію можна віднести до державної
правопорушення. службою захисту інформації, яка забезпечує визначення вимог до захисту
таємниці; ступінь секретності інформації, яку віднесено до державної таємниці;
Відповідно до процедури притягнення до адміністративної відповідальності, інформації в системі, проектування, розроблення і модернізацію системи
орган державної влади (органи), якому надається право приймати рішення
визначеної КУпАП, суд вирішує питання про притягнення до адміністративної захисту, а також виконання робіт з її експлуатації та контролю за станом
стосовно тих суб'єктів, які матимуть доступ до секретної інформації;
відповідальності після отримання відповідного протоколу в порядку ст.257 захищеності інформації.
2) робить висновок, якої шкоди буде завдано національній безпеці України у
КУпАП, складеного органами прокуратури. Служба захисту інформації утворюється згідно з рішенням керівника
разі розголошення конкретної секретної інформації;
організації, що є власником (розпорядником) системи. У разі коли обсяг робіт,
3) установлює та продовжує строк дії рішення про віднесення інформації до пов'язаних із захистом інформації в системі, є незначний, захист інформації
державної таємниці із зазначенням дати її розсекречення; 4. Загальні вимоги та організаційні засади забезпечення захисту
державних інформаційних ресурсів або інформації, вимога щодо захисту може здійснюватися однією особою.
4) подає до Служби безпеки України висновки про зміну ступеня секретності Захист інформації на всіх етапах створення та експлуатації системи
якої встановлена законом, в інформаційних, телекомунікаційних та
інформації та скасування рішення про віднесення ЇЇ до державної таємниці у здійснюється відповідно до розробленого службою захисту інформації плану
інформаційно-телекомунікаційних системах.
разі зміни підстав, за яких цю інформацію було віднесено до державної захисту інформації в системі.
таємниці; Захисту в системі підлягає:
• відкрита інформація, яка належить до державних інформаційних ресурсів, а План захисту інформації в системі містить:
5) затверджує за погодженням зі Службою безпеки України перелік
також відкрита інформація про діяльність суб'єктів владних повноважень, • завдання захисту, класифікацію інформації, яка обробляється в системі, опис
відомостей, що становлять державну таємницю, зміни до них, контролює
військових формувань, яка оприлюднюється в Інтернеті, інших глобальних технології обробки інформації;
відповідність змісту цих переліків Зводу відомостей, що становлять державну
таємницю; інформаційних мережах і системах або передається телекомунікаційними • визначення моделі загроз для інформації в системі;
мережами (далі - відкрита інформація); • основні вимоги щодо захисту інформації та правила доступу до неї в системі;
6) розглядає пропозиції органів державної влади, органів місцевого
самоврядування, підприємств, установ, організацій, об'єднань громадян та • конфіденційна інформація, яка перебуває у володінні розпорядників • перелік документів, згідно з якими здійснюється захист інформації в системі;
окремих громадян щодо віднесення інформації до державної таємниці та її інформації, визначених частиною першою статті 13 Закону України "Про • перелік і строки виконання робіт службою захисту інформації.
розсекречування; доступ до публічної інформації" ( 2939-17 ) (далі - конфіденційна інформація);
Вимоги та порядок створення системи захисту встановлюються
7) затверджує висновки щодо обізнаності з державною таємницею громадян, • службова інформація; • інформація, яка становить державну або іншу Адміністрацією Держспецзв'язку.
які мають чи мали допуск до неї; передбачену законом таємницю (далі - таємна інформація);
Вимоги до захисту інформації кожної окремої системи встановлюються
8) контролює обґрунтованість і правильність надання документам, виробам та • інформація, вимога щодо захисту якої встановлена законом. { Пункт 4 в технічним завданням на створення системи або системи захисту.
іншим матеріальним носіям інформації, які містять відомості, включені до редакції Постанови КМ N 938 ( 938-2011-п ) від 07.09.2011 }
У складі системи захисту повинні використовуватися засоби захисту
Зводу відомостей чи розгорнутих переліків відомостей, що становлять Відкрита інформація під час обробки в системі повинна зберігати цілісність, інформації з підтвердженою відповідністю. У разі використання засобів
державну таємницю, відповідного грифа секретності, своєчасність його зміни що забезпечується шляхом захисту від несанкціонованих дій, які можуть захисту інформації, які не мають підтвердження відповідності на момент
та розсекречування цих носіїв із наданням їм реквізиту "розсекречено". призвести до її випадкової або умисної модифікації чи знищення. Усім проектування системи захисту, відповідне оцінювання проводиться під час
Інформацію до державної таємниці відносять на основі мотивованого рішення користувачам повинен бути забезпечений доступ до ознайомлення з відкритою державної експертизи системи захисту.
державного експерта з питань таємниць за його власною ініціативою, за інформацією. Модифікувати або знищувати відкриту інформацію можуть
Порядок проведення державної експертизи системи захисту, державної
зверненням керівників відповідних органів державної влади, органів місцевого лише ідентифіковані та автентифіковані користувачі, яким надано відповідні
експертизи та сертифікації засобів технічного і криптографічного захисту
самоврядування, підприємств, установ, організацій чи громадян. повноваження.
інформації встановлюється Адміністрацією.
Державний експерт з питань таємниць може відносити інформацію до Спроби модифікації чи знищення відкритої інформації користувачами, які не
Органи виконавчої влади, які мають дозвіл на провадження діяльності з
державної таємниці з тих питань, прийняття рішень яких належить до його мають на це повноважень, неідентифікованими користувачами або
технічного захисту інформації для власних потреб, вправі за згодою
компетенції згідно з посадою, яку він обіймає. У разі, якщо прийняття рішення користувачами з не підтвердженою під час автентифікації відповідністю
департаменту організовувати проведення державної експертизи системи
про віднесення інформації до державної таємниці належить до компетенції пред'явленого ідентифікатора повинні блокуватися.
захисту на підприємствах, в установах та організаціях, які належать до сфери їх
кількох державних експертів із питань таємниць, то за ініціативою державних Під час обробки службової і таємної інформації повинен забезпечуватися її управління.
експертів або за пропозицією Служби безпеки України таке рішення захист від несанкціонованого та неконтрольованого ознайомлення,
Порядок проведення такої експертизи встановлюється органом виконавчої
приймається колегіально і ухвалюється простою більшістю голосів. При цьому модифікації, знищення, копіювання, поширення.
влади за погодженням з Адміністрацією.
кожен експерт має право викласти власну думку. Доступ до службової інформації надається тільки ідентифікованим та
Виконавцем робіт із створення системи захисту може бути суб'єкт
Інформація вважається державною таємницею з часу опублікування Зводу автентифікованим користувачам. Спроби доступу до такої інформації
господарської діяльності або орган виконавчої влади, який має ліцензію або
відомостей, що становлять державну таємницю, до якого включена ця неідентифікованих осіб чи користувачів з не підтвердженою під час 2
дозвіл на право провадження хоча б одного виду робіт у сфері технічного
інформація, чи зміни до нього в порядку, встановленому Законом України автентифікації відповідністю пред'явленого ідентифікатора повинні
захисту інформації, необхідність проведення якого визначено технічним
"Про державну таємницю". блокуватися.
завданням на створення системи захисту.
Строк, упродовж якого діє рішення про віднесення інформації до державної У системі забезпечується можливість надання користувачеві права на
Для проведення інших видів робіт з технічного захисту інформації, на
таємниці, встановлюється державним експертом з питань таємниць з виконання однієї або кількох операцій з обробки конфіденційної інформації
провадження яких виконавець не має ліцензії (дозволу), залучаються
урахуванням ступеня засекреченості інформації, критерії визначення якого або позбавлення його такого права.
співвиконавці, що мають відповідні ліцензії. Якщо для створення системи
встановлюються Службою безпеки України. Він не може перевищувати для Вимоги до захисту в системі інформації, що становить державну таємницю, захисту необхідно провести роботи з криптографічного захисту інформації,
інформації із ступенем секретності "особливої важливості" — 30 років, для визначаються цими Правилами та законодавством у сфері охорони державної виконавець повинен мати ліцензії на провадження виду робіт у сфері
інформації "цілком таємно" — 10 років, для інформації "таємно" — 5 років. таємниці. криптографічного захисту інформації або залучати співвиконавців, що мають
Після закінчення строку дії рішення про віднесення інформації до державної Забезпечення захисту в системі таємної інформації, яка не становить державну відповідні ліцензії.
таємниці державний експерт з питань таємниць робить висновок про таємницю, та конфіденційної інформації здійснюється згідно з вимогами до Контроль за забезпеченням захисту інформації в системі полягає у перевірці
скасування рішення про віднесення її до державної таємниці або приймає захисту службової інформації, якщо інше не передбачено законом. { Пункт 9 в виконання вимог з технічного та криптографічного захисту інформації та
рішення про продовження строку дії зазначеного рішення в межах строків, редакції Постанови КМ N 938 ( 938-2011-п ) від 07.09.2011 } здійснюється у порядку, визначеному Адміністрацією.
встановлених законом. Вимоги до захисту в системі інформації від несанкціонованого блокування У системі, яка складається з кількох інформаційних та (або)
3. Відповідальність за порушення законодавства про інформацію. визначаються розпорядником інформації, якщо інше для цієї інформації або телекомунікаційних систем, ці Правила можуть застосовуватися до кожної
Однією з гарантій дотримання права на інформацію є системи, в якій вона обробляється, не встановлено законодавством. складової частини окремо.
встановлення відповідальності за порушення законодавства про інформацію. У системі здійснюється обов'язкова реєстрація:
Зокрема, відповідно до ст.7 Закону України «Про інформацію» суб'єкт • результатів ідентифікації та автентифікації користувачів; 5. Публічна інформація. Порядок доступу до публічної
інформаційних відносин може вимагати усунення будь-яких порушень його • результатів виконання користувачем операцій з обробки інформації; інформації.
права на інформацію. Відповідно до ст.3 Закону України «Про доступ до • спроб несанкціонованих дій з інформацією; Публічна інформація - це відображена та задокументована будь-якими
публічної інформації» право на доступ до публічної інформації, серед іншого, • фактів надання та позбавлення користувачів права доступу до інформації та її засобами та на будь-яких носіях інформація, що була отримана або створена в
гарантується встановленням юридичної відповідальності за порушення обробки; процесі виконання суб'єктами владних повноважень своїх обов'язків,
законодавства про доступ до публічної інформації. Відповідно до ч.1 ст.27
• результатів перевірки цілісності засобів захисту інформації. передбачених чинним законодавством, або яка знаходиться у володінні
Закону України «Про інформацію» порушення законодавства України про
суб'єктів владних повноважень, інших розпорядників публічної інформації, атестації комплексу технічного захисту інформації, зареєстрований в
визначених цим Законом. Адміністрації Держспецзв’язку:
Публічна інформація є відкритою, крім випадків, встановлених законом. до Адміністрації Держспецзв’язку - на ім’я Голови (заступника Голови)
1. Доступ до інформації забезпечується шляхом: 7. Державна експертиза в сфері технічного захисту інформації. Держспецзв'язку для ІТС, які розташовано за територіальною ознакою у місті
1) систематичного та оперативного оприлюднення інформації: Києві і Київській області;
Державна експертиза у сфері технічного захисту інформації (далі - експертиза)
 в офіційних друкованих виданнях; проводиться з метою дослідження, перевірки, аналізу та оцінки об'єктів до відповідного територіального органу Адміністрації Держспецзв'язку - на
експертизи щодо їх відповідності вимогам нормативних документів із ім’я керівника територіального органу Держспецзв'язку за місцезнаходженням
 на офіційних веб-сайтах в мережі Інтернет;
технічного захисту інформації та можливості їх використання для забезпечення ІТС.
 на єдиному державному веб-порталі відкритих даних;
 на інформаційних стендах; технічного захисту інформації (далі - ТЗІ). Експертиза КСЗІ в ІТС, що створена на основі ОТР КСЗІ, проводиться шляхом
3. Дія цього Положення поширюється на всіх юридичних та фізичних осіб, які аналізу декларації Замовник надсилає до Адміністрації Держспецзв'язку
 будь-яким іншим способом;
є суб'єктами експертизи. декларацію про відповідність КСЗІ вимогам нормативних документів із ТЗІ та
2) надання інформації за запитами на інформацію. додатки до неї згідно із вимогами ОТР КСЗІ.
Запит на інформацію - це прохання особи до розпорядника інформації надати Суб'єктами експертизи є:
4. За результатами аналізу декларації і поданих разом із нею документів
публічну інформацію, що знаходиться у його володінні. - юридичні та фізичні особи - власники (розпорядники) інформаційних,
Експертна рада (Експертна комісія) в місячний строк приймає рішення про
Запитувач має право звернутися до розпорядника інформації із запитом на телекомунікаційних, інформаційно-телекомунікаційних систем, технічних і
реєстрацію декларації. Зареєстровану декларацію та інші подані документи
інформацію незалежно від того, стосується ця інформація його особисто чи ні, програмних засобів, які реалізують функції ТЗІ, - замовники експертизи (далі -
Адміністрація Держспецзв’язку (її територіальний орган) повертає Замовнику.
без пояснення причини подання запиту. Замовники);
5. У разі неподання документів, зазначених у пункті 3 цього розділу, неповноти
Запит на інформацію може бути індивідуальним або колективним. Запити - Адміністрація Держспецзв’язку;
наданих у них відомостей або невідповідності порядку створення КСЗІ
можуть подаватися в усній, письмовій чи іншій формі (поштою, факсом, - територіальні органи Адміністрації Держспецзв'язку, які проводять вимогам нормативних документів із ТЗІ Адміністрація Держспецзв’язку
телефоном, електронною поштою) на вибір запитувача. експертизу шляхом аналізу декларацій про відповідність комплексних систем (територіальний орган Адміністрації Держспецзв’язку) письмово повідомляє
Письмовий запит подається в довільній формі. захисту інформації (далі - КСЗІ) вимогам нормативних документів із ТЗІ (далі - Замовника про відмову в реєстрації декларації, причини, через які реєстрація
декларація); не є можливою, та повертає декларацію на доопрацювання. Після усунення
Запит на інформацію має містити:
- навчальні заклади, науково-дослідні, науково-виробничі установи Державної причин, що стали підставою для відмови у реєстрації декларації, Замовник
1) ім'я (найменування) запитувача, поштову адресу або адресу електронної
- служби спеціального зв'язку та захисту інформації України, підприємства, надсилає для повторного розгляду до Адміністрації Держспецзв’язку
пошти, а також номер засобу зв'язку, якщо такий є;
установи та організації, які проводять експертизу (далі - Організатори); (територіального органу Адміністрації Держспецзв’язку) доопрацьовану
2) загальний опис інформації або вид, назву, реквізити чи зміст документа,
- державні органи, які проводять експертизу у сфері свого управління; декларацію.
щодо якого зроблено запит, якщо запитувачу це відомо;
- фізичні особи, які на постійній або професійній основі здійснюють діяльність, 6. Зареєстрована декларація або атестат відповідності КСЗІ скасовуються
3) підпис і дату за умови подання запиту в письмовій формі.
пов’язану з наданням експертних послуг, - виконавці експертних робіт з ТЗІ Адміністрацією Держспецзв’язку в разі внесення змін до КСЗІ, не
З метою спрощення процедури оформлення письмових запитів на інформацію (далі - Експерти). передбачених техноробочим проектом на КСЗІ, та/або порушення вимог з
особа може подавати запит шляхом заповнення відповідних форм запитів на експлуатації КСЗІ.
Об'єктами експертизи є:
інформацію, які можна отримати в розпорядника інформації та на офіційному
веб-сайті відповідного розпорядника. Зазначені форми мають містити стислу - КСЗІ, які є невід'ємною складовою інформаційної, телекомунікаційної або 7. Строк дії зареєстрованої декларації є необмеженим, крім декларацій на КСЗІ
інструкцію щодо процедури подання запиту на інформацію, її отримання тощо. інформаційно-телекомунікаційної системи (далі - ІТС); в ІТС, які створено на основі ОТР КСЗІ, строк дії якої встановлюється
- технічні та програмні засоби, які реалізують функції ТЗІ та/або оцінки стану вимогами ОТР КСЗІ (але не більше ніж 5 років).
У разі якщо з поважних причин (інвалідність, обмежені фізичні можливості
тощо) особа не може подати письмовий запит, його має оформити захисту інформації (далі - засоби ТЗІ); 8. За результатами розгляду заяви Експертна рада у місячний строк приймає
відповідальна особа з питань доступу до публічної інформації, обов'язково - організаційно-технічне рішення на розгортання типової складової рішення про доцільність проведення експертизи та визначає її Організатора.
зазначивши в запиті своє ім'я, контактний телефон, та надати копію запиту компоненти КСЗІ в ІТС - задокументоване уніфіковане рішення для 9. У разі наявності у Замовника обґрунтованих претензій щодо порядку
особі, яка його подала. багаторазового розгортання складових КСЗІ в ІТС або КСЗІ типової складової проведення або результатів експертизи він може звернутися до Адміністрації
Розпорядник інформації має надати відповідь на запит на інформацію не компоненти КСЗІ в ІТС, самодостатньої для вирішення певного завдання, що Держспецзв’язку з пропозицією щодо здійснення контролю за проведенням
пізніше п'яти робочих днів з дня отримання запиту. включає проектні рішення програмно-технічного комплексу, організаційно- Організатором експертних випробувань або із заявою на ім'я Голови
технічні рішення щодо регламенту функціонування типової компоненти ІТС та (заступника Голови) Держспецзв'язку про проведення контрольної експертизи.
У разі якщо запит на інформацію стосується інформації, необхідної для захисту
опис (алгоритм) процедури впровадження (далі - ОТР КСЗІ). 10. Порядок подання та розгляду від Замовника заяви про проведення
життя чи свободи особи, щодо стану довкілля, якості харчових продуктів і
предметів побуту, аварій, катастроф, небезпечних природних явищ та інших Експертиза КСЗІ є процедурою підтвердження відповідності КСЗІ вимогам контрольної експертизи КСЗІ ІТС/ОТР КСЗІ (додаток 5) або заяви про
надзвичайних подій, що сталися або можуть статись і загрожують безпеці нормативних документів із ТЗІ, що проводиться шляхом експертних проведення контрольної експертизи засобу ТЗІ (додаток 6) здійснюється
громадян, відповідь має бути надана не пізніше 48 годин з дня отримання випробувань або шляхом аналізу декларації. відповідно до пунктів 1 - 3 цього розділу.
запиту. Експертиза засобів ТЗІ та ОТР КСЗІ проводиться шляхом експертних 11. Основним документом, що регламентує відносини між Замовником і
Інформація на запит надається безкоштовно (окрім випадків, якщо задоволення випробувань. Організатором, є укладений між ними договір на проведення експертизи.
запиту на інформацію передбачає виготовлення копій документів обсягом Експертиза КСЗІ шляхом аналізу декларації проводиться у випадках, якщо: 12. Витрати, пов’язані з проведенням експертизи, здійснюються на підставі
більше як 10 сторінок). Плата не стягується, якщо мова йде про інформацію, КСЗІ створено в ІТС: договору відповідно до законодавства України.
яка становить суспільний інтерес. - яка є одномашинним однокористувачевим комплексом, який обробляє 13. Строк проведення експертизи визначається договором.
інформацію одного або кількох ступенів обмеження доступу; 14. Кількість і персональний склад експертів, які залучаються до виконання
- у кожний момент часу з якою може працювати тільки один користувач, хоч у експертних робіт, визначається Організатором.
6. Інформація: поняття, види (за змістом, за режимом доступу) загальному випадку осіб, що мають доступ до комплексу, може бути декілька; 15. Замовник надає Організатору комплект технічної документації на об'єкт
Інформація - будь-які відомості та/або дані, які можуть бути збережені на - у якій для захисту інформації від несанкціонованого доступу експертизи, необхідної для проведення експертних випробувань.
матеріальних носіях або відображені в електронному вигляді; використовуються засоби, що мають чинний на момент подання декларації 16. Організатор за результатами аналізу наданих документів та з урахуванням
За змістом інформація поділяється на такі види: позитивний експертний висновок за результатами державної експертизи у загальних методик оцінювання задекларованих характеристик засобів ТЗІ, ОТР
сфері ТЗІ; КСЗІ та КСЗІ формує програму і методику проведення експертизи об'єкта,
- інформація про фізичну особу - це сукупність документованих або публічно здійснює відбір зразків засобів ТЗІ та складає перелік необхідного програмно-
оголошених відомостей про особу. - у якій для антивірусного захисту використовуються засоби, що мають чинний
на момент подання декларації позитивний експертний висновок за технічного забезпечення для проведення випробувань.
- інформація довідково-енциклопедичного характеру - це систематизовані, 17. Програма проведення експертизи погоджується із Замовником та
результатами державної експертизи у сфері ТЗІ;
документовані або публічно оголошені відомості про суспільне, державне уповноваженим структурним підрозділом Адміністрації Держспецзв’язку, а
життя та навколишнє природне середовище. - у якій впровадження заходів захисту інформації від витоку технічними
каналами (у разі необхідності створення комплексу ТЗІ) засвідчено методика проведення експертизи - з уповноваженим структурним підрозділом
- інформація про стан довкілля (екологічна інформація); Адміністрації Держспецзв’язку.
зареєстрованим в установленому порядку актом атестації комплексу
-інформація про товар (роботу, послугу); технічного захисту інформації. 18. Під час проведення експертизи кожний Експерт виконує експертні роботи
- науково-технічна інформація; КСЗІ в ІТС створено на основі ОТР КСЗІ, що має на момент декларування тільки за дорученням Організатора та відповідно до визначеної методики.
- податкова інформація - сукупність відомостей і даних, що створені або чинний позитивний експертний висновок за результатами державної 19. Результати роботи оформлюються у вигляді протоколу виконання робіт
отримані суб'єктами інформаційних відносин у процесі поточної діяльності і експертизи у сфері ТЗІ та має у складі документації типову форму декларації (додаток 7) за підписом Експертів, які її виконували. Протокол затверджується
необхідні для реалізації покладених на контролюючі органи завдань і для цієї ІТС. Організатором.
функцій. У всіх інших випадках експертиза КСЗІ в ІТС проводиться шляхом експертних 20. Узгодження результатів окремих робіт між Експертом та Організатором, а
- правова інформація - це сукупність документованих або публічно випробувань. також унесення змін до протоколів після їх оформлення або поєднання
оголошених відомостей про право, його систему, джерела, реалізацію, Експертиза може бути первинною, додатковою та контрольною. результатів окремих робіт в одному протоколі не дозволяються.
юридичні факти, правовідносини, правопорядок, правопорушення і 21. У протоколі можуть бути зафіксовані особливі думки Експертів відносно
Первинна експертиза є основним видом експертизи і передбачає виконання
боротьбу з ними та їх профілактику тощо. результатів виконаних робіт.
Організатором усіх потрібних заходів, визначених у розділі ІІ цього
- статистична інформація- це офіційна документована державна інформація, Положення, для підготовки та прийняття рішення щодо об'єкта експертизи. 22. У разі виявлення невідповідності об'єкта експертизи вимогам нормативних
яка дає кількісну характеристику масових явищ та процесів, що документів з ТЗІ Організатор може запропонувати Замовнику виконати
Додаткова експертиза проводиться стосовно об'єктів експертизи, щодо яких
відбуваються в економічній, соціальній, культурній та інших сферах життя. доопрацювання.
відкрилися нові наукові та науково-технічні обставини, а також у зв'язку із
- соціологічна інформація - це документовані або публічно оголошені закінченням строку дії документів, що засвідчують результати експертизи. 23. Строк доопрацювання об'єкта експертизи визначається спільним
відомості про ставлення окремих громадян і соціальних груп до суспільних протоколом або додатковою угодою до договору між Замовником та
Контрольна експертиза проводиться іншим Організатором з ініціативи
подій та явищ, процесів, фактів. Організатором.
Замовника у разі наявності у нього обґрунтованих претензій до висновку
- масова інформація - це публічно поширювана друкована та аудіовізуальна первинної чи додаткової експертизи або з ініціативи Адміністрації 24. Відомості щодо всіх доопрацювань, а також результати додаткових
інформація. Держспецзв’язку для перевірки висновку первинної чи додаткової експертизи. експертних робіт оформлюються окремими протоколами.
- інші види інформації. Для організації та проведення експертизи Адміністрація Держспецзв’язку: 25. Результати робіт, визначених методикою, узагальнюються Організатором в
Згідно із Законом України "Про інформацію" за режимом доступу інформація, - реєструє заяви на проведення експертизи, надає Замовникам та Організаторам Експертному висновку.
як зазначалося, поділяється на відкриту та з обмеженим доступом. Відкрита методичну допомогу стосовно порядку та організації проведення експертизи, 26. Висновки щодо кожного пункту методики, а також особливі думки
інформація – це інформація, яка доступна для користування всіх, виходячи з оформлення документів за результатами проведення експертизи; Експертів, зафіксовані в протоколах, включаються до Експертного висновку як
ціни, зрозумілості і простоти у викладі. Ця інформація систематично складові частини без унесення до них будь-яких змін.
- приймає рішення щодо можливості й доцільності проведення та організації
публікується в офіційних друкованих виданнях (бюлетенях, збірниках), 27. За результатами проведених робіт Організатор складає:
експертизи, зокрема контрольної;
поширюється засобами масової комунікації, безпосередньо надається
заінтересованим громадянам, державним органам та юридичним особам. - у разі проведення експертизи засобу ТЗІ приймає рішення щодо необхідності Експертний висновок (додаток 8) та в разі позитивних результатів експертної
відбору зразків для проведення випробувань; оцінки - атестат відповідності КСЗІ;
Інформація з обмеженим доступом – це інформація, яка має довірчий або
секретний характер. У свою чергу, інформація з обмеженим доступом за своїм - реєструє, зупиняє дію або скасовує реєстрацію експертних висновків щодо Експертний висновок (додаток 10) для засобу ТЗІ;
правовим режимом поділяється на конфіденційну і таємну (рис. 6.1). можливості використання засобів ТЗІ, ОТР КСЗІ (далі - Експертні висновки) та Експертний висновок (додаток 11) для ОТР КСЗІ.
атестатів відповідності КСЗІ; Зазначені документи, що підтверджують відповідність вимогам нормативних
Конфіденційна інформація – це відомості, які знаходяться у володінні,
користуванні та розпорядженні окремих фізичних або юридичних осіб і - реєструє декларації, зупиняє дію або скасовує реєстрацію декларацій; документів з ТЗІ, засвідчуються Організатором і разом з протоколами
розповсюджуються за їх бажанням відповідно до передбачених ними умов. У - здійснює контроль за проведенням Організатором експертних випробувань та виконання робіт подаються до Адміністрації Держспецзв’язку.
ст. 1 Закону України "Про державну статистику" дається таке визначення: за дотриманням вимог щодо експлуатації об'єкта експертизи, які впливають на Експертний висновок повинен містити:
"Конфіденційна інформація – статистична інформація, яка належить до захищеність інформації. - загальні відомості щодо об'єкта експертизи (тип, місце розташування,
інформації з обмеженим доступом і знаходиться у володінні, користуванні або Рішення про реєстрацію декларації за результатами експертизи КСЗІ в ІТС власник);
розпорядженні окремого респондента та поширюється виключно за його шляхом аналізу декларації приймає територіальний орган Адміністрації - загальну характеристику об'єкта експертизи (призначення, функції,
згодою відповідно до погоджених з ним умов". Держспецзв'язку. можливості);
До таємної інформації належить інформація, що містить відомості, які Порядок організації та проведення експертизи - вимоги нормативних документів з ТЗІ, на відповідність яким здійснюється
становлять державну та іншу передбачену законом таємницю, розголошення 1. З метою організації та проведення експертиз, координації заходів і оцінка об'єкта експертизи;
якої завдає шкоди особі, суспільству і державі. прийняття рішень щодо проведення експертиз в Адміністрації - назви програми та методики, згідно з якими здійснювалася оцінка об'єкта
Детальніше зміст цього виду інформації розкрито у ст. 1 Закону України "Про Держспецзв’язку створюється експертна рада з питань державної експертизи у експертизи, ким розроблені та затверджені, реєстраційний номер та дату
державну таємницю", де зазначено, що державна таємниця (далі також – сфері технічного захисту інформації (далі - Експертна рада). затвердження;
секретна інформація) – вид таємної інформації, що охоплює відомості у сфері 2. З метою проведення експертизи КСЗІ в ІТС шляхом аналізу декларації в - перелік документів і специфікацій програмних та технічних засобів, які
оборони, економіки, науки і техніки, зовнішніх відносин, державної безпеки та територіальних органах Адміністрації Держспецзв'язку створюється експертна надано Замовником Організатору;
охорони правопорядку, розголошення яких може завдати шкоди національній комісія з питань державної експертизи у сфері технічного захисту інформації - результати робіт щодо кожного пункту методики експертизи об'єкта;
безпеці України та які визнані у порядку, встановленому цим Законом, (далі - Експертна комісія).
державною таємницею і підлягають охороні державою. - розгорнутий висновок щодо відповідності об'єкта експертизи вимогам
3. Для проведення експертизи шляхом експертних випробувань Замовник нормативних документів системи ТЗІ;
Ступінь секретності інформації засвідчує реквізит матеріального носія надсилає на ім'я Голови (заступника Голови) Держспецзв'язку (крім випадків,
секретної інформації – гриф секретності. Категорія, яка характеризує - сферу використання (вимоги до умов експлуатації) об'єкта експертизи;
передбачених розділом ІV цього Положення) заяву про проведення експертизи
важливість секретної інформації, ступінь обмеження доступу до неї та рівень її КСЗІ ІТС (додаток 1), заяву про проведення експертизи ОТР КСЗІ (додаток 2), - строк дії Експертного висновку;
охорони державою називається ступенем секретності. Він буває трьох рівнів із заяву про проведення експертизи засобу ТЗІ (додаток 3). - особливі думки експертів, зафіксовані в протоколах.
відповідним строком дії рішення про віднесення інформації до державної Для проведення експертизи КСЗІ в ІТС шляхом аналізу декларації (крім Строк дії атестата відповідності КСЗІ, Експертного висновку на засіб ТЗІ або
таємниці: випадків, передбачених розділом ІV цього Положення) Замовник надсилає ОТР КСЗІ визначається Організатором:
– "особливої важливості"; декларацію про відповідність КСЗІ вимогам нормативних документів із ТЗІ - для атестата відповідності КСЗІ автоматизованої системи класу 1 -
– "цілком таємно"; (додаток 4), формуляр ІТС, акт про завершення робіт зі створення КСЗІ, акт безстроковий;
– "таємно"
- для атестата відповідності КСЗІ автоматизованої системи класів 2, 3 - до 5 До договору про оренду засобів вимірювальної техніки додаються документи  - створюють або визначають за погодженням з Адміністрацією
років; (копії), що засвідчують їх повірку; Держспецзв'язку організації, що забезпечують ТЗІ;
- для Експертного висновку на засіб ТЗІ - до 3 років; - інформаційні (автоматизовані) системи та/або технічні засоби обробки  - забезпечують підготовку, перепідготовку та підвищення кваліфікації
- для Експертного висновку на ОТР КСЗІ - до 5 років. інформації (у разі отримання ліцензії на провадження господарської діяльності кадрів з ТЗІ;
Строк дії атестата відповідності КСЗІ або Експертного висновку на ОТР КСЗІ з надання послуг у галузі технічного захисту інформації у частині оцінювання  - надають Адміністрації Держспецзв'язку за його запитами відомості
визначається з урахуванням складності архітектури ІТС та засобів захисту, які захищеності інформації, що не становить державної таємниці, або інформації про стан ТЗІ.
використовуються при побудові КСЗІ. усіх видів, у тому числі інформації, що становить державну таємницю, - Згідно п.13 Положення  основними завданнями інших суб'єктів системи ТЗІ є:
обов’язково; у разі отримання ліцензії на провадження господарської  - дослідження загроз для інформації на об'єктах, функціонування яких
8. Ліцензування господарської діяльності з надання послуг у галузі
діяльності з надання послуг у галузі технічного захисту інформації у частині пов'язано з інформацією, що підлягає охороні;
технічного захисту інформації.
виявлення закладних пристроїв - у разі потреби);
Вимоги щодо провадження ліцензованої діяльності у галузі  - створення та виробництво засобів забезпечення ТЗІ;
- об’єкти інформаційної діяльності для проведення секретних нарад,  - розроблення, впровадження, супроводження комплексів ТЗІ;
криптографічного захисту інформації
обговорень і робіт з технічного захисту інформації із створеними та
Кадрові вимоги  - підвищення кваліфікації фахівців з ТЗІ.
атестованими щодо відповідності вимогам нормативних документів з
Здобувач ліцензії чи ліцензіат у галузі технічного захисту інформації повинен технічного захисту інформації комплексами технічного захисту інформації (в Згідно п.15 Положення матеріально-технічна база системи ТЗІ складається з
мати штатних або найманих згідно з договором спеціалістів, кількісний склад разі потреби); технічних засобів загального призначення та спеціальних технічних засобів.
та освіта яких забезпечує надання відповідного виду послуг. - приміщення для роботи із замовниками послуг, зберігання засобів Технічні засоби загального призначення повинні мати документ, що засвідчує
- Усі спеціалісти суб’єкта господарювання, які залучаються (залучення яких вимірювальної техніки та контролю, допоміжних засобів та обладнання, що їх відповідність вимогам нормативно-правових актів з ТЗІ, одержаний у
передбачено) до надання послуг у галузі технічного захисту інформації, забезпечує надання обраного виду послуг, обробки та зберігання документів, порядку, що встановлюється Адміністрацією Держспецзв'язку та Державним
повинні відповідати кадровим вимогам, визначеним цими Ліцензійними розроблених під час надання послуг згідно з ліцензією; комітетом України з питань технічного регулювання та споживчої політики.
умовами. - розроблену з урахуванням наявного апаратурного забезпечення та погоджену Згідно п.16 Положення техніко-економічне обгрунтування, проектування
Для провадження господарської діяльності з надання послуг з оцінювання з Адміністрацією Держспецзв’язку методику виявлення закладних пристроїв (у будівництва та реконструкції об'єктів, проведення наукових досліджень та
захищеності інформації, що не становить державної таємниці, здобувач ліцензії разі отримання ліцензії на провадження господарської діяльності з надання створення інформаційних систем, зразків озброєнь, військової та спеціальної
чи ліцензіат повинен мати спеціаліста (спеціалістів) з вищою освітою у галузі послуг у галузі технічного захисту інформації у частині виявлення закладних техніки, критичних і небезпечних технологій виконуються за завданнями, до
знань “Інформаційна безпека” або вищою інженерно-технічною освітою пристроїв). яких включаються вимоги з ТЗІ, якщо під час виконання передбачених
фахового спрямування відповідно до обраного виду послуг з додатковою завданням робіт та у процесі функціонування зазначених об'єктів, систем,
Ліцензіат під час провадження ліцензованої діяльності у галузі технічного
підготовкою на курсах перепідготовки та підвищення кваліфікації фахівців з зразків і технологій циркулюватиме інформація, охорона якої забезпечується
захисту інформації повинен дотримуватися вимог нормативно-правових актів і
питань технічного захисту інформації за напрямами підготовки відповідно до державою.
нормативних документів з питань технічного захисту інформації, що
обраного виду послуг або стажем роботи у галузі технічного захисту регламентують надання обраних видів послуг. Під час віднесення замовником таких робіт до особливо важливих та створення
інформації, виконання якої передбачало захист інформації від інформаційних систем державних органів завдання та результати приймання їх
Наявність у ліцензіата ліцензії на провадження ліцензованої діяльності у галузі
несанкціонованих дій в інформаційних (автоматизованих) системах, етапів погоджуються з Адміністрацією Держспецзв'язку. Фінансування
технічного захисту інформації у частині надання послуг з оцінювання
організацію та/або виконання експертних випробувань (робіт) з технічного створення цих систем здійснюється після такого погодження. Витрати на
захищеності інформації усіх видів, у тому числі інформації, що становить
захисту інформації, не менш як три роки. заходи з ТЗІ включаються до кошторисної вартості робіт.
державну таємницю, дає йому право на проведення робіт з атестації
Для провадження господарської діяльності з надання послуг з оцінювання комплексів технічного захисту інформації на об’єктах інформаційної Згідно п.17 Положення під час розроблення та впровадження заходів з ТЗІ
захищеності інформації усіх видів, у тому числі інформації, що становить діяльності (об’єктах електронно-обчислювальної техніки) та експертних використовуються засоби, дозволені Адміністрацією Держспецзв'язку для
державну таємницю, здобувач ліцензії чи ліцензіат повинен мати: оцінювань у сфері технічного захисту інформації об’єктів експертизи, які застосування та включені до відповідних переліків.
- спеціалістів з вищою освітою у галузі знань “Інформаційна безпека” або призначаються для захисту інформації усіх видів, у тому числі інформації, що Згідно п.18 Положення контроль у сфері ТЗІ полягає в перевірці виконання
вищою інженерно-технічною освітою фахового спрямування відповідно до становить державну таємницю. вимог Положення, інших нормативно-правових актів з питань ТЗІ та в
обраного виду послуг з додатковою підготовкою на курсах перепідготовки та Наявність у ліцензіата ліцензії на провадження господарської діяльності у оцінюванні захищеності інформації на об'єкті, де вона циркулюватиме або
підвищення кваліфікації фахівців з питань технічного захисту інформації за галузі технічного захисту інформації з надання послуг з оцінювання циркулює.
напрямами підготовки відповідно до обраного виду послуг чи стажем роботи у захищеності інформації, що не становить державної таємниці, дає йому право Оцінювання захищеності інформації здійснюється шляхом атестації або
галузі технічного захисту інформації, виконання якої передбачало захист на проведення виключно робіт з експертних оцінювань у сфері технічного експертизи комплексів ТЗІ та інспекційних перевірок. За результатами
інформації, носіями якої є акустичні або електромагнітні поля та електричні захисту інформації об’єктів експертизи, які призначаються для захисту атестації або експертизи комплексів ТЗІ визначається можливість введення в
сигнали, не менш як три роки; інформації, що не становить державної таємниці. експлуатацію об'єкта, де циркулюватиме інформація, охорона якої
- спеціаліста (спеціалістів), що відповідає вимогам, визначеним у пункті 30 цих Для провадження діяльності у галузі технічного захисту інформації, що забезпечується державою.
Ліцензійних умов. становить державну таємницю, здобувач ліцензії чи ліцензіат у галузі Згідно п.20 Положення розроблення, впровадження, атестація та експлуатація
Для провадження господарської діяльності з надання послуг з виявлення технічного захисту інформації повинен мати: ТЗІ для власних потреб здійснюються відповідними підрозділами організацій,
закладних пристроїв здобувач ліцензії чи ліцензіат повинен мати спеціалістів з - спеціальний дозвіл на провадження діяльності, пов’язаної з державною на які в установленому порядку покладено забезпечення ТЗІ, за наявності у них
вищою освітою у галузі знань “Інформаційна безпека” або вищою інженерно- таємницею. Зазначена в спеціальному дозволі категорія режиму секретності відповідного дозволу.
технічною освітою фахового спрямування відповідно до обраного виду послуг повинна відповідати ступеню секретності відомостей, використання яких До виконання цих робіт можуть бути залучені суб'єкти підприємницької
з додатковою підготовкою на курсах перепідготовки та підвищення передбачено за обраними видами послуг; діяльності, що мають відповідні ліцензії.
кваліфікації фахівців з питань технічного захисту інформації за напрямами
- спеціалістів, які залучаються (залучення яких передбачено) до надання послуг
підготовки відповідно до обраного виду послуг чи стажем роботи у галузі
з технічного захисту інформації, що становить державну таємницю, з
технічного захисту інформації, виконання якої передбачало захист інформації,
оформленими на них відповідними допусками до державної таємниці. Форма 10. Головні принципи інформаційних відносин та напрямів державної
носіями якої є акустичні або електромагнітні поля та електричні сигнали,
допуску повинна відповідати ступеню секретності відомостей, до яких такі інформаційної політики в Україні
та/або виявлення закладних пристроїв, не менш як три роки.
спеціалісти допускаються (передбачено їх допуск); Державна інформаційна політика - це сукупність основних напрямів і способів
До стажу роботи у галузі технічного захисту інформації зараховується стаж
- об’єкти інформаційної діяльності для проведення секретних нарад, діяльності держави з отримання, використання, поширення та зберігання
роботи та/або служби на посадах у суб’єктів системи технічного захисту
обговорень і надання послуг у галузі технічного захисту інформації із інформації.
інформації, посадові обов’язки за якими передбачають виконання завдань з
створеними та атестованими щодо відповідності вимогам нормативних Головними напрямами і способами державної інформаційної політики є: „
технічного захисту інформації, пов’язаних з обраними видами послуг.
документів з технічного захисту інформації комплексами технічного захисту
Організаційні вимоги  забезпечення доступу громадян до інформації; „
інформації (у разі потреби);
Ліцензіат у галузі технічного захисту інформації повинен зберігати:  створення національних систем і мереж інформації;
- інформаційні (автоматизовані) системи та/або технічні засоби обробки  зміцнення матеріально-технічних, фінансових, організаційних,
- документи, копії яких подавалися органу ліцензування відповідно до секретної інформації, в яких створено комплексну систему захисту інформації
вимог Закону, та документи (копії), які підтверджують достовірність даних, що правових і наукових основ інформаційної діяльності; „
з підтвердженою відповідністю (атестований комплекс технічного захисту
зазначалися здобувачем ліцензії у документах, які подавалися органу  забезпечення ефективного використання інформації; „
інформації). При цьому категорія об’єкта електронно-обчислювальної техніки
ліцензування відповідно до вимог Закону та цих Ліцензійних умов (протягом  сприяння постійному оновленню, збагаченню та зберіганню
та/або об’єкта інформаційної діяльності, де розташовані інформаційні
дії ліцензії); національних інформаційних ресурсів; „
(автоматизовані) системи та/або технічні засоби обробки інформації, повинна
- документи, що підтверджують внесення плати за видачу ліцензії (протягом дії відповідати ступеню секретності (обмеження доступу) відомостей,  створення загальної системи охорони інформації; „
ліцензії); використання яких передбачено за обраним видом послуг у галузі технічного  сприяння міжнародному співробітництву в галузі інформації і
захисту інформації. гарантування інформаційного суверенітету України; „
- примірники звітних (підсумкових) документів, розроблених під час надання
згідно з ліцензією послуг, у тому числі примірники протоколів з результатами Провадження ліцензованої діяльності у галузі технічного захисту інформації,  сприяння задоволенню інформаційних потреб закордонних українців.
вимірювань, а також розрахунками, які виконувалися під час визначення що становить державну таємницю, здійснюється в межах строку дії Державну інформаційну політику розробляють і здійснюють органи державної
показників захищеності інформації від витоку технічними каналами (на спеціального дозволу на провадження діяльності, пов’язаної з державною влади загальної компетенції, а також відповідні органи спеціальної компетенції
паперових носіях або у вигляді електронних документів протягом строку, таємницею, та за наявності у спеціалістів, що залучаються до провадження (ст. 6 Закону України “Про інформацію”).
визначеного в договорі між ним і замовником послуг, але не менш як п’ять такої діяльності, відповідних допусків до державної таємниці. Основні завдання державної інформаційної політики з огляду на законодавчо-
років); нормативні акти: „
- договори оренди обладнання, що забезпечує надання відповідних видів 9. Правові та організаційні засади технічного захисту важливої для  створення розвиненого інформаційного середовища; „
послуг у галузі технічного захисту інформації (протягом п’яти років); держави, суспільства і особи інформації, охорона якої забезпечується  модернізація інформаційної інфраструктури; „
- документи (копії), що засвідчують повірку власних та/або орендованих державою.  розвиток інформаційних і телекомунікаційних технологій; „
засобів вимірювальної техніки (протягом п’яти років). 27 вересня 1999 року Указом Президента України № 1229 було затверджено  ефективне формування і використання національних інформаційних
Під час проведення органом ліцензування в установленому законодавством «Положення про технічний захист інформації в Україні» (далі - ресурсів та забезпечення вільного доступу до них; „
порядку перевірки додержання ліцензіатом у галузі технічного захисту Положення), яке визначає правові та організаційні засади технічного захисту  розвиток незалежних ЗМІ ізабезпечення громадян суспільно вагомою
інформації вимог цих Ліцензійних умов повинен бути присутнім керівник важливої для держави, суспільства і особи інформації, охорона якої інформацією; „
ліцензіата чи його заступник або інша уповноважена особа ліцензіата. забезпечується державою відповідно до законодавства.  сприяння міжнародному співтовариству в інформаційній сфері та
На письмове звернення органу ліцензування ліцензіат інформує про результати Державна політика технічного захисту інформації реалізується Державною утвердження інформаційного суверенітету України; „
ліцензованої діяльності у галузі технічного захисту інформації (додаток 15). службою спеціального зв'язку та захисту інформації України (далі -  запобігання загрозі заподіяння в процесі інформаційної діяльності
Ліцензіат у галузі технічного захисту інформації зобов’язаний повідомляти Держспецзв'язку) у взаємодії з органами, щодо яких здійснюється ТЗІ. шкоди життєво важливим інтересам особи, суспільства, держави.
органу ліцензування про зміну даних (у тому числі розширення, звуження), які Згідно п.5 Положення організація ТЗІ в організаціях покладається на їх
зазначені в його документах, що додавалися до заяви про одержання ліцензії на керівників.
провадження ліцензованої діяльності у галузі технічного захисту інформації, у Згідно п.6 Положення нормативно-правові акти з ТЗІ є обов'язковими для
строк не пізніше ніж один місяць з дня настання таких змін. виконання всіма суб'єктами системи ТЗІ.
У разі планового або позапланового припинення ліцензованої діяльності у Згідно п.8 Положення суб'єктами системи технічного захисту інформації є:
галузі технічного захисту інформації (у зв’язку з неможливістю використання
 - Держспецзв'язку;
(відсутністю) матеріально-технічної бази (засобів вимірювальної техніки та
 - органи, щодо яких здійснюється ТЗІ;
контролю і обладнання, допоміжних засобів, інформаційних (автоматизованих)
 - науково-дослідні та науково-виробничі установи Держспецзв'язку,
систем та/або технічних засобів обробки інформації), необхідної для надання
державні підприємства, що перебувають в управлінні Держспецзв'язку
відповідних видів послуг у галузі технічного захисту інформації, виникненням
та виконують завдання з ТЗІ;
обставин непереборної сили тощо) ліцензіат для відновлення такої діяльності
зобов’язаний забезпечити виконання вимог цих Ліцензійних умов.  - організації всіх форм власності й громадяни-підприємці, які
провадять діяльність з ТЗІ за відповідними дозволами або ліцензіями;
Провадження ліцензованої діяльності у галузі технічного захисту інформації
 - навчальні заклади з підготовки, перепідготовки та підвищення
здійснюється на об’єктах інформаційної діяльності.
кваліфікації фахівців з ТЗІ.
Технологічні вимоги
Згідно п.11 Положення  основними завданнями організацій є:
Здобувач ліцензії чи ліцензіат у галузі технічного захисту інформації повинен
мати:  - забезпечення технічного захисту інформації згідно з вимогами
нормативно-правових актів з питань технічного захисту інформації;
- нормативно-правову базу (нормативно-правові акти, нормативні документи у
 - видання у межах своїх повноважень нормативно-правових актів із
сфері технічного захисту інформації та внутрішні документи в електронному
зазначених питань;
вигляді або на паперових носіях (акти та документи, що мають гриф
 - здійснення контролю за станом технічного захисту інформації.
обмеження доступу, лише на паперових носіях), що забезпечує надання
відповідного виду послуг у галузі технічного захисту інформації. Перелік Згідно п.12 Положення  організації відповідно до покладених на них завдань:
таких документів визначається Адміністрацією Держспецзв’язку;  - створюють або визначають підрозділи, на які покладається
- власні або орендовані згідно з довгостроковими договорами (на строк не забезпечення ТЗІ інформації та контроль за його станом, узгоджують
менш як один рік) засоби вимірювальної техніки та контролю і обладнання основні завдання та функції цих підрозділів;
згідно з рекомендованим переліком типів засобів вимірювальної техніки та  - видають за погодженням з Адміністрацією Держспецзв'язку та
контролю і обладнання, необхідних для надання послуг у галузі технічного впроваджують нормативно-правові акти з питань ТЗІ;
захисту інформації, що підлягають ліцензуванню (додаток 16), допоміжні  - погоджують з Адміністрацією Держспецзв'язку проведення
засоби, інформаційні (автоматизовані) системи та/або технічні засоби обробки організаціями тих науково-дослідних, дослідно-конструкторських і
інформації в обсязі, що забезпечує надання обраного виду послуг відповідно до дослідно-технологічних робіт, спрямованих на розвиток нормативно-
вимог загальнодержавних та/або погоджених з Адміністрацією правової та матеріально-технічної бази системи ТЗІ, які здійснюються
Держспецзв’язку методик проведення робіт з технічного захисту інформації. за рахунок коштів державного бюджету;

You might also like