Федеральные конституционные законы о защите информации. Фз об информационной безопасности

Основополагающим среди российских законов, посвященных вопросам информационной безопасности, следует считать закон "Об информации, информатизации и защите информации" от 20 февраля 1995 года номер 24-ФЗ (принят Государственной Думой 25 января 1995 года). В нем даются основные определения и намечаются направления развития законодательства в данной области.

Процитируем некоторые из этих определений:

    информация - сведения о лицах, предметах, фактах, событиях, явлениях и процессах независимо от формы их представления;

    документированная информация (документ) - зафиксированная на материальном носителе информация с реквизитами, позволяющими ее идентифицировать;

    информационные процессы - процессы сбора, обработки, накопления, хранения, поиска и распространения информации;

    информационная система - организационно упорядоченная совокупность документов (массивов документов) и информационных технологий, в том числе с использованием средств вычислительной техники и связи, реализующих информационные процессы;

    информационные ресурсы - отдельные документы и отдельные массивы документов, документы и массивы документов в информационных системах (библиотеках, архивах, фондах, банках данных, других информационных системах);

    информация о гражданах (персональные данные) - сведения о фактах, событиях и обстоятельствах жизни гражданина, позволяющие идентифицировать его личность;

    конфиденциальная информация - документированная информация, доступ к которой ограничивается в соответствии с законодательством Российской Федерации;

    пользователь (потребитель) информации - субъект, обращающийся к информационной системе или посреднику за получением необходимой ему информации и пользующийся ею.

Мы, разумеется, не будем обсуждать качество данных в Законе определений. Обратим лишь внимание на гибкость определения конфиденциальной информации, которая не сводится к сведениям, составляющим государственную тайну, а также на понятие персональных данных, закладывающее основу защиты последних.

Закон выделяет следующие цели защиты информации:

    предотвращение утечки, хищения, утраты, искажения, подделки информации;

    предотвращение угроз безопасности личности, общества, государства;

    предотвращение несанкционированных действий по уничтожению, модификации, искажению, копированию, блокированию информации;

    предотвращение других форм незаконного вмешательства в информационные ресурсы и информационные системы, обеспечение правового режима документированной информации как объекта собственности;

    защита конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных, имеющихся в информационных системах;

    сохранение государственной тайны, конфиденциальности документированной информации в соответствии с законодательством;

    обеспечение прав субъектов в информационных процессах и при разработке, производстве и применении информационных систем, технологий и средств их обеспечения.

Отметим, что Закон на первое место ставит сохранение конфиденциальности информации. Целостность представлена также достаточно полно, хотя и на втором месте. О доступности ("предотвращение несанкционированных действий по... блокированию информации") сказано довольно мало.

Продолжим цитирование:

"Защите подлежит любая документированная информация, неправомерное обращение с которой может нанести ущерб ее собственнику, владельцу, пользователю и иному лицу".

По сути, это положение констатирует, что защита информации направлена на обеспечение интересов субъектов информационных отношений.

    в отношении сведений, отнесенных к государственной тайне, - уполномоченными органами на основании Закона Российской Федерации "О государственной тайне";

    в отношении конфиденциальной документированной информации - собственником информационных ресурсов или уполномоченным лицом на основании настоящего Федерального закона;

    в отношении персональных данных - федеральным законом."

Здесь явно выделены три вида защищаемой информации, ко второму из которых принадлежит, в частности, коммерческая информация. Поскольку защите подлежит только документированная информация, необходимым условием является фиксация коммерческой информации на материальном носителе и снабжение ее реквизитами. Отметим, что в данном месте Закона речь идет только о конфиденциальности; остальные аспекты ИБ забыты.

Обратим внимание, что защиту государственной тайны и персональных данных берет на себя государство; за другую конфиденциальную информацию отвечают ее собственники.

Как же защищать информацию? В качестве основного закон предлагает для этой цели мощные универсальные средства: лицензирование и сертификацию. Процитируем статью 19.

    Информационные системы, базы и банки данных, предназначенные для информационного обслуживания граждан и организаций, подлежат сертификации в порядке, установленном Законом Российской Федерации "О сертификации продукции и услуг".

    Информационные системы органов государственной власти Российской Федерации и органов государственной власти субъектов Российской Федерации, других государственных органов, организаций, которые обрабатывают документированную информацию с ограниченным доступом, а также средства защиты этих систем подлежат обязательной сертификации. Порядок сертификации определяется законодательством Российской Федерации.

    Организации, выполняющие работы в области проектирования, производства средств защиты информации и обработки персональных данных, получают лицензии на этот вид деятельности. Порядок лицензирования определяется законодательством Российской Федерации.

    Интересы потребителя информации при использовании импортной продукции в информационных системах защищаются таможенными органами Российской Федерации на основе международной системы сертификации.

Здесь трудно удержаться от риторического вопроса: а есть ли в России информационные системы без импортной продукции? Получается, что на защите интересов потребителей стоит в данном случае только таможня...

И еще несколько пунктов, теперь из статьи 22:

2. Владелец документов, массива документов, информационных систем обеспечивает уровень защиты информации в соответствии с законодательством Российской Федерации.

3. Риск, связанный с использованием несертифицированных информационных систем и средств их обеспечения, лежит на собственнике (владельце) этих систем и средств. Риск, связанный с использованием информации, полученной из несертифицированной системы, лежит на потребителе информации.

4. Собственник документов, массива документов, информационных систем может обращаться в организации, осуществляющие сертификацию средств защиты информационных систем и информационных ресурсов, для проведения анализа достаточности мер защиты его ресурсов и систем и получения консультаций.

5. Владелец документов, массива документов, информационных систем обязан оповещать собственника информационных ресурсов и (или) информационных систем о всех фактах нарушения режима защиты информации.

Из пункта 5 следует, что должны обнаруживаться все (успешные) атаки на ИС. Вспомним в этой связи один из результатов опроса (см. лекцию 1): около трети респондентов-американцев не знали, были ли взломаны их ИС за последние 12 месяцев. По нашему законодательству их можно было бы привлечь к ответственности...

2. Защита прав субъектов в указанной сфере осуществляется судом, арбитражным судом, третейским судом с учетом специфики правонарушений и нанесенного ущерба. Очень важными являются пункты статьи 5, касающиеся юридической силы электронного документа и электронной цифровой подписи :

3. Юридическая сила документа, хранимого, обрабатываемого и передаваемого с помощью автоматизированных информационных и телекоммуникационных систем, может подтверждаться электронной цифровой подписью. Юридическая сила электронной цифровой подписи признается при наличии в автоматизированной информационной системе программно-технических средств, обеспечивающих идентификацию подписи, и соблюдении установленного режима их использования.

4. Право удостоверять идентичность электронной цифровой подписи осуществляется на основании лицензии. Порядок выдачи лицензий определяется законодательством Российской Федерации.

Таким образом, Закон предлагает действенное средство контроля целостности и решения проблемы "неотказуемости" (невозможности отказаться от собственной подписи).

Таковы важнейшие, на наш взгляд, положения Закона "Об информации, информатизации и защите информации". На следующей странице будут рассмотрены другие законы РФ в области информационной безопасности.

В настоящее время действующее законодательство имеет в своей базе нормативный документ, который регламентирует порядок, правила и требования предоставления информации. Что это такое, знают немногие, а тем более те, кто не имеет ничего общего с юриспруденцией. Некоторые нюансы и нормы этого правового акта изложены в настоящей статье.

Словарь терминов, используемых в законе

Некоторые термины и определения, которые применяются в названном нормативном акте, более четко определены законодателем, чтобы у граждан не возникало сомнений или двоякого понимания. Так, среди этих определений имеются следующие:

  1. Под информацией с точки зрения указанного документа подразумеваются любые сведения, которые могут быть выражены в форме сообщений или другом виде. Причем они могут предоставляться третьим лицам в любой форме.
  2. Информационные технологии - всевозможные предусмотренные законом способы, методы, процессы, применяемые для обнаружения, сохранения, использования и применения информации.
  3. Обладатель информации - это тот человек, который собственными силами произвел ее или получил на основании какой-либо предусмотренной законом сделки от других лиц. Обладателем может быть и юридическое лицо.
  4. Предоставление информации - под этим определением подразумеваются любые действия, которые направлены на передачу ее от одного лица другому. При этом получателем может быть как конкретное лицо, так и неопределенный круг получателей.
  5. Доступ к сведениям - юридически и физически обеспеченная возможность для получателей приобрести информацию. Виды и формы этого доступа определены соответствующими нормативными документами, которые регламентируют отдельные конкретные правоотношения в жизни людей.
  6. Конфиденциальность - требование, которое предъявляется к лицам, получившим доступ к сведениям, и заключается в запрете на их разглашение без разрешения на то обладателя информации.

Здесь перечислены лишь некоторые из понятий. Для более полного получения информации обо всех определениях, используемых в нужно заглянуть непосредственно в него.

Виды информации

Итак, что же такое информация? Закон «Об информации, информационных технологиях и о защите информации» раскрывает ее суть как объекта правовых отношений. Она может быть непосредственным объектом не только гражданских правоотношений, но и публичных, и властных, и других. По общему правилу, полученная информация является свободной к распространению. То есть лицо, получившее ее, вправе передавать ее другим лицам. Однако данное правило действует лишь в тех случаях, когда она не является конфиденциальной. Конфиденциальность, в свою очередь, может устанавливаться как на основании заключенного между сторонами какого-либо соглашения, так и на основании законодательства. К примеру, законом, регулирующим оперативно-розыскную деятельность, устанавливается секретность информации. Доступ к ней могут получить только специально наделенные таким правом лица. Предоставление информации, которая имеет конфиденциальность, возможно только с согласия ее обладателя или на основании судебного акта.

Исходя из вышеизложенного, ее можно подразделить на следующие категории:

  • распространяемая свободно и без ограничений;
  • распространение которой возможно лишь в соответствии с договором;
  • распространение которой возможно только на основании законов;
  • распространение которой запрещено на территории РФ или ограничено.

Обладатели информации

Рассмотрим подробнее, кто является обладателем информации. регулирующим этот вопрос, установлено, что такими лицами могут быть физические лица, организации, а также сама Российская Федерация. Также обладателями могут быть субъекты РФ и муниципальные образования. Если рассматриваемым лицом являются последние три названных субъекта, то от их имени права и обязанности осуществляют соответствующие, уполномоченные на то должностные лица. В правомочия всех обладателей входят следующие правомочия:

  • предоставлять или частично предоставлять доступ к сведениям, устанавливать порядок предоставления информации и способы этого доступа;
  • применять находящуюся в собственности информацию по своему усмотрению;
  • осуществлять предоставление информации другим лицам путем заключения какого-либо соглашения или в случаях, определенных законом;
  • отстаивать свои права на информацию, если они нарушаются третьими лицами;
  • реализовывать другие права, предусмотренные или не запрещенные законодательством.

Помимо прав, на обладателя возлагаются и определенные обязанности. К таковым относят соблюдение интересов третьих лиц, их законных прав. Обладатель информации также должен защищать имеющиеся в его распоряжении сведения, а если они конфиденциальны, то ограничивать к ним доступ.

Общедоступная информация

К названному виду относятся все те сведения, которые находятся в свободном доступе. Обычно это а также сведения, которые не имеют ограниченного доступа. Предоставление информации, которая никем не ограничена, по сути является безвозмездной. Вместе с тем у нее может быть обладатель, который может потребовать, чтобы лица, ее использующие, указывали его как владельца.

Право на получение сведений

Граждане и юридические лица могут получать информацию любыми не запрещенными методами. Они могут проводить ее поиск во всех общедоступных ресурсах либо написать заявление о предоставлении информации. Примером может служить сеть Интернет, где в свободном доступе располагается не ограниченный объем свободных данных. Помимо этого, указанные лица вправе требовать получения необходимых им сведений от государственных органов или иных организаций. Запрос о предоставлении информации направляется им к обладателю интересующих сведений, тот, в свою очередь, рассматривает запрос, и если запрашиваемое не охраняется законом, не ограничено к распространению, то передает сведения заявителю. Подразумевается, что лицо вправе получать их в том случае, если они затрагивают его права и обязанности. установлен перечень, к которым доступ не может быть запрещен или иным способом ограничен. Это информация:

  • о состоянии окружающей среды;
  • об осуществлении государственными органами своей деятельности;
  • о законах и других нормативных актах;
  • находящаяся в библиотеках и прочих открытых для публики местах;
  • другая, разрешенная к распространению.

Чтобы их получить, нужно оформить письмо о предоставлении информации и передать в соответствующий орган.

Ограничение доступа

Общие положения ограничения доступа устанавливаются в ст. 9 рассматриваемого нормативного акта. В ней указано, что эти формы предоставления информации регламентированы законами РФ. Обусловлено это может быть различными факторами. Одними из них считаются: защита конституционного строя страны, здоровья и безопасности людей, их интересов, а также для сохранения обороноспособности России. Это, конечно, не все основания для ограничения доступа. Законодатель определил, что ограничение может быть подразделено в зависимости от того, какой характер конфиденциальности имеет информация. Так, она может обладать банковской, служебной или какой-либо иной. Соответственно, в зависимости от того, к какому виду относятся сведения, их регулирует специальный закон. Например, порядок защиты и распространения банковской тайны описан в законодательстве, регулирующем банковскую деятельность. Именно в нем описан порядок разглашения сведений, а также перечислены случаи и лица, которым можно ее передавать.

Распространение

В целях предоставления информации нормативным документом определено, что ее распространение происходит в России свободно, но исключительно в соответствии с законами. Также определено, что распространяемые сведения обязаны быть достоверными. Это требование относится не только к содержанию самих сведений, но и к информации об обладателе или распространителе. Другими словами, человек, получающий информацию, должен свободно (при желании) выяснить, кто распространил ее. К примеру, сайт, размещающий какое-либо сообщение в сети Интернет, обязан указать свое наименование (наименование организации или Ф.И.О. гражданина), место регистрации или расположения, по которому можно найти обладателя (распространителя), другие контактные данные, в том числе телефоны и адреса электронной почты. Особенные требования предъявляются к таким способам распространения, как передача путем направления электронных сообщений или почтовыми письмами. В таких случаях отправитель обязан предоставить получателю возможность отказа от получения этой информации. Наглядным примером может служить рекламная СМС-рассылка, которую отправители могут направлять своим клиентам только при получении от них соответствующего разрешения.

Фиксирование

Формы предоставления информации предусматривают, что в некоторых случаях передаваемые сторонами друг другу сведения должны быть задокументированы. Эта обязанность возлагается на контрагентов либо законом, либо подписанным между ними соглашением. В государственных органах документирование обязательно, и оно осуществляется в порядке, определенном правительством. С этой целью издаются специальные правила. Для целей реализации между гражданами, а также между организациями, в том числе и государственными, устанавливается порядок использования электронной подписи. В определенных ситуациях стороны обязаны производить передачу информации с использованием такой подписи.

Защита

Анализируемый закон «Об информации, информационных технологиях и о защите информации» устанавливает меры, которые должны осуществляться государством и остальными лицами с целью ее защиты. Так, среди перечня этих мер имеются организационные, технические и, конечно, правовые мероприятия. Они предпринимаются заинтересованными субъектами для:

  • сохранности сведений от посягательств на них третьих лиц, от совершения ими в последующем каких-либо неправомерных действий, от уничтожения, копирования или распространения сведений;
  • сохранения секретности;
  • обеспечения доступа к сведениям.

Государство, осуществляя свои функции, обязано предпринимать необходимые действия для защиты. Они выражаются в установлении минимальных требований к отношениям, связанным с получением сведений, а также в определении ответственности за их неправомерное разглашение или иные противоправные действия. К требованиям об обеспечении безопасности, в частности, относятся:

  1. Предупреждение неправомерного доступа и последующей передачи третьим лицам, которые на то не имеют права.
  2. По возможности - установление фактов неправомерного доступа.
  3. Предотвращение негативных результатов, которые могут возникнуть в случае нарушения установленного порядка получения сведений.
  4. Постоянный контроль.

Ответственность

Как было указано выше, одной из функций государства является установление мер, направленных на защиту информации. Для этих целей законодательным органом вводятся в действие законы и иные нормативные акты, которыми предусмотрена ответственность за неправомерное использование информации. Ответственность, конечно же, градируется в зависимости от степени общественно опасного деяния. Она может предусматриваться разными законами и кодексами. Так, если нарушение весьма серьезно, то к виновнику может быть применена уголовная ответственность. Чуть менее опасные действия могут повлечь за собой ответственность, установленную административным законодательством. Как правило, наказание за такие правонарушения ограничивается штрафами. Если же проступок виновного лица не имеет признаков ни уголовного, ни административного деяния, то ответственность может быть дисциплинарной (если нарушитель является работником).

Таким образом, рассмотренный закон определяет только основные положения, регулирующие отношения между сторонами. Более подробные сведения о том, как она распространяется, какие сроки предоставления информации и другие важные моменты определяются специальными нормативными актами, издаваемыми для тех или иных правоотношений. Следование всем нормам законодательства как обладателями, так и получателем информации в совокупности обеспечит надлежащий ее оборот, не допустит нарушение третьими лицами прав и интересов других граждан и организаций.

Правовые акты общего назначения, затрагивающие вопросы информационной безопасности

В соответствии со статьей 24 Конституции, органы государственной власти и органы местного самоуправления, их должностные лица обяза­ны обеспечить каждому возможность ознакомления с документами и ма­териалами, непосредственно затрагивающими его права и свободы, если иное не предусмотрено законом.

Статья 41 гарантирует право на знание фактов и обстоятельств, со­здающих угрозу для жизни и здоровья людей, статья 42 - право на знание достоверной информации о состоянии окружающей среды.

В принципе, право на информацию может реализовываться средст­вами бумажных технологий, но в современных условиях наиболее прак­тичным и удобным для граждан является создание соответствующими за­конодательными, исполнительными и судебными органами информаци­онных серверов и поддержание доступности и целостности представлен­ных на них сведений, то есть обеспечение их (серверов) информационной безопасности.

Статья 23 Конституции гарантирует право на личную и семейную тай­ну, на тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений, статья 29 - право свободно искать, получать, переда­вать, производить и распространять информацию любым законным спосо­бом. Современная интерпретация этих положений включает обеспечение конфиденциальности данных, в том числе в процессе их передачи по ком­пьютерным сетям, а также доступ к средствам защиты информации.

В Гражданском кодексе Российской Федерации (в своем изложении мы опираемся на редакцию от 15 мая 2001 года) фигурируют такие поня­тия, как банковская, коммерческая и служебная тайна. Согласно статье 139, информация составляет служебную или коммерческую тайну в слу­чае, когда информация имеет действительную или потенциальную ком­мерческую ценность в силу неизвестности ее третьим лицам, к ней нет свободного доступа на законном основании, и обладатель информации принимает меры к охране ее конфиденциальности. Это подразумевает, как минимум, компетентность в вопросах ИБ и наличие доступных (и за­конных) средств обеспечения конфиденциальности.

Весьма продвинутым в плане информационной безопасности явля­ется Уголовный кодекс Российской Федерации (редакция от 14 марта 2002 года). Глава 28 - «Преступления в сфере компьютерной информа­ции» - содержит три статьи:

Статья 272. Неправомерный доступ к компьютерной информа­ции;

Статья 273. Создание, использование и распространение вредо­носных программ для ЭВМ;

Статья 274. Нарушение правил эксплуатации ЭВМ, системы ЭВМ или их сети.

Первая имеет дело с посягательствами на конфиденциальность, вто­рая - с вредоносным ПО, третья - с нарушениями доступности и целост­ности, повлекшими за собой уничтожение, блокирование или модифика­цию охраняемой законом информации ЭВМ. Включение в сферу дейст­вия УК РФ вопросов доступности информационных сервисов представ­ляется нам очень своевременным.

Статья 138 УК РФ, защищая конфиденциальность персональных данных, предусматривает наказание за нарушение тайны переписки, те­лефонных переговоров, почтовых, телеграфных или иных сообщений. Аналогичную роль для банковской и коммерческой тайны играет статья 183 УК РФ.

Интересы государства в плане обеспечения конфиденциальности информации нашли наиболее полное выражение в Законе «О государст­венной тайне» (с изменениями и дополнениями от 6 октября 1997 года). В нем гостайна определена как защищаемые государством сведения в об­ласти его военной, внешнеполитической, экономической, разведыва­тельной, контрразведывательной и оперативно-розыскной деятельности, распространение которых может нанести ущерб безопасности Россий­ской Федерации. Там же дается определение средств зашиты информа­ции. Согласно данному Закону, это технические, криптографические, программные и другие средства, предназначенные для защиты сведений, составляющих государственную тайну; средства, в которых они реализо­ваны, а также средства контроля эффективности защиты информации. Подчеркнем важность последней части определения.

Закон «Об информации, информатизации и защите информации»

Основополагающим среди российских законов, посвященных во­просам информационной безопасности, следует считать закон «Об ин­формации, информатизации и защите информации» от 20 февраля 1995 года номер 24-ФЗ (принят Государственной Думой 25 января 1995 года). В нем даются основные определения и намечаются направления развития законодательства в данной области.

Процитируем некоторые из этих определений:

информация - сведения о лицах, предметах, фактах, событиях, явлениях и процессах независимо от формы их представления;

документированная информация (документ) - зафиксированная на материальном носителе информация с реквизитами, позво­ляющими ее идентифицировать;

информационные процессы - процессы сбора, обработки, на­копления, хранения, поиска и распространения информации;

информационная система - организационно упорядоченная сово­купность документов (массивов документов) и информационных технологий, в том числе с использованием средств вычислитель­ной техники и связи, реализующих информационные процессы;

информационные ресурсы - отдельные документы и отдельные массивы документов, документы и массивы документов в ин­формационных системах (библиотеках, архивах, фондах, бан­ках данных, других информационных системах);

информация о гражданах (персональные данные) - сведения о фактах, событиях и обстоятельствах жизни гражданина, позво­ляющие идентифицировать его личность;

конфиденциальная информация - документированная информа­ция, доступ к которой ограничивается в соответствии с законо­дательством Российской Федерации;

пользователь (потребитель) информации - субъект, обращаю­щийся к информационной системе или посреднику за получе­нием необходимой ему информации и пользующийся ею.

Мы, разумеется, не будем обсуждать качество данных в Законе опре­делений. Обратим лишь внимание на гибкость определения конфиденци­альной информации, которая не сводится к сведениям, составляющим государственную тайну, а также на понятие персональных данных, закла­дывающее основу зашиты последних.

Закон выделяет следующие цели защиты информации:

Предотвращение утечки, хищения, утраты, искажения, поддел­ки информации;

Предотвращение угроз безопасности личности, общества, госу­дарства;

Предотвращение несанкционированных действий по уничто­жению, модификации, искажению, копированию, блокирова­нию информации;

Предотвращение других форм незаконного вмешательства в ин­формационные ресурсы и информационные системы, обеспе­чение правового режима документированной информации как объекта собственности;

Защита конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных, имею­щихся в информационных системах;

Сохранение государственной тайны, конфиденциальности доку­ментированной информации в соответствии с законодательством;

Обеспечение прав субъектов в информационных процессах и при разработке, производстве и применении информационных систем, технологий и средств их обеспечения.

Отметим, что Закон на первое место ставит сохранение конфиден­циальности информации. Целостность представлена также достаточно полно, хотя и на втором месте. О доступности предотвращение несанк­ционированных действий по блокированию информации») сказано до­вольно мало.

Продолжим цитирование:

«Защите подлежит любая документированная информация, непра­вомерное обращение с которой может нанести ущерб ее собственнику, владельцу, пользователю и иному лицу».

По сути, это положение констатирует, что защита информации направлена на обеспечение интересов субъектов информационных от­ношений.

В отношении сведений, отнесенных к государственной тайне, - уполномоченными органами на основании Закона Российской Федерации «О государственной тайне»;

В отношении конфиденциальной документированной инфор­мации - собственником информационных ресурсов или упол­номоченным лицом на основании настоящего Федерального закона;

В отношении персональных данных - федеральным законом.

Здесь явно выделены три вида защищаемой информации, ко второ­му из которых принадлежит, в частности, коммерческая информация. Поскольку защите подлежит только документированная информация, необходимым условием является фиксация коммерческой информации на материальном носителе и снабжение ее реквизитами. Отметим, что в данном месте Закона речь идет только о конфиденциальности; остальные аспекты ИБ забыты.

Обратим внимание, что защиту государственной тайны и персональ­ных данных берет на себя государство; за другую конфиденциальную ин­формацию отвечают ее собственники.

Как же защищать информацию? В качестве основного закон предла­гает для этой цели мощные универсальные средства: лицензирование и сертификацию. Процитируем статью 19.

1. Информационные системы, базы и банки данных, предназначенные для информационного обслуживания граждан и организаций, под­лежат сертификации в порядке, установленном Законом Россий­ской Федерации «О сертификации продукции и услуг».

2. Информационные системы органов государственной власти Рос­сийской Федерации и органов государственной власти субъектов Российской Федерации, других государственных органов, организа­ций, которые обрабатывают документированную информацию с ограниченным доступом, а также средства защиты этих систем подле­жат обязательной сертификации. Порядок сертификации определя­ется законодательством Российской Федерации.

3. Организации, выполняющие работы в области проектирования, произ­водства средств зашиты информации и обработки персональных дан­ных, получают лицензии на этот вид деятельности. Порядок лицензи­рования определяется законодательством Российской Федерации.

4. Интересы потребителя информации при использовании импортной продукции в информационных системах защищаются таможенными органами Российской Федерации на основе международной систе­мы сертификации.

Здесь трудно удержаться от риторического вопроса: а есть ли в России информационные системы без импортной продукции? Получается, что на защите интересов потребителей стоит в данном случае только таможня...

И еще несколько пунктов, теперь из статьи 22:

2. Владелец документов, массива документов, информационных сис­тем обеспечивает уровень защиты информации в соответствии с за­конодательством Российской Федерации.

3. Риск, связанный с использованием сертифицированных инфор­мационных систем и средств их обеспечения, лежит на собственни­ке (владельце) этих систем и средств. Риск, связанный с использова­нием информации, полученной из несертифицированной системы, лежит на потребителе информации.

4. Собственник документов, массива документов, информационных систем может обращаться в организации, осуществляющие серти­фикацию средств защиты информационных систем и информаци­онных ресурсов, для проведения анализа достаточности мер защиты его ресурсов и систем и получения консультаций.

5. Владелец документов, массива документов, информационных сис­тем обязан оповещать собственника информационных ресурсов и (или) информационных систем о всех фактах нарушения режима за­щиты информации.

Из пункта 5 следует, что должны обнаруживаться все (успешные) атаки на ИС. Вспомним в этой связи один из результатов опроса (см. лек­цию 1): около трети респондентов-американцев не знали, были ли взло­маны их ИС за последние 12 месяцев. По нашему законодательству их можно было бы привлечь к ответственности...

Далее, статья 23 «Зашита прав субъектов в сфере информационных процессов и информатизации» содержит следующий пункт: 2. Защита прав субъектов в указанной сфере осуществляется судом, ар­битражным судом, третейским судом с учетом специфики правона­рушений и нанесенного ущерба.

Очень важными являются пункты статьи 5, касающиеся юридичес­кой силы электронного документа и электронной цифровой подписи:

3. Юридическая сила документа, хранимого, обрабатываемого и пере­даваемого с помощью автоматизированных информационных и те­лекоммуникационных систем, может подтверждаться электронной цифровой подписью.

Юридическая сила электронной цифровой подписи признается при наличии в автоматизированной информационной системе про­граммно-технических средств, обеспечивающих идентификацию подписи, и соблюдении установленного режима их использования.

4. Право удостоверять идентичность электронной цифровой подписи осуществляется на основании лицензии. Порядок выдачи лицензий определяется законодательством Российской Федерации.

Таким образом, Закон предлагает действенное средство контроля целостности и решения проблемы «неотказуемости» (невозможности от­казаться от собственной подписи).

Таковы важнейшие, на наш взгляд, положения Закона «Об информа­ции, информатизации и защите информации». На следующей странице будут рассмотрены другие законы РФ в области информационной безопасности.

Другие законы и нормативные акты

Следуя логике Закона «Об информации, информатизации и защите информации», мы продолжим наш обзор Законом «О лицензировании отдельных видов деятельности» от 8 августа 2001 года номер 128-ФЗ (Принят Государственной Думой 13 июля 2001 года). Начнем с основных определений.

«Лицензия - специальное разрешение на осуществление конкретно­го вида деятельности при обязательном соблюдении лицензионных тре­бований и условий, выданное лицензирующим органом юридическому лицу или индивидуальному предпринимателю.

Лицензируемый вид деятельности - вид деятельности, на осуществле­ние которого на территории Российской Федерации требуется получение лицензии в соответствии с настоящим Федеральным законом.

Лицензирование - мероприятия, связанные с предоставлением ли­цензий, переоформлением документов, подтверждающих наличие ли­цензий, приостановлением и возобновлением действия лицензий, анну­лированием лицензий и контролем лицензирующих органов за соблюде­нием лицензиатами при осуществлении лицензируемых видов деятельно­сти соответствующих лицензионных требований и условий.

Лицензирующие органы - федеральные органы исполнительной вла­сти, органы исполнительной власти субъектов Российской Федерации, осуществляющие лицензирование в соответствии с настоящим Феде­ральным законом.

Лицензиат - юридическое лицо или индивидуальный предприни­матель, имеющие лицензию на осуществление конкретного вида дея­тельности».

Статья 17 Закона устанавливает перечень видов деятельности, на осуществление которых требуются лицензии. Нас будут интересовать следующие виды:

Распространение шифровальных (криптографических) средств;

Техническое обслуживание шифровальных (криптографичес­ких) средств;

Предоставление услуг в области шифрования информации;

Разработка и производство шифровальных (криптографичес­ких) средств, защищенных с использованием шифровальных (криптографических) средств информационных систем, теле­коммуникационных систем;

Выдача сертификатов ключей электронных цифровых подпи­сей, регистрация владельцев электронных цифровых подписей, оказание услуг, связанных с использованием электронных циф­ровых подписей и подтверждением подлинности электронных цифровых подписей;

Выявление электронных устройств, предназначенных для не­гласного получения информации, в помещениях и технических средствах (за исключением случая, если указанная деятель­ность осуществляется для обеспечения собственных нужд юри­дического лица или индивидуального предпринимателя);

Разработка и (или) производство средств защиты конфиденци­альной информации;

Техническая защита конфиденциальной информации;

Разработка, производство, реализация и приобретение в целях продажи специальных технических средств, предназначенных для негласного получения информации, индивидуальными предпринимателями и юридическими лицами, осуществляю­щими предпринимательскую деятельность.

Необходимо учитывать, что, согласно статье 1, действие данного За­кона не распространяется на следующие виды деятельности:

Деятельность, связанная с защитой государственной тайны;

Деятельность в области связи;

Образовательная деятельность.

Подчеркнем в этой связи, что данный Закон не препятствует органи­зации учебных курсов по информационной бе­зопасности (не требует получения специальной лицензии; ранее подоб­ная лицензия была необходима). В свою очередь. Федеральный Закон «Об образовании» не содержит каких-либо специальных положений, ка­сающихся образовательной деятельности в области И Б.

Основными лицензирующими органами в области защиты инфор­мации являются Федеральное агентство правительственной связи и ин­формации (ФАПСИ) и Гостехкомиссия России. ФАПСИ ведает всем, что связано с криптографией, Гостехкомиссия лицензирует деятельность по защите конфиденциальной информации. Эти же организации возглавля­ют работы по сертификации средств соответствующей направленности. Кроме того, ввоз и вывоз средств криптографической защиты информа­ции (шифровальной техники) и нормативно-технической документации к ней может осуществляться исключительно на основании лицензии Ми­нистерства внешних экономических связей Российской Федерации, вы­даваемой на основании решения ФАПСИ. Все эти вопросы регламенти­рованы соответствующими указами Президента и постановлениями Пра­вительства РФ, которые мы здесь перечислять не будем.

В эпоху глобальных коммуникаций важную роль играет Закон «Об участии в международном информационном обмене» от 4 июля 1996 го­да номер 85-ФЗ (принят Государственной Думой 5 июня 1996 года). В нем, как и в Законе «Об информации...», основным защитным средст­вом являются лицензии и сертификаты. Процитируем несколько пунк­тов из статьи 9.

2. Защита конфиденциальной информации государством распростра­няется только на ту деятельность по международному информаци­онному обмену, которую осуществляют физические и юридические лица, обладающие лицензией на работу с конфиденциальной ин­формацией и использующие сертифицированные средства между­народного информационного обмена.

Выдача сертификатов и лицензий возлагается на Комитет при Пре­зиденте Российской Федерации по политике информатизации, Го­сударственную техническую комиссию при Президенте Российской Федерации, Федеральное агентство правительственной связи и ин­формации при Президенте Российской Федерации. Порядок выдачи сертификатов и лицензий устанавливается Правительством Россий­ской Федерации.

3. При обнаружении нештатных режимов функционирования средств международного информационного обмена, то есть возникновения ошибочных команд, а также команд, вызванных несанкционирован­ными действиями обслуживающего персонала или иных лиц, либо ложной информацией собственник или владелец этих средств дол­жен своевременно сообщить об этом в органы контроля за осуществ­лением международного информационного обмена и собственнику

или владельцу взаимодействующих средств международного инфор­мационного обмена, в противном случае он несет ответственность за причиненный ущерб.

При желании здесь можно усмотреть обязательность выявления на­рушителя информационной безопасности - положение, вне всяких со­мнений, очень важное и прогрессивное.

Еще одна цитата - теперь из статьи 17 того же Закона. Статья 17: «Сертификация информационных продуктов, информа­ционных услуг, средств международного информационного обмена. 1. При ввозе информационных продуктов, информационных услуг в Российскую Федерацию импортер представляет сертификат, гаран­тирующий соответствие данных продуктов и услуг требованиям до­говора. В случае невозможности сертификации ввозимых на терри­торию Российской Федерации информационных продуктов, инфор­мационных услуг ответственность за использование данных продук­тов и услуг лежит на импортере.

2. Средства международного информационного обмена, которые обра­батывают документированную информацию с ограниченным досту­пом, а также средства защиты этих средств подлежат обязательной сертификации.

3. Сертификация сетей связи производится в порядке, определяемом Федеральным законом «О связи»».

Читая пункт 2, трудно удержаться от вопроса: «А нужно ли сертифи­цировать средства защиты средств защиты этих средств?» Ответ, конечно, положительный...

10 января 2002 года Президентом был подписан очень важный закон «Об электронной цифровой подписи» номер 1-ФЗ(принят Государствен­ной Думой 13 декабря 2001 года), развивающий и конкретизирующий приведенные выше положения закона «Об информации...». Его роль по­ясняется в статье 1.

1. Целью настоящего Федерального закона является обеспечение правовых условий использования электронной цифровой подпи­си в электронных документах, при соблюдении которых элек­тронная цифровая подпись в электронном документе признается равнозначной собственноручной подписи в документе на бумаж­ном носителе.

2. Действие настоящего Федерального закона распространяется на от­ношения, возникающие при совершении гражданско-правовых сде­лок и в других предусмотренных законодательством Российской Фе­дерации случаях. Действие настоящего Федерального закона не рас­пространяется на отношения, возникающие при использовании иных аналогов собственноручной подписи.

Закон вводит следующие основные понятия:

Электронный документ - документ, в котором информация представ­лена в электронно-цифровой форме.

Электронная цифровая подпись - реквизит электронного документа, предназначенный для защиты данного электронного документа от под­делки, полученный в результате криптографического преобразования ин­формации с использованием закрытого ключа электронной цифровой подписи и позволяющий идентифицировать владельца сертификата клю­ча подписи, а также установить отсутствие искажения информации в эле­ктронном документе.

Владелец сертификата ключа подписи - физическое лицо, на имя ко­торого удостоверяющим центром выдан сертификат ключа подписи и ко­торое владеет соответствующим закрытым ключом электронной цифро­вой подписи, позволяющим с помощью средств электронной цифровой подписи создавать свою электронную цифровую подпись в электронных документах (подписывать электронные документы).

Средства электронной цифровой подписи - аппаратные и (или) про­граммные средства, обеспечивающие реализацию хотя бы одной из сле­дующих функций: создание электронной цифровой подписи в электрон­ном документе с использованием закрытого ключа электронной цифро­вой подписи, подтверждение с использованием открытого ключа элек­тронной цифровой подписи подлинности электронной цифровой подпи­си в электронном документе, создание закрытых и открытых ключей эле­ктронных цифровых подписей.

Сертификат средств электронной цифровой подписи - документ на бу­мажном носителе, выданный в соответствии с правилами системы серти­фикации для подтверждения соответствия средств электронной цифро­вой подписи установленным требованиям.

Закрытый ключ электронной цифровой подписи - уникальная после­довательность символов, известная владельцу сертификата ключа подпи­си и предназначенная для создания в электронных документах электрон­ной цифровой подписи с использованием средств электронной цифровой подписи.

Открытый ключ электронной цифровой подписи - уникальная после­довательность символов, соответствующая закрытому ключу электрон­ной цифровой подписи, доступная любому пользователю информацион­ной системы и предназначенная для подтверждения с использованием средств электронной цифровой подписи подлинности электронной циф­ровой подписи в электронном документе.

Сертификат ключа подписи - документ на бумажном носителе или электронный документ с электронной цифровой подписью уполномо­ченного лица удостоверяющего центра, которые включают в себя открытый ключ электронной цифровой подписи и выдаются удостоверяющим центром участнику информационной системы для подтверждения под­линности электронной цифровой подписи и идентификации владельца сертификата ключа подписи.

Подтверждение подлинности электронной цифровой подписи в элект­ронном документе - положительный результат проверки соответствую­щим сертифицированным средством электронной цифровой подписи с использованием сертификата ключа подписи принадлежности электрон­ной цифровой подписи в электронном документе владельцу сертификата ключа подписи и отсутствия искажений в подписанном данной электрон­ной цифровой подписью электронном документе.

Пользователь сертификата ключа подписи - физическое лицо, ис­пользующее полученные в удостоверяющем центре сведения о сертифи­кате ключа подписи для проверки принадлежности электронной цифро­вой подписи владельцу сертификата ключа подписи.

Информационная система общего пользования - информационная система, которая открыта для использования всеми физическими и юри­дическими лицами и в услугах которой этим лицам не может быть отказа­но.

Корпоративная информационная система - информационная систе­ма, участниками которой может быть ограниченный круг лиц, определен­ный ее владельцем или соглашением участников этой информационной системы.

Пересказать такие определения своими словами невозможно... Об­ратим внимание на неоднозначное использование термина «сертифи­кат», которое, впрочем, не должно привести к путанице. Кроме того, дан­ное здесь определение электронного документа слабее, чем в Законе «Об информации...», поскольку нет упоминания реквизитов.

Согласно Закону, электронная цифровая подпись в электронном до­кументе равнозначна собственноручной подписи в документе на бумаж­ном носителе при одновременном соблюдении следующих условий:

Сертификат ключа подписи, относящийся к этой электронной цифровой подписи, не утратил силу (действует) на момент про­верки или на момент подписания электронного документа при наличии доказательств, определяющих момент подписания;

Подтверждена подлинность электронной цифровой подписи в электронном документе;

Электронная цифровая подпись используется в соответствии со сведениями, указанными в сертификате ключа подписи.

Закон определяет сведения, которые должен содержать сертификат ключа подписи:

Уникальный регистрационный номер сертификата ключа подписи, даты начала и окончания срока действия сертификата ключа подписи, находящегося в реестре удостоверяющего центра;

Фамилия, имя и отчество владельца сертификата ключа подпи­си или псевдоним владельца. В случае использования псевдо­нима запись об этом вносится удостоверяющим центром в сер­тификат ключа подписи;

Открытый ключ электронной цифровой подписи;

Наименование средств электронной цифровой подписи, с кото­рыми используется данный открытый ключ электронной циф­ровой подписи;

Наименование и местонахождение удостоверяющего центра, выдавшего сертификат ключа подписи;

Сведения об отношениях, при осуществлении которых элек­тронный документ с электронной цифровой подписью будет иметь юридическое значение.

Интересно, много ли Федеральных законов, содержащих такое ко­личество технической информации и столь зависимых от конкретной технологии?

На этом мы заканчиваем обзор законов РФ, относящихся к инфор­мационной безопасности.

Информационная безопасность - это сфера деятельности, где изучаются, составляются, оформляются и применяются меры безопасности и защиты личной информации, а также открытость и доступность общедоступной информации. Специальные сотрудники федер. органов проверяют все каналы и потоки сведений для обнаружения и ликвидации утечки засекреченных данных, а также для предотвращения преступлений. Для гарантий прав граждан на использование и распространение данных был принят соответствующий закон.

Список законов РФ об информационной безопасности

Основные вопросы, процессы и меры информационных систем безопасности регулируются Федеральным законом 149 об инф. технологиях и безопасности. Однако эту область контролируют и положения других законов.

Контроль над этой сферой деятельности осуществляется при помощи следующих законов:

  • ФЗ номер 152 о личных данных. Этот закон регулирует правоотношения между сотрудниками органов и гражданами, работниками учреждений, когда при проведении проверок сотрудники органов обладают полномочиями проверять любые материалы, документы и компьютеры. В таких случаях каждый человек может защищать свои персональные данные и материалы, относящиеся к его личной жизни;
  • Этот закон регулирует правоотношения между работниками, сотрудниками, участниками осуществления проектирования, строительства, исполнения условий и требований по отношению к продукции и товарам и т. д. Также он определяет права, полномочия и обязанности перечисленных лиц;
  • ФЗ номер 63 об электронной подписи. Этот закон регулирует правоотношения между участниками сделок купли-продажи, при выполнении услуг для обеспечения нужд муниц. и гос. учреждений, при исполнении гос. функций и других юр. действий, когда используются электронные подписи;
  • ФЗ номер 99 о предоставлении лицензии на отдельные категории деятельности. Этот закон регулирует правоотношения, возникающие между сотрудниками различных гос. органов и юр. лицами и индивидуальными предпринимателями, возникающие при предоставлении лицензии на перечисленные в законе категории деятельности.

Во всех перечисленных законах оформлены статьи и положения, контролирующие сферу информационной безопасности и защиты личных данных.

Общие положения 149 ФЗ

Закон об информ. безопасности 149 был принят Государственной Думой 8 июля 2006 года, а одобрен Советом Федерации 14 июля 2006 года. Последние изменения в него были внесены 25 ноября 2017 года. ФЗ 149 содержит 18 статей. Он касается правоотношений, возникающих при проведении деятельности по поиску, предоставлении, производстве или передаче материалов или информации, при использовании системы и развитии мер защиты информации, при использовании или применении полученных сведений.

Краткое содержание Федерального закона номер 149 об информации, инф. технологиях и защите информации:

  • 1 ст. — сфера, которую регулирует закон;
  • 2 ст. — термины и понятия;
  • 3 ст. — список законных принципов регулирования в данной сфере;
  • 4 ст. — акты и нормативы, контролирующие настоящую область;
  • 5 ст. — информация - это объект правоотношений;
  • 6 ст. — лица, обладающие сведениями;
  • 7 ст. — информация, доступная населению, открытая и публичная;
  • 8 ст. — перечислены лица, имеющие права на доступ к сведениям;
  • 9 ст. — ограничения и запреты;
  • 10 ст. — распространение и предоставление сведений третьим лицам;
  • 11 ст. — документирование и учет;
  • 12 ст. — способы регулирования и контроля над настоящей сферой;
  • 13 ст. — системы и программы;
  • 14 ст. — гос. системы, содержащие важную информацию;
  • 15 ст. — применение телевизионно-коммуникационных сетей в описываемой области деятельности;
  • 16 ст. — защита и меры безопасности сведений;
  • 17 ст. — ответственность, наказания и виды преступлений;
  • 18 ст. — перечисление утративших силу положений.

Настоящий Федеральный закон обладает основными принципами, используемыми для определения информационной безопасности и для мер защиты:

  • Любое лицо, проживающее на территории России имеет право на поиск публичной и общедоступной информации, использование найденных сведений для распространения и передачи любыми известными способами;
  • Граждане имеют право применять, распространять или передавать только общедоступные сведения, запрещено запрашивать какие-либо данные, относящиеся к секретным или частным;
  • Ограничения или запрет на доступ к информации может быть осуществлен только в связи с определенными положениями законодательства Российской Федерации;
  • Сведения распространяются и передаются лицам только в случае их запроса на эту информацию;
  • Любая организация, фирма или компания с коммерческой программой обязуется предоставить подробные сведения о собственной деятельности и с описанием характеристик компании в публичном доступе. Исключения могут быть использованы только если они соответствуют условиям и требованиям настоящего ФЗ;
  • Информационная система контролируется и защищается государственными учреждениями;
  • Все системы, эксплуатация информации и данные, оформленные на официальных сайтах или в официальных документах обязаны быть на русском языке.

Не только граждане (физ. лица), но и юридические лица обладают правами на наличие информации. У физ. и юр. лиц различные полномочия в этой области и права, обязанности и полномочия определяются законодательством, а именно нормативными актами РФ и описываемым Федеральным законом.

В ФЗ 149 перечислены права, которым обладает лицо, владеющее сведениями:

  • Права на разрешение или ограничение доступа к принадлежащей владельцу информации;
  • Право на передачу данных или сведений третьим лицам в связи с оформлением и заключением договора;
  • Право на использование, распространение сведений по собственному усмотрению так, как желает владелец.

В ФЗ 149 перечислены обязанности, которыми обладает лицо, владеющее сведениями:

  • Соблюдение прав, обязанностей и полномочий других граждан, к которым сведения могут относиться;
  • Применение запрета или ограничения на доступ к данным, если эти данные должны быть изъяты из доступа согласно положениям нормативов, актов и законов России;
  • Применение мер и методов для обеспечения защиты и безопасности информации, которая принадлежит этому лицу.

Любая информация, сведения и данные, разрешенные для распространения и применения должна быть открытой и предоставляться в свободном порядке. Шифровки возможны только в исключительных случаях, оформленных в настоящем законе. В случае если при передаче или при распространении информации деятельность происходит без участия СМИ (подробнее , проводится контроль, чтобы данные были достоверными и имели идентификацию опубликовавшей личности.

Владелец сайта в сети Интернет или любого другого ресурса, где распространяется информация обязан в специальной колонке или рубрике поместить собственные данные:

  • Имя, фамилия, отчество;
  • Адрес электронной почты;
  • Адрес проживания.

Такие данные о владельце сайта могут понадобиться не только гражданам, заходящим на сайт, но и сотрудникам органов. Любое лицо, имеющее осложнения с доступом к информации или имеющее вопросы к владельцу, имеет право выслать письмо. Письмо также высылается владельцу в случае, если были обнаружены какие-либо нарушения в интернет - ресурсе.

Согласно законодательству РФ, запрещена также любая пропаганда. Среди запретов перечислена пропаганда войны и насилия, пропаганда религиозной или расовой ненависти, пропаганда самоубийства (псих. влияние) и т. д. За перечисленные виды открытой или закрытой пропаганды автор текста будет нести уголовную или административную ответственность, в зависимости от тяжести преступления.

Секретные, тайные или важные материалы, документация, сведения должны быть задокументированы. Оформление таких бумаг и способы их хранения оформлены в Федеральном законе об исполн. власти.

Владелец информации или каких-либо материалов при просмотре интернет - страниц может обнаружить использование собственной информации без разрешения. В таком случае, владелец имеет право подать иск о нарушении авторских прав на владельца сайта. При подаче иска составляется доверенность, обязательно заверяющаяся у нотариуса.

Скачать закон об информационных технологиях и защите информации

Граждане, сотрудники или должностные лица, нарушившие установленные положения, требования и условия закона будут нести ответственность. В случае, если гражданин обнаружил нарушение собственных прав в описанной выше области, он имеет право подать иск в судебные органы для получения компенсации и возмещения убытков, в зависимости от ситуации:

  • В случае, если лицу был причинен моральный ущерб;
  • Нанесение ущерба чести и деловой репутации;
  • Защита чести и достоинства.

Владелец интернет-ресурса, страницы или сайта имеет право купить информацию у лица. Часто случается, что третьи лица продают материалы без ведома автора. В таких случаях иск о нарушении авторских прав будет проигнорирован. Эти условия и требования действуют не только на продажу сведений, но и на получении лицензии на использование авторских прав.

В случаях, когда нарушения закона были обнаружены неоднократно на одних и тех же сайтах и ресурсах, сотрудники органов контроля имеют право ограничить к ним доступ. На официальных сайтах Федеральных органов можно найти документ с полным списком сайтов и ресурсов, доступ к которым был ограничен или вовсе запрещен.

Закон РФ «Об информации, информатизации и защите информации .

Федеральный закон от 20 февраля 1995 г. N 24-ФЗ "Об информации, информатизации и защите информации" (с изменениями от 10 января 2003 г.). Принят Государственной Думой 25 января 1995 года.

1. Настоящий Федеральный закон регулирует отношения, возникающие при:

Формировании и использовании информационных ресурсов на основе создания, сбора, обработки, накопления, хранения, поиска, распространения и предоставления потребителю документированной информации;

Создании и использовании информационных технологий и средств их обеспечения;

Защите информации, прав субъектов, участвующих в информационных процессах и информатизации.

Государственная политика в сфере формирования информационных ресурсов и информатизации направлена на создание условий для эффективного и качественного информационного обеспечения решения стратегических и оперативных задач социального и экономического развития Российской Федерации.

Основными направлениями государственной политики в сфере информатизации являются:

· обеспечение условий для развития и защиты всех форм собственности на информационные ресурсы;

· формирование и защита государственных информационных ресурсов;

· создание и развитие федеральных и региональных информационных систем и сетей, обеспечение их совместимости и взаимодействия в едином информационном пространстве Российской Федерации;

· создание условий для качественного и эффективного информационного обеспечения граждан, органов государственной власти, органов местного самоуправления, организаций и общественных объединений на основе государственных информационных ресурсов;

· обеспечение национальной безопасности в сфере информатизации, а также обеспечение реализации прав граждан, организаций в условиях информатизации;

· содействие формированию рынка информационных ресурсов, услуг, информационных систем, технологий, средств их обеспечения;

· формирование и осуществление единой научно-технической и промышленной политики в сфере информатизации с учетом современного мирового уровня развития информационных технологий;

· поддержка проектов и программ информатизации;

· создание и совершенствование системы привлечения инвестиций и механизма стимулирования разработки и реализации проектов информатизации;

· развитие законодательства в сфере информационных процессов, информатизации и защиты информации.

Защита информации и прав субъектов в области информационных процессов и информатизации

Целями защиты являются:

1. предотвращение утечки, хищения, утраты, искажения, подделки информации;

2. предотвращение угроз безопасности личности, общества, государства;

3. предотвращение несанкционированных действий по уничтожению, модификации, искажению, копированию, блокированию информации; предотвращение других форм незаконного вмешательства в информационные ресурсы и информационные системы, обеспечение правового режима документированной информации как объекта собственности;

4. защита конституционных прав граждан на сохранение личной тайны и конфиденциальности персональных данных, имеющихся в информационных системах;

5. сохранение государственной тайны, конфиденциальности документированной информации в соответствии с законодательством;

6. обеспечение прав субъектов в информационных процессах и при разработке, производстве и применении информационных систем, технологий и средств их обеспечения.

Защита информации.

1. Защите подлежит любая документированная информация, неправомерное обращение с которой может нанести ущерб ее собственнику, владельцу, пользователю и иному лицу.

Режим защиты информации устанавливается:

· в отношении сведений, отнесенных к государственной тайне, - уполномоченными органами на основании Закона Российской Федерации "О государственной тайне";

· в отношении конфиденциальной документированной информации - собственником информационных ресурсов или уполномоченным лицом на основании настоящего Федерального закона;

· в отношении персональных данных - Федеральным законом.

2. Органы государственной власти и организации, ответственные за формирование и использование информационных ресурсов, подлежащих защите, а также органы и организации, разрабатывающие и применяющие информационные системы и информационные технологии для формирования и использования информационных ресурсов с ограниченным доступом, руководствуются в своей деятельности законодательством Российской Федерации.

3. Контроль за соблюдением требований к защите информации и эксплуатацией специальных программно-технических средств защиты, а также обеспечение организационных мер защиты информационных систем, обрабатывающих информацию с ограниченным доступом в негосударственных структурах, осуществляются органами государственной власти. Контроль осуществляется в порядке, определяемом Правительством Российской Федерации.

4. Организации, обрабатывающие информацию с ограниченным доступом, которая является собственностью государства, создают специальные службы, обеспечивающие защиту информации.

5. Собственник информационных ресурсов или уполномоченные им лица имеют право осуществлять контроль за выполнением требований по защите информации и запрещать или приостанавливать обработку информации в случае невыполнения этих требований.

6. Собственник или владелец документированной информации вправе обращаться в органы государственной власти для оценки правильности выполнения норм и требований по защите его информации в информационных системах. Соответствующие органы определяет Правительство Российской Федерации. Эти органы соблюдают условия конфиденциальности самой информации и результатов проверки.

Права и обязанности субъектов в области защиты информации.

1. Собственник документов, массива документов, информационных систем или уполномоченные им лица в соответствии с настоящим Федеральным законом устанавливают порядок предоставления пользователю информации с указанием места, времени, ответственных должностных лиц, а также необходимых процедур и обеспечивают условия доступа пользователей к информации.

2. Владелец документов, массива документов, информационных систем обеспечивает уровень защиты информации в соответствии с законодательством Российской Федерации.

3. Риск, связанный с использованием не сертифицированных информационных систем и средств их обеспечения, лежит на собственнике (владельце) этих систем и средств.

Риск, связанный с использованием информации, полученной из не сертифицированной системы, лежит на потребителе информации.

4. Собственник документов, массива документов, информационных систем может обращаться в организации, осуществляющие сертификацию средств защиты информационных систем и информационных ресурсов, для проведения анализа достаточности мер защиты его ресурсов и систем и получения консультаций.

5. Владелец документов, массива документов, информационных систем обязан оповещать собственника информационных ресурсов или информационных систем о всех фактах нарушения режима защиты информации.

Защита права на доступ к информации.

1. Отказ в доступе к открытой информации или предоставление пользователям заведомо недостоверной информации могут быть обжалованы в судебном порядке.

Неисполнение или ненадлежащее исполнение обязательств по договору поставки, купли-продажи, по другим формам обмена информационными ресурсами между организациями рассматриваются арбитражным судом.

Во всех случаях лица, которым отказано в доступе к информации, и лица, получившие недостоверную информацию, имеют право на возмещение понесенного ими ущерба.

2. Суд рассматривает споры о необоснованном отнесении информации к категории информации с ограниченным доступом, иски о возмещении ущерба в случаях необоснованного отказа в предоставлении информации пользователям или в результате других нарушений прав пользователей.

3. Руководители, другие служащие органов государственной власти, организаций, виновные в незаконном ограничении доступа к информации и нарушении режима защиты информации, несут ответственность в соответствии с уголовным, гражданским законодательством и законодательством об административных правонарушениях.

Список используемой литературы.

Федеральный закон от 20 февраля 1995 г. N 24-ФЗ "Об информации, информатизации и защите информации" (с изменениями от 10 января 2003 г.).