HGO201/2017
Внутренний номер:  369772
Varianta în limba de stat
Карточка документа

Республика Молдова
ПРАВИТЕЛЬСТВО
ПОСТАНОВЛЕНИЕ Nr. 201
от  28.03.2017
об утверждении Минимальных обязательных
требований кибернетической безопасности
Опубликован : 07.04.2017 в Monitorul Oficial Nr. 109-118     статья № : 277
    В целях выполнения положений части (1) статьи 10 и части (1) статьи 18 Закона об информатизации и государственных информационных ресурсах № 467-XV от 21 ноября 2003 года (Официальный монитор Республики Молдова, 2004 г., № 6-12, ст. 4), с последующими изменениями, пунктов e) и f) части (2) статьи 11 и статьи 24 Закона о регистрах № 71-XVI от 22 марта 2007 года (Официальный монитор Республики Молдова, 2007 г., № 70-73, ст.314), с последующими изменениями, и Национальной программы кибербезопасности Республики Молдова на 2016-2020 гг., утвержденной Постановлением Правительства № 811 от 29 октября 2015 г. (Официальный монитор Республики Молдова, 2015 г., № 306-310, ст.905), Правительство ПОСТАНОВЛЯЕТ:
    1. Утвердить Минимальные обязательные требования кибернетической безопасности (прилагаются).
    2. Министерству информационных технологий и связи в 6-месячный срок со дня вступления в силу настоящего постановления обеспечить доработку институциональной базы для внедрения Минимальных обязательных требований кибернетической безопасности, разработать модель внутренней политики кибернетической безопасности учреждения и конкретизировать список наиболее важных государственных автоматизированных информационных систем для применения требований повышенной безопасности.
    3.Государственной канцелярии, министерствам и другим подведомственным Правительству центральным административным органам, а также организационным структурам, находящимся в сфере их компетенции (подведомственным административным органам, деконцентрированным публичным службам и подведомственным службам, публичным учреждениям, в которых Государственная канцелярия, министерство или другой центральный административный орган выступает в качестве учредителя), автономным административным органам и хозрасчетным предприятиям в срок до 31 декабря 2017 года обеспечить внедрение Минимальных обязательных требований кибернетической безопасности.
    4. Контроль за выполнением настоящего постановления возложить на Министерство информационных технологий и связи.

    ПРЕМЬЕР-МИНИСТР                                                                     Павел ФИЛИП

    № 201. Кишинэу, 28 марта 2017 г.

Приложение
к Постановлению Правительства
№ 201 от 28 марта 2017 г.

МИНИМАЛЬНЫЕ ОБЯЗАТЕЛЬНЫЕ ТРЕБОВАНИЯ
КИБЕРНЕТИЧЕСКОЙ БЕЗОПАСНОСТИ
I. ОБЩИЕ ПОЛОЖЕНИЯ
    1. Минимальные обязательные требования кибернетической безопасности (в дальнейшем – Минимальные требования) применяются в Государственной канцелярии, министерствах, других центральных административных органах, подведомственных Правительству, в том числе в организационных структурах, находящихся в сфере их компетенции (подчиненные административные органы, деконцентрированные публичные службы и подведомственные службы, публичные учреждения, в которых Государственная канцелярия, министерство или другой центральный административный орган выступает в качестве учредителя), автономных административных органах и хозрасчетных предприятиях (в дальнейшем – учреждения):
    1) к оборудованию (hardware) и программному обеспечению (software), действующим в каждом учреждении;
    2) к компьютерным системам, информационным ресурсам и системам, существующим в учреждении (в дальнейшем - системы), а также находящимся в стадии разработки, тестирования и внедрения.
    2. Минимальные требования в соответствии с областью применения относятся к двум категориям:
    1) 1-го уровня – базовая кибернетическая безопасность (использование ИКТ в деятельности учреждения);
    2) 2-го уровня – повышенная кибернетическая безопасность (использование ИКТ в деятельности учреждения и предоставление услуг на базе ИКТ).
    3. Данные требования не применяются к информационным системам и сетям специальной связи, относящимся к государственной тайне.
    4. В других случаях, предусмотренных действующим законодательством, применяются специальные требования кибернетической безопасности.
    5. В рамках настоящих Требований следующие основные понятия означают:
    многофакторную аутентификацию – аутентификация с использованием не менее двух независимых факторов аутентификации;
    минимальные обязательные требования кибернетической безопасности – система менеджмента кибернетической безопасности – все политики, процедуры, планы, процессы, практики, функции, обязанности, ресурсы и структуры, которые используются для защиты и сохранения целостности информации;
    межсетевой экран (firewall) – устройство или ряд устройств, сконфигурированных таким образом, чтобы фильтровать, шифровать или осуществлять промежуточный контроль потока информационного обмена между различными сферами безопасности на основании предопределенных правил;
    обновление – способ изменения некоторых компьютерных файлов и приложений или создания новых;
    защита от вредоносных программ (malware) – техническая мера безопасности, осуществляемая с использованием антивирусных программ в целях кибернетической безопасности;
    антишпионская программа (antispyware) – техническая мера безопасности, осуществляемая с использованием программ в целях предотвращения кибершпионажа;
    тест на проникновение – оценка кибернетической защиты системы от различного рода атак.
    Другие термины используются в значении, определенном в Законе № 467-XV от 21 ноября 2003 года об информатизации и государственных информационных ресурсах, в Законе № 1069-XIV от 22 июня 2000 года об информатике и в Постановлении Правительства № 811 от 29 октября 2015 года «О Национальной программе кибербезопасности Республики Молдова на 2016-2020 годы».
II. ОРГАНИЗАЦИЯ ВНУТРЕННЕЙ СИСТЕМЫ
КИБЕРНЕТИЧЕСКОЙ БЕЗОПАСНОСТИ

    6. Руководитель органа управления несет ответственность за обеспечение кибернетической безопасности в учреждении.
    7. Руководитель органа управления административным актом назначает лицо (подразделение), ответственное за внедрение системы менеджмента кибербезопасности в учреждении, и представляет Министерству информационных технологий и связи соответствующую информацию в течение 5 рабочих дней со дня его назначения.
    8. Ответственное лицо выполняет следующие обязанности:
    1) организует систему менеджмента кибербезопасности в учреждении в соответствии с системой менеджмента кибернетической безопасности;
    2) участвует не реже одного раза в год в курсах по кибербезопасности, организованных Министерством информационных технологий и связи, и соответственно организует курсы для работников учреждения;
    3) обеспечивает разработку, внедрение и соблюдение положений следующих документов: плана действий по обеспечению кибербезопасности учреждения, политики кибербезопасности учреждения, плана подготовки и повышения ответственности персонала в области кибербезопасности, внутренних регламентов по кибербезопасности, процедур по восстановлению.
    9. Пакет документов утверждается руководителем учреждения и должен пересматриваться не реже, чем один раз в год, если:
    1) изменение системы может повлиять на ее безопасность;
    2) были обнаружены новые угрозы безопасности системы;
    3) было установлено резкое возрастание числа инцидентов в системе безопасности или выявлен как минимум один значительный инцидент в системе безопасности;
    4) было реструктурировано лицо/организационное подразделение, ответственное за систему кибербезопасности;
    5) были изменены и/или дополнены законы и/или нормативные акты, регламентирующие функционирование системы.
    10. Система кибернетической безопасности обеспечивает:
    1) доступность информации (доступ к информации на определенный период времени согласно техническим спецификациям);
    2) целостность информации (сохранение информации со всеми своими первоначальными атрибутами и ее изменение только авторизованными лицами);
    3) конфиденциальность информации (доступ к информации только для авторизованных лиц и только к установленным для доступа данным);
    4) защиту устройств и программных продуктов (компьютеров, программного обеспечения, систем хранения данных, сетевого оборудования и другого технического оснащения);
    5) выявление и устранение уязвимостей;
    6) выполнение резервного копирования и установление процедур по восстановлению.
    11. Политика кибербезопасности в качестве институционального документа включает:
    1) цель и задачи;
    2) принципы внутренней организации менеджмента кибербезопасности;
    3) анализ ситуации и уязвимостей (доступность, целостность и конфиденциальность данных, а также анализ рисков и способы устранения);
    4) заявление руководства учреждения о поддержке цели и принципов кибербезопасности в учреждении.
    12. План подготовки и повышения ответственности персонала учреждения в области кибербезопасности включает:
    1) обучение в сфере кибернетической гигиены и этики (программы/курсы подготовки в области кибербезопасности);
    2) меры внутренней безопасности, касающиеся деятельности персонала (авторизация доступа, установление прав, обязанностей, ограничений, ответственности работников, мониторинг, процедуры по поддержке пользователей в экстренных случаях);
    3) меры безопасности, касающиеся деятельности персонала/привлеченных внешних компаний (согласование обязанностей, соглашения о неразглашении, авторизация доступа, мониторинг, план действий в чрезвычайных (экстренных) ситуациях по приостановлению аутсорсинговых операций).
    13. Внутренние регламенты по кибербезопасности предусматривают:
    1) развитие, обновление, изменение, обслуживание информационных систем;
    2) управление активами и средствами электронных коммуникаций и информационных технологий;
    3) хранение резервных копий данных, а также процедуры контроля;
    4) хранение данных о доступе, o протоколировании действий;
    5) мониторинг безопасности системы;
    6) правила управления событиями безопасности;
    7) процедуры использования данных в исключительных (экстренных) случаях;
    8) процедуры оценки кибербезопасности.
    14. Процедуры восстановления включают:
    1) установление процедур, касающихся резервного копирования и восстановления в случае инцидента кибербезопасности;
    2) описание измеряемых мер по восстановлению системы;
    3) установление обязанностей по восстановлению функциональности;
    4) установление процедур оповещения.
III. МИНИМАЛЬНЫЕ ОБЯЗАТЕЛЬНЫЕ
ТРЕБОВАНИЯ КИБЕРБЕЗОПАСНОСТИ 1-ГО УРОВНЯ
(ИСПОЛЬЗОВАНИЕ ИКТ

В ДЕЯТЕЛЬНОСТИ УЧРЕЖДЕНИЯ)
    15. Контроль доступа осуществляется следующим образом:
    1) права, обязанности, ограничения и ответственность пользователей должны устанавливаться лицом, ответственным за процесс, и сообщаться в установленной форме лицу/подразделению, отвечающему за кибербезопасность;
    2) лицо, осуществляющее деятельность по администрированию системы, использует разные учетные записи для осуществления функций администрирования и для пользовательских функций;
    3) каждая учетная запись пользователя ассоциируется с определенным лицом. Если система предусматривает недопущение использования этих учетных записей другими лицами, то она должна включать специальные технические средства, которые не позволят третьим лицам использовать эти учетные записи;
    4) если система не используется для многофакторной аутентификации, то есть не является атрибутом статического характера (например, с применением символов, сообщение с разовым кодовым текстом), но является каким-либо атрибутом иного характера, пользователи системы должны использовать пароль;
    5) пользователь системы должен использовать в качестве пароля комбинацию цифр (0-9), латинских букв (заглавные и прописные) и специальных символов (!#%), состоящую из минимального количества знаков, установленного внутренним регламентом безопасности, но не менее 7 знаков;
    6) запрещается хранить в электронном виде и транспортировать в незашифрованном виде пароли пользователей системы, в том числе процесса аутентификации пользователей. Допускается их транспортирование через публичную нешифрованную сеть только в случае использования разового пароля, действительного в течение 48 часов с момента их передачи;
    7) система должна обладать механизмами администрирования паролей, а также обеспечивать аутентификацию и идентификацию пользователя за ограниченный период времени;
    8) не допускается использование паролей по умолчанию (от производителя) в устройствах и программных продуктах;
    9) данные о действиях в системе (протоколирование) сохраняются в реальном времени и хранятся в течение периода, установленного внутренним регламентом безопасности, но не менее 6 месяцев;
    10) любое действие в системе должно быть распознаваемым в определенной учетной записи пользователя или адреса (IP);
    11) менеджмент прав пользователей должен обеспечивать возможность использования каждым пользователем только своих прав. Проверка действий в системе осуществляется периодически на временных этапах, установленных внутренним регламентом безопасности, но не реже одного раза в 6 месяцев;
    12) менеджмент контроля доступа должен быть настроен таким образом, чтобы позволять авторизованный доступ из внешней сети через Интернет только с использованием разового пароля, в том числе посредством электронной подписи в рамках правительственной электронной услуги аутентификации и контроля доступа (MPass).
    16. Физическая безопасность предполагает:
    1) четкое разграничение периметра, предназначенного для различных групп оборудования ИТ, составление планов серверных помещений и сетей;
    2) обеспечение условий отопления, вентиляции и кондиционирования воздуха специализированных помещений;
    3) обеспечение доступа в специализированные помещения строго в соответствии с компетенцией;
    4) обеспечение энергетической безопасности путем использования устройств, соответствующих действующим нормам и с защитой от перегрузки;
    5) обеспечение соответствующего обслуживания согласно техническим требованиям;
    6) учет оборудования и программных продуктов, используемых в учреждении.
    17. Операционная безопасность устанавливает, что:
    1) оборудование и программные продукты должны быть защищены таким образом, чтобы обеспечивать работоспособность систем;
    2) на компьютерах, подключенных к сети Интернет, должны быть установлены как минимум:
    a) операционная система с установленными текущими обновлениями;
    b) активированная и обновленная антивирусная программа;
    c) активированный межсетевой экран (firewall);
    d) функции автоматического блокирования системы в случае ее неиспользования (screen saver, log-off);
    3) технический контроль осуществляется периодически, согласно внутреннему регламенту безопасности, и касается:
    a) безопасности главных сетей, узлов и линий соединения с внешними сетями;
    b) оценки необходимости установки и использования беспроводного оборудования, согласно внутреннему регламенту безопасности, безопасности беспроводного соединения (авторизация оборудования и шифрование данных);
    c) безопасности web-, DNS- и DHCP-серверов;
    d) безопасности серверов с базами данных (установка в зоне Интранет, конфигурация сети таким образом, чтобы исключить прямой доступ из внешней сети);
    e) безопасности сетевого оборудования (маршрутизатор (router), коммутатор, функции контроля доступа);
    f) состояния функций кибербезопасности;
    g) управления пакетами обновления для программных продуктов по кибербезопасности;
    h) проверки уязвимостей систем и устранения недостатков;
    i) требований безопасности при использовании сети Интернет.
    4) применение требований кибербезопасности при использовании сетей:
    a) функции оборудования и программных продуктов для управления потоком данных от пользователей/к пользователям, согласно внутреннему регламенту безопасности;
    b) сетевые услуги, которые не используются, должны быть дезактивированы;
    c) активное сетевое оборудование должно конфигурироваться и тестироваться таким образом, чтобы обеспечивать изолирование частной сети от прилегающих сетей;
    5) составление плана обеспечения непрерывности, который обеспечит восстановление функций системы и данных в случае инцидента безопасности, который должен включать:
    a) процедуру выполнения резервного копирования (back-up) данных, приложений и систем (автоматическое/ручное, периодичность и продолжительность доступности);
    b) содержание резервной копии (данные, приложения, системы);
    c) размещение резервной копии/копий;
    d) периодическое тестирование резервных копий;
    e) процедуру рекуперирования/восстановления данных, приложений и систем;
    f) процедуру констатации необходимости выполнения других резервных копий;
    6) установление механизма для вывода из эксплуатации оборудования, уничтожения содержащихся в нем данных и его повторное использование;
    7) установление требований безопасности и ограничений, касающихся личных устройств, используемых в учреждении.
    18. Защищенный обмен данными и сообщениями включает следующее:
    1) использование руководства по использованию услуг системы электронной почты, утвержденного в качестве технического документа для всех вышеуказанных публичных органов и предъявление обязательных требований к персоналу, касающихся:
    a) проверки адресной книги перед отправкой корреспонденции и адресата во избежание ошибок;
    b) предосторожности по отношению к содержанию полученных сообщений, проверки данных отправителя/компании, особенно незнакомых отправителей, на предмет возможной фальсификации личности с целью скрыть истинный источник;
    c) проверки и сканирования на наличие вирусов вложений к полученным сообщениям и их расширений;
    2) запрещается:
    a) автоматическая переадресация сообщений из служебной почты на другие личные/частные учетные записи;
    b) использование служебной электронной почты для отправки или переадресации сообщений, расцениваемых как непристойные, угрожающие, оскорбительные, клеветнические, порочащие, расистские, порнографические, досаждающие, выражающие ненависть, содержащие дискриминационные высказывания, а также для отправки или переадресации других антисоциальных сообщений;
    c) цепная рассылка/пересылка сообщений различного содержания, не имеющего отношения к служебной деятельности;
    d) использование служебной электронной почты с целью получения материальной выгоды, в личных, политических или других целях;
    e) распространение материалов, защищенных авторским правом;
    f) передача конфиденциальной информации в незащищенных электронных сообщениях;
    g) использование служебной электронной почты с целью распространения компьютерных вирусов, вирусов, проникающих в систему, повреждающих или уничтожающих данные, программные продукты и оборудование, или ведущих к ухудшению или нарушению работы сети;
    h) утаивание или попытка скрыть личность в случае, когда сообщение отправляется по служебной электронной почте;
    3) ограничение доступа персонала к контенту непристойного и антисоциального характера, скачиваний контента, защищенного авторским правом, ненадлежащее использование и распространение служебной информации, скачивание материалов из неизвестных источников, а также другие действия, которые противоречат целям учреждения.
IV. МИНИМАЛЬНЫЕ ОБЯЗАТЕЛЬНЫЕ
ТРЕБОВАНИЯ КИБЕРБЕЗОПАСНОСТИ 2-ГО УРОВНЯ
(ИСПОЛЬЗОВАНИЕ

ИКТ В ДЕЯТЕЛЬНОСТИ УЧРЕЖДЕНИЯ И
ПРЕДОСТАВЛЕНИЕ УСЛУГ НА БАЗЕ ИКТ)

    Дополнительно к требованиям главы III в случае учреждений, предоставляющих услуги на базе ИКТ только для соответствующей инфраструктуры, применяются следующие усовершенствованные требования.
    19. Контроль доступа осуществляется следующим образом:
    1) пароли пользователей системы должны быть изменены не позднее 90 календарных дней с ограничением возможности изменения этого пароля вручную не чаще двух раз в течение 24 часов;
    2) пароли должны быть выбраны таким образом, чтобы не совпадать ни с одним из пяти паролей, использованных до этого;
    3) учетная запись пользователя должна моментально блокироваться, если пользователь системы использовал неверный пароль три раза подряд, за исключением учетной записи системного администратора. Для таких случаев устанавливается процедура повторной активации учетной записи пользователя;
    4) в случае удаленного доступа к системе, а также к оборудованию, которым учреждение не владеет, учетная запись администратора обеспечивается только многофакторной аутентификацией и с использованием защищенного канала связи;
    5) физический доступ к оборудованию, обеспечивающему функциональность системы, должен быть разрешен учреждением только для авторизованных лиц;
    6) учреждение должно обеспечивать хранение в течение не менее шести месяцев записей о входе в систему, начиная с первого входа пользователя.
    20. Физическая безопасность включает следующее:
    1) доступ к пространству, зарезервированному для ИТ-оборудования, производится в соответствии с обязанностями, установленными должностной инструкцией, с использованием механизмов повышенной защиты. Посещения отслеживаются и регистрируются, в том числе и срок действительного доступа, а также его приостановление в случае увольнения работника;
    2) энергетическая безопасность подразумевает реализацию мер по защите и контролю источников питания: использование некоторых устройств защиты от перегрузки, источников бесперебойного питания, резервных электрических генераторов или альтернативных кабелей. Кабели электропитания должны быть защищены. Источники питания UPS должны устанавливаться в обязательном порядке в центрах данных, чтобы поддерживать функционирование во время отключения от сети, до подключения к альтернативным источникам энергии.
    3) оборудование, используемое в компьютерной системе, должно быть размещено и защищено таким образом, чтобы снизить риск его разрушения в случае стихийных бедствий и других происшествий;
    4) предотвращение, выявление и тушение пожаров; запрет курения на территории, предназначенной для ИТ-оборудования, устранение легковоспламеняющихся материалов, использование детекторов тепла и дыма, оснащение огнетушителями, использование устройств сигнализации, подготовка персонала к чрезвычайным ситуациям;
    5) защита от затоплений и избыточной влажности, которая предполагает оснащение ИТ-периметра датчиками влажности, подключенными к устройствам сигнализации;
    6) обеспечение условий для системы отопления, вентиляции и кондиционирования воздуха; обеспечение контролируемой окружающей среды согласно техническим требованиям.
    21. Эксплуатационная безопасность предполагает:
    1) установку/эксплуатацию в узлах, взаимодействующих с внешними сетями системы кибербезопасности для предотвращения вторжений (IPS) и/или системы обнаружения вторжений (IDS);
    2) установку/использование регистра событий со следующими функциями:
    a) сохранение данных в течение не менее 12 месяцев;
    b) записи деятельности пользователей в системе созданы с точным указанием времени, которое должно совпадать со всемирным координированным временем (UTC) компетентного органа;
    c) система записывает содержание запланированного мониторинга и анализа с целью обнаружения инцидентов. Минимальными зарегистрированными данными являются: имя пользователя, время и IP-адрес;
    d) система будет обеспечена механизмом фильтрации/администрирования сгенерированными сообщениями об ошибке;
    3) внедрение правил использования мобильных устройств в учреждении, утвержденных в качестве технического документа для всех указанных выше органов управления, которые включают:
    a) требования для физической защиты и повышение ответственности пользователей;
    b) применение политики управления компонентами программных продуктов, в том числе пакетами обновлений;
    c) применение политики управления информационными ресурсами к сетевым компонентам;
    d) положения, касающиеся контроля доступа;
    e) техники шифрования;
    f) защиту от вредоносных программ;
    g) отключение удаленного доступа к мобильному устройству в целях предупреждения удаления или блокирования информации;
    h) применение политики управления резервными копиями.
    4) внедрение механизмов для предупреждения и быстрого выявления неавторизованных установок и использования точек доступа к беспроводным сетям в рамках учреждения;
    5) управление ИТ-событиями предусматривает реализацию некоторых процедур, обеспечивающих уверенность в том, что выполняются следующие условия:
    a) описание процесса изменений/утверждений уполномоченных лиц, планируемых испытаний и докладов;
    b) обновления осуществляются своевременно и полностью;
    c) управление списками изменений/воздействий;
    d) обновление руководства по установке/использованию в соответствии с последней версией системы;
    e) управление/учет версий используемых программных продуктов и технической документации.
    6) управление внешними средствами хранения предусматривает следующее:
    a) конфиденциальные или важные данные хранятся на съемных носителях в зашифрованном виде;
    b) копирование осуществляется при необходимости и на отдельные устройства;
    c) сотрудники, использующие внешние носители информации, должны быть соответствующим образом подготовлены;
    d) в конце срока службы устройств хранения, содержащих классифицированную информацию, данные из внешнего устройства извлекаются, а оборудование уничтожается;
    7) анализ рисков проводится периодически, но не реже одного раза каждые два года и служит для адаптации политики кибербезопасности и внутренних регламентов;
    8) осуществление разделения задач для следующих видов деятельности в ИТ-области:
    a) проектирование и программирование систем;
    b) управление и поддержание систем;
    c) ввод данных;
    d) кибернетическая безопасность;
    e) управление базами данных;
    f) менеджмент изменений и развития компьютерной системы;
    9) в ходе проведения внутреннего аудита безопасности, проводимого ежегодно до конца января следующего года подразделениями, ответственными за информационные технологии, проверяется:
    a) удаление из компьютеров учреждения, подключенной к сети Интернет, данных и программ, в которых более нет необходимости;
    b) наличие межсетевого экрана (firewall). Если есть необходимость прямого подключения к Интернету при минимальных рисках, используется включение в конфигурацию межсетевого экрана типа «firewall» с целью облегчения контроля трафика между сетью объекта и Интернетом, а также с целью предотвращения несанкционированного проникновения внешних пакетов;
    c) защита от компьютерных вирусов посредством внедрения процедуры по использованию антивирусного средства, обеспечивающего: его применение всеми серверами и рабочими станциями; обновление файла антивируса; запрет на отключение антивирусного средства пользователями на своей собственной рабочей станции; антивирусное средство периодически автоматически сканирует все файлы (на сервере и рабочих станциях);
    d) обнаружение и исправление других несанкционированных изменений настроек, осуществленных пользователями, которые увеличивают угрозу кибербезопасности;
    10) периодическое осуществление теста на проникновение в автоматизированные информационные системы особого значения осуществляется в соответствии с политикой кибербезопасности учреждения. Результаты теста представляются Министерству информационных технологий и связи в течение одного месяца вместе с планом по устранению выявленных недостатков.
V. МИНИМАЛЬНЫЕ ОБЯЗАТЕЛЬНЫЕ
ТРЕБОВАНИЯ ПО ОБЕСПЕЧЕНИЮ
КИБЕРБЕЗОПАСНОСТИ ПРИ ЗАКУПКЕ
НОВЫХ ИНФОРМАЦИОННЫХ СИСТЕМ ИЛИ
МОДЕРНИЗАЦИИ СУЩЕСТВУЮЩИХ

    22. При инициировании закупок новых автоматизированных информационных систем или модернизации существующих учреждение должно обеспечить включение в закупочную документацию в качестве нефункциональных требований следующих требований:
    1) поддержание определенных систем безопасности и сопровождения (включая устранение недостатков в вопросах безопасности системы в течение заранее установленного периода);
    2) передача учреждению авторского права на исходный код программных продуктов;
    3) установление срока фактического выполнения работ по модернизации;
    4) система кибербезопасности может предусматривать более строгие характеристики, нежели предусмотренные в настоящих Требованиях только в той мере, в которой они не противоречат действующему законодательству;
    5) перед закупкой новой системы или усовершенствованием существующей учреждение разрабатывает и утверждает политику безопасности, а также удостоверяется в том, что новые системы на протяжении их развития будут соответствовать настоящим Требованиям;
    6) перед вводом в действие новой системы учреждение должно удостовериться в том, что ее характеристики безопасности функционируют в соответствии с предварительно установленными требованиями путем проведения соответствующих тестов, осуществляемых третьим лицом;
    7) учреждение обеспечивает периодическое проведение аудита безопасности системы в соответствии с утвержденной технической документацией;
    8) совершенствование и тестирование системы не должно создавать угрозу для целостности хранимых в системе данных.
VI. ТРЕБОВАНИЯ ПО БЕЗОПАСНОСТИ
ПРИ АУТСОРСИНГЕ
УПРАВЛЕНИЯ/ОБСЛУЖИВАНИЯ СИСТЕМ
    23. Если учреждение осуществляет аутсорсинг услуг по управлению и обслуживанию информационных систем и заключает договор с внешним поставщиком услуг, договор должен включать и требования по безопасности. Договор, как минимум, должен определять:
    1) внутренние правила кибербезопасности учреждения, которые должен соблюдать поставщик услуг при выполнении условий договора;
    2) описание аутсорсинговых услуг;
    3) точные требования к объему и качеству аутсорсинговых услуг, задокументированные как Соглашение об уровне обслуживания (Service Level Agreement (SLA));
    4) права и обязанности учреждения и поставщиков аутсорсинговых услуг:
    a) право учреждения осуществлять непрерывный мониторинг качества предоставляемых услуг;
    b) право учреждения предъявлять внешнему поставщику услуг исполнительный документ относительно аспектов добросовестного, высококачественного аутсорсинга, а также своевременного и точного выполнения законов и регламентов;
    c) право учреждения представлять внешнему поставщику услуг обоснованное письменное заявление для немедленного прекращения договора аутсорсинга, если учреждение установило, что внешний поставщик услуг не соблюдает требования договора аутсорсинга по объему или качеству обслуживания;
    d) обязанность внешнего поставщика услуг предоставлять учреждению информацию для непрерывного мониторинга качества предоставления аутсорсинговых услуг;
    e) право на аудит поставщика услуг, если он был уведомлен о критических несоответствиях.
VII. РЕАГИРОВАНИЕ НА ИНЦИДЕНТЫ,
НЕПРЕРЫВНОСТЬ ПРОЦЕССОВ

И ВОССТАНОВЛЕНИЕ
    24. План реагирования на инциденты устанавливает, что:
    1) учреждение должно разработать и внедрить план реагирования на киберинциденты;
    2) в случае угроз кибербезопасности ответственное лицо/подразделение обеспечивает немедленное уведомление, регистрацию и проверку инцидентов в области кибербезопасности и осуществление мер, направленных на их предотвращение в соответствии с установленными процедурами.
    25. Бесперебойность деятельности и процедуры по восстановлению в случае аварийной ситуации должны предусматривать:
    1) внедрение процедур по выполнению резервных копий и восстановленных копий;
    2) разработку и реализацию целей по восстановлению согласно целям на момент восстановления (ЦМВ) и на период восстановления (ОПВ).
    26. Соответствие внутренним и внешним требованиям по кибербезопасности предусматривает, что:
    1) учреждение обновляет свой план действий для обеспечения кибернетической безопасности, который уточняет осуществленные и планируемые меры;
    2) учреждение обеспечивает свое соответствие внешним требованиям по кибербезопасности, предусмотренным законодательством.