Кому сколько согласовано: базовый вопрос контроля доступа
Сегодня обойдёмся без вступительного абзаца и вместо него сформулируем задачу по теме, подобную которой мы решали с коллегами на прошлой неделе: сотрудник Иванов запрашивает доступ к ресурсу, который содержит конфиденциальную информацию. КТ, ПДн или ИИ тут не важно. Особо искушённые могут даже представить себе СС. Обоснование следующее: "Прошу согласовать предоставление доступа к информации для выступления на конференции с руководством". Собственно в этом обосновании у коллег и возникла сложность:
- как грамотно согласовать
- нужно ли проверять в этом случае допуск сотрудника к запрошенной категории информации С одной стороны указано, что доступ для руководства, с другой стороны всё-таки доступ предоставляется на основании допуска. При этом основная идея (не заморачиваться с проверкой допуска) была в том, что мы не сможем проверить допуск у всех, кто будет на указанном выступлении. И этот подход я никак не могу считать правильным. В этом случае, как и в большинстве подобных, мы можем согласовать передачу информации конкретному лицу. Иногда даже для вполне конкретных целей, НО (!) это не отменяет остальных локальных НПА и требований законодательства, там где эти документы применимы. То есть сотруднику в этом случае можно узнать сколько пирогов испёк наш пирожник, но нельзя рассказывать об этом лицам, которые к этой инфе доступа не имеют. Даже если это начальство, как указано в описании. А вдруг у вас начальник сапожников не подписывал документы о неразглашении тайн пирожников? И даже не знает, что ваша начинка это секрет. И всем ее разгласит! Но и оставить коллегу без инфы никак нельзя. Всё-таки ИБ не может заниматься блокированием бизнес процессов, и об этом важно не забывать. Таким образом правильный ответ в построении согласования. Исходя из постановки задачи, (имеется ввиду общий случай, когда у вас нет каких-то особенностей в этом вопросе), было бы правильно предоставление инфы согласовать, опять же при наличии у сотрудника необходимых допусков, но с оговоркой, что сам сотрудник помнит установленные НПА и законодательство, обязуется их исполнять и помнит о том, что он не может знакомить с этой информацией не допущенных к ней лиц. Это с одной стороны даст коллеге возможность озвучить достаточно развернутый доклад в духе: "В этом году мы мы напекли на 50% больше пирогов, использовав Ингредиент(!) на 20% эффективнее. Если вам требуется расширенная информация по компонентам Ингредиента(!), вы можете получить ее, оформив соответствующую заявку на ИБ" Вашим мнением по этому поводу, а также аналогичными случаями, согласием с мнением автора или несогласием может поделиться в комментариях. А проставление лайков под постом согласовано. Спасибо за внимание.