Кто выдает предписание о приостановке работы ИТ-систем?
Самый важный вопрос с которыми я сталкивался и сталкиваюсь в беседах с коллегами ответственными за обеспечение информационной безопасности: Кто имеет право выдать предписание о приостановке работы ИТ-систем организации или действия аккредитации. Главное: Предписание о приостановке работы ИТ-систем или, более точно, о приостановке действия аккредитации (что влечет за собой ограничение или запрет на эксплуатацию систем в рамках требований ГосСОПКА) выдает аккредитующий орган.
Но самый главный вопрос об ответственности. Что я рассматриваю с очки зрения информационной безопасности в посте: * Механизм выдачи предписания. * Какова процедура устранения нарушений, указанных в предписании ФСТЭК? * Какие документы нужно приложить к отчету об исполнении предписания ФСТЭК? - Отмечу что важно: Конкретный перечень документов определяется содержанием самого предписания. Необходимо внимательно изучить его пункты и для каждого нарушения собрать исчерпывающий пакет доказательств его устранения. Непредставление полного комплекта документов или их неправильное оформление может быть расценено как неисполнение предписания в срок. * Какие приказы нужны для отчета об исполнении предписания ФСТЭК? * Как желательно оформить приказ для отчета в ФСТЭК по исполнению предписания? * Кто утверждает итоговый приказ по исполнению предписания ФСТЭК и почему? * Какую ответственность несет руководитель за подписание приказа об устранении нарушений? И самое главное может ли он быть уволенным за некачественное устранение предписания * Что считается "некачественным устранением"? * Какова процедура привлечения руководителя к ответственности за неисполнение предписания ФСТЭК? * Что предусмотрено за повторное неисполнение предписания ФСТЭК?
Читать полную версию на моем сайте, так как не влезет весь пост в сетку. Подпишись на меня в MAX. (Начинаю дублировать и туда).