Чл. 95

НАРЕДБА ЗА СИГУРНОСТТА НА КОМУНИКАЦИОННИТЕ И ИНФОРМАЦИОННИТЕ СИСТЕМИ

НаредбаГлава седмаРаздел IV

Чл. 95.(1) При наличие на основание почл. 93, ал. 2, т. 1 от ЗЗКИдействието на сертификата за конкретната КИС се прекратява автоматично без издаване на писмен акт. (2) При наличие на основание почл. 93, ал. 2, т. 2, 3 и 4 от ЗЗКИза прекратяване действието на издаден сертификат почл. 14, т. 2 от ЗЗКИ:

  1. заявителят подава до ОАС заявление за прекратяване на издадения сертификат, изготвено от ОРЕ и съгласувано със служителя по сигурността на информацията, в което се посочват основанието за прекратяване действието на сертификата и предприетите мерки за защита на класифицираната информация, обработвана в конкретната КИС;
  2. в случаите на промяна на нивото на класификация почл. 93, ал. 2, т. 2 от ЗЗКИзаявителят подава и заявление за започване на процедура по акредитиране почл. 15;
  3. органът по акредитиране на сигурността на КИС уведомява органа по прекия контрол за подаденото заявление за прекратяване действието на сертификата с изключение на случаите, в които основание за прекратяване е промяна на нивото на класификация към по-високо;
  4. органът по прекия контрол извършва проверка и уведомява ОАС за резултатите от нея.

(3) Въз основа на данните от заявлението и/или резултатите от извършената проверка по ал. 2, т. 4 ОАС взема решение за прекратяване действието на сертификата за сигурност с акт по образец съгласноприложение № 3. (4) Органът по акредитиране на сигурността на КИС уведомява заявителя, като изпраща екземпляр от акта за прекратяване на действието на сертификата за сигурност. (5) В случаите по ал. 2, т. 2, когато нивото на класификация на КИС се променя към по-ниско и не са настъпили промени на мерките за сигурност в глобалната, локалната или електронната среда за сигурност на конкретната КИС, проверката почл. 18, ал. 1, т. 2не се извършва.

Допълнителни разпоредби § 1. По смисъла на наредбата:

  1. "Комуникационна система" е съвкупност от взаимносвързани комуникационни средства, криптографски средства и среда за разпространение на сигнала, предоставящи комуникационен ресурс на КИС.
  2. "Заплаха към КИС" е възможност за случаен или целенасочен нерегламентиран достъп до класифицираната информация.
  3. "Уязвимост на КИС" е слабост в системата от мерки за сигурност или в контрола за тяхното изпълнение, които могат да доведат до компрометиране или да улеснят компрометирането на сигурността на КИС. Уязвимостта може да бъде пропуск или да се дължи на недостатъчно ефективен надзор, недобра комплектованост и устойчивост на работата на КИС или на неефективна физическа защита. Уязвимостта може да бъде от техническо, програмно, технологично или процедурно естество.
  4. "Риск за КИС" е възможността определена заплаха да използва уязвимите места на КИС и да компрометира в определена степен нейната сигурност.
  5. "Ресурси на КИС" са използваните в нея технически и програмни средства и техните характеристики, потребителската и системната информация на КИС.
  6. "Обект на КИС" (или само "обект") е пасивен елемент на КИС, който съдържа или приема информация.
  7. "Субект на КИС" (или само "субект") е активен елемент на КИС (лице, процес или устройство), който осъществява обмен на информация между обектите или изменение в състоянието на КИС.
  8. "Атрибути за сигурност" са уникални характеристики на обектите и субектите, използвани от механизмите за сигурност при осигуряване на достъпа на субектите до обектите. За обектите атрибутите за сигурност отразяват нивото на класификация и категорията на информацията. За субектите атрибутите за сигурност отразяват разрешението за достъп до класифицирана информация и категориите информация, до които имат право на достъп на основата на принципа "необходимост да се знае".
  9. "Механизъм за сигурност" е реализиране на мярка за сигурност в КИС чрез технически и програмни средства.
  10. "Идентификация на субекта" е разпознаване на субекта от механизмите за сигурност на КИС.
  11. "Автентификация на субекта" е процес на проверка от механизмите за сигурност на КИС на идентичността на субекта.
  12. "Оторизация на субекта" е даване на определени права на субекта за изпълнение на определени действия с ресурсите на КИС.
  13. "Конфиденциалност на информацията" е характеристика на класифицираната информация в КИС, която изисква защитата и от разкриване от неоторизиран субект.
  14. "Интегритет на информацията" е характеристика на информацията в КИС, която изисква защитата и от промяна от неоторизиран субект.
  15. "Достъпност на информацията" е характеристика на информацията в КИС, която изисква осигуряване на гарантиран и своевременен достъп на оторизираните субекти до нея.
  16. "Компрометиране на сигурността на КИС" е пълна или частична загуба на конфиденциалност, интегритет или достъпност на информацията в КИС.
  17. "Одитен запис" е запис за събитие, което има отношение към сигурността на КИС.
  18. "Глобална среда за сигурност на КИС" е средата, в която е разположена КИС и в която са приложени мерки за физическа, персонална и документална сигурност, които са в отговорността на служителя по сигурността на информацията на организационната единица и са извън контрола на ОРЕ.
  19. "Локална среда за сигурност на КИС" е средата, в която е разположена КИС и в която са приложени мерки за физическа, персонална и документална сигурност, които са в отговорността на ОРЕ.
  20. "Електронна среда за сигурност на КИС" е съвкупността от мерките за сигурност от областта на компютърната, комуникационната и криптографската сигурност и контрамерките по TEMPEST, които са приложени в самата КИС и са в отговорността на ОРЕ.
  21. "Вредни програмни средства" са програмни средства, изпълнението на които може да доведе до нарушаване работата на КИС или до загуба на достъпност, конфиденциалност или интегритет на информацията.
  22. "Администратор на КИС" е лице, изпълняващо функциите по системно, приложно, мрежово или друго администриране в КИС.
  23. "Критично от гледна точка на сигурността на КИС оборудване" е сървърно оборудване, комуникационни и криптографски средства от комуникационната система, подсистеми за управление и друго оборудване, определено от анализа на риска.
  24. "Компонент за защита на границата" е техническо или програмно средство, реализиращо една или няколко функции от механизма за защита на границата.
  25. "Методология" е система от принципи и средства за организиране и провеждане на дадена дейност.
  26. "Автентичност на информацията" е гаранцията, че същата е оригинална и е от доверен източник.
  27. "Жизнен цикъл на КИС" е целият период на съществуване на КИС, който включва концепция, планиране, разработка, развитие, тестване, въвеждане, функциониране, поддръжка и извеждане от експлоатация.
  28. "Приемане на риска" е решение за приемане на съществуването на остатъчен риск.
  29. "Акредитиране на КИС" е процес, водещ до издаване от ОАС на сертификат за сигурност в уверение на това, че дадена КИС е одобрена да функционира в конкретната среда на експлоатация и при приемливо ниво на риска, въз основа на приложен одобрен комплекс от мерки за сигурност.
  30. "Сертифицирана КИС" е комуникационна и информационна система, която е преминала през процедура по акредитиране и е получила сертификат за сигурност, издаден от ОАС.

Преходни и Заключителни разпоредби § 2. За процедурите по акредитиране, които към момента на влизането в сила на наредбата не са завършили, се прилага тази наредба.

§ 3. Издадените до влизането в сила на наредбата сертификати за сигурност на автоматизирани информационни системи или мрежи или на комуникационни и информационни системи се считат за валидни до изтичане на сроковете им.

§ 4. Срокът почл. 21, т. 6, буква "г"за действащи сертификати за сигурност на автоматизирани информационни системи или мрежи или на комуникационни и информационни системи започва да тече от датата на влизането в сила на наредбата.

§ 5. Издадените до влизането в сила на наредбата свидетелства за обучение на служители по сигурността на АИС или мрежи за преминато обучение в ОАС в областта на защитата на класифицирана информация, която се създава, обработва, съхранява и пренася в АИС или в мрежи, се считат за валидни.

§ 6. Наредбата се приема на основаниечл. 90, ал. 1 от Закона за защита на класифицираната информация.

Приложение № 1 къмчл. 20, ал. 1

Приложение № 2 къмчл. 94, ал. 1

Приложение № 3 къмчл. 95, ал. 3

Приложение № 4 къмчл. 3, ал. 2, т. 8

Практика по чл. 95

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.