Чл. 19

НАРЕДБА ЗА МИНИМАЛНИТЕ ИЗИСКВАНИЯ ЗА МРЕЖОВА И ИНФОРМАЦИОННА СИГУРНОСТ

НМИМИСНаредбаГлава втораРаздел II

Чл. 19.Субектът е длъжен да дава достъп до информационните и комуникационните си системи на потребител или автоматизиран процес само когато този достъп е строго необходим на потребителя, за да изпълни задълженията си, или на автоматизирания процес да извърши необходимите технически операции. За да гарантира, че достъп до информационните и комуникационните му системи имат само оторизирани потребители, устройства (включително други информационни системи) и автоматизирани процеси, Субектът:

  1. във вътрешните си правила по смисъла начл. 5, ал. 1, т. 6определя:

а) правата на достъп до конкретни информационни активи на служителите според длъжността им; б) реда за заявяване, промяна и прекратяване на достъп;

  1. прилага задължителни мерки за автентикация, оторизация и одит на компютърните мрежи и системи, които включват и изисквания за определена сложност на данните за автентикация; ако се използват пароли:

а) те следва да съдържат малки и големи букви, цифри и специални символи; б) дължината им трябва да е не по-малко от 8 символа за потребителските и 12 символа за администраторските профили; в) паролите на потребителските акаунти трябва да се сменят регулярно на период не по-голям от шест месеца;

  1. гарантира, че потребителските профили са индивидуални; в ежедневната работа трябва да се използват профили с най-ниското ниво на достъп, което дава възможност за изпълнение на служебните задължения;
  2. гарантира, че лицата, имащи право да заявяват даване, променяне и спиране на достъп, определени във вътрешните правила по т. 1, буква "б", правят редовни прегледи на достъпите, но не по-рядко от веднъж в годината; при тези прегледи се установява дали всички, на които е даден достъп до мрежата, до отделните системи и/или приложения, имат право на него в съответствие със служебните им задължения, дали външни лица имат достъп и какъв е той (бивши служители, представители на трети страни); за целите на прегледите администраторите на съответните информационни и комуникационни системи предоставят на оправомощените във вътрешните правила по т. 1, буква "б" лица списък на всички, които имат достъп до системата и нивото на достъпа, а оправомощените лица документирано потвърждават или дават указания за промяна;
  3. ограничава даването на привилегирован достъп (по-високо ниво на достъп или достъп до система, до която лицето не трябва да има достъп в съответствие с вътрешните правила по ал. 1); привилегированият достъп трябва да се дава само за определен период и да се контролират действията с него;
  4. гарантира, че достъпът до споделени файлове и принтери е разрешен само от мрежата, контролирана от Субекта.

Управление на достъпите

Практика по чл. 19

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.