Чл. 19
НАРЕДБА ЗА МИНИМАЛНИТЕ ИЗИСКВАНИЯ ЗА МРЕЖОВА И ИНФОРМАЦИОННА СИГУРНОСТ
Чл. 19.Субектът е длъжен да дава достъп до информационните и комуникационните си системи на потребител или автоматизиран процес само когато този достъп е строго необходим на потребителя, за да изпълни задълженията си, или на автоматизирания процес да извърши необходимите технически операции. За да гарантира, че достъп до информационните и комуникационните му системи имат само оторизирани потребители, устройства (включително други информационни системи) и автоматизирани процеси, Субектът:
- във вътрешните си правила по смисъла начл. 5, ал. 1, т. 6определя:
а) правата на достъп до конкретни информационни активи на служителите според длъжността им; б) реда за заявяване, промяна и прекратяване на достъп;
- прилага задължителни мерки за автентикация, оторизация и одит на компютърните мрежи и системи, които включват и изисквания за определена сложност на данните за автентикация; ако се използват пароли:
а) те следва да съдържат малки и големи букви, цифри и специални символи; б) дължината им трябва да е не по-малко от 8 символа за потребителските и 12 символа за администраторските профили; в) паролите на потребителските акаунти трябва да се сменят регулярно на период не по-голям от шест месеца;
- гарантира, че потребителските профили са индивидуални; в ежедневната работа трябва да се използват профили с най-ниското ниво на достъп, което дава възможност за изпълнение на служебните задължения;
- гарантира, че лицата, имащи право да заявяват даване, променяне и спиране на достъп, определени във вътрешните правила по т. 1, буква "б", правят редовни прегледи на достъпите, но не по-рядко от веднъж в годината; при тези прегледи се установява дали всички, на които е даден достъп до мрежата, до отделните системи и/или приложения, имат право на него в съответствие със служебните им задължения, дали външни лица имат достъп и какъв е той (бивши служители, представители на трети страни); за целите на прегледите администраторите на съответните информационни и комуникационни системи предоставят на оправомощените във вътрешните правила по т. 1, буква "б" лица списък на всички, които имат достъп до системата и нивото на достъпа, а оправомощените лица документирано потвърждават или дават указания за промяна;
- ограничава даването на привилегирован достъп (по-високо ниво на достъп или достъп до система, до която лицето не трябва да има достъп в съответствие с вътрешните правила по ал. 1); привилегированият достъп трябва да се дава само за определен период и да се контролират действията с него;
- гарантира, че достъпът до споделени файлове и принтери е разрешен само от мрежата, контролирана от Субекта.
Управление на достъпите
Практика по чл. 19
0 решения, 0 цитирания
Няма налични съдебни препратки за избрания филтър.