BIZLEXЗаконодательство Республики Молдова
Содержание
Документы

Государственная канцелярия \rПриказ N 291-А от 27.03.2018 об утверждении Политики информационной безопасности Государственного регистра местных актов

Тип документа
Документы
Дата принятия
27.03.2018

ГОСУДАРСТВЕННАЯ КАНЦЕЛЯРИЯ

П Р И К А З

об утверждении Политики информационной безопасности

Государственного регистра местных актов

№ 291-А  от  27.03.2018

 (в силу 18.05.2018) 

Мониторул Офичиал ал Р. Молдова № 157-166 ст. 510 от 18.05.2018

* * *

ЗАРЕГИСТРИРОВАНО:

Министерство юстиции

Республики Молдова

№ 1322 от 4 мая 2018 г.

Министр ___________ Виктория ИФТОДИ

На основании положений литеры а) подпункта 3) пункта 3 Постановления Правительства № 672 от 28 августа 2017 г. «Об утверждении положений о Государственном регистре местных актов» (Официальный монитор Республики Молдова, 2017 г., № 322-328, ст.775)

ПРИКАЗЫВАЮ:

1. Утвердить Политику информационной безопасности Государственного регистра местных актов (прилагается).

2. Управлению публичного управления и отделу информационных технологий Государственной канцелярии совместно с ГП «Центр специальных телекоммуникаций» назначить лиц, ответственных за обеспечение соблюдения Политики информационной безопасности Государственного регистра местных актов.

3. Настоящий приказ довести до сведения субъектов и соответствующих подразделений Государственной канцелярии.

4. Контроль за исполнением настоящего приказа возложить на г-на Адриана ЕРМУРАКИ, заместителя генерального секретаря Правительства.

Утверждена

Приказом Государственной канцелярии

№ 291-А от 27 марта 2018 г.

ПОЛИТИКА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

ГОСУДАРСТВЕННОГО РЕГИСТРА МЕСТНЫХ АКТОВ

ОБЩИЕ ПОЛОЖЕНИЯ

1. Цель обеспечения безопасности информации Государственного регистра местных актов (далее – Регистр) заключается в защите информации и информационных ресурсов от основных угроз, которые могут повлиять на их функциональность и непрерывность информационной системы.

2. Политика информационной безопасности Государственного регистра местных актов (далее – Политика) направлена на создание организационной и технической основы высокого уровня для обеспечения безопасности информации Регистра.

3. Политика определяет цели безопасности информации, принципы информационной безопасности Регистра и ответственность участников, которые должны обеспечить выполнение поставленных задач.

4. Политика распространяется на все субъекты, которые имеют отношение к управлению, администрированию, обслуживанию, использованию и обработке информации Регистра.

5. Для целей настоящего документа используются следующие термины и значения:

безопасность информации – сохранение конфиденциальности, целостности и доступности информации в любой ее форме;

конфиденциальность – характеристика информации, заключающаяся в доступности исключительно для авторизированных субъектов;

целостность – характеристика информации, заключающаяся в достоверности, насыщенности и полноте;

доступность – характеристика информации, заключающаяся в доступности и возможности использования по запросу авторизированного субъекта.

ПРАВИЛА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ РЕГИСТРА

6. Регистр размещен на совместной правительственной технологической платформе (MСloud), что обеспечивает:

a) физическую безопасность системы путем делегирования функции контроля доступа ее владельцу;

b) безопасность и контроль доступа к физическому оборудованию путем делегирования соответствующей функции технико-технологическому оператору (ТТО) совместной правительственной технологической платформы (MСloud);

c) непрерывность информационной системы, основанной на архитектуре безопасности совместной правительственной технологической платформы (MСloud);

d) высокую доступность уровня виртуализации, сети и центра обработки данных.

7. Доступ к операционным системам, на которых размещен Регистр, есть только у технико-технологического оператора.

8. Доступ к операционным системам, на которых размещен Регистр, осуществляется исключительно через защищенные протоколы и ограничивается только адресами интернет-протокола (IP) технико-технологического оператора.

9. Доступ к операционным системам, на которых размещен Регистр, осуществляется с использованием именных учетных записей и включается в записи аудита.

10. Доступ к административным интерфейсам ограничен IP-адресами учреждения/учреждений, ответственных за управление Регистром. Список IP-адресов периодически пересматривается.

11. Аудит прав доступа к операционной системе, включая правила ограничения доступа проводится раз в три месяца.

12. Мониторинг системы осуществляется путем определения критических значений контролируемых компонентов и обеспечивает немедленную реакцию на события.

13. Снижение вероятности использования уязвимостей достигается путем периодического применения обновлений для установленных операционных систем и компонентов приложения.

14. Обновление операционных систем и компонентов приложения должно выполняться в минимальные периоды нагрузки Регистра.

15. Конфиденциальность информации обеспечивается путем ограничения доступа пользователей Регистра исключительно к информации, предназначенной им, путем настройки ролей и прав доступа.

16. Действия пользователей и администраторов, их аутентификация регистрируются в модуле системного аудита.

ОБЯЗАННОСТИ УЧАСТНИКОВ

17. Матрица RECI (на английском – ARCI) представляет в виде таблицы, удобной для использования и восприятия, распределение обязанностей по действиям, выполняемым в рамках регулируемого процесса. Для каждого действия устанавливаются следующие типичные обязанности:

R – основной ответственный (Accountable);

E – исполнить (Responsible);

C – проконсультированный (Consulted);

I – проинформированный (Informed).

ВНЕДРЕНИЕ ПОЛИТИКИ

18. Осуществление Политики реализуется каждым участником в отдельности в соответствии с обязанностями и действиями, описанными в Постановлении Правительства № 672 от 28 августа 2017 г. «Об утверждении положений о Государственном регистре местных актов» и связанных с ним утвержденных внутренних документах.

19. Контроль за выполнением и соблюдением Политики осуществляется владельцем Регистра через специализированные подразделения Государственной канцелярии, назначенные в качестве держателя, и ГП «Центр специальных телекоммуникаций» в качестве технического администратора Регистра.