BIZLEXЗаконодательство Республики Молдова
Содержание
Постановления

Постановление N 60 от 24.12.2019 об утверждении Порядка реализации минимальных мер безопасности и целостности сетей электронных коммуникаций общего пользования и/или общедоступных услуг электронных коммуникаций

Тип документа
Постановления
Дата принятия
24.12.2019

НАЦИОНАЛЬНОЕ АГЕНТСТВО ПО РЕГЛАМЕНТИРОВАНИЮ
В ОБЛАСТИ ЭЛЕКТРОННЫХ КОММУНИКАЦИЙ И
ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ

ПОСТАНОВЛЕНИЕ

об утверждении Порядка реализации минимальных мер безопасности

и целостности сетей электронных коммуникаций общего пользования

и/или общедоступных услуг электронных коммуникаций

№ 60  от  24.12.2019

 (в силу 17.07.2020) 

Мониторул Офичиал ал Р. Молдова № 7-13 ст. 32 от 17.01.2020

* * *

ЗАРЕГИСТРИРОВАНО:

Министерство юстиции

Республики Молдова

№ 1523 от 3.01.2020 г.

Министр

_________ Фадей НАГАЧЕВСКИ

На основании части (4) статьи 21 Закона об электронных коммуникациях № 241-XVI от 15 ноября 2007 г. (переопубликован в Официальном мониторе Республики Молдова, 2017 г., № 399-410, ст.679), с последующими изменениями,

Для осуществления действий, предусмотренных подпунктом 2.2 пункта 2 Плана действий по внедрению Национальной программы кибербезопастности Республики Молдова на 2016–2020 годы, утвержденного Постановлением Правительства № 811/2015 (Официальный монитор Республики Молдова, 2015, № 306-310, ст.905), Административный совет

ПОСТАНОВЛЯЕТ:

1. Утвердить Порядок реализации минимальных мер безопасности и целостности сетей электронных коммуникаций общего пользования и/или общедоступных услуг электронных коммуникаций (прилагается).

2. Постановление публикуется в Официальном мониторе Республики Молдова и вступает в силу по истечении шести месяцев со дня опубликования.

Приложение

к Постановлению Административного совета

Национального агентства

по регулированию в области электронных

коммуникаций и информационных технологий

№ 60 от 24.12.2019 г.

ПОРЯДОК РЕАЛИЗАЦИИ

минимальных мер безопасности и целостности сетей электронных

коммуникаций общего пользования и/или общедоступных

услуг электронных коммуникаций

Общие положения

1. Порядок реализации минимальных мер безопасности и целостности сетей электронных коммуникаций общего пользования и/или общедоступных услуг электронных коммуникаций (далее – настоящий Порядок реализации) устанавливает:

1) требования по внедрению минимально необходимых мер безопасности;

2) обстоятельства, формат и процедуры, применимые к уведомлениям о значительных инцидентах, оказывающих значительное влияние на безопасность и целостность сетей электронных коммуникаций общего пользования и общедоступных услуг электронных коммуникаций;

3) условия и способы информирования общественности о существовании инцидентов, указанных в подпункте 2);

4) способы проверки соответствия требованиям относительно минимальных мер безопасности и оценки безопасности и целостности сетей и услуг электронных коммуникаций.

2. Для целей настоящего Порядка реализации следующие термины определены следующим образом:

1) угроза – обстоятельство или событие, которое представляет потенциальную угрозу безопасности для сети электронных коммуникаций общего пользования и/или общедоступной услуги электронных коммуникаций, примером чего являются случайные или преднамеренные действия, такие как, но не ограничиваясь:

a) несанкционированное раскрытие информации;

b) несанкционированное уничтожение или изменение данных, оборудования или других ресурсов;

c) кража, изъятие или потеря ресурсов;

d) прерывание или отказ услуг;

e) мошенническая идентификация с уполномоченным лицом.

2) инцидент – событие, способное прямо или косвенно повлиять или поставить под угрозу безопасность и целостность сетей электронных коммуникаций общего пользования и общедоступных услуг электронных коммуникаций (последствия, связанные с работами по техническому обслуживанию сети, запланированными и заранее объявленными пользователям, не считаются инцидентами);

3) значительный инцидент – инцидент, затрагивающий более 2000 соединений, в течение не менее 60 минут, измеренный с момента начала ухудшения или прекращения услуги, до момента восстановления рабочих параметров. Соединение представляет собой:

a) в случае услуг доступа в Интернет в фиксированных точках: подключение к Интернету;

b) в случае услуг передачи данных в фиксированных точках: соединение доступа к услугам передачи данных;

c) в случае услуг фиксированной телефонной связи: телефонная линия, выделенная абоненту поставщиком посредством своей фиксированной сети общего пользования или посредством фиксированной сети общего пользования третьей стороны; абонент может иметь одну или несколько линий доступа;

d) в случае услуг телефонии, доступа в Интернет и передачи данных, предоставляемых через наземные сотовые сети общего пользования: активная SIM-карта;

e) в случае услуг ретрансляции услуг аудиовизуальных программ: соединение, позволяющее ретрансляцию услуг аудиовизуальных программ.

4) меры безопасности – средства (административные, организационные, управленческие, технические или юридические) управления рисками, включая политики, действия, планы, оборудование, средства, процедуры, методы и прочее, с целью устранения или снижения рисков, связанных с безопасностью и целостностью сетей электронных коммуникаций общего пользования и/или общедоступных услуг электронных коммуникаций;

5) ресурсы – любое из средств, представляющих ценность для поставщика сетей электронных коммуникаций общего пользования и/или общедоступных услуг электронных коммуникаций, доступных для общественности, для его деловых операций и их непрерывности, и которые включают в себя:

a) информация: по маршрутизации, конфигурации оборудования, относительно пользователей услуг, относительно предоставляемых услуг, осуществленного трафика, тарификации, базы данных, системная документация, руководства по пользованию, контракты и соглашения, эксплуатационные процедуры, обучающие материалы, планы по обеспечению непрерывности бизнеса, соглашения об альтернативах, доступных в экстренных случаях, аудиторские отчеты, записи и прочее;

b) программное обеспечение: по управлению сетью, управлению операциями, управлению информацией о пользователях, биллинг, системные приложения, разработки и утилиты и прочее;

c) физические ресурсы: здания, коммутационное или маршрутизирующее оборудование, системы передачи, терминальное оборудование, средства, используемые для передачи сигналов, серверы, рабочие станции и прочее;

d) услуги: по обработке информации, сетевые, вспомогательные услуги (электроснабжение, освещение, контроль температуры и влажности, пожаротушение) и прочее;

e) человеческие ресурсы: инженеры связи, ИТ-специалисты и другие;

f) нематериальные ресурсы: контроль организацией, «ноу-хау» и прочее.

6) безопасность и целостность сетей и услуг электронных коммуникаций – способность сети электронных коммуникаций общего пользования или общедоступной услуги электронных коммуникаций противостоять случайным или злонамеренным событиям, которые могут поставить под угрозу или повлиять на непрерывное предоставление сетей и услуг на уровне производительности, предшествующем событию.

Требования по внедрению минимально необходимых мер безопасности

3. Поставщики сетей электронных коммуникаций общего пользования и/или общедоступных услуг электронных коммуникаций, далее именуемые поставщиками, в соответствии с положениями ст.21 Закона об электронных коммуникациях № 241/2007 имеют обязательства:

1) принимать все надлежащие технические и организационные меры по администрированию рисков, которые могут повлиять на безопасность сетей и услуг. Принимаемые меры должны обеспечивать уровень безопасности, соответствующий выявленным рискам, и предотвращать или минимизировать влияние инцидентов безопасности на пользователей и взаимоподключенные сети, учитывая новейшие технологии и затраты на внедрение в соотношении с рисками и характером персональных данных, защиту которых необходимо обеспечить;

2) принимать все соответствующие технические и организационные меры для управления рисками, способными повлиять на сети и услуги электронных коммуникаций, с тем, чтобы гарантировать целостность сетей и обеспечить непрерывность предоставления услуг посредством сетей;

3) сотрудничать, в зависимости от обстоятельств, с другими поставщиками для реализации мер, предусмотренных в подпунктах 1) и 2).

4. Принимая во внимание существующие технологические разработки, затраты на реализацию и характер, контекст и цели, а также риск с различной степенью вероятности и серьезности для безопасности, поставщик внедряет соответствующие технические и организационные меры для обеспечения уровня безопасности, соответствующему риску, включая минимально необходимые меры безопасности, которые поставщики должны осуществить для выполнения обязательств, изложенных в пункте 3 настоящего Порядка реализации. Меры должны охватывать по крайней мере следующие области:

1) политика безопасности и управление рисками;

2) безопасность человеческих ресурсов;

3) безопасность и целостность сетей, сопутствующей инфраструктуры и информации;

4) управление операциями;

5) управление инцидентами;

6) управление непрерывностью бизнеса;

7) мониторинг, тестирование и аудит.

5. В отношении области «политика безопасности и управление рисками», отмеченной в подпункте 1) пункта 4, поставщики должны:

1) утвердить адекватную политику безопасности и целостности сети;

2) установить управление рисками, которое:

a) определяет область применения, а также основные критерии, необходимые для процесса управления рисками (критерий оценки риска, критерий оценки воздействия, критерий допустимого риска);

b) выявляет риски путем определения ресурсов поставщика, угроз, уязвимостей, существующих возможных мер, а также последствия, которые могут быть из-за утраты/нарушения безопасности ресурсов;

c) определяет риски и возможные последствия от инцидента, связанного с использованием уязвимости ресурса, а также определяет вероятность возникновения инцидентов;

d) оценивает степень риска;

e) оценивает возможные подходы для управления риском, выбирает меры по управлению риском и определяет цели этих мер, обосновывает те допущенные риски, которые не соответствуют критерию допустимости риска;

3) устанавливает адекватную структуру ролей и обязанностей в обеспечении безопасности и целостности сетей и услуг;

4) устанавливает политику, содержащую требования по безопасности при покупке продуктов и услуг у сторонних лиц, а также при осуществлении обслуживания или управления продуктами и услугами (ИТ-услуг, программного обеспечения, межсоединения, баз данных, сопутствующей инфраструктуры) сторонними лицами.

6. В отношении области «безопасность человеческих ресурсов», отмеченной в подпункте 2) пункта 4, поставщики должны:

1) проводить надлежащую проверку данных кандидатов на должность, подрядчиков и сторонних лиц в соответствии с применимыми нормативными актами, внутренними правилами и этикой, пропорционально идентифицируемым рискам;

2) удостовериться, что их персонал обладает должными знаниями в области безопасности, а также постоянно получает должные знания по безопасности и целостности сетей и услуг;

3) установить соответствующий процесс управления кадровыми изменениями или сменой ролей и обязанностей;

4) определить дисциплинарные меры для работников, нарушающих требования по безопасности и целостности сетей или услуг электронных коммуникаций.

7. В отношении области “безопасность и целостность сетей, сопутствующей инфраструктуры и информации”, отмеченной в подпункте 3) пункта 4, поставщики должны:

1) установить адекватную физическую безопасность сети и сопутствующей инфраструктуры (установление и поддержание мер, обеспечивающих надлежащую защиту от несанкционированного физического доступа, ущерба, вызванного пожарами, наводнениями, землетрясениями, взрывами, общественными беспорядками и другими природными или вызванными людьми причинами);

2) обеспечить надлежащую безопасность вспомогательных услуг, таких как поставка электроэнергии, топлива или охлаждающего оборудования;

3) установить адекватные меры безопасности для (логического) доступа к сети и к информационным системам;

4) установить надлежащие меры безопасности для обеспечения защиты сетей и служб электронных коммуникаций от потенциально вредоносных кодов, несанкционированных мобильных кодов и кибератак, включая DoS (Denial of Service – Отказ в обслуживании)/ DDoS (Distributed Denial of Service – Распределенный отказ в обслуживании).

8. В отношении области “управление операциями”, отмеченной в подпункте 4) пункта 4, поставщики должны:

1) установить соответствующие операционные процедуры и обязанности;

2) установить процедуры управления изменениями, вносимыми в сеть электронных коммуникаций и в прикладное программное обеспечение;

3) установить процедуры управления ресурсами для проверки их доступности и состояния.

9. В отношении области “управление инцидентами”, отмеченной в подпункте 5) пункта 4, поставщики должны:

1) установить процессы и процедуры для управления инцидентами, которые могут повлиять на безопасность и целостность сетей и услуг электронных коммуникаций (которые предполагают внутреннюю отчетность, оценку, реагирование на инциденты и эскалации проблем), в том числе путем определения ролей и обязанностей;

2) создать систему обнаружения инцидентов;

3) установить соответствующую процедуру сообщения об инцидентах в Национальное агентство по регулированию в области электронных коммуникаций и информационных технологий (НАРЭКИТ) и другие ответственные органы и разработать планы взаимодействия по инцидентам с другими внешними сторонами (другие затронутые поставщики сетей и услуг электронных коммуникаций, СМИ, клиенты/ конечные пользователи, деловые партнеры).

10. В отношении области “управление непрерывностью бизнеса”, отмеченной в подпункте 6) пункта 4, поставщики должны:

1) разработать стратегию по обеспечению непрерывности в предоставлении сетей и услуг электронных коммуникаций в ситуациях, вызванных серьезными нарушениями функционирования сети или услуги;

2) иметь возможности по внедрению стратегии непрерывности и составлять планы по непрерывности и по восстановлению.

11. В отношении области “мониторинг, тестирование и аудит”, отмеченной в подпункте 7) пункта 4, поставщики должны:

1) установить политики по мониторингу систем, а также политики в отношении системных журналов;

2) установить политики для тестирования, в том числе посредством упражнений, планов обеспечения непрерывности и восстановления в случае серьезных нарушений в работе сети или услуги;

3) установить политики для тестирования оборудования, систем и программных продуктов, особенно перед их подключением/ вводом в эксплуатацию;

4) установить адекватную политику для оценки и тестирования безопасности всех ресурсов (оборудования, систем и программного обеспечения);

5) разработать политику мониторинга и аудита соответствия, с отчетностью о соответствии и устранением недостатков, обнаруженных в ходе аудита.

12. Поставщики обязаны оценивать и, при всякой необходимости, обновлять меры, предусмотренные в пунктах 4–11, но не реже одного раза в два года. Для реализации эффективных мер в области управления инцидентами могут быть использованы молдавские стандарты и международные технические рекомендации, такие как:

1) SM ISO/IEC 27035-2:2017, Информационные технологии. Методы обеспечения безопасности. Менеджмент инцидентов информационной безопасности. Часть 2: Руководство по планированию и подготовке к реагированию на инциденты;

2) SM EN ISO/IEC 27001:2017, Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования;

3) SM EN ISO/IEC 27002:2017, Информационные технологии. Методы и средства обеспечения безопасности. Свод правил по менеджменту информационной безопасности;

4) SM ISO/IEC 27011:2017, Информационные технологии. Методы обеспечения безопасности. Правила и нормы по управлению информационной безопасностью на основе ISO/IEC 27002 для телекоммуникационных организаций;

5) SM EN ISO 22301:2A16, Социетальная безопасность. Системы менеджмента непрерывности бизнеса. Требования;

6) Рекомендация МСЭ-T X.1056 – Руководящие указания по управлению инцидентами безопасности для организаций электросвязи.

Обстоятельства, формат и процедуры, применимые

к уведомлениям о значительных инцидентах

13. Поставщики должны оперативно уведомлять НАРЭКИТ и, в зависимости от обстоятельств, другие уполномоченные органы, о любом инциденте, оказывающем значительное влияние на предоставление сетей электронных коммуникаций общего пользования и/или общедоступных услуг электронных коммуникаций.

14. Поставщики должны назначить ответственное лицо/ ответственных лиц за сообщение об инцидентах, оказывающих значительное влияние на безопасность и целостность сетей электронных коммуникаций общего пользования и общедоступных услуг электронных коммуникаций, и отправить НАРЭКИТ контактные данные этих лиц в течение пяти рабочих дней после вступления в силу настоящего Порядка реализации, а также любых изменений в этих данных, в течение пяти рабочих дней после возникновения изменений.

15. Поставщик, при применении пункта 13, должен не позднее 13.00 рабочего дня, следующего за днем, когда был обнаружен инцидент со значительным влиянием на безопасность и целостность сети электронных коммуникаций общего пользования и общедоступных услуг электронных коммуникаций, направить НАРЭКИТ уведомление согласно стандартной форме, изложенной в приложении 1. Если доступна не вся релевантная информация из изложенной в приложении 1 и требуется тщательное расследование инцидента, поставщику разрешается отправить данное уведомление исходя из данных, доступных на момент уведомления, с отметкой «первоначальное уведомление», или отправить первоначальное уведомление в выбранной им форме, учитывая требования к информации, указанные в пункте 16.

16. Первоначальное уведомление, упомянутое в пункте 15, отправляемое в выбранной поставщиком форме, передается одним из ответственных лиц, предусмотренных в пункте 14, в электронном формате на адрес электронной почты НАРЭКИТ: office@anrceti.md, с темой «Первоначальное уведомление о значительным инциденте», и будет включать в себя как минимум следующие элементы:

1) наименование поставщика;

2) является ли это первым или вторым уведомлением;

3) время идентификации/обнаружения;

4) услуги и/или сети, затронутые инцидентом;

5) определение затронутой географической зоны, количества затронутых соединений, а также оценка влияния инцидента на предоставление сетей электронных коммуникаций общего пользования и общедоступных услуг электронных коммуникаций другими поставщиками на национальном рынке электронных коммуникаций;

6) оценка последствий на возможность вызова единого номера для экстренных вызовов 112;

7) краткое описание причины (причин), вызвавших инцидент, если это было возможно установить в течение времени с момента выявления/обнаружения инцидента;

8) оценка графика восстановления предоставления сетей и услуг электронных коммуникаций до нормальных рабочих значений;

9) рекомендации поставщика клиентам/ конечным пользователям для минимизации последствий инцидента, если уместно;

10) информация об инциденте, предоставленная общественности, канале и времени информирования, если применимо;

11) другие аспекты/элементы, которые могут помочь НАРЭКИТ в принятии решения о необходимости информирования общественности об инциденте или отсутствии таковой;

12) контактные данные (имя, номер телефона, адрес электронной почты) лица/лиц, которое может/ которые могут предоставить дополнительную информацию об инциденте.

17. Датой передачи первоначального уведомления, упомянутого в пункте 15, считается день, в который оно было отправлено в соответствии с требованиями относительно названия темы и в часы работы программы НАРЭКИТ, или следующий рабочий день.

18. В день подачи документа в электронном формате НАРЭКИТ отвечает о получении сообщения на адрес электронной почты ответственного лица поставщика, отправившего первоначальное уведомление.

19. Если было сделано первоначальное уведомление о значительном инциденте в соответствии с пунктом 15, в течение двух недель после обнаружения инцидента поставщик обязан направить НАРЭКИТ окончательное уведомление о существовании инцидента, который оказывает существенное влияние на безопасность и целостность сетей и услуг электронных коммуникаций, с заполнением стандартной формы из приложения 1 и согласно инструкциям по заполнению, указанным в приложении 2 к настоящему Порядку реализации.

20. Если при передаче окончательного уведомления, указанного в пункте 19, поставщик не имеет всей информации, указанной в стандартной форме, при получении соответствующей информации, но не позднее 3-х недель после обнаружения значительного инцидента, он должен отправить дополнительное уведомление, заполнив стандартную форму из приложения 1.

21. Окончательное и дополнительное уведомления, указанные в пунктах 19 и 20 соответственно, передаются НАРЭКИТ со следующими идентификационными данными: MD-2012, bd. Штефан чел Маре, 134, мун.Кишинэу, Республика Молдова; тел.: + 373-22251317, факс: + 373-22222885, одним из следующих способов:

1) представлением лично или представителем поставщика, за подписью;

2) через почтовую службу;

3) в электронном виде на адрес электронной почты office@anrceti.md, с применением аутентичной цифровой подписи, основанной на действующем сертификате ключа.

22. Считается датой передачи уведомления, в зависимости от обстоятельств, дата его внесения в Общий реестр входящей корреспонденции НАРЭКИТ, дата подтверждения получения в офис НАРЭКИТ уведомления посредством заказной почтовой службой с подтверждением получения или дата получения квитанции в электронном виде.

23. Типовая форма, отмеченная в пункте 19, может быть получена в НАРЭКИТ или на официальной странице НАРЭКИТ.

Условия и способы информирования общественности

о существовании значительных инцидентов

24. При получении уведомлений, предусмотренных в пунктах 15, 19 или 20, и когда НАРЭКИТ считает, что это отвечает общественным интересам, оно может информировать общественность через веб-сайт НАРЭКИТ о существовании инцидента, который оказывает существенное влияние на безопасность и целостность сетей и услуг электронных коммуникаций, или может потребовать у поставщика информировать общественность по этому поводу.

25. По требованию НАРЭКИТ, поставщик обеспечивает информирование общественности о существовании ситуации, предусмотренной в пункте 24, по крайней мере, одним из следующих способов:

1) через специальный раздел на своем сайте;

2) через собственный телеканал;

3) по электронной почте;

4) через службу коротких сообщений;

5) через СМИ.

26. Если НАРЭКИТ не установило в требовании, указанном в пункте 25, способы и условия информирования общественности, поставщик производит информирование общественности, по крайней мере, с помощью одного из способов, предусмотренных в пункте 25.

Способы проверки соответствия требованиям относительно

минимально необходимых мер безопасности и оценки

безопасности и целостности сетей и услуг

электронных коммуникаций

27. Поставщики обеспечивают предоставление всей информации и документов, запрошенных НАРЭКИТ, в установленные сроки и на уровне детализации, указанном НАРЭКИТ, необходимым для:

1) оценки безопасности и целостности сетей электронных коммуникаций общего пользования и общедоступных услуг электронных коммуникаций, в том числе применяемой внутренней политике безопасности;

2) проверки соблюдения поставщиками настоящего Порядка реализации в части, касающейся минимально необходимых мер безопасности, которые должны быть предприняты;

3) проверки соблюдения поставщиками мер, установленных ими для обеспечения безопасности и целостности сетей электронных коммуникаций общего пользования и/или общедоступных услуг электронных коммуникаций, в случае инцидентов, оказывающих существенное влияние на безопасность и целостность сетей и/или услуг;

4) проверки и оценки управления операциями, инцидентами, непрерывностью бизнеса и процессом мониторинга.

28. По требованию НАРЭКИТ, которое может осуществляться не чаще одного раза в год, поставщики самостоятельно инициируют аудит безопасности, проводимый квалифицированным независимым органом, и направляют результаты аудита в НАРЭКИТ в течение пяти рабочих дней с даты его завершения.

29. Если в результате действий, предусмотренных в пунктах 27 и 28, НАРЭКИТ обнаруживает, что поставщики нарушают положения настоящего Порядка реализации, или что меры, установленные поставщиками для обеспечения безопасности и целостности сетей и/или услуг недостаточны, или что поставщики неспособны соблюдать свои собственные меры в целях безопасности, данные поставщики обязаны принять все меры, предписанные НАРЭКИТ для разработки, согласно обстоятельствам, политик, стратегий, процессов и процедур для обеспечения безопасности и целостности сетей и услуг, сопутствующей инфраструктуры, человеческих ресурсов и информации.