Недействующий

Введено в действие приказом
Председателя Гостехкомиссии России
от 27 октября 1995 года N 199

ПОЛОЖЕНИЕ
о сертификации средств защиты информации по требованиям безопасности информации
(с дополнениями в соответствии с Постановлением Правительства Российской Федерации от 26 июня 1995 года N 608 "О сертификации средств защиты информации")

____________________________________________________________________
Фактически утратил силу
в связи с изданием приказа ФСТЭК России от 3 апреля 2018 года N 55

____________________________________________________________________

     

1. Общие положения

1.1. Настоящее Положение устанавливает основные принципы, организационную структуру системы обязательной сертификации средств защиты информации, порядок проведения сертификации этих средств защиты по требованиям безопасности информации, а также государственный контроль и надзор за сертификацией и сертификационными средствами защиты информации.

Под средствами защиты информации понимаются технические, криптографические, программные и другие средства, предназначенные для защиты сведений, составляющих государственную тайну, средства, в которых они реализованы, а также средства контроля эффективности защиты информации.

Под сертификацией средств защиты информации по требованиям безопасности информации (далее - сертификацией) понимается деятельность по подтверждению их соответствия требованиям государственных стандартов или иных нормативных документов по защите информации, утвержденных Государственной технической комиссией при Президенте Российской Федерации (Гостехкомиссией России).

1.2. Положение разработано в соответствии с законами Российской Федерации "О сертификации продукции и услуг" и "О государственной тайне", Постановлением Правительства Российской Федерации от 26 июня 1995 года N 608 "О сертификации средств защиты информации", "Положением о государственной системе защиты информации в Российской Федерации от иностранных технических разведок и от ее утечки по техническим каналам", на основании "Системы сертификации ГОСТ Р" и "Правил по проведению сертификации в Российской Федерации".

1.3. Система сертификации средств защиты информации по требованиям безопасности информации включает в себя и аттестацию объектов информатизации по требованиям безопасности информации и подлежит государственной регистрации в установленном Госстандартом России порядке.

Под объектами информатизации, аттестуемыми по требованиям безопасности информации, понимаются автоматизированные системы (АС) различного уровня и назначения, системы связи, отображения и размножения документов вместе с помещениями, в которых они установлены, предназначенные для обработки и передачи информации, подлежащей защите, а также сами помещения, предназначенные для ведения конфиденциальных переговоров.

Основные принципы, организационная структура системы аттестации объектов информатизации по требованиям безопасности информации, правила проведения, и также другие вопросы аттестации определяются "Положением по аттестации объектов информатизации по требованиям безопасности информации".

Деятельность системы сертификации организует Гостехкомиссия России в пределах ее компетенции, определенной законодательными и иными нормативными актами Российской Федерации.

1.4. Целями создания системы сертификации являются:

обеспечение реализации требований государственной системы защиты информации:

создание условий для качественного и эффективного обеспечения потребителей сертифицированными средствами защиты информации;

обеспечение национальной безопасности в сфере информатизации;

содействие формированию рынка защищенных информационных технологий и средств их обеспечения;

формирование и осуществление единой научно-технической и промышленной политики в сфере информатизации с учетом современных требований по защите информации;

поддержка проектов и программ информатизации.

1.5. Обязательной сертификации подлежат средства, в том числе иностранного производства, предназначенные для защиты информации, составляющей государственную тайну, и другой информации с ограниченным доступом, а также средства, использующиеся в управлении экологически опасными объектами. Перечень средств защиты информации, подлежащих обязательной сертификации, разрабатывается Гостехкомиссией России и согласовывается с Межведомственной комиссией по защите государственной тайны. В остальных случаях сертификация носит добровольный характер (добровольная сертификация) и осуществляется по инициативе разработчика, изготовителя или потребителя средств защиты информации.

1.6. Основными схемами сертификации средств защиты информации являются:

для единичных образцов средств защиты информации - проведение испытаний образца на соответствие требованиям по безопасности, информации;

для серийного производства средств защиты информации проведение типовых испытаний образцов продукции на соответствие требованиям по безопасности информации и последующий инспекционный контроль за стабильностью характеристик сертифицированной продукции, обеспечивающих (определяющих) выполнение этих требований. Кроме того, по решению органа по сертификации допускается предварительная проверка (аттестация) производства по утвержденной программе. По согласованию с органом по сертификации по требованиям безопасности информации могут быть использованы и другие схемы сертификации, применяемые в международной практике.

1.7. Сертификация средств защиты информации осуществляется Гостехкомиссией России и аккредитованными органами по сертификации, а испытания проводятся аккредитованными испытательными центрами (лабораториями) на их материально-технической базе. В остальных случаях по согласованию с Гостехкомиссией России или органом по сертификации допускается проведение испытаний на испытательной базе разработчика (изготовителя, поставщика, потребителя) данного средства защиты информации.

Правила аккредитации определяются действующим в системе "Положением об аккредитации испытательных центров (лабораторий) и органов по сертификации средств защиты информации по требованиям безопасности информации".

1.8. Порядок оплаты работ по сертификации конкретных средств защиты информации производится заявителем на основании договоров между участниками сертификации. Сумма средств, израсходованных заявителем на проведение сертификации средства защиты информации, относится на ее себестоимость.

1.9. Органы по сертификации и испытательные центры (лаборатории) несут ответственность за выполнение возложенных на них функций, обеспечение сохранности государственной тайны, других конфиденциальных сведений, материальных ценностей, предоставленных заявителем, а также за соблюдение авторских прав заявителя при испытаниях его средств защиты информации.

     

2. Организационная структура системы
сертификации

2.1. Организационную структуру системы сертификации образуют:

Гостехкомиссия России (федеральный орган по сертификации средств защиты информации);

центральный орган системы сертификации средств защиты информации;

органы по сертификации средств защиты информации;

испытательные центры (лаборатории);

заявители (разработчики, поставщики, потребители средств защиты информации).

2.2. Гостехкомиссия России в пределах своей компетенции осуществляет следующие функции:

создает систему сертификации средств защиты информации и устанавливает правила проведения сертификации конкретных видов средств защиты информации в этой системе;

организует функционирование системы сертификации средств защиты информации;

определяет перечень средств защиты информации, подлежащих обязательной сертификации в данной системе;

устанавливает правила аккредитации и выдачи лицензий на проведение работ по сертификации;

организует и финансирует разработку нормативных и методических документов системы сертификации средств защиты информации;

определяет центральный орган системы сертификации средств защиты информации (при его необходимости) или выполняет функции этого органа;

утверждает нормативные документы по безопасности информации, на соответствие которым проводится сертификация средств защиты информации в системе, и методические документы по проведению сертификационных испытаний;

аккредитует органы по сертификации и испытательные центры (лаборатории), выдает им лицензии на право проведения определенных видов работ;

ведет государственный реестр участников и объектов сертификации;

осуществляет государственный контроль и надзор и устанавливает порядок инспекционного контроля за соблюдением правил сертификации и за сертификационными средствами защиты информации;

рассматривает апелляции по вопросам сертификации;

представляет на государственную регистрацию в Госстандарт России систему сертификации и знак соответствия;

организует периодическую публикацию информации о сертификации;

осуществляет взаимодействие с соответствующими уполномоченными органами других стран и международных организаций по вопросам сертификации, принимает решение о признании международных и зарубежных сертификатов;

организует подготовку и аттестацию экспертов-аудиторов;

выдает сертификаты и лицензии на применение знака соответствия;

приостанавливает либо отменяет действие выданных сертификатов.

Гостехкомиссия России может передавать некоторые из своих функций центральному органу системы сертификации и органам по сертификации.

2.3. Центральный орган системы сертификации средств защиты информации:

координирует деятельность органов по сертификации и испытательных центров (лабораторий), входящих в систему;

разрабатывает предложения по номенклатуре средств защиты информации, сертифицируемых в системе, и представляет их в Гостехкомиссию России;

участвует в работах по совершенствованию фонда нормативных документов, на соответствие которым проводится сертификация средств защиты информации в системе, и методических документов по проведению сертификационных испытаний;

участвует в рассмотрении апелляций по поводу действий органов по сертификации и испытательных центров (лабораторий), входящих в систему;

участвует в аккредитации органов по сертификации и испытательных центров (лабораторий) по сертификации средств защиты информации, входящих в систему;

ведет учет входящих в систему органов по сертификации и испытательных центров (лабораторий), выданных и аннулированных сертификатов и лицензий на применение знака соответствия, нормативных и методических документов, содержащих правила, требования, методики и рекомендации по сертификации;

обеспечивает участников сертификации информацией о деятельности системы и готовит необходимые материалы для опубликования.

2.4. Органы по сертификации средств защиты информации в пределах установленной области аккредитации:

определяют схему проведения сертификации конкретных средств защиты информации с учетом предложений заявителя;

уточняют требования, на соответствие которым проводятся сертификационные испытания;

рекомендуют заявителю испытательный центр (лабораторию);

утверждают программы и методики проведения сертификационных испытаний;

проводят экспертизу технической, эксплуатационной документации на средства защиты информации и материалов сертификационных испытаний этих средств;

оформляют экспертное заключение по сертификации средств защиты информации, проекты сертификатов и лицензий на применение знака соответствия и представляют их в Гостехкомиссию России;

организуют, при необходимости, предварительную проверку (аттестацию) производства сертифицируемых средств защиты информации;

участвуют в аккредитации испытательных центров (лабораторий);

участвуют в инспекционном контроле за стабильностью характеристик сертифицированных средств защиты информации и за деятельностью испытательных центров (лабораторий);

хранят документацию (оригиналы), подтверждающую сертификацию средств защиты информации;

ходатайствуют перед Гостехкомиссией России об отмене действия выданных сертификатов;

формируют и актуализируют фонд нормативных и методических документов, необходимых для сертификации, участвуют в их разработке;

представляют заявителю необходимую информацию по сертификации.

2.5. Испытательные центры (лаборатории) в пределах установленной области аккредитации:

осуществляют сертификационные испытания конкретных средств защиты информации, оформляют заключения и протоколы сертификационных испытаний, разрабатывают программы и методики сертификационных испытаний;

осуществляют отбор образцов средств защиты информации для проведения сертификационных испытаний;

участвуют в предварительной проверке (аттестации) производства сертифицируемых средств защиты информации.

Испытательные центры (лаборатории) несут ответственность за полноту испытаний средств защиты информации, достоверность, объективность и требуемую точность измерений, своевременную поверку средств измерений и аттестацию испытательного оборудования.

2.6. Заявители (разработчики, изготовители, поставщики, потребители средств защиты информации):

обеспечивают соответствие средств защиты информации требованиям нормативных документов по безопасности информации;

осуществляют подготовку производства и принимают меры для обеспечения стабильности характеристик средств защиты информации, определяющих безопасность информации;

Этот документ входит в профессиональные
справочные системы «Кодекс» и  «Техэксперт»