Электронный фонд правовой
и нормативно-технической документации
ГОСТ Р 58189-2018 Защита информации. Требования к органам по аттестации объектов информатизации
ГОСТ Р 58189-2018
НАЦИОНАЛЬНЫЙ СТАНДАРТ РОССИЙСКОЙ ФЕДЕРАЦИИ
Защита информации
ТРЕБОВАНИЯ К ОРГАНАМ ПО АТТЕСТАЦИИ ОБЪЕКТОВ ИНФОРМАТИЗАЦИИ
Information protection. Requirements to bodies for certification of informatization objects
ОКС 35.020
Дата введения 2019-01-01
Предисловие
1 РАЗРАБОТАН Федеральной службой по техническому и экспортному контролю (ФСТЭК России), Федеральным автономным учреждением "Государственный научно-исследовательский испытательный институт проблем технической защиты информации Федеральной службы по техническому и экспортному контролю" (ФАУ "ГНИИИ ПТЗИ ФСТЭК России")
2 ВНЕСЕН Техническим комитетом по стандартизации ТК 362 "Защита информации"
3 УТВЕРЖДЕН И ВВЕДЕН В ДЕЙСТВИЕ Приказом Федерального агентства по техническому регулированию и метрологии от 2 августа 2018 г. N 447-ст
4 ВВЕДЕН ВПЕРВЫЕ
Правила применения настоящего стандарта установлены в статье 26 Федерального закона от 29 июня 2015 г. N 162-ФЗ "О стандартизации в Российской Федерации". Информация об изменениях к настоящему стандарту публикуется в ежегодном (по состоянию на 1 января текущего года) информационном указателе "Национальные стандарты", а официальный текст изменений и поправок - в ежемесячном информационном указателе "Национальные стандарты". В случае пересмотра (замены) или отмены настоящего стандарта соответствующее уведомление будет опубликовано в ближайшем выпуске ежемесячного информационного указателя "Национальные стандарты". Соответствующая информация, уведомление и тексты размещаются также в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет (www.gost.ru)
1 Область применения
Настоящий стандарт устанавливает обязательные требования к органам по аттестации объектов информатизации, предназначенных для обработки информации, содержащей сведения, составляющие государственную тайну, а также к организациям, претендующим на аккредитацию в качестве органа по аттестации.
2 Нормативные ссылки
В настоящем стандарте использована нормативная ссылка на следующий стандарт:
ГОСТ Р 50922 Защита информации. Основные термины и определения
Примечание - При пользовании настоящим стандартом целесообразно проверить действие ссылочных стандартов в информационной системе общего пользования - на официальном сайте Федерального агентства по техническому регулированию и метрологии в сети Интернет или по ежегодному информационному указателю "Национальные стандарты", который опубликован по состоянию на 1 января текущего года, и по выпускам ежемесячного информационного указателя "Национальные стандарты" за текущий год. Если заменен ссылочный стандарт, на который дана недатированная ссылка, то рекомендуется использовать действующую версию этого стандарта с учетом всех внесенных в данную версию изменений. Если заменен ссылочный стандарт, на который дана датированная ссылка, то рекомендуется использовать версию этого стандарта с указанным выше годом утверждения (принятия). Если после утверждения настоящего стандарта в ссылочный стандарт, на который дана датированная ссылка, внесено изменение, затрагивающее положение, на которое дана ссылка, то это положение рекомендуется применять без учета данного изменения. Если ссылочный стандарт отменен без замены, то положение, в котором дана ссылка на него, рекомендуется применять в части, не затрагивающей эту ссылку.
3 Термины и определения
В настоящем стандарте применены термины по ГОСТ Р 50922, а также следующие термины с соответствующими определениями:
3.1 аккредитация органа по аттестации объектов информатизации: Официальное признание уполномоченным федеральным органом исполнительной власти компетентности юридического лица выполнять работы по аттестации объектов информатизации, предназначенных для обработки информации, содержащей сведения, составляющие государственную тайну.
3.2 аттестация объектов информатизации: Комплекс организационных и технических мероприятий, в результате которых подтверждается соответствие системы защиты информации объекта информатизации требованиям безопасности информации.
3.3
объект информатизации; ОИ: Совокупность информационных ресурсов, средств и систем обработки информации, используемых в соответствии с заданной информационной технологией, а также средств их обеспечения, помещений или объектов (зданий, сооружений, технических средств), в которых эти средства и системы установлены, или помещений и объектов, предназначенных для ведения конфиденциальных переговоров.
[ГОСТ Р 51275-2006, статья 3.1] |
3.4 орган по аттестации объектов информатизации: Юридическое лицо, выполняющее работы по аттестации объектов информатизации, предназначенных для обработки информации, содержащей сведения, составляющие государственную тайну.
3.5 уполномоченные федеральные органы исполнительной власти: Федеральные органы исполнительной власти, устанавливающие в пределах своих полномочий обязательные требования соответствия безопасности информации, а также порядок сертификации продукции, используемой в целях защиты информации, и аттестации объектов информатизации.
4 Обозначения и сокращения
В настоящем стандарте применены следующие сокращения:
Доступ к полной версии документа ограничен
Документ «ГОСТ Р 58189 2018» устанавливает требования к органам по аттестации объектов информатизации, направленные на защиту информации. Его основное назначение заключается в создании единого подхода к аттестации систем и средств, обеспечивающих безопасность информации, что особенно актуально в условиях современного цифрового общества. Стандарт применяется в различных сферах, включая государственные учреждения, коммерческие организации и научные учреждения, где необходима защита конфиденциальной информации.
Ключевыми аспектами, регламентируемыми данным документом, являются методы и процедуры аттестации, а также параметры, которые должны быть учтены при проведении оценки систем информатизации. В частности, стандарт определяет требования к документированию процессов аттестации, а также к квалификации специалистов, проводящих эти процедуры. Это обеспечивает высокие стандарты оценки и способствует минимизации рисков утечек и несанкционированного доступа к информации.
Важные технические детали, указанные в документе, включают условия испытаний, классификацию объектов информатизации и измеряемые величины, такие как уровень защищенности и устойчивость к угрозам. Стандарт также описывает необходимые критерии для оценки соответствия объектов требованиям безопасности, что позволяет установить четкие ориентиры для всех участников процесса аттестации. Эти технические параметры служат основой для формирования рекомендаций и методик, используемых в практической деятельности.
Целевая аудитория документа включает производителей средств защиты информации, аккредитованные лаборатории, а также контролирующие органы, ответственные за соблюдение требований безопасности. Стандарт предоставляет обязательные к выполнению нормы, что способствует повышению уровня доверия к системам защиты информации и уменьшает вероятность инцидентов, связанных с утечками данных. Таким образом, документ играет важную роль в обеспечении безопасности информационных систем и защите интересов пользователей.
Практическое значение стандарта заключается в его влиянии на безопасность, качество и совместимость информационных систем. Соблюдение требований «ГОСТ Р 58189 2018» способствует повышению уровня защиты информации и улучшению процессов управления рисками. В результате, это может привести к снижению затрат на устранение последствий инцидентов и повышению общей эффективности работы организаций. В последней редакции документа были внесены изменения, касающиеся уточнения требований к процессам аттестации и расширения перечня объектов, подлежащих оценке, что делает его более актуальным для современных условий.
Описание документа носит справочный характер, достоверность этого материала не гарантируется.
Чтобы получить полный доступ к этому и другим документам, приобретайте доступ к Информационной сети «Техэксперт» - лидеру в области комплексного обеспечения предприятий нормативно-технической документацией.
доступны в системах «Техэксперт» и «Кодекс»