Rozporządzenie Prezesa Rady Ministrów z dnia 20 lipca 2011 r. w sprawie podstawowych wymagań bezpieczeństwa teleinformatycznego
DU 2011 poz. 948 · ELI DU/2011/948
- Data ogłoszenia
- 1 sierpnia 2011
- Data podpisania
- 20 lipca 2011
- Wejście w życie
- 16 sierpnia 2011
- Status
- obowiązujący
- Organ wydający
- PREZ. RADY MINISTRÓW
- Słowa kluczowe
- elektroniczne nośniki informacjiinformacje niejawneochronainformatyzacjasystemy teleinformatycznebezpieczeństwo państwa
Treść
Podziału tego aktu na przepisy nie udało się wiarygodnie ustalić — tekst pokazujemy w całości.
Nr 159 — 9338 — Poz. 948 948 ROZPORZĄDZENIE PREZESA RADY MINISTRÓW z dnia 20 lipca 2011 r. w sprawie podstawowych wymagań bezpieczeństwa teleinformatycznego Na podstawie art. 49 ust. 9 ustawy z dnia 5 sierp- 8) połączeniu międzysystemowym — należy przez to nia 2010 r. o ochronie informacji niejawnych (Dz. U. rozumieć techniczne lub organizacyjne połączenie Nr 182, poz. 1228) zarządza się, co następuje: dwóch lub więcej systemów teleinformatycznych, umożliwiające ich współpracę, a w szczególności Rozdział 1 wymianę danych; Przepisy ogólne 9) poufności — należy przez to rozumieć właściwość określającą, że informacja nie jest ujawniana pod- § 1. Rozporządzenie określa: miotom do tego nieuprawnionym; 1) podstawowe wymagania bezpieczeństwa telein- 10) p rzekazywaniu informacji — należy przez to rozuformatycznego, jakim powinny odpowiadać systemieć zarówno transmisję informacji, jak i przekamy teleinformatyczne, o których mowa w art. 48 zywanie informacji na informatycznych nośnikach ust. 1 ustawy z dnia 5 sierpnia 2010 r. o ochronie danych, na których zostały utrwalone; informacji niejawnych, zwanej dalej „ustawą”; 11) t estach bezpieczeństwa — należy przez to rozu- 2) niezbędne dane, jakie powinna zawierać dokumieć testy poprawności i skuteczności funkcjonomentacja bezpieczeństwa systemów teleinformawania zabezpieczeń w systemie teleinformatycztycznych oraz sposób jej opracowywania. nym; § 2. Ilekroć w rozporządzeniu jest mowa o: 12) z abezpieczeniu — należy przez to rozumieć środki 1) dostępności — należy przez to rozumieć właści- o charakterze fizycznym, technicznym lub organiwość określającą, że zasób systemu teleinforma- zacyjnym zmniejszające ryzyko; tycznego jest możliwy do wykorzystania na żądanie, w określonym czasie, przez podmiot upraw- 13) z agrożeniu — należy przez to rozumieć potencjalniony do pracy w systemie teleinformatycznym; ną przyczynę niepożądanego zdarzenia, które może wywołać szkodę w zasobach systemu telein- 2) elektromagnetycznej emisji ujawniającej — należy formatycznego; przez to rozumieć sygnały elektromagnetyczne związane z przetwarzaniem informacji w syste- 14) z aleceniach — należy przez to rozumieć zalecenia mach teleinformatycznych, powstające w sposób w zakresie bezpieczeństwa teleinformatycznego, naturalny, ale niezamierzony, które odebrane o których mowa w art. 52 ust. 3 ustawy; i poddane analizie mogą prowadzić do odtworzenia fragmentu lub całości przetwarzanej informa- 15) z asobach systemu teleinformatycznego — należy cji niejawnej; przez to rozumieć informacje przetwarzane w systemie teleinformatycznym, jak również osoby, 3) incydencie bezpieczeństwa teleinformatycznego usługi, oprogramowanie, dane i sprzęt oraz inne — należy przez to rozumieć takie pojedyncze zdaelementy mające wpływ na bezpieczeństwo tych rzenie lub serię zdarzeń, związanych z bezpieczeńinformacji. stwem informacji niejawnych, które zagrażają ich poufności, dostępności lub integralności; § 3. Ze względu na posiadane przez użytkowników 4) informatycznym nośniku danych — należy przez to systemu teleinformatycznego uprawnienia dostępu rozumieć materiał służący do zapisywania, prze- do informacji niejawnych system teleinformatyczny chowywania i odczytywania danych w postaci przeznaczony do przetwarzania informacji niejawcyfrowej; nych może funkcjonować w jednym z następujących trybów bezpieczeństwa pracy: 5) integralności — należy przez to rozumieć właściwość określającą, że zasób systemu teleinforma- 1) dedykowanym — w którym spełnione są łącznie tycznego nie został zmodyfikowany w sposób następujące warunki: nieuprawniony; a) wszyscy użytkownicy posiadają uprawnienie do 6) oprogramowaniu złośliwym — należy przez to rozumieć oprogramowanie, którego celem jest dostępu do informacji niejawnych o najwyższej przeprowadzenie nieuprawnionych lub szkodli- klauzuli tajności, jakie mogą być przetwarzane wych działań w systemie teleinformatycznym; w tym systemie teleinformatycznym, 7) podatności — należy przez to rozumieć słabość b) wszyscy użytkownicy mają uzasadnioną potrzezasobu lub zabezpieczenia systemu teleinforma- bę dostępu do wszystkich informacji niejawtycznego, która może zostać wykorzystana przez nych przetwarzanych w systemie teleinformazagrożenie; tycznym;
Nr 159 — 9339 — Poz. 948 2) systemowym — w którym spełnione są łącznie 5) ograniczanie uprawnień, polegające na nadawanastępujące warunki: niu użytkownikom systemu teleinformatycznego wyłącznie uprawnień niezbędnych do wykonywaa) wszyscy użytkownicy posiadają uprawnienie do nia pracy; dostępu do informacji niejawnych o najwyższej klauzuli tajności, jakie mogą być przetwarzane 6) minimalizację funkcjonalności, polegającą na inw tym systemie teleinformatycznym, stalowaniu, uaktywnianiu i wykorzystywaniu w systemie teleinformatycznym wyłącznie funkb) nie wszyscy użytkownicy mają uzasadnioną pocji, protokołów komunikacyjnych i usług niezbędtrzebę dostępu do wszystkich informacji niejawnych do prawidłowej realizacji zadań, do których nych przetwarzanych w systemie teleinformasystem teleinformatyczny został przeznaczony. tycznym; 3) wielopoziomowym — w którym spełnione są łącz- § 6. W celu zapewnienia ochrony przed nieuprawnie następujące warunki: nionym dostępem do systemu teleinformatycznego: a) nie wszyscy użytkownicy posiadają uprawnie- 1) ustala się warunki i sposób przydzielania użytkownie do dostępu do informacji niejawnych o najnikom uprawnień do pracy w systemie teleinforwyższej klauzuli tajności, jakie mogą być przematycznym; twarzane w tym systemie teleinformatycznym, 2) chroni się informacje i materiały umożliwiające b) nie wszyscy użytkownicy mają uzasadnioną podostęp do systemu teleinformatycznego; trzebę dostępu do wszystkich informacji niejawnych przetwarzanych w systemie teleinforma- 3) chroni się elementy systemu teleinformatycznego tycznym. istotne dla jego bezpieczeństwa oraz wdraża się je w sposób zapewniający możliwość wykrycia § 4. Jednostka organizująca system teleinformawprowadzenia nieuprawnionych zmian lub prób tyczny przeznaczony do przetwarzania informacji ich wprowadzenia. niejawnych międzynarodowych uwzględnia przy jego organizowaniu wymagania bezpieczeństwa teleinfor- § 7. Przed dopuszczeniem osób do pracy w systematycznego wynikające z umów międzynarodowych. mie teleinformatycznym kierownik jednostki organizacyjnej zapewnia ich przeszkolenie z zakresu bezpie- Rozdział 2 czeństwa teleinformatycznego oraz zapoznanie z procedurami bezpiecznej eksploatacji w zakresie, jaki ich Podstawowe wymagania bezpieczeństwa dotyczy. teleinformatycznego § 5. 1. Bezpieczeństwo informacji niejawnych prze- § 8. 1. W celu niedopuszczenia do utraty poufności twarzanych w systemie teleinformatycznym zapewnia informacji niejawnych na skutek wykorzystania eleksię przez wdrożenie spójnego zbioru zabezpieczeń tromagnetycznej emisji ujawniającej, która pochodzi w celu zapewnienia poufności, integralności i dostęp- z elementów systemu, w systemie teleinformatyczności tych informacji. nym przetwarzającym informacje niejawne o klauzuli „poufne” lub wyższej stosuje się środki ochrony elek- 2. Cel, o którym mowa w ust. 1, osiąga się przez: tromagnetycznej dobierane na podstawie wyników szacowania ryzyka dla bezpieczeństwa informacji nie- 1) objęcie systemu teleinformatycznego procesem jawnych, z uwzględnieniem zaleceń. zarządzania ryzykiem dla bezpieczeństwa informacji niejawnych przetwarzanych w systemie tele- 2. W celu niedopuszczenia do utraty dostępności informatycznym, zwanego dalej „zarządzaniem informacji niejawnych przetwarzanych w urządzeryzykiem w systemie teleinformatycznym”; niach teleinformatycznych na skutek zakłócania ich pracy za pomocą emisji lub impulsów elektromagne- 2) ograniczenie zaufania, polegające na traktowaniu tycznych o dużej mocy stosuje się środki ochrony innych systemów teleinformatycznych jako potenelektromagnetycznej dobierane na podstawie wynicjalnych źródeł zagrożeń oraz wdrożeniu w systeków szacowania ryzyka dla bezpieczeństwa informacji mie teleinformatycznym zabezpieczeń kontrolująniejawnych. cych wymianę informacji z tymi systemami teleinformatycznymi; § 9. 1. W celu zapewnienia dostępności zasobów 3) wprowadzenie wielopoziomowej ochrony syste- w systemie teleinformatycznym ustala się: mu teleinformatycznego, polegającej na stosowaniu zabezpieczeń na możliwie wielu różnych 1) zasady tworzenia i przechowywania kopii zapasopoziomach organizacji ochrony systemu tele- wych; informatycznego, w celu ograniczenia występowania przypadków, w których przełamanie poje- 2) procedury postępowania w sytuacjach kryzysodynczego zabezpieczenia skutkuje naruszeniem wych, w tym w przypadkach awarii elementów sycelu, o którym mowa w ust. 1; stemu teleinformatycznego; 4) wykonywanie okresowych testów bezpieczeń- 3) procedury monitorowania stanu technicznego stwa; systemu teleinformatycznego.
Nr 159 — 9340 — Poz. 948 2. W zależności od potrzeb oraz wyników szacowa- 2) znajomość i przestrzeganie przez użytkowników nia ryzyka dla bezpieczeństwa informacji niejawnych, zasad ochrony informacji niejawnych oraz procew celu zapewnienia dostępności zasobów systemu te- dur bezpiecznej eksploatacji w systemie teleinforleinformatycznego stosuje się w szczególności alter- matycznym, w tym w zakresie wykorzystywania natywne łącza telekomunikacyjne, alternatywne urzą- urządzeń i narzędzi służących do ochrony informadzenia lub zasilanie awaryjne. cji niejawnych; § 10. 1. W zależności od potrzeb oraz wyników sza- 3) stan zabezpieczeń systemu teleinformatycznego, cowania ryzyka dla bezpieczeństwa informacji niejaw- w tym analizując rejestry zdarzeń systemu teleinnych, transmisję danych pomiędzy elementami syste- formatycznego. mu teleinformatycznego chroni się przed wykryciem, przechwyceniem lub zakłócaniem. § 15. 1. W przypadku organizacji połączenia międzysystemowego uwzględnia się wymaganie ograni- 2. Poufność informacji niejawnych przekazywa- czonego zaufania, o którym mowa w § 5 ust. 2 pkt 2. nych w formie transmisji poza strefami ochronnymi zapewnia się przez stosowanie urządzeń lub narzędzi 2. Organizując połączenie międzysystemowe, kryptograficznych, certyfikowanych zgodnie z art. 50 wdraża się zabezpieczenia uniemożliwiające przekazyust. 2 ustawy lub dopuszczonych w trybie art. 50 ust. 7 wanie niepożądanych informacji pomiędzy łączonymi ustawy, odpowiednich do klauzuli tajności przekazy- systemami teleinformatycznymi, w szczególności wanych informacji. uniemożliwiające przekazywanie informacji o wyższej klauzuli tajności do systemu teleinformatycznego 3. W szczególnie uzasadnionych przypadkach, bio- przetwarzającego informacje o klauzuli niższej. rąc pod uwagę wyniki szacowania ryzyka dla bezpieczeństwa informacji niejawnych, środki ochrony kryp- § 16. Urządzenie, narzędzie lub środek przeznatograficznej, o których mowa w ust. 2, mogą zostać czony do ochrony informacji niejawnych, dla którego uzupełnione lub zastąpione zabezpieczeniami innymi został wydany przez Agencję Bezpieczeństwa niż kryptograficzne. Wewnętrznego, zwaną dalej „ABW”, lub Służbę Kontrwywiadu Wojskowego, zwaną dalej „SKW”, § 11. W zakresie niezbędnym do zapewnienia prze- certyfikat, o którym mowa w art. 50 ust. 4 ustawy, glądu, analizy oraz dostarczania dowodów działań na- podlega ochronie do momentu jego zniszczenia lub ruszających bezpieczeństwo informacji niejawnych, wycofania, zgodnie z zaleceniami ABW lub SKW. dla systemu teleinformatycznego przetwarzającego informacje niejawne tworzy się i przechowuje rejestry § 17. 1. Informatyczne nośniki danych przeznaczozdarzeń oraz zapewnia się ich poufność, integralność ne do przetwarzania informacji niejawnych obejmuje i dostępność. się ochroną od momentu oznaczenia nośnika klauzulą tajności aż do trwałego usunięcia danych na nim zapi- § 12. System teleinformatyczny wyposaża się sanych oraz zniesienia klauzuli tajności albo do mow mechanizmy lub procedury zapobiegające incyden- mentu jego zniszczenia. tom bezpieczeństwa teleinformatycznego, w tym zabezpieczające przed działaniem oprogramowania 2. Informacje niejawne przekazywane poza strefę złośliwego, a także umożliwiające jak najszybsze wy- ochronną na informatycznych nośnikach danych chrokrywanie incydentów bezpieczeństwa teleinformani się: tycznego oraz zapewniające niezwłoczne informowanie odpowiednich osób o wykrytym incydencie. 1) z wykorzystaniem urządzeń lub narzędzi kryptograficznych, certyfikowanych zgodnie z art. 50 § 13. Administrator systemu teleinformatycznego ust. 2 ustawy lub dopuszczonych w trybie art. 50 bierze udział w tworzeniu dokumentacji bezpieczeń- ust. 7 ustawy, odpowiednich do klauzuli tajności stwa systemu teleinformatycznego oraz w procesie przekazywanych informacji, lub zarządzania ryzykiem w systemie teleinformatycznym: 2) przez spełnienie wymagań, o których mowa 1) realizując szkolenia użytkowników systemu telein- w przepisach w sprawie trybu i sposobu przyjmoformatycznego; wania, przewożenia, wydawania i ochrony materiałów, w celu ich zabezpieczenia przed nieupraw- 2) utrzymując zgodność systemu teleinformatycznenionym ujawnieniem, utratą, uszkodzeniem lub go z jego dokumentacją bezpieczeństwa; zniszczeniem. 3) wdrażając zabezpieczenia w systemie teleinformatycznym. 3. Sposób i metody trwałego usuwania danych oraz niszczenia informatycznych nośników danych określa się z uwzględnieniem zaleceń. § 14. Inspektor bezpieczeństwa teleinformatycznego bierze udział w procesie zarządzania ryzykiem w systemie teleinformatycznym, weryfikując: 4. Klauzula tajności informatycznych nośników danych umożliwiających wielokrotny zapis, na których 1) poprawność realizacji zadań przez administratora, zapisano informacje niejawne oznaczone klauzulą w tym właściwe zarządzanie konfiguracją oraz „tajne” lub „ściśle tajne”, nie podlega zniesieniu lub uprawnieniami przydzielanymi użytkownikom; obniżeniu.
Nr 159 — 9341 — Poz. 948 § 18. 1. Bezpieczeństwo informacji niejawnych 5) system teleinformatyczny poddaje się akredytacji przetwarzanych w systemie teleinformatycznym bezpieczeństwa teleinformatycznego. uwzględnia się w całym cyklu funkcjonowania systemu teleinformatycznego, składającym się z etapów: 5. Na etapie eksploatacji: 1) planowania; 1) utrzymuje się zgodność systemu teleinformatycznego z jego dokumentacją bezpieczeństwa; 2) projektowania; 2) zapewnia się ciągłość procesu zarządzania ryzy- 3) wdrażania; kiem w systemie teleinformatycznym; 4) eksploatacji; 3) okresowo przeprowadza się testy bezpieczeństwa 5) wycofywania. w celu weryfikacji poprawności działania poszczególnych zabezpieczeń oraz usuwa stwierdzone 2. Na etapie planowania ustala się potrzeby w za- nieprawidłowości; kresie przetwarzania informacji niejawnych w syste- 4) w zależności od potrzeb wprowadza się zmiany do mie teleinformatycznym, w szczególności określa się: systemu teleinformatycznego oraz, jeżeli jest to 1) przeznaczenie systemu teleinformatycznego; właściwe, wykonuje testy bezpieczeństwa, a także uaktualnia dokumentację bezpieczeństwa syste- 2) maksymalną klauzulę tajności informacji niejaw- mu teleinformatycznego, przy czym modyfikacje nych, które będą przetwarzane w systemie telein- mogące mieć wpływ na bezpieczeństwo systemu formatycznym; teleinformatycznego wymagają zgody podmiotu, który udzielił akredytacji bezpieczeństwa teleinfor- 3) tryb bezpieczeństwa pracy systemu teleinformamatycznego, zaś w przypadku systemów teleinfortycznego; matycznych, o których mowa w art. 48 ust. 9 i 10 ustawy — przekazania, odpowiednio do ABW albo 4) szacunkową liczbę użytkowników; SKW, w terminie 30 dni od wprowadzenia wyżej 5) planowaną lokalizację. wymienionych modyfikacji, uaktualnionej dokumentacji bezpieczeństwa systemu teleinforma- 3. Na etapie projektowania: tycznego, w szczególności w formie aneksów. 1) przeprowadza się wstępne szacowanie ryzyka dla 6. Na etapie wycofywania: bezpieczeństwa informacji niejawnych w celu określenia wymagań dla zabezpieczeń; 1) zaprzestaje się eksploatacji systemu teleinformatycznego; 2) dokonuje się wyboru zabezpieczeń dla systemu teleinformatycznego w oparciu o wyniki wstępne- 2) powiadamia się pisemnie ABW albo SKW o wycogo szacowania ryzyka dla bezpieczeństwa infor- faniu systemu z eksploatacji; macji niejawnych; 3) zwraca się do ABW albo SKW świadectwo akredy- 3) uzgadnia się z podmiotem akredytującym plan tacji bezpieczeństwa systemu teleinformatyczneakredytacji obejmujący zakres i harmonogram go, jeżeli system teleinformatyczny przeznaczony przedsięwzięć wymaganych do uzyskania akredy- był do przetwarzania informacji niejawnych tacji bezpieczeństwa teleinformatycznego; o klauzuli „poufne” lub wyższej; 4) uzgadnia się z podmiotem zaopatrującym w klu- 4) usuwa się informacje niejawne z systemu teleincze kryptograficzne rodzaj oraz ilość niezbędnych formatycznego, w szczególności przez przeniesieurządzeń lub narzędzi kryptograficznych, a także nie ich do innego systemu teleinformatycznego, sposób ich wykorzystania; zarchiwizowanie lub zniszczenie informatycznych nośników danych. 5) opracowuje się dokument szczególnych wymagań bezpieczeństwa. Rozdział 3 4. Na etapie wdrażania: Zarządzanie ryzykiem w systemie teleinformatycznym 1) pozyskuje i wdraża się urządzenia lub narzędzia realizujące zabezpieczenia w systemie teleinfor- § 19. 1. Proces zarządzania ryzykiem w systemie matycznym; teleinformatycznym prowadzi się w celu zapewnienia i utrzymania na poziomie akceptowanym przez kie- 2) przeprowadza się testy bezpieczeństwa systemu teleinformatycznego; rownika danej jednostki organizacyjnej bezpieczeństwa informacji niejawnych przetwarzanych w tym 3) przeprowadza się szacowanie ryzyka dla bezpie- systemie. czeństwa informacji niejawnych z uwzględnieniem wprowadzonych zabezpieczeń; 2. Zarządzanie ryzykiem w systemie teleinformatycznym prowadzi się, realizując procesy: 4) opracowuje się dokument procedur bezpiecznej eksploatacji oraz uzupełnia dokument szczegól- 1) szacowania ryzyka dla bezpieczeństwa informacji nych wymagań bezpieczeństwa; niejawnych;
Nr 159 — 9342 — Poz. 948 2) postępowania z ryzykiem; 6. Wyniki wstępnego szacowania ryzyka, o którym mowa w ust. 5: 3) akceptacji ryzyka; 1) przedstawia się w dokumentacji bezpieczeństwa 4) przeglądu, monitorowania i informowania o ryzy- systemu teleinformatycznego; ku. 2) wykorzystuje się w procesie projektowania zabezpieczeń dla danego systemu teleinformatycznego 3. Przed przeprowadzeniem procesu szacowania przeciwdziałających zidentyfikowanym zagrożeryzyka: niom; 1) ustala się granice i zakres analizy ryzyka; 3) zachowuje się na potrzeby przyszłych uaktualnień. 2) ustanawia się strukturę organizacyjną odpowie- 7. Szacowanie ryzyka dla bezpieczeństwa informadzialną za zarządzanie ryzykiem w systemie telein- cji niejawnych przeprowadza się ponownie: formatycznym; 1) w przypadku wprowadzania w systemie teleinfor- 3) dokonuje się wyboru metody analizy ryzyka. matycznym zmian, które mogą mieć wpływ na bezpieczeństwo przetwarzanych w nim informacji; 4. Kierownik jednostki organizującej system tele- 2) po wykryciu nowych zagrożeń lub zidentyfikowainformatyczny odpowiada za zapewnienie ciągłości niu nowych podatności, które nie były rozpatrywaprocesu zarządzania ryzykiem w systemie teleinforne podczas wcześniejszego szacowania ryzyka dla matycznym. bezpieczeństwa informacji niejawnych; 5. W sytuacji gdy system teleinformatyczny jest 3) w przypadku zaistnienia istotnego incydentu bezużytkowany przez kilka niezależnych jednostek organi- pieczeństwa teleinformatycznego; zacyjnych, każdy kierownik jednostki organizacyjnej użytkującej system teleinformatyczny współdziała 4) jeżeli zmianie lub rozszerzeniu uległo przeznaczez osobą, o której mowa w ust. 4, w celu zapewnienia nie, zadania lub funkcjonalność systemu teleinforciągłości procesu zarządzania ryzykiem w systemie matycznego; teleinformatycznym. 5) okresowo, w ramach procesu zarządzania ryzykiem w systemie teleinformatycznym. § 20. 1. Szacowanie ryzyka dla bezpieczeństwa informacji niejawnych obejmuje: 8. Częstotliwość okresowego przeprowadzania szacowania ryzyka, o którym mowa w ust. 7 pkt 5, 1) analizę ryzyka, na którą składają się: określa się w dokumentacji bezpieczeństwa systemu a) identyfikacja ryzyka, teleinformatycznego. b) określenie wielkości ryzyk; § 21. 1. W ramach postępowania z ryzykiem możliwe jest: 2) ocenę ryzyka. 1) obniżanie ryzyka przez wdrażanie zabezpieczeń; 2. W ramach identyfikacji ryzyka określa się: 2) pozostawienie ryzyka na poziomie określonym w procesie szacowania ryzyka i zaniechanie dal- 1) zasoby systemu teleinformatycznego; szych działań; 2) zagrożenia; 3) unikanie ryzyka przez niepodejmowanie działań 3) podatności; będących źródłem ryzyka; 4) przeniesienie ryzyka na inny podmiot w zakresie 4) zabezpieczenia; odpowiedzialności za zarządzanie ryzykiem bez 5) skutki wystąpienia incydentu bezpieczeństwa tele- możliwości przeniesienia odpowiedzialności za informatycznego. skutki wynikające z naruszenia poufności, integralności lub dostępności informacji niejawnych przetwarzanych w systemie teleinformatycznym. 3. W procesie określania wielkości ryzyk wyznacza się poziomy zidentyfikowanych ryzyk. 2. Doboru zabezpieczeń, o których mowa w ust. 1 pkt 1, dokonuje się z uwzględnieniem zaleceń. 4. W procesie oceny ryzyka porównuje się wyznaczone poziomy ryzyk z tymi, które można zaakcepto- 3. Dla ryzyk, które nie mogą być zaakceptowane ze wać. Na podstawie oceny podejmuje się decyzję co względu na ich zbyt wysoki poziom, proces postępodo dalszego postępowania z ryzykami. wania z ryzykiem przeprowadza się ponownie, analizując inne warianty. 5. Wstępne szacowanie ryzyka dla bezpieczeństwa informacji niejawnych przeprowadza się przed podję- 4. Ryzyka pozostające po procesie postępowania ciem decyzji o wprowadzeniu niezbędnych zabezpie- z ryzykiem (ryzyka szczątkowe) podlegają procesowi czeń w systemie teleinformatycznym. akceptacji ryzyka.
Nr 159 — 9343 — Poz. 948 § 22. Kierownik jednostki organizacyjnej w proce- 5) wymagania eksploatacyjne dla wymiany informasie akceptacji ryzyka dokonuje formalnego zaakcepto- cji i połączeń z innymi systemami teleinformatyczwania ryzyka szczątkowego wraz z jego ewentualnymi nymi; konsekwencjami. 6) lokalizację systemu teleinformatycznego. § 23. Proces przeglądu, monitorowania i informo- 3. W dokumencie szczególnych wymagań bezpiewania o ryzyku przeprowadza się przez: czeństwa zawiera się ponadto informacje o: 1) regularny przegląd i udoskonalanie procesu zarzą- 1) metodyce użytej w procesie szacowania ryzyka dla dzania ryzykiem w systemie teleinformatycznym bezpieczeństwa informacji niejawnych oraz raport w celu zapewnienia jego prawidłowości i skuteczz tego procesu; ności stosownie do zmieniających się okoliczności; 2) zastosowanych zabezpieczeniach; 2) monitorowanie czynników ryzyka w celu wykrycia 3) ryzykach szczątkowych oraz deklaracji ich akceptazmian we wczesnym ich stadium i możliwie szybcji; kim na nie reagowaniu; 4) poświadczeniach bezpieczeństwa lub innych for- 3) niezwłoczne przekazywanie informacji o pojawiamalnych uprawnieniach do dostępu do informacji jących się ryzykach osobom odpowiedzialnym za niejawnych, posiadanych przez użytkowników syzarządzanie ryzykiem. stemu teleinformatycznego; § 24. W procesie zarządzania ryzykiem w systemie 5) bezpieczeństwie fizycznym, w tym granicach i loteleinformatycznym uwzględnia się zalecenia. kalizacji stref ochronnych oraz środkach ich ochrony; Rozdział 4 6) ochronie elektromagnetycznej; Dokumentacja bezpieczeństwa teleinformatycznego 7) stosowanych urządzeniach lub narzędziach kryptograficznych; § 25. 1. Dokument szczególnych wymagań bezpieczeństwa systemu teleinformatycznego: 8) ciągłości działania, w tym tworzeniu kopii zapasowych, odzyskiwaniu systemu oraz, jeżeli to właści- 1) opracowuje się na etapie projektowania systemu we, zapewnieniu alternatywnych łączy telekomuteleinformatycznego, po przeprowadzeniu wstępnikacyjnych lub urządzeń, a także zasilaniu awaryjnego szacowania ryzyka dla bezpieczeństwa infornym; macji niejawnych, które mają być przetwarzane w systemie teleinformatycznym, w sposób 9) ustawieniach konfiguracyjnych systemu teleinforuwzględniający specyfikę budowy, charakterystymatycznego; kę systemu teleinformatycznego, a także warunki charakterystyczne dla jednostki organizacyjnej; 10) utrzymaniu systemu, w tym dokonywaniu przeglądów diagnostycznych i napraw; 2) bieżąco uzupełnia się na etapie wdrażania systemu teleinformatycznego, po przeprowadzeniu 11) zapobieganiu incydentom bezpieczeństwa teleinszacowania ryzyka dla bezpieczeństwa informacji formatycznego, w tym ochronie przed oprograniejawnych z uwzględnieniem wprowadzonych mowaniem złośliwym; zabezpieczeń; 12) z asadach wprowadzania poprawek lub uaktual- 3) uaktualnia się na etapie eksploatacji systemu telenień oprogramowania; informatycznego, przed dokonaniem zmian w systemie teleinformatycznym. 13) ochronie nośników, w tym ich oznaczaniu, dostępie, transporcie, obniżaniu ich klauzul tajności 2. Dokument szczególnych wymagań bezpieczeń- i niszczeniu; stwa zawiera następujące dane: 14) identyfikacji i uwierzytelnieniu użytkowników 1) rodzaje oraz klauzule tajności informacji niejaw- i urządzeń; nych, które będą przetwarzane w systemie teleinformatycznym; 15) kontroli dostępu; 2) grupy użytkowników systemu teleinformatyczne- 16) audycie wewnętrznym; go wyodrębnione ze względu na posiadane uprawnienia do pracy w systemie teleinformatycz- 17) zarządzaniu ryzykiem w systemie teleinformatycznym; nym; 3) tryb bezpieczeństwa pracy systemu teleinforma- 18) zmianach w systemie teleinformatycznym, w tym tycznego; dotyczących aktualizacji dokumentacji bezpieczeństwa systemu teleinformatycznego oraz warun- 4) przeznaczenie i funkcjonalność systemu teleinfor- kach ponownej akredytacji systemu teleinformamatycznego; tycznego i wycofania z eksploatacji.
Nr 159 — 9344 — Poz. 948 § 26. 1. Dokument procedur bezpiecznej eksploa- 9) s tosowanie ochrony elektromagnetycznej; tacji: 10) reagowanie na incydenty bezpieczeństwa telein- 1) opracowuje się na etapie wdrażania systemu tele- formatycznego; informatycznego, po przeprowadzeniu szacowania ryzyka dla bezpieczeństwa informacji niejaw- 11) szkolenia użytkowników systemu teleinformatycznych z uwzględnieniem wprowadzonych zabez- nego dotyczące zasad korzystania z systemu telepieczeń; informatycznego; 12) wprowadzanie danych do systemu i ich wyprowa- 2) uaktualnia się na etapie eksploatacji systemu teledzanie z systemu. informatycznego, przed dokonaniem zmian w systemie teleinformatycznym. § 27. W przypadku systemu teleinformatycznego 2. W dokumencie procedur bezpiecznej eksploata- funkcjonującego w więcej niż jednej jednostce organicji określa się szczegółowy wykaz procedur bezpie- zacyjnej, po uzgodnieniu z jednostką organizującą czeństwa wraz z dokładnym opisem sposobu ich wy- system, dokumentacja bezpieczeństwa systemu telekonania, realizowanych przez osoby odpowiedzialne informatycznego może być uzupełniona o aneksy za bezpieczeństwo teleinformatyczne oraz osoby zawierające dane dotyczące konkretnych lokalizacji, uprawnione do pracy w systemie teleinformatycz- sporządzane przez kierowników jednostek organizanym, obejmujący: cyjnych, w których znajdują się elementy systemu teleinformatycznego. 1) administrowanie systemem teleinformatycznym oraz zastosowanymi środkami zabezpieczającymi; Rozdział 5 2) bezpieczeństwo urządzeń; Przepis końcowy 3) bezpieczeństwo oprogramowania; § 28. Rozporządzenie wchodzi w życie po upływie 14 dni od dnia ogłoszenia.1) 4) zarządzanie konfiguracją sprzętowo-programową, w tym zasady serwisowania lub modernizacji oraz Prezes Rady Ministrów: D. Tusk wycofywania z użycia elementów systemu teleinformatycznego; 5) plany awaryjne; 1) Niniejsze rozporządzenie było poprzedzone rozporządzeniem Prezesa Rady Ministrów z dnia 25 sierpnia 2005 r. 6) monitorowanie i audyt systemu teleinformatycz- w sprawie podstawowych wymagań bezpieczeństwa telenego; informatycznego (Dz. U. Nr 171, poz. 1433), które traci moc z dniem wejścia w życie niniejszego rozporządzenia 7) zarządzanie nośnikami; na podstawie art. 189 ust. 1 ustawy z dnia 5 sierpnia 2010 r. o ochronie informacji niejawnych (Dz. U. Nr 182, 8) zarządzanie materiałami kryptograficznymi; poz. 1228).
Tekst wyciągnięty automatycznie z oryginału PDF - może zawierać drobne błędy formatowania.
Odesłania
Akty uznane za uchylone: DU/2005/1433
Podstawa prawna: DU/2010/1228
Podstawa prawna z art.: DU/2010/1228