Rozporządzenie Prezesa Rady Ministrów z dnia 20 lipca 2011 r. w sprawie podstawowych wymagań bezpieczeństwa teleinformatycznego
Rozdział 2 — czeństwa teleinformatycznego oraz zapoznanie z pro- cedurami bezpiecznej eksploatacji w zakresie, jaki ich Podstawowe wymagania bezpieczeństwa dotyczy. teleinformatycznego
§ 18
Obowiązuje1. Bezpieczeństwo informacji niejawnych 5) system teleinformatyczny poddaje się akredytacji przetwarzanych w systemie teleinformatycznym bezpieczeństwa teleinformatycznego. uwzględnia się w całym cyklu funkcjonowania syste- mu teleinformatycznego, składającym się z etapów: 5. Na etapie eksploatacji:
1) planowania; 1) utrzymuje się zgodność systemu teleinformatycz- nego z jego dokumentacją bezpieczeństwa;
2) projektowania;
2) zapewnia się ciągłość procesu zarządzania ryzy-
3) wdrażania; kiem w systemie teleinformatycznym;
4) eksploatacji;
3) okresowo przeprowadza się testy bezpieczeństwa
5) wycofywania. w celu weryfikacji poprawności działania poszcze- gólnych zabezpieczeń oraz usuwa stwierdzone 2. Na etapie planowania ustala się potrzeby w za- nieprawidłowości; kresie przetwarzania informacji niejawnych w syste-
4) w zależności od potrzeb wprowadza się zmiany do mie teleinformatycznym, w szczególności określa się: systemu teleinformatycznego oraz, jeżeli jest to
1) przeznaczenie systemu teleinformatycznego; właściwe, wykonuje testy bezpieczeństwa, a także uaktualnia dokumentację bezpieczeństwa syste-
2) maksymalną klauzulę tajności informacji niejaw- mu teleinformatycznego, przy czym modyfikacje nych, które będą przetwarzane w systemie telein- mogące mieć wpływ na bezpieczeństwo systemu formatycznym; teleinformatycznego wymagają zgody podmiotu, który udzielił akredytacji bezpieczeństwa teleinfor-
3) tryb bezpieczeństwa pracy systemu teleinforma- matycznego, zaś w przypadku systemów teleinfor- tycznego; matycznych, o których mowa w art. 48 ust. 9 i 10 ustawy — przekazania, odpowiednio do ABW albo
4) szacunkową liczbę użytkowników;
SKW, w terminie 30 dni od wprowadzenia wyżej
5) planowaną lokalizację. wymienionych modyfikacji, uaktualnionej doku- mentacji bezpieczeństwa systemu teleinforma-
3. Na etapie projektowania: tycznego, w szczególności w formie aneksów.
1) przeprowadza się wstępne szacowanie ryzyka dla 6. Na etapie wycofywania: bezpieczeństwa informacji niejawnych w celu określenia wymagań dla zabezpieczeń; 1) zaprzestaje się eksploatacji systemu teleinforma- tycznego;
2) dokonuje się wyboru zabezpieczeń dla systemu teleinformatycznego w oparciu o wyniki wstępne- 2) powiadamia się pisemnie ABW albo SKW o wyco- go szacowania ryzyka dla bezpieczeństwa infor- faniu systemu z eksploatacji; macji niejawnych;
3) zwraca się do ABW albo SKW świadectwo akredy-
3) uzgadnia się z podmiotem akredytującym plan tacji bezpieczeństwa systemu teleinformatyczne- akredytacji obejmujący zakres i harmonogram go, jeżeli system teleinformatyczny przeznaczony przedsięwzięć wymaganych do uzyskania akredy- był do przetwarzania informacji niejawnych tacji bezpieczeństwa teleinformatycznego; o klauzuli „poufne” lub wyższej;
4) uzgadnia się z podmiotem zaopatrującym w klu- 4) usuwa się informacje niejawne z systemu telein- cze kryptograficzne rodzaj oraz ilość niezbędnych formatycznego, w szczególności przez przeniesie- urządzeń lub narzędzi kryptograficznych, a także nie ich do innego systemu teleinformatycznego, sposób ich wykorzystania; zarchiwizowanie lub zniszczenie informatycznych nośników danych.
5) opracowuje się dokument szczególnych wymagań bezpieczeństwa. Rozdział 3
4. Na etapie wdrażania: Zarządzanie ryzykiem w systemie teleinformatycznym
1) pozyskuje i wdraża się urządzenia lub narzędzia realizujące zabezpieczenia w systemie teleinfor-www.rcl.gov.pl
Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst ogłoszony w dzienniku urzędowym.