Rozporządzenie Prezesa Rady Ministrów z dnia 20 lipca 2011 r. w sprawie podstawowych wymagań bezpieczeństwa teleinformatycznego
Treść aktu
948
ROZPORZĄDZENIE PREZESA RADY MINISTRÓW
z dnia 20 lipca 2011 r.
w sprawie podstawowych wymagań bezpieczeństwa teleinformatycznego
Na podstawie art. 49 ust. 9 ustawy z dnia 5 sierp- 8) połączeniu międzysystemowym — należy przez to nia 2010 r. o ochronie informacji niejawnych (Dz. U. rozumieć techniczne lub organizacyjne połączenie Nr 182, poz. 1228) zarządza się, co następuje: dwóch lub więcej systemów teleinformatycznych, umożliwiające ich współpracę, a w szczególności
Rozdział 1 wymianę danych; Przepisy ogólne 9) poufności — należy przez to rozumieć właściwość określającą, że informacja nie jest ujawniana pod-
§ 1.
Rozporządzenie określa: miotom do tego nieuprawnionym;
1) podstawowe wymagania bezpieczeństwa telein-
10) przekazywaniu informacji — należy przez to rozu- formatycznego, jakim powinny odpowiadać syste- mieć zarówno transmisję informacji, jak i przeka- my teleinformatyczne, o których mowa w art. 48 zywanie informacji na informatycznych nośnikach ust. 1 ustawy z dnia 5 sierpnia 2010 r. o ochronie danych, na których zostały utrwalone; informacji niejawnych, zwanej dalej „ustawą”;
11) testach bezpieczeństwa — należy przez to rozu-
2) niezbędne dane, jakie powinna zawierać doku- mieć testy poprawności i skuteczności funkcjono- mentacja bezpieczeństwa systemów teleinforma- wania zabezpieczeń w systemie teleinformatycz- tycznych oraz sposób jej opracowywania. nym;
§ 2.
Ilekroć w rozporządzeniu jest mowa o:
12) zabezpieczeniu — należy przez to rozumieć środki
1) dostępności — należy przez to rozumieć właści- o charakterze fizycznym, technicznym lub organi- wość określającą, że zasób systemu teleinforma- zacyjnym zmniejszające ryzyko; tycznego jest możliwy do wykorzystania na żąda- nie, w określonym czasie, przez podmiot upraw- 13) zagrożeniu — należy przez to rozumieć potencjal- niony do pracy w systemie teleinformatycznym; ną przyczynę niepożądanego zdarzenia, które może wywołać szkodę w zasobach systemu telein-
2) elektromagnetycznej emisji ujawniającej — należy formatycznego; przez to rozumieć sygnały elektromagnetyczne związane z przetwarzaniem informacji w syste- 14) zaleceniach — należy przez to rozumieć zalecenia mach teleinformatycznych, powstające w sposób w zakresie bezpieczeństwa teleinformatycznego, naturalny, ale niezamierzony, które odebrane o których mowa w art. 52 ust. 3 ustawy; i poddane analizie mogą prowadzić do odtworze- nia fragmentu lub całości przetwarzanej informa-
15) zasobach systemu teleinformatycznego — należy cji niejawnej; przez to rozumieć informacje przetwarzane w systemie teleinformatycznym, jak również osoby,
3) incydencie bezpieczeństwa teleinformatycznego usługi, oprogramowanie, dane i sprzęt oraz inne — należy przez to rozumieć takie pojedyncze zda- elementy mające wpływ na bezpieczeństwo tych rzenie lub serię zdarzeń, związanych z bezpieczeń- informacji. stwem informacji niejawnych, które zagrażają ich poufności, dostępności lub integralności;
§ 3.
Ze względu na posiadane przez użytkowników
4) informatycznym nośniku danych — należy przez to systemu teleinformatycznego uprawnienia dostępu rozumieć materiał służący do zapisywania, prze- do informacji niejawnych system teleinformatyczny chowywania i odczytywania danych w postaci przeznaczony do przetwarzania informacji niejaw- cyfrowej; nych może funkcjonować w jednym z następujących trybów bezpieczeństwa pracy:
5) integralności — należy przez to rozumieć właści- wość określającą, że zasób systemu teleinforma-www.rcl.gov.pl
1) dedykowanym — w którym spełnione są łącznie tycznego nie został zmodyfikowany w sposób następujące warunki: nieuprawniony;
a) wszyscy użytkownicy posiadają uprawnienie do
6) oprogramowaniu złośliwym — należy przez to rozumieć oprogramowanie, którego celem jest dostępu do informacji niejawnych o najwyższej przeprowadzenie nieuprawnionych lub szkodli- klauzuli tajności, jakie mogą być przetwarzane wych działań w systemie teleinformatycznym; w tym systemie teleinformatycznym,
7) podatności — należy przez to rozumieć słabość b) wszyscy użytkownicy mają uzasadnioną potrze- zasobu lub zabezpieczenia systemu teleinforma- bę dostępu do wszystkich informacji niejaw- tycznego, która może zostać wykorzystana przez nych przetwarzanych w systemie teleinforma- zagrożenie; tycznym;
2) systemowym — w którym spełnione są łącznie 5) ograniczanie uprawnień, polegające na nadawa- następujące warunki: niu użytkownikom systemu teleinformatycznego wyłącznie uprawnień niezbędnych do wykonywa-
a) wszyscy użytkownicy posiadają uprawnienie do nia pracy; dostępu do informacji niejawnych o najwyższej klauzuli tajności, jakie mogą być przetwarzane 6) minimalizację funkcjonalności, polegającą na in- w tym systemie teleinformatycznym, stalowaniu, uaktywnianiu i wykorzystywaniu w systemie teleinformatycznym wyłącznie funk-
b) nie wszyscy użytkownicy mają uzasadnioną po- cji, protokołów komunikacyjnych i usług niezbęd- trzebę dostępu do wszystkich informacji niejaw- nych do prawidłowej realizacji zadań, do których nych przetwarzanych w systemie teleinforma- system teleinformatyczny został przeznaczony. tycznym;
3) wielopoziomowym — w którym spełnione są łącz- § 6. W celu zapewnienia ochrony przed nieupraw- nie następujące warunki: nionym dostępem do systemu teleinformatycznego:
a) nie wszyscy użytkownicy posiadają uprawnie- 1) ustala się warunki i sposób przydzielania użytkow- nie do dostępu do informacji niejawnych o naj- nikom uprawnień do pracy w systemie teleinfor- wyższej klauzuli tajności, jakie mogą być prze- matycznym; twarzane w tym systemie teleinformatycznym,
2) chroni się informacje i materiały umożliwiające
b) nie wszyscy użytkownicy mają uzasadnioną po- dostęp do systemu teleinformatycznego; trzebę dostępu do wszystkich informacji niejaw- nych przetwarzanych w systemie teleinforma-
3) chroni się elementy systemu teleinformatycznego tycznym. istotne dla jego bezpieczeństwa oraz wdraża się je w sposób zapewniający możliwość wykrycia
§ 4.
Jednostka organizująca system teleinforma- wprowadzenia nieuprawnionych zmian lub prób tyczny przeznaczony do przetwarzania informacji ich wprowadzenia. niejawnych międzynarodowych uwzględnia przy jego organizowaniu wymagania bezpieczeństwa teleinfor-
§ 7.
Przed dopuszczeniem osób do pracy w syste- matycznego wynikające z umów międzynarodowych. mie teleinformatycznym kierownik jednostki organi- zacyjnej zapewnia ich przeszkolenie z zakresu bezpie-
Rozdział 2 czeństwa teleinformatycznego oraz zapoznanie z pro- cedurami bezpiecznej eksploatacji w zakresie, jaki ich Podstawowe wymagania bezpieczeństwa dotyczy. teleinformatycznego
§ 5.
1. Bezpieczeństwo informacji niejawnych prze- § 8. 1. W celu niedopuszczenia do utraty poufności twarzanych w systemie teleinformatycznym zapewnia informacji niejawnych na skutek wykorzystania elek- się przez wdrożenie spójnego zbioru zabezpieczeń tromagnetycznej emisji ujawniającej, która pochodzi w celu zapewnienia poufności, integralności i dostęp- z elementów systemu, w systemie teleinformatycz- ności tych informacji. nym przetwarzającym informacje niejawne o klauzuli „poufne” lub wyższej stosuje się środki ochrony elek-
2. Cel, o którym mowa w ust. 1, osiąga się przez: tromagnetycznej dobierane na podstawie wyników szacowania ryzyka dla bezpieczeństwa informacji nie-
1) objęcie systemu teleinformatycznego procesem jawnych, z uwzględnieniem zaleceń. zarządzania ryzykiem dla bezpieczeństwa informa- cji niejawnych przetwarzanych w systemie tele- 2. W celu niedopuszczenia do utraty dostępności informatycznym, zwanego dalej „zarządzaniem informacji niejawnych przetwarzanych w urządze- ryzykiem w systemie teleinformatycznym”; niach teleinformatycznych na skutek zakłócania ich pracy za pomocą emisji lub impulsów elektromagne-
2) ograniczenie zaufania, polegające na traktowaniu tycznych o dużej mocy stosuje się środki ochrony innych systemów teleinformatycznych jako poten- elektromagnetycznej dobierane na podstawie wyni- cjalnych źródeł zagrożeń oraz wdrożeniu w syste- ków szacowania ryzyka dla bezpieczeństwa informacji mie teleinformatycznym zabezpieczeń kontrolują- niejawnych. cych wymianę informacji z tymi systemami telein- formatycznymi; www.rcl.gov.pl§ 9. 1. W celu zapewnienia dostępności zasobów
3) wprowadzenie wielopoziomowej ochrony syste- w systemie teleinformatycznym ustala się: mu teleinformatycznego, polegającej na stosowa- niu zabezpieczeń na możliwie wielu różnych 1) zasady tworzenia i przechowywania kopii zapaso- poziomach organizacji ochrony systemu tele- wych; informatycznego, w celu ograniczenia występo- wania przypadków, w których przełamanie poje- 2) procedury postępowania w sytuacjach kryzyso- dynczego zabezpieczenia skutkuje naruszeniem wych, w tym w przypadkach awarii elementów sy- celu, o którym mowa w ust. 1; stemu teleinformatycznego;
4) wykonywanie okresowych testów bezpieczeń- 3) procedury monitorowania stanu technicznego stwa; systemu teleinformatycznego.
2. W zależności od potrzeb oraz wyników szacowa- 2) znajomość i przestrzeganie przez użytkowników nia ryzyka dla bezpieczeństwa informacji niejawnych, zasad ochrony informacji niejawnych oraz proce- w celu zapewnienia dostępności zasobów systemu te- dur bezpiecznej eksploatacji w systemie teleinfor- leinformatycznego stosuje się w szczególności alter- matycznym, w tym w zakresie wykorzystywania natywne łącza telekomunikacyjne, alternatywne urzą- urządzeń i narzędzi służących do ochrony informa- dzenia lub zasilanie awaryjne. cji niejawnych;
§ 10.
1. W zależności od potrzeb oraz wyników sza- 3) stan zabezpieczeń systemu teleinformatycznego, cowania ryzyka dla bezpieczeństwa informacji niejaw- w tym analizując rejestry zdarzeń systemu telein- nych, transmisję danych pomiędzy elementami syste- formatycznego. mu teleinformatycznego chroni się przed wykryciem, przechwyceniem lub zakłócaniem. § 15. 1. W przypadku organizacji połączenia mię- dzysystemowego uwzględnia się wymaganie ograni-
2. Poufność informacji niejawnych przekazywa- czonego zaufania, o którym mowa w § 5 ust. 2 pkt 2. nych w formie transmisji poza strefami ochronnymi zapewnia się przez stosowanie urządzeń lub narzędzi 2. Organizując połączenie międzysystemowe, kryptograficznych, certyfikowanych zgodnie z art. 50 wdraża się zabezpieczenia uniemożliwiające przekazy- ust. 2 ustawy lub dopuszczonych w trybie art. 50 ust. 7 wanie niepożądanych informacji pomiędzy łączonymi ustawy, odpowiednich do klauzuli tajności przekazy- systemami teleinformatycznymi, w szczególności wanych informacji. uniemożliwiające przekazywanie informacji o wyższej klauzuli tajności do systemu teleinformatycznego 3. W szczególnie uzasadnionych przypadkach, bio- przetwarzającego informacje o klauzuli niższej. rąc pod uwagę wyniki szacowania ryzyka dla bezpie- czeństwa informacji niejawnych, środki ochrony kryp- § 16. Urządzenie, narzędzie lub środek przezna- tograficznej, o których mowa w ust. 2, mogą zostać czony do ochrony informacji niejawnych, dla którego uzupełnione lub zastąpione zabezpieczeniami innymi został wydany przez Agencję Bezpieczeństwa niż kryptograficzne. Wewnętrznego, zwaną dalej „ABW”, lub Służbę Kontrwywiadu Wojskowego, zwaną dalej „SKW”,
§ 11.
W zakresie niezbędnym do zapewnienia prze- certyfikat, o którym mowa w art. 50 ust. 4 ustawy, glądu, analizy oraz dostarczania dowodów działań na- podlega ochronie do momentu jego zniszczenia lub ruszających bezpieczeństwo informacji niejawnych, wycofania, zgodnie z zaleceniami ABW lub SKW. dla systemu teleinformatycznego przetwarzającego informacje niejawne tworzy się i przechowuje rejestry § 17. 1. Informatyczne nośniki danych przeznaczo- zdarzeń oraz zapewnia się ich poufność, integralność ne do przetwarzania informacji niejawnych obejmuje i dostępność. się ochroną od momentu oznaczenia nośnika klauzulą tajności aż do trwałego usunięcia danych na nim zapi-
§ 12.
System teleinformatyczny wyposaża się sanych oraz zniesienia klauzuli tajności albo do mo- w mechanizmy lub procedury zapobiegające incyden- mentu jego zniszczenia. tom bezpieczeństwa teleinformatycznego, w tym zabezpieczające przed działaniem oprogramowania 2. Informacje niejawne przekazywane poza strefę złośliwego, a także umożliwiające jak najszybsze wy- ochronną na informatycznych nośnikach danych chro- krywanie incydentów bezpieczeństwa teleinforma- ni się: tycznego oraz zapewniające niezwłoczne informowa- nie odpowiednich osób o wykrytym incydencie. 1) z wykorzystaniem urządzeń lub narzędzi krypto- graficznych, certyfikowanych zgodnie z art. 50
§ 13.
Administrator systemu teleinformatycznego ust. 2 ustawy lub dopuszczonych w trybie art. 50 bierze udział w tworzeniu dokumentacji bezpieczeń- ust. 7 ustawy, odpowiednich do klauzuli tajności stwa systemu teleinformatycznego oraz w procesie przekazywanych informacji, lub zarządzania ryzykiem w systemie teleinformatycznym:
2) przez spełnienie wymagań, o których mowa
1) realizując szkolenia użytkowników systemu telein- w przepisach w sprawie trybu i sposobu przyjmo- formatycznego; wania, przewożenia, wydawania i ochrony mate- riałów, w celu ich zabezpieczenia przed nieupraw-
2) utrzymując zgodność systemu teleinformatyczne- nionym ujawnieniem, utratą, uszkodzeniem lub go z jego dokumentacją bezpieczeństwa;www.rcl.gov.pl zniszczeniem.
3) wdrażając zabezpieczenia w systemie teleinforma- tycznym. 3. Sposób i metody trwałego usuwania danych oraz niszczenia informatycznych nośników danych określa się z uwzględnieniem zaleceń.
§ 14.
Inspektor bezpieczeństwa teleinformatyczne- go bierze udział w procesie zarządzania ryzykiem w systemie teleinformatycznym, weryfikując: 4. Klauzula tajności informatycznych nośników da- nych umożliwiających wielokrotny zapis, na których
1) poprawność realizacji zadań przez administratora, zapisano informacje niejawne oznaczone klauzulą w tym właściwe zarządzanie konfiguracją oraz „tajne” lub „ściśle tajne”, nie podlega zniesieniu lub uprawnieniami przydzielanymi użytkownikom; obniżeniu.
§ 18.
1. Bezpieczeństwo informacji niejawnych 5) system teleinformatyczny poddaje się akredytacji przetwarzanych w systemie teleinformatycznym bezpieczeństwa teleinformatycznego. uwzględnia się w całym cyklu funkcjonowania syste- mu teleinformatycznego, składającym się z etapów: 5. Na etapie eksploatacji:
1) planowania; 1) utrzymuje się zgodność systemu teleinformatycz- nego z jego dokumentacją bezpieczeństwa;
2) projektowania;
2) zapewnia się ciągłość procesu zarządzania ryzy-
3) wdrażania; kiem w systemie teleinformatycznym;
4) eksploatacji;
3) okresowo przeprowadza się testy bezpieczeństwa
5) wycofywania. w celu weryfikacji poprawności działania poszcze- gólnych zabezpieczeń oraz usuwa stwierdzone 2. Na etapie planowania ustala się potrzeby w za- nieprawidłowości; kresie przetwarzania informacji niejawnych w syste-
4) w zależności od potrzeb wprowadza się zmiany do mie teleinformatycznym, w szczególności określa się: systemu teleinformatycznego oraz, jeżeli jest to
1) przeznaczenie systemu teleinformatycznego; właściwe, wykonuje testy bezpieczeństwa, a także uaktualnia dokumentację bezpieczeństwa syste-
2) maksymalną klauzulę tajności informacji niejaw- mu teleinformatycznego, przy czym modyfikacje nych, które będą przetwarzane w systemie telein- mogące mieć wpływ na bezpieczeństwo systemu formatycznym; teleinformatycznego wymagają zgody podmiotu, który udzielił akredytacji bezpieczeństwa teleinfor-
3) tryb bezpieczeństwa pracy systemu teleinforma- matycznego, zaś w przypadku systemów teleinfor- tycznego; matycznych, o których mowa w art. 48 ust. 9 i 10 ustawy — przekazania, odpowiednio do ABW albo
4) szacunkową liczbę użytkowników;
SKW, w terminie 30 dni od wprowadzenia wyżej
5) planowaną lokalizację. wymienionych modyfikacji, uaktualnionej doku- mentacji bezpieczeństwa systemu teleinforma-
3. Na etapie projektowania: tycznego, w szczególności w formie aneksów.
1) przeprowadza się wstępne szacowanie ryzyka dla 6. Na etapie wycofywania: bezpieczeństwa informacji niejawnych w celu określenia wymagań dla zabezpieczeń; 1) zaprzestaje się eksploatacji systemu teleinforma- tycznego;
2) dokonuje się wyboru zabezpieczeń dla systemu teleinformatycznego w oparciu o wyniki wstępne- 2) powiadamia się pisemnie ABW albo SKW o wyco- go szacowania ryzyka dla bezpieczeństwa infor- faniu systemu z eksploatacji; macji niejawnych;
3) zwraca się do ABW albo SKW świadectwo akredy-
3) uzgadnia się z podmiotem akredytującym plan tacji bezpieczeństwa systemu teleinformatyczne- akredytacji obejmujący zakres i harmonogram go, jeżeli system teleinformatyczny przeznaczony przedsięwzięć wymaganych do uzyskania akredy- był do przetwarzania informacji niejawnych tacji bezpieczeństwa teleinformatycznego; o klauzuli „poufne” lub wyższej;
4) uzgadnia się z podmiotem zaopatrującym w klu- 4) usuwa się informacje niejawne z systemu telein- cze kryptograficzne rodzaj oraz ilość niezbędnych formatycznego, w szczególności przez przeniesie- urządzeń lub narzędzi kryptograficznych, a także nie ich do innego systemu teleinformatycznego, sposób ich wykorzystania; zarchiwizowanie lub zniszczenie informatycznych nośników danych.
5) opracowuje się dokument szczególnych wymagań bezpieczeństwa. Rozdział 3
4. Na etapie wdrażania: Zarządzanie ryzykiem w systemie teleinformatycznym
1) pozyskuje i wdraża się urządzenia lub narzędzia realizujące zabezpieczenia w systemie teleinfor-www.rcl.gov.pl
§ 19.
1. Proces zarządzania ryzykiem w systemie matycznym; teleinformatycznym prowadzi się w celu zapewnienia i utrzymania na poziomie akceptowanym przez kie-
2) przeprowadza się testy bezpieczeństwa systemu rownika danej jednostki organizacyjnej bezpieczeń- teleinformatycznego; stwa informacji niejawnych przetwarzanych w tym
3) przeprowadza się szacowanie ryzyka dla bezpie- systemie. czeństwa informacji niejawnych z uwzględnie- niem wprowadzonych zabezpieczeń; 2. Zarządzanie ryzykiem w systemie teleinforma- tycznym prowadzi się, realizując procesy:
4) opracowuje się dokument procedur bezpiecznej eksploatacji oraz uzupełnia dokument szczegól- 1) szacowania ryzyka dla bezpieczeństwa informacji nych wymagań bezpieczeństwa; niejawnych;
2) postępowania z ryzykiem; 6. Wyniki wstępnego szacowania ryzyka, o którym mowa w ust. 5:
3) akceptacji ryzyka;
1) przedstawia się w dokumentacji bezpieczeństwa
4) przeglądu, monitorowania i informowania o ryzy- systemu teleinformatycznego; ku.
2) wykorzystuje się w procesie projektowania zabez- pieczeń dla danego systemu teleinformatycznego 3. Przed przeprowadzeniem procesu szacowania przeciwdziałających zidentyfikowanym zagroże- ryzyka: niom;
1) ustala się granice i zakres analizy ryzyka; 3) zachowuje się na potrzeby przyszłych uaktualnień.
2) ustanawia się strukturę organizacyjną odpowie-
7. Szacowanie ryzyka dla bezpieczeństwa informa- dzialną za zarządzanie ryzykiem w systemie telein- cji niejawnych przeprowadza się ponownie: formatycznym;
1) w przypadku wprowadzania w systemie teleinfor-
3) dokonuje się wyboru metody analizy ryzyka. matycznym zmian, które mogą mieć wpływ na bezpieczeństwo przetwarzanych w nim informacji;
4. Kierownik jednostki organizującej system tele-
2) po wykryciu nowych zagrożeń lub zidentyfikowa- informatyczny odpowiada za zapewnienie ciągłości niu nowych podatności, które nie były rozpatrywa- procesu zarządzania ryzykiem w systemie teleinfor- ne podczas wcześniejszego szacowania ryzyka dla matycznym. bezpieczeństwa informacji niejawnych;
5. W sytuacji gdy system teleinformatyczny jest 3) w przypadku zaistnienia istotnego incydentu bez- użytkowany przez kilka niezależnych jednostek organi- pieczeństwa teleinformatycznego; zacyjnych, każdy kierownik jednostki organizacyjnej użytkującej system teleinformatyczny współdziała 4) jeżeli zmianie lub rozszerzeniu uległo przeznacze- z osobą, o której mowa w ust. 4, w celu zapewnienia nie, zadania lub funkcjonalność systemu teleinfor- ciągłości procesu zarządzania ryzykiem w systemie matycznego; teleinformatycznym.
5) okresowo, w ramach procesu zarządzania ryzy- kiem w systemie teleinformatycznym.
§ 20.
1. Szacowanie ryzyka dla bezpieczeństwa informacji niejawnych obejmuje:
8. Częstotliwość okresowego przeprowadzania szacowania ryzyka, o którym mowa w ust. 7 pkt 5,
1) analizę ryzyka, na którą składają się: określa się w dokumentacji bezpieczeństwa systemu
a) identyfikacja ryzyka, teleinformatycznego.
b) określenie wielkości ryzyk; § 21. 1. W ramach postępowania z ryzykiem możli- we jest:
2) ocenę ryzyka.
1) obniżanie ryzyka przez wdrażanie zabezpieczeń;
2. W ramach identyfikacji ryzyka określa się:
2) pozostawienie ryzyka na poziomie określonym w procesie szacowania ryzyka i zaniechanie dal-
1) zasoby systemu teleinformatycznego; szych działań;
2) zagrożenia;
3) unikanie ryzyka przez niepodejmowanie działań
3) podatności; będących źródłem ryzyka;
4) przeniesienie ryzyka na inny podmiot w zakresie
4) zabezpieczenia; odpowiedzialności za zarządzanie ryzykiem bez
5) skutki wystąpienia incydentu bezpieczeństwa tele- możliwości przeniesienia odpowiedzialności za informatycznego. skutki wynikające z naruszenia poufności, integral- ności lub dostępności informacji niejawnych prze- twarzanych w systemie teleinformatycznym.
3. W procesie określania wielkości ryzyk wyznacza www.rcl.gov.pl się poziomy zidentyfikowanych ryzyk.
2. Doboru zabezpieczeń, o których mowa w ust. 1 pkt 1, dokonuje się z uwzględnieniem zaleceń.
4. W procesie oceny ryzyka porównuje się wyzna- czone poziomy ryzyk z tymi, które można zaakcepto-
3. Dla ryzyk, które nie mogą być zaakceptowane ze wać. Na podstawie oceny podejmuje się decyzję co względu na ich zbyt wysoki poziom, proces postępo- do dalszego postępowania z ryzykami. wania z ryzykiem przeprowadza się ponownie, anali- zując inne warianty.
5. Wstępne szacowanie ryzyka dla bezpieczeństwa informacji niejawnych przeprowadza się przed podję- 4. Ryzyka pozostające po procesie postępowania ciem decyzji o wprowadzeniu niezbędnych zabezpie- z ryzykiem (ryzyka szczątkowe) podlegają procesowi czeń w systemie teleinformatycznym. akceptacji ryzyka.
§ 22.
Kierownik jednostki organizacyjnej w proce- 5) wymagania eksploatacyjne dla wymiany informa- sie akceptacji ryzyka dokonuje formalnego zaakcepto- cji i połączeń z innymi systemami teleinformatycz- wania ryzyka szczątkowego wraz z jego ewentualnymi nymi; konsekwencjami.
6) lokalizację systemu teleinformatycznego.
§ 23.
Proces przeglądu, monitorowania i informo-
3. W dokumencie szczególnych wymagań bezpie- wania o ryzyku przeprowadza się przez: czeństwa zawiera się ponadto informacje o:
1) regularny przegląd i udoskonalanie procesu zarzą-
1) metodyce użytej w procesie szacowania ryzyka dla dzania ryzykiem w systemie teleinformatycznym bezpieczeństwa informacji niejawnych oraz raport w celu zapewnienia jego prawidłowości i skutecz- z tego procesu; ności stosownie do zmieniających się okolicznoś- ci;
2) zastosowanych zabezpieczeniach;
2) monitorowanie czynników ryzyka w celu wykrycia
3) ryzykach szczątkowych oraz deklaracji ich akcepta- zmian we wczesnym ich stadium i możliwie szyb- cji; kim na nie reagowaniu;
4) poświadczeniach bezpieczeństwa lub innych for-
3) niezwłoczne przekazywanie informacji o pojawia- malnych uprawnieniach do dostępu do informacji jących się ryzykach osobom odpowiedzialnym za niejawnych, posiadanych przez użytkowników sy- zarządzanie ryzykiem. stemu teleinformatycznego;
§ 24.
W procesie zarządzania ryzykiem w systemie 5) bezpieczeństwie fizycznym, w tym granicach i lo- teleinformatycznym uwzględnia się zalecenia. kalizacji stref ochronnych oraz środkach ich ochro- ny;
Rozdział 4 6) ochronie elektromagnetycznej; Dokumentacja bezpieczeństwa teleinformatycznego 7) stosowanych urządzeniach lub narzędziach kryp- tograficznych;
§ 25.
1. Dokument szczególnych wymagań bezpie- czeństwa systemu teleinformatycznego:
8) ciągłości działania, w tym tworzeniu kopii zapaso- wych, odzyskiwaniu systemu oraz, jeżeli to właści-
1) opracowuje się na etapie projektowania systemu we, zapewnieniu alternatywnych łączy telekomu- teleinformatycznego, po przeprowadzeniu wstęp- nikacyjnych lub urządzeń, a także zasilaniu awaryj- nego szacowania ryzyka dla bezpieczeństwa infor- nym; macji niejawnych, które mają być przetwarzane w systemie teleinformatycznym, w sposób
9) ustawieniach konfiguracyjnych systemu teleinfor- uwzględniający specyfikę budowy, charakterysty- matycznego; kę systemu teleinformatycznego, a także warunki charakterystyczne dla jednostki organizacyjnej; 10) utrzymaniu systemu, w tym dokonywaniu przeglą- dów diagnostycznych i napraw;
2) bieżąco uzupełnia się na etapie wdrażania syste- mu teleinformatycznego, po przeprowadzeniu 11) zapobieganiu incydentom bezpieczeństwa telein- szacowania ryzyka dla bezpieczeństwa informacji formatycznego, w tym ochronie przed oprogra- niejawnych z uwzględnieniem wprowadzonych mowaniem złośliwym; zabezpieczeń;
12) zasadach wprowadzania poprawek lub uaktual-
3) uaktualnia się na etapie eksploatacji systemu tele- nień oprogramowania; informatycznego, przed dokonaniem zmian w sy- stemie teleinformatycznym. 13) ochronie nośników, w tym ich oznaczaniu, dostę- pie, transporcie, obniżaniu ich klauzul tajności 2. Dokument szczególnych wymagań bezpieczeń- i niszczeniu; stwa zawiera następujące dane:
14) identyfikacji i uwierzytelnieniu użytkowników
1) rodzaje oraz klauzule tajności informacji niejaw- i urządzeń; nych, które będą przetwarzane w systemie telein-www.rcl.gov.pl formatycznym; 15) kontroli dostępu;
2) grupy użytkowników systemu teleinformatyczne- 16) audycie wewnętrznym; go wyodrębnione ze względu na posiadane uprawnienia do pracy w systemie teleinformatycz- 17) zarządzaniu ryzykiem w systemie teleinformatycz- nym; nym;
3) tryb bezpieczeństwa pracy systemu teleinforma- 18) zmianach w systemie teleinformatycznym, w tym tycznego; dotyczących aktualizacji dokumentacji bezpieczeń- stwa systemu teleinformatycznego oraz warun-
4) przeznaczenie i funkcjonalność systemu teleinfor- kach ponownej akredytacji systemu teleinforma- matycznego; tycznego i wycofania z eksploatacji.
§ 26.
1. Dokument procedur bezpiecznej eksploa- 9) stosowanie ochrony elektromagnetycznej; tacji:
10) reagowanie na incydenty bezpieczeństwa telein-
1) opracowuje się na etapie wdrażania systemu tele- formatycznego; informatycznego, po przeprowadzeniu szacowa- nia ryzyka dla bezpieczeństwa informacji niejaw- 11) szkolenia użytkowników systemu teleinformatycz- nych z uwzględnieniem wprowadzonych zabez- nego dotyczące zasad korzystania z systemu tele- pieczeń; informatycznego;
2) uaktualnia się na etapie eksploatacji systemu tele- 12) wprowadzanie danych do systemu i ich wyprowa- informatycznego, przed dokonaniem zmian w sy- dzanie z systemu. stemie teleinformatycznym.
§ 27.
W przypadku systemu teleinformatycznego funkcjonującego w więcej niż jednej jednostce organi-
2. W dokumencie procedur bezpiecznej eksploata- cji określa się szczegółowy wykaz procedur bezpie- zacyjnej, po uzgodnieniu z jednostką organizującą czeństwa wraz z dokładnym opisem sposobu ich wy- system, dokumentacja bezpieczeństwa systemu tele- informatycznego może być uzupełniona o aneksy konania, realizowanych przez osoby odpowiedzialne zawierające dane dotyczące konkretnych lokalizacji, za bezpieczeństwo teleinformatyczne oraz osoby uprawnione do pracy w systemie teleinformatycz- sporządzane przez kierowników jednostek organiza- nym, obejmujący: cyjnych, w których znajdują się elementy systemu teleinformatycznego.
1) administrowanie systemem teleinformatycznym oraz zastosowanymi środkami zabezpieczającymi; Rozdział 5
2) bezpieczeństwo urządzeń; Przepis końcowy
3) bezpieczeństwo oprogramowania; § 28. Rozporządzenie wchodzi w życie po upływie 14 dni od dnia ogłoszenia.
4) zarządzanie konfiguracją sprzętowo-programową, w tym zasady serwisowania lub modernizacji oraz D. Tusk
Prezes Rady Ministrów: wycofywania z użycia elementów systemu telein- formatycznego;
5) plany awaryjne;
Niniejsze rozporządzenie było poprzedzone rozporządze- niem Prezesa Rady Ministrów z dnia 25 sierpnia 2005 r.
6) monitorowanie i audyt systemu teleinformatycz- w sprawie podstawowych wymagań bezpieczeństwa tele- nego; informatycznego (Dz. U. Nr 171, poz. 1433), które traci moc z dniem wejścia w życie niniejszego rozporządzenia
7) zarządzanie nośnikami; na podstawie art. 189 ust. 1 ustawy z dnia 5 sierpnia 2010 r. o ochronie informacji niejawnych (Dz. U. Nr 182,
8) zarządzanie materiałami kryptograficznymi; poz. 1228). www.rcl.gov.pl
Treść odtworzona z dokumentu Dz.U. 2011 nr 159 poz. 948 (plik PDF). Moc prawną ma wyłącznie tekst ogłoszony w dzienniku urzędowym. To nie jest porada prawna.