Тип: Наказ
№ 9/ДСК
Дата: 30 березня 2001 р.
Статус: Втратив чинність
Знято гриф "Для службового користування" на підставі Акта N 7 від 07.04.2015 ДК КТЗІ Адміністрації Держспецзв'язку
Про затвердження Положення про порядок здійснення контролю за виконанням комплексних захисних заходів під час діяльності іноземних інспекційних місій на території України
Наказ Департаменту спеціальних телекомунікаційних систем та захисту інформації
Служби безпеки України
від 30 березня 2001 року N 9/ДСК
Зареєстровано в Міністерстві юстиції України
13 квітня 2001 р. за N 347/5538
Відповідно до Законів України "Про державну таємницю" та "Про захист інформації в автоматизованих системах", Указу Президента України від 06.10.2000 N 1120 "Питання Департаменту спеціальних телекомунікаційних систем та захисту інформації Служби безпеки України", на виконання Указу Президента України від 29 вересня 2000 року N 1097 "Про Державну програму реалізації Договору з відкритого неба" та з метою створення загальнодержавної системи контролю за виконанням комплексних захисних заходів під час діяльності іноземних інспекційних місій на території України відповідно до міжнародних договорів про скорочення та обмеження озброєнь наказую:
1. Затвердити Положення про порядок здійснення контролю за виконанням комплексних захисних заходів під час діяльності іноземних інспекційних місій на території України (додається).
2. Першому заступнику керівника Департаменту - начальнику Інспекції з питань захисту інформації ДСТСЗІ СБ України забезпечити подання цього наказу на державну реєстрацію до Міністерства юстиції України.
3. Контроль за виконанням цього наказу покласти на першого заступника керівника Департаменту - начальника Інспекції з питань захисту інформації ДСТСЗІ СБ України.
Заступник Голови Служби -
керівник Департаменту
Г. Лазарєв
ЗАТВЕРДЖЕНО
наказом Департаменту спеціальних телекомунікаційних систем та захисту інформації Служби безпеки України
30 березня 2001 р. N 9/ДСК
Зареєстровано
в Міністерстві юстиції України
13 квітня 2001 р. за N 347/5538
ПОЛОЖЕННЯ
про порядок здійснення контролю за виконанням комплексних захисних заходів під час діяльності іноземних інспекційних місій на території України
1. Загальні положення
Положення про порядок здійснення контролю за виконанням комплексних захисних заходів під час діяльності іноземних інспекційних місій на території України (далі - Положення) розроблено на виконання Указу Президента України від 29.09.2000 N 1097 "Про Державну програму реалізації Договору з відкритого неба" та з метою запровадження контролю за виконанням органами державної влади, органами місцевого самоврядування, органами військового управління Збройних Cил України та інших військових формувань, утворених відповідно до законів України, підприємствами, установами, організаціями (далі - органами (організаціями)) заходів з технічного захисту інформації та охорони державної таємниці під час діяльності іноземних інспекційних місій на території України відповідно до міжнародних договорів про скорочення та обмеження озброєнь.
Положення визначає організаційно-правові засади контролю за виконанням заходів з технічного захисту інформації та охорони державної таємниці під час діяльності іноземних інспекційних місій на території України відповідно до міжнародних договорів про скорочення та обмеження озброєнь.
Дія Положення поширюється на органи (організації), у яких циркулює інформація, що становить державну таємницю, а також конфіденційна інформація, що є власністю держави.
2. Ужиті в цьому положенні терміни мають такі значення:
- іноземна інспекційна група (далі - ІІГ) - група інспекторів, призначених відповідною міжнародною організацією або державою-учасницею для проведення конкретної інспекції;
- держави-учасниці - держави, що підписали і приєднались до міжнародних договорів про скорочення і обмеження озброєнь та приймають на своїй території і проводять на території інших держав інспекційні місії відповідно до умов діючих договорів;
- іноземна інспекційна місія (далі - ІІМ) - діяльність ІІГ на території України згідно з діючими договорами;
- інформація з обмеженим доступом, що є
власністю держави (далі - ІОДД), - інформація, яка містить відомості, віднесені законодавством України до державної таємниці, а також конфіденційна інформація, що є власністю держави;
- об'єкт захисту - органи, організації, їх структурні підрозділи, інформаційні системи, де циркулює ІОДД, ознайомлення з якою ІІГ не передбачено, та які знаходяться (знаходились) в зонах діяльності ІІГ;
- технічний захист інформації (далі - ТЗІ) - діяльність, спрямована на забезпечення інженерно-технічними заходами конфіденційності, цілісності та санкціонованої доступності ІОДД;
- протидія технічним розвідкам (далі - ПДТР) - діяльність, яка є складовою частиною системи охорони державної таємниці та захисту ІОДД, що здійснюється шляхом упровадження заходів із запобігання порушень конфіденційності ІОДД засобами технічної розвідки;
- комплексні захисні заходи (далі - КЗЗ) - заходи, які поєднують у собі виконання заходів з ТЗІ та охорони державної таємниці;
- модель загроз - формалізований опис методів та засобів можливої діяльності іноземних інспекційних місій, спрямованих на отримання ІОДД;
- об'єкти контролю - органи (організації) та їх структурні підрозділи, які підлягають безпосередньому інспектуванню з боку ІІГ;
- порушення КЗЗ - невиконання вимог нормативно-правових актів з питань ТЗІ та охорони державної таємниці, яке створює передумови або реальну можливість порушення конфіденційності, цілісності та санкціонованої доступності інформації.
3. Порядок здійснення контролю за виконанням комплексних захисних заходів
3.1. Відповідальні виконавчі та контрольні органи
3.1.1. Відповідальність за організацію, своєчасне планування та проведення КЗЗ на об'єктах, які підлягають інспектуванню або розташовуються в зонах безпосереднього інспекційного спостереження ІІГ, покладається на керівників відповідних органів (організацій), їх структурних підрозділів та осіб, призначених відповідальними за ТЗІ та охорону державної таємниці.
3.1.2. Безпосереднє виконання КЗЗ на об'єктах захисту здійснюється силами створених або визначених наказами керівників об'єктів, підрозділів чи призначених відповідальних осіб.
3.1.3. З метою перевірки стану та ефективності виконання КЗЗ рішенням керівників органів (організацій), у яких циркулює ІОДД, створюються відповідні системи контролю та призначаються відповідальні за їх функціонування підрозділи (особи), на які покладаються завдання з безпосереднього здійснення контролю за виконанням вищевказаних заходів.
3.1.4. Контроль за виконанням КЗЗ полягає у періодичних перевірках виконання структурними підрозділами та призначеними відповідальними особами вимог нормативно-правових актів та розпорядчих документів, а також в оцінці обгрунтованості, достатності та ефективності проведення КЗЗ.
3.1.5. Порядок проведення контролю, методики виявлення недоліків або порушень вимог нормативно-правових актів щодо виконання КЗЗ визначаються відповідними нормативними документами органів (організацій).
3.1.6. Контроль за організацією та виконанням КЗЗ, які проводяться під час діяльності ІІМ на території України, здійснює Департамент спеціальних телекомунікаційних систем та захисту інформації Служби безпеки України (далі - Департамент).
3.1.7. Рішення Департаменту, прийняті в межах його повноважень, є обов'язковими для виконання органами (організаціями).
3.2. Форми перевірок
3.2.1. Контрольно-інспекційна робота з питань функціонування, підтримання на належному рівні та подальшого вдосконалення КЗЗ, пов'язаних із діяльністю ІІМ на території України, включає систему перевірок стану та ефективності виконання цих заходів.
3.2.2. Перевірки поділяються на комплексні, цільові (тематичні) та контрольні.
Під час проведення комплексних перевірок всебічно вивчається, оцінюється і перевіряється стан планування, практичного виконання та документування результатів проведених на об'єктах захисту КЗЗ, а також їх відповідність до вимог нормативно-правових актів та розпорядчих документів.
Цільові (тематичні) перевірки передбачають проведення перевірок планування та практичного виконання КЗЗ, пов'язаних із діяльністю конкретних ІІМ, які
прибули (або прибували раніше) на територію України, а також наявності облікових, звітних та інших документів.
Під час здійснення контрольних перевірок перевіряється усунення недоліків, які були виявлені під час проведення попередніх комплексних або цільових (тематичних) перевірок.
Крім того, перевірки поділяються на передінспекційні, безпосередньо-інспекційні та післяінспекційні.
Передінспекційні перевірки можуть проводитись заздалегідь або безпосередньо перед проведенням інспекційних місій і включають в себе перевірку стану готовності до виконання КЗЗ, їх планування, порядок оповіщення, підготовчі заходи, наявність розроблених моделей загроз та спланованих за ними адекватних КЗЗ.
Безпосередньо-інспекційні перевірки проводяться під час діяльності ІІГ і включають перевірки ходу виконання КЗЗ на об'єктах захисту.
Післяінспекційні перевірки проводяться на об'єктах, які були оповіщені про діяльність ІІГ, після виконання завдань інспекційних місій.
Зазначені перевірки можуть проводитись планово та позапланово.
Планові перевірки здійснюються згідно з планами контрольно-інспекторських робіт та відповідними планами органів (організацій).
Позапланові перевірки здійснюються за вказівками керівництва Департаменту, органів (організацій) за наявності інформації щодо невиконання вимог нормативно-правових актів та розпорядчих документів, а також у разі виникнення потреби визначення повноти та достатності КЗЗ, які проводились раніше, або заходів, які проводяться безпосередньо під час діяльності ІІГ.
3.2.3. Усі перевірки можуть проводитись з попередженням або раптово, самостійно за окремими планами або у складі інших контрольно-інспекторських перевірок стану ТЗІ та ПДТР.
У разі потреби, Департаментом, органом (організацією) може бути організована контрольна перевірка (у тому числі без попередження) повноти усунення виявлених недоліків.
3.3. Порядок підготовки перевірок
3.3.1. Перевірки проводяться на підставі розпоряджень керівництва Департаменту, а також органів (організацій).
3.3.2. Підставою для допуску членів комісії до перевірки є наявність у них відповідних документів (приписів) за підписом керівництва Департаменту, органів (організацій).
Приписи завіряються печаткою Департаменту або органу (організації), який здійснює перевірку.
У тексті припису визначаються об'єкт перевірки, мета, завдання щодо проведення перевірки, склад комісії та термін її роботи, форма допуску членів комісії до роботи з документами, які містять відомості, що становлять державну таємницю (додаток 1).
Члени комісії повинні мати при собі документи, які засвідчують особу, та довідки про допуск до державної таємниці.
Напередодні перевірки Головою комісії переглядаються та вивчаються матеріали попередніх перевірок та відповідні звітні документи, проводиться інструктаж членів комісії та розподіл їх обов'язків під час проведення перевірки.
3.4. Порядок проведення перевірок
3.4.1. Перевірки здійснюються комісіями чи уповноваженими особами підрозділів Департаменту або органів (організацій), на які покладено виконання завдань щодо здійснення контролю за виконанням КЗЗ.
3.4.2. Контроль за виконанням цих заходів включає перевірку:
- наявності планових та нормативних документів, які регламентують виконання КЗЗ;
- організації та повноти заходів оповіщення об'єктів захисту та їх структурних підрозділів про діяльність ІІГ, їх цільове призначення та технічне оснащення;
- наявності та повноти розробок окремих моделей загроз, їх відповідність можливим розвідувальним спрямуванням ІІГ;
- своєчасності та повноти виконання організаційних заходів, дотримання вимог нормативно-правових актів, розпорядчих документів з ТЗІ та охорони державної таємниці, а також звітних та інших документів, які регламентують виконання КЗЗ;
- повноти виявлення можливих порушень цілісності ІОДД та її витоку технічними каналами;
- ефективності застосування КЗЗ;
- повноти відпрацьованих звітних документів.
3.5. Оформлення результатів перевірки
3.5.1. За результатами проведеної перевірки складається акт перевірки виконання КЗЗ (далі - акт), який підписується членами комісії та
затверджується керівництвом Департаменту, органу (організації), додаток 2. З актом ознайомлюється керівництво органу (організації), що підлягав перевірці.
3.5.2. До акта включаються:
- оцінка ефективності КЗЗ;
- виявлені недоліки або порушення вимог нормативно-правових актів і розпорядчих документів;
- рекомендації щодо усунення виявлених недоліків та вдосконалення КЗЗ під час перебування ІІГ у зонах розташування об'єктів захисту та на території України.
3.5.3. Акт складається в двох примірниках: перший примірник направляється в органи (організації), що перевірялись, другий - в Департамент. За потреби ще один примірник акта направляється до вищого органу (організації) згідно з їх підпорядкованістю.
3.5.4. Керівники органів (організацій), в яких здійснювався контроль, повинні забезпечити розроблення порядку, визначення термінів та заходів щодо усуненнях, виявлених недоліків або порушень вимог нормативно-правових актів та розпорядчих документів, узгодження цих заходів з керівництвом організації, яка проводила контроль.
3.5.5. Про усунення виявлених недоліків керівники органів (організацій), в яких проводились перевірки, повідомляють у письмовій формі Департамент або органи, (організації), які ці перевірки проводили.
4. Права та обов'язки членів комісії, які здійснюють перевірки, та посадових осіб органів (організацій), що перевіряються
4.1. Права Голови комісії
Голова комісії має право:
- порушувати перед керівником, який призначив перевірку, питання про заміну будь-кого з членів комісії у разі некваліфікованого проведення ним перевірки або в разі допущення у ході перевірки порушень;
- порушувати перед керівництвом органів (організацій) питання щодо приведення (за потреби) їх розпорядчих документів у відповідність до чинних нормативно-правових актів і розпорядчих документів з ТЗІ та захисту державної таємниці.
4.2. Права членів комісії
Члени комісії під час перевірок мають право:
- вимагати надання необхідних документів та матеріалів, а також демонстрації окремих технічних зразків, приміщень, територій тощо;
- вимагати письмові й усні пояснення, що стосуються питань перевірки;
- вимагати усунення виявлених недоліків та порушень, а також надавати рекомендації щодо належного виконання вимог нормативно-правових актів та розпорядчих документів;
- аналізувати, узагальнювати результати робіт та доповідати свої висновки вищим інстанціям.
4.3. Права керівництва та посадових осіб органів та організацій, що перевіряються
Керівництво та інші посадові особи органів (організацій) мають право:
- ознайомлюватися з матеріалами перевірки;
- вимагати обгрунтування оцінок та висновків результатів перевірки;
- звертатися до керівництва Департаменту, органів (організацій) з оскарженням результатів перевірки.
4.4. Обов'язки Голови комісії
Голова комісії зобов'язаний:
- організовувати та контролювати роботу членів комісії;
- негайно доповідати керівництву Департаменту про виявлені в ході перевірки порушення першої категорії;
- за рішенням керівництва Департаменту вимагати від керівництва органу (організації), який перевіряєтеся, припинення робіт, пов'язаних із державною таємницею, до усунення виявлених недоліків першої категорії.
4.5. Обов'язки членів комісії
Члени комісії зобов'язані:
- проводити роботи, пов'язані з перевіркою стану виконання КЗЗ на об'єктах контролю, аналізувати їх ефективність та надавати пропозиції щодо приведення їх у відповідність до вимог нормативно-правових актів і розпорядчих документів;
- здійснювати контроль за усуненням порушень та недоліків, виявлених під час перевірок;
- проявляти об'єктивність і принциповість під час проведення перевірок стану виконання КЗЗ та виявлення порушень вимог нормативно-правових актів з питань виконання КЗЗ;
- негайно доповідати Голові комісії про виявлені порушення першої категорії.
4.6. Обов'язки керівництва та посадових осіб органів (організацій), що перевіряються
Керівництво та посадові особи органів (організацій), що перевіряються, зобов'язані:
- на вимогу членів комісії надавати необхідні документи, матеріали, зразки технічних засобів згідно з
допусками членів комісії;
- на вимогу членів комісії надавати усні, а у разі виявлення порушень першої категорії (за рішенням Голови комісії), - письмові пояснення;
- уживати заходів щодо усунення виявлених недоліків та порушень з урахуванням рекомендацій членів комісії;
- своєчасно доповідати у письмовій формі про усунення порушень та недоліків, що були виявлені під час перевірки.
5. Види порушень при виконанні комплексних захисних заходів
5.1. Порушення встановлених вимог нормативно-правових актів з питань виконання КЗЗ на об'єктах захисту, виявлені під час проведення перевірок, поділяються на три категорії:
- перша - невиконання вимог нормативно-правових актів та розпорядчих документів щодо забезпечення виконання КЗЗ, унаслідок чого створюється реальна можливість порушення конфіденційності, цілісності та санкціонованої доступності ІОДД, яка циркулює на об'єктах захисту, або її витоку технічними каналами;
- друга - невиконання вимог нормативно-правових актів та розпорядчих документів щодо забезпечення виконання КЗЗ, унаслідок чого створюються передумови для порушення конфіденційності, цілісності та санкціонованої доступності інформації або її витоку технічними каналами;
- третя - невиконання інших вимог щодо виконання КЗЗ.
5.2. У разі виявлення порушень першої категорії:
- Голова комісії негайно повідомляє про це керівника органу (організації), який перевіряється, вимагає припинення робіт, які проводяться з порушенням вимог нормативно-правових актів з питань виконання КЗЗ, до повного усунення виявлених недоліків та доповідає керівництву Департаменту;
- керівник органу (організації), який перевіряється, з метою усунення виявлених порушень вживає відповідних заходів, повідомляє про це Департамент або органи (організації), які проводили перевірку, та організовує у встановленому порядку розслідування причин порушень.
5.3. Виявлені порушення другої категорії фіксуються в актах перевірок, негайно плануються та виконуються роботи щодо їх усунення, про результати яких повідомляються органи (організації), які проводили перевірку.
5.4. Порушення третьої категорії, як правило, усуваються безпосередньо під час проведення перевірок.
6. Відповідальність за порушення стану комплексних захисних заходів
За порушення вимог щодо забезпечення виконання КЗЗ під час діяльності ІІГ у зонах розташування об'єктів захисту посадові особи несуть відповідальність згідно з законодавством України.
Додаток 1
до підпункту 3.2.3 Положення про порядок здійснення контролю за виконанням комплексних захисних заходів під час діяльності іноземних інспекційних місій на території України
ПРИПИС
Співробітнику (співробітникам) _________________________________________________________
_____________________________________________________________________________________
(підрозділ, звання, прізвище, ім'я та по батькові)
_____________________________________________________________________________________
приписується здійснити перевірку _______________________________________________________
_____________________________________________________________________________________
(питання, що підлягають перевірці)
у ____________________________________________________________________________________
(місто, область, підрозділ)
в період з ____________ до ____________ року.
___________________________________________________________________________ допущений
(звання, прізвище, ініціали)
до ___________________________________________________________________________________
(форма допуску)
Підпис керівника, який призначив комісію
(М. П.)
Додаток 2
до
підпункту 3.5.1 Положення про порядок здійснення контролю за виконанням комплексних захисних заходів під час діяльності іноземних інспекційних місій на території України
ТАЄМНО
(після заповнення)
ЗАТВЕРДЖУЮ
_____________________________________
(керівник контрольного підрозділу)
АКТ
перевірки виконання комплексних захисних заходів
в ____________________________________________________________________________________
Комісією _____________________________________________________________________________
(найменування органу, підрозділу, який призначив комісію)
у складі ______________________________________________________________________________
(звання, прізвище, ім'я та по батькові)
на підставі припису (розпорядження, наказу) від "___" ____________ 20__ р. N __________________ проведено перевірку стану виконання комплексу захисних заходів під час діяльності іноземних інспекційних груп у період з "___" ____________ 20__ р. до "___" ____________ 20__ р.
_____________________________________________________________________________________
(підрозділ)
_____________________________________________________________________________________
Попередня перевірка проводилась ________________________________________________________
_____________________________________________________________________________________
(коли, ким, результати, повнота та якість усунення недоліків)
1. Загальні питання
_____________________________________________________________________________________
_____________________________________________________________________________________
2. Комплекс захисних заходів щодо ІОДД, яка обробляється в автоматизованих системах, мережах та на об'єктах інформаційної діяльності
_____________________________________________________________________________________
_____________________________________________________________________________________
3. Захисні заходи ІОДД щодо створення продукції та технологій для державних потреб і проведення НДДКР
_____________________________________________________________________________________
_____________________________________________________________________________________
4. Захисні заходи під час прольотів літаків спостереження та діяльності іноземних інспекційних груп в зонах розміщення об'єктів захисту
_____________________________________________________________________________________
_____________________________________________________________________________________
Висновки
_____________________________________________________________________________________
(повнота виконання комплексних захисних заходів, відповідність вимогам нормативно-правових та нормативних документів на об'єкті захисту, кількість порушень та їх наслідки)
Рекомендації
_____________________________________________________________________________________
(заходи щодо усунення недоліків та порушень під час здійснення захисту ІОДД комплексом захисних заходів у період діяльності іноземних інспекційних груп в зоні розташування об'єкта захисту)
Голова комісії
Члени комісії
Ознайомлений ________________________________________________________________________
(прізвище, ім'я, по батькові керівника органу (організації)
____________