Приложение N 1
к приказу ФСБ России
от 11 января 2016 г. N 1
Правила
выполнения отдельных работ по аккредитации органов по сертификации и испытательных лабораторий (центров), выполняющих работы по оценке (подтверждению) соответствия в отношении продукции, используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, и продукции, сведения о которой составляют государственную тайну
21 апреля 2021 г.
I. Общие положения
Пункт 1 изменен с 5 июня 2021 г. - Приказ ФСБ России от 21 апреля 2021 г. N 156
1. Настоящие Правила разработаны в соответствии с Федеральным законом от 28 декабря 2013 г. N 412-ФЗ "Об аккредитации в национальной системе аккредитации" 1 и Правилами аккредитации органов по сертификации и испытательных лабораторий (центров), выполняющих работы по оценке (подтверждению) соответствия в отношении продукции (работ, услуг), используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, и продукции (работ, услуг), сведения о которой составляют государственную тайну, утвержденными постановлением Правительства Российской Федерации от 3 ноября 2014 г. N 1149 2 (далее - Правила аккредитации).
------------------------------
1 Собрание законодательства Российской Федерации, 2013, N 52, ст. 6977; 2020, N 50, ст. 8074.
2 Собрание законодательства Российской Федерации, 2014, N 46, ст. 6350.
------------------------------
2. Настоящие Правила определяют порядок выполнения органами федеральной службы безопасности в установленной законодательством Российской Федерации сфере деятельности отдельных работ по аккредитации органов по сертификации и испытательных лабораторий (центров) и в соответствии с пунктами 5 и 6 Правил аккредитации включают детализированные и дополнительные критерии аккредитации, а также процедуры, предусмотренные Правилами аккредитации.
3. Настоящие Правила распространяются на организации, претендующие на получение аккредитации (далее - заявитель), и организации, аккредитованные в соответствии с настоящими Правилами (далее - аккредитованное лицо) и выполняющие работы по оценке (подтверждению) соответствия требованиям по безопасности информации продукции, используемой в целях защиты сведений, составляющих государственную тайну или относимых к охраняемой в соответствии с законодательством Российской Федерации иной информации ограниченного доступа, и продукции, сведения о которой составляют государственную тайну.
К указанной продукции относятся:
- технические средства защиты информации;
- технические средства и системы в защищенном исполнении;
- программно-технические средства некриптографической защиты информации;
- программные средства защиты информации;
- защищенные программные средства обработки информации.
4. При проведении аккредитации выполняются следующие процедуры:
- прием и регистрация заявления об аккредитации и документов, представленных заявителем;
- оценка соответствия заявителя (аккредитованного лица) критериям аккредитации и принятие решения по ее результатам;
- подтверждение компетентности аккредитованного лица;
- прекращение действия аттестата аккредитации;
- сокращение области аккредитации;
- расширение области аккредитации;
- предоставление дубликата аттестата аккредитации.
5. Критериями аккредитации являются:
5.1. Наличие у заявителя (аккредитованного лица) необходимых для выполнения работ в соответствующей области аккредитации правовых, нормативных и методических документов (в том числе по вопросам защиты информации ограниченного доступа) в соответствии с перечнем, определяемым ФСБ России, который доводится до заявителей (аккредитованных лиц) по их запросам, направляемым в Центр по лицензированию, сертификации и защите государственной тайны ФСБ России (далее - Центр).
5.2. Наличие у заявителя (аккредитованного лица) на праве собственности или иных законных основаниях помещений, необходимых для выполнения работ в соответствующей области аккредитации, позволяющих обеспечить:
- выполнение правил техники безопасности;
- соблюдение санитарных норм;
- исполнение требований пожарной безопасности;
- исполнение требований по защите сведений, составляющих государственную и иную охраняемую законом тайну;
- размещение необходимых для выполнения работ в соответствующей области аккредитации работников, измерительных приборов, испытательного оборудования и автоматизированных систем, предназначенных для обработки информации ограниченного доступа при проведении работ в заявленной (определенной аттестатом аккредитации) области аккредитации.
5.3. Наличие у заявителя (аккредитованного лица) измерительных приборов, испытательного оборудования, программных (программно-аппаратных) средств, необходимых для выполнения работ в соответствующей области аккредитации, в том числе:
- наличие на праве собственности измерительных приборов, прошедших в установленном законодательством Российской Федерации порядке метрологическую поверку (калибровку), и испытательного оборудования, необходимых для проведения исследований функциональных свойств аппаратных и программно-аппаратных средств защиты информации на соответствие требованиям информационной безопасности;
- наличие на праве собственности или ином законном основании программных (программно-аппаратных) средств, в том числе средств контроля защищенности информации, сертифицированных по требованиям безопасности информации, средств контроля (анализа) исходных текстов программного обеспечения, необходимых для проведения исследований функциональных свойств программных и программно-аппаратных средств защиты информации на соответствие требованиям информационной безопасности.
Подпункт 5.4 изменен с 5 июня 2021 г. - Приказ ФСБ России от 21 апреля 2021 г. N 156
5.4. Наличие у заявителя (аккредитованного лица) в штате работников, заключивших с ним трудовой договор, которые обладают знаниями в заявленной (определенной аттестатом аккредитации) области аккредитации, квалификацией, соответствующей требованиям, установленным для сотрудников организаций, имеющих лицензию на осуществление отдельных видов деятельности в части разработки средств защиты информации, выданную ФСБ России, и могут выполнять (выполняют) работы по оценке (подтверждению) соответствия требованиям по безопасности информации продукции, в том числе наличие:
- руководителя заявителя (аккредитованного лица) или лица, уполномоченного руководить работами по оценке (подтверждению) соответствия требованиям по безопасности информации продукции, указанной в области аккредитации, имеющего допуск к государственной тайне по форме, соответствующей степени секретности работ в заявленной (определенной аттестатом аккредитации) области аккредитации, а также высшее образование по направлению подготовки "Информационная безопасность" 1 и не менее 5 лет стажа работы в области разработки или проведения работ по оценке (подтверждению) соответствия требованиям по безопасности информации продукции, указанной в области аккредитации, или иное высшее техническое образование и не менее 10 лет стажа работы в области разработки или проведения работ по оценке (подтверждению) соответствия требованиям по безопасности информации продукции, указанной в области аккредитации, или не менее 5 лет стажа в случае прохождения им обучения по программам профессиональной переподготовки по направлению "Информационная безопасность" со сроком обучения не менее 360 часов;
- не менее 3 работников для проведения специальных исследований и исследований функциональных свойств на соответствие требованиям информационной безопасности технических средств защиты информации, включая средства контроля эффективности принятых мер защиты информации, имеющих допуск к государственной тайне по третьей форме, высшее образование по направлениям подготовки "Информационная безопасность", или "Математика и механика", или "Компьютерные и информационные науки", или "Информатика и вычислительная техника", или "Физика и астрономия", или "Фотоника, приборостроение, оптические и биотехнические системы и технологии", или "Электроника, радиотехника и системы связи", а также имеющих не менее 3 лет стажа работы в области проведения специальных исследований и исследований функциональных свойств на соответствие требованиям информационной безопасности технических средств защиты информации, включая средства контроля эффективности принятых мер защиты информации, или не менее 5 лет опыта непосредственной разработки технических средств защиты информации, включая средства контроля эффективности принятых мер защиты информации;
- не менее 3 работников для проведения специальных исследований и исследований функциональных свойств на соответствие требованиям информационной безопасности технических средств и систем в защищенном исполнении, имеющих допуск к государственной тайне по третьей форме, высшее образование по направлениям подготовки "Информационная безопасность", или "Математика и механика", или "Компьютерные и информационные науки", или "Информатика и вычислительная техника", или "Физика и астрономия", или "Фотоника, приборостроение, оптические и биотехнические системы и технологии", или "Электроника, радиотехника и системы связи", а также имеющих не менее 3 лет стажа работы в области проведения специальных исследований и исследований функциональных свойств на соответствие требованиям информационной безопасности технических средств и систем в защищенном исполнении или не менее 5 лет опыта непосредственной разработки технических средств и систем в защищенном исполнении;
- не менее 3 работников для проведения специальных исследований и исследований функциональных свойств на соответствие требованиям информационной безопасности программно-технических средств некриптографической защиты информации, имеющих допуск к государственной тайне по третьей форме, высшее образование по направлениям подготовки "Информационная безопасность", или "Информатика и вычислительная техника", или "Компьютерные и информационные науки", или "Электроника, радиотехника и системы связи", а также имеющих не менее 3 лет стажа работы в области проведения специальных исследований и исследований функциональных свойств на соответствие требованиям информационной безопасности программно-технических средств некриптографической защиты информации или не менее 5 лет опыта непосредственной разработки программно-технических средств некриптографической защиты информации;
- не менее 3 работников для проведения исследований функциональных свойств на соответствие требованиям информационной безопасности программных средств защиты информации и защищенных программных средств обработки информации 1, имеющих допуск к государственной тайне по третьей форме, высшее образование по направлениям подготовки "Информационная безопасность", или "Информатика и вычислительная техника", или "Электроника, радиотехника и системы связи", или "Математика и механика", или "Компьютерные и информационные науки", а также имеющих не менее 3 лет стажа работы в области проведения исследований функциональных свойств на соответствие требованиям информационной безопасности программных средств защиты информации или защищенных программных средств обработки информации или не менее 5 лет опыта непосредственной разработки программных средств защиты информации.
Работники, имеющие стаж работы в области проведения исследований продукции в заявленной (определенной аттестатом аккредитации) области аккредитации менее 3 лет, должны пройти обучение по программе повышения квалификации по оценке (подтверждению) соответствия требованиям по безопасности информации исследуемой продукции со сроком обучения не менее 72 часов.
------------------------------
1 В настоящих Правилах направления подготовки и специальности даются в соответствии с Общероссийским классификатором специальностей по образованию ОК 009-2016.
1 Для проведения исследований каждого из подвидов программных средств защиты информации в отдельности.
------------------------------
5.5. Наличие у заявителя (аккредитованного лица) соответствующей лицензии на проведение работ, связанных с использованием сведений, составляющих государственную тайну, со степенью секретности, соответствующей степени секретности работ в заявленной (определенной аттестатом аккредитации) области аккредитации.
5.6. Наличие у заявителя (аккредитованного лица) принадлежащих ему на праве собственности автоматизированных систем, предназначенных для обработки информации ограниченного доступа, в том числе информации, составляющей государственную тайну, а также средств ее защиты, прошедших процедуру оценки соответствия (аттестованных и (или) сертифицированных по требованиям безопасности информации) в соответствии с законодательством Российской Федерации, соответствующих степени секретности используемой информации.
5.7. Наличие у заявителя (аккредитованного лица) в структуре подразделения, на которое возложены функции по защите государственной тайны, и работника, ответственного за обеспечение безопасности секретной информации при ее обработке с использованием технических средств.
5.8. Наличие у заявителя (аккредитованного лица) разрешения на право осуществления конкретных видов деятельности в области защиты информации, соответствующих заявленной (определенной аттестатом аккредитации) области аккредитации.
II. Прием и регистрация заявления об аккредитации и документов, представленных заявителем
6. Для получения аттестата аккредитации заявитель представляет в Центр заявление об аккредитации и прилагаемые к нему документы, необходимые для организации и проведения аккредитации и подтверждающие соответствие заявителя (аккредитованного лица) критериям аккредитации (далее - заявление 1, если не оговорено иное).
------------------------------
1 В ходе процедуры расширения области аккредитации под заявлением в настоящих Правилах понимается заявление аккредитованного лица о расширении области аккредитации. В этом случае аккредитованное лицо также является заявителем.
------------------------------
7. Заявление представляется заявителем в Центр непосредственно или направляется заказным почтовым отправлением с уведомлением о вручении.
8. Заявление принимается Центром по описи, копия которой с отметкой о дате приема указанного заявления в день приема вручается заявителю или направляется ему заказным почтовым отправлением с уведомлением о вручении.
9. Поступившее в Центр заявление подлежит регистрации в день его поступления.
10. Центр проверяет комплектность представленных заявителем документов и полноту изложенных в них сведений.
В случае если заявитель представил необходимые документы не в полном объеме и (или) заявление ненадлежащим образом оформлено, Центр в течение 10 рабочих дней со дня получения заявления об аккредитации и прилагаемых к нему документов направляет заявителю заказным почтовым отправлением с уведомлением о вручении или вручает ему уведомление о необходимости устранения в 30-дневный срок выявленных несоответствий и (или) представления недостающих документов.
11. В случае непредставления заявителем в установленный срок надлежащим образом оформленного заявления и (или) прилагаемых к нему документов Центр в течение 5 рабочих дней со дня истечения срока устранения заявителем выявленных несоответствий направляет заявителю заказным почтовым отправлением с уведомлением о вручении или вручает ему уведомление об отказе в аккредитации.
12. В случае если заявление об аккредитации и прилагаемые к нему документы представлены в полном объеме и соответствуют установленным ФСБ России требованиям, Центром проводится оценка соответствия заявителя критериям аккредитации.
III. Оценка соответствия заявителя критериям аккредитации и принятие решения по ее результатам
13. Оценка соответствия заявителя критериям аккредитации осуществляется экспертной комиссией путем документарной проверки и проверки заявителя, проводимой по месту (местам) осуществления деятельности (далее - выездная проверка), на безвозмездной основе.
14. В состав экспертной комиссии включаются должностные лица Центра и привлекаемые Центром в качестве экспертов по аккредитации сотрудники иных подразделений ФСБ России. Руководство экспертной комиссией осуществляет уполномоченное должностное лицо Центра.
15. Документарная проверка проводится в течение 20 рабочих дней после представления в Центр соответствующих установленным ФСБ России требованиям заявления об аккредитации и прилагаемых к нему документов в полном объеме.
В ходе документарной проверки экспертной комиссией оценивается соответствие заявителя критериям аккредитации в заявленной области на основании представленных им документов, а также проверяется полнота и достоверность сведений о заявителе, содержащихся в заявлении.
16. В случае если по результатам документарной проверки не выявлено оснований для отказа в аккредитации, Центром оформляется предписание на проведение выездной проверки.
Предписание на проведение выездной проверки подписывается начальником Центра или лицом, исполняющим его обязанности, и заверяется печатью Центра.
17. Сроки проведения выездной проверки согласуются с заявителем не позднее чем за 3 рабочих дня до ее начала письменно или любым другим способом. Выездная проверка проводится в течение 5 рабочих дней.
18. По результатам оценки соответствия заявителя критериям аккредитации составляется заключение о соответствии (несоответствии) заявителя критериям аккредитации.
Заключение подписывается всеми членами экспертной комиссии и утверждается уполномоченным должностным лицом Центра.
19. В случае отсутствия оснований для отказа в аккредитации Центром принимается решение об аккредитации (расширении области аккредитации).
Решение об аккредитации (расширении области аккредитации) оформляется приказом начальника Центра или лица, исполняющего его обязанности, о предоставлении аттестата аккредитации одновременно с аттестатом аккредитации. Аттестат аккредитации подписывается начальником Центра или лицом, исполняющим его обязанности.
20. Данные об аккредитованном лице в течение 3 дней со дня принятия решения об аккредитации вносятся в реестр аккредитованных органов по сертификации и испытательных лабораторий (центров) (далее - реестр аккредитованных лиц).
21. В течение 10 рабочих дней со дня принятия решения об аккредитации аттестат аккредитации вручается заявителю или направляется почтовым отправлением с уведомлением о вручении.
22. В случае если в ходе оценки соответствия заявителя критериям аккредитации выявлено несоответствие заявителя критериям аккредитации, Центр приостанавливает процедуру аккредитации и в течение 5 рабочих дней со дня принятия такого решения направляет заявителю уведомление о необходимости устранения в 30-дневный срок выявленного несоответствия.
23. Основаниями для отказа в аккредитации являются:
- несоответствие заявителя критериям аккредитации;
- наличие в заявлении и (или) в прилагаемых к нему документах недостоверной информации;
- неисполнение в установленный срок уведомления о необходимости устранения выявленного несоответствия заявителя критериям аккредитации;
- отказ или уклонение заявителя от процедуры оценки соответствия критериям аккредитации.
24. В случае принятия решения об отказе в аккредитации Центр в течение 5 рабочих дней со дня принятия такого решения письменно уведомляет об этом заявителя с указанием мотивированных причин отказа.
Решение об отказе в аккредитации Центр оформляет в виде соответствующего приказа.
IV. Подтверждение компетентности аккредитованного лица
25. Подтверждение компетентности аккредитованного лица проводится Центром в форме планового и внепланового инспекционного контроля в целях проверки соблюдения аккредитованным лицом критериев аккредитации при осуществлении им деятельности в соответствующей области аккредитации.
26. Плановый инспекционный контроль в отношении аккредитованного лица проводится не чаще чем один раз в 2 года на основании утверждаемого Центром плана. Центр информирует аккредитованное лицо о сроках проведения в отношении него планового контроля путем письменного уведомления не позднее 30 декабря года, предшествующего году проведения инспекционного контроля.
27. Внеплановый инспекционный контроль проводится по следующим основаниям:
- проверка устранения аккредитованным лицом, действие аттестата аккредитации которого приостановлено, выявленного несоответствия критериям аккредитации;
- поступление в Центр информации от пользователей продукции или органов, осуществляющих государственный контроль (надзор), о несоответствии продукции обязательным требованиям по безопасности информации;
- решение Центра, принятое в соответствии с поручениями Президента Российской Федерации или Правительства Российской Федерации.
28. Плановый и внеплановый инспекционный контроль проводятся в форме выездной проверки, осуществляемой экспертной комиссией, формируемой в соответствии с пунктом 14 настоящих Правил.
Выездная проверка проводится в 30-дневный срок в соответствии с предписанием на проведение выездной проверки, оформленным в порядке, установленном пунктом 16 настоящих Правил.
29. Аккредитованное лицо уведомляется о проведении в отношении него внепланового инспекционного контроля не позднее чем за 5 рабочих дней до начала выездной проверки письменно или любым другим способом.
30. По результатам планового и внепланового инспекционного контроля составляется заключение, в котором указываются:
- дата составления заключения;
- фамилии, имена и отчества экспертов по аккредитации;
- наименование проверяемого аккредитованного лица;
- дата и место (места) осуществления выездной проверки;
- сведения о результатах выездной проверки, в том числе о соответствии (несоответствии) аккредитованного лица критериям аккредитации, перечисленным в пункте 5 настоящих Правил, с указанием этих критериев и оснований для соответствующих выводов;
- выводы о подтверждении компетентности аккредитованного лица и внесении соответствующих сведений в реестр аккредитованных лиц в случае установления соответствия аккредитованного лица критериям аккредитации или о приостановлении действия аттестата аккредитации и направлении аккредитованному лицу уведомления о необходимости устранения выявленного несоответствия критериям аккредитации с указанием такого несоответствия и срока его устранения.
Заключение подписывается всеми членами экспертной комиссии и утверждается уполномоченным должностным лицом Центра.
31. В случае подтверждения компетентности аккредитованного лица Центр в течение 5 рабочих дней со дня утверждения соответствующего заключения направляет заказным почтовым отправлением с уведомлением о вручении или вручает аккредитованному лицу уведомление о подтверждении компетентности аккредитованного лица.
32. В случае выявления несоответствия аккредитованного лица критериям аккредитации действие аттестата аккредитации приостанавливается. Решение о приостановлении действия аттестата аккредитации оформляется в виде приказа начальника Центра или лица, исполняющего его обязанности.
Действие аттестата аккредитации может быть приостановлено на срок не более 3 месяцев в отношении всей области аккредитации или в случае выявления несоответствия критериям аккредитации, установленным для определенной части области аккредитации, - в части указанной области аккредитации.
33. Уведомление о принятом Центром решении о приостановлении действия аттестата аккредитации, в котором указываются выявленные несоответствия аккредитованного лица критериям аккредитации и сроки их устранения, в течение 5 рабочих дней со дня принятия такого решения направляется заказным почтовым отправлением с уведомлением о вручении или вручается аккредитованному лицу.
34. Аккредитованное лицо в установленный срок представляет в Центр отчет об устранении выявленных несоответствий критериям аккредитации с приложением необходимых документов и (или) сведений.
По результатам рассмотрения указанного отчета Центром проводится проверка устранения аккредитованным лицом выявленного несоответствия критериям аккредитации.
По результатам проверки принимается одно из следующих решений, которое оформляется соответствующим приказом начальника Центра или лица, исполняющего его обязанности, о:
- подтверждении компетентности аккредитованного лица и возобновлении действия аттестата аккредитации в отношении всей области аккредитации;
- прекращении действия аттестата аккредитации;
- сокращении области аккредитации аккредитованного лица и возобновлении действия аттестата аккредитации в отношении части области аккредитации.
35. В случае непредставления аккредитованным лицом в установленный срок отчета об устранении выявленного при проведении инспекционного контроля несоответствия критериям аккредитации Центр принимает решение о прекращении действия аттестата аккредитации.
36. В случае принятия решения о подтверждении компетентности аккредитованного лица и возобновлении действия аттестата аккредитации в отношении всей области аккредитации Центр в течение 5 рабочих дней со дня принятия такого решения направляет заказным почтовым отправлением с уведомлением о вручении или вручает аккредитованному лицу уведомление о принятом Центром решении.
37. Сведения о прохождении аккредитованным лицом инспекционного контроля вносятся в реестр аккредитованных лиц.
V. Прекращение действия аттестата аккредитации
38. Действие аттестата аккредитации прекращается по решению Центра в случаях, предусмотренных пунктом 30 Правил аккредитации.
39. Действие аттестата аккредитации прекращается со дня принятия Центром решения о прекращении действия аттестата аккредитации.
Уведомление о принятом Центром решении о прекращении действия аттестата аккредитации в течение 5 рабочих дней со дня принятия такого решения направляется заказным почтовым отправлением с уведомлением о вручении или вручается юридическому лицу, действие аттестата аккредитации которого было прекращено.
40. Сведения о прекращении действия аттестата аккредитации вносятся в реестр аккредитованных лиц.
VI. Сокращение области аккредитации
41. Решение о сокращении области аккредитации принимается Центром в случаях, предусмотренных пунктом 29 Правил аккредитации.
42. На основании решения Центра о сокращении области аккредитации переоформляется аттестат аккредитации.
Уведомление о принятом Центром решении о сокращении области аккредитации с приложением переоформленного аттестата аккредитации в течение 5 рабочих дней со дня принятия такого решения направляется заказным почтовым отправлением с уведомлением о вручении или вручается аккредитованному лицу.
Область аккредитации сокращается со дня принятия Центром соответствующего решения.
43. Сведения о сокращении области аккредитации аккредитованного лица вносятся в реестр аккредитованных лиц.
VII. Расширение области аккредитации
44. Расширение области аккредитации аккредитованного лица осуществляется на основании заявления аккредитованного лица о расширении области аккредитации в порядке, предусмотренном пунктами 7 - 24 настоящих Правил.
45. Сведения о расширении области аккредитации аккредитованного лица вносятся в реестр аккредитованных лиц.
VIII. Предоставление дубликата аттестата аккредитации
46. В случае утраты или порчи аттестата аккредитации аккредитованное лицо вправе обратиться в Центр с заявлением о выдаче дубликата аттестата аккредитации. Заявление оформляется в свободной форме.
В течение 5 рабочих дней со дня регистрации заявления о выдаче дубликата аттестата аккредитации Центр оформляет дубликат аттестата аккредитации на бланке аттестата аккредитации с пометками "ДУБЛИКАТ" и "ОРИГИНАЛ АТТЕСТАТА АККРЕДИТАЦИИ ПРИЗНАЕТСЯ НЕДЕЙСТВУЮЩИМ" и вручает такой дубликат аккредитованному лицу непосредственно или направляет ему такой дубликат заказным почтовым отправлением с уведомлением о вручении.
47. Сведения о выдаче аккредитованному лицу дубликата аттестата аккредитации вносятся в реестр аккредитованных лиц.
<< Назад |
Приложение >> N 2. Заявление об аккредитации |
|
Содержание Приказ ФСБ России от 11 января 2016 г. N 1 "О реализации пункта 2 постановления Правительства Российской Федерации от... |