Электронная почта как инновационная технология в документационном обеспечении организации

Страница: 24/28

В целях защиты информации ограниченного доступа в орга­низации необходимо разработать перечень категорий инфор­мации, пересылка которой посредством СЭП организации зап­рещается или допускается только при условии использования соответствующих программно-технических средств защиты. В качестве примерного перечня таких сведений можно привес­ти следующие [51, c. 187]:

- информация, составляющая государственные секреты (госу­дарственная тайна, служебная тайна);

- информация, не относящаяся к государственным секретам, но имеющая ограниченное распространение (для служебного пользования);

- информация, составляющая коммерческую тайну организации; информация, составляющая профессиональную тайну (вра­чебную тайну, тайну следствия и т. д.);

- информация, составляющая тайну личной жизни; персональные данные работников.

К общедоступной информации относится информация, доступ к которой, распространение и/или предоставление кото­рой не ограничены. При этом согласно законодательству Рес­публики Беларусь не может быть ограничен доступ к ин­формации:

- о правах и законных интересах физических и юридических лиц, а также о порядке их реализации;

- о деятельности и правовом статусе государственных орга­нов, за исключением информации, доступ к которой ограничен законодательными актами Республики Беларусь;

- о чрезвычайных ситуациях, экологической, санитарно-эпиде­миологической обстановке, гидрометеорологической и иной ин­формации, отражающей состояние общественной безопасности;

- о льготах и компенсациях, предоставляемых государством физическим и юридическим лицам и др.

Необходимо учитывать, что к информации открытого досту­па может относиться информация, пересылка которой посред­ством ЭП также недопустима. В частности, при регламента­ции порядка использования ЭП следует учитывать потенциаль­ную возможность использования ее работниками для отправки информации, распространение которой будет негативно влиять на репутацию организации и создавать потенциальные риски дело­вой деятельности. Например, ЭП может быть использована ра­ботниками для пересылки информации, носящей оскорбительный, дискриминационный по отношению к иным работникам или иной недопустимый характер. В результате подобных действий орга­низация может понести материальные и/или моральные издерж­ки, в том числе стать объектом судебных разбирательств.

К информации, недопустимой к пересылке посред­ством системы ЭП организации, относятся: информация, носящая оскорбительный характер в отношении адресата по признаку расы, пола, национальности и т. д.; информация, направленная на разжигание религиозной или иной вражды; информация эротического или порнографического характера; информация, нарушающая морально-этические нормы; несанкционированные и/или не обусловленные служебной не­обходимостью массовые рассылки сообщений.

В целом, для снижения потенциальных рисков злоупотребле­ния и неправомерного использования ЭП организации должна рассматриваться исключительно как инструмент деловой переписки, заменяющей работникам переписку в бумаж­ном виде и при необходимости иные формальные сред­ства деловых коммуникаций.

3.3 Защита документов электронной почты: организационно-правовые и делопроизводственные аспекты использования электронной почты в деятельности организации

Документированная информация, пересылаемая посред­ством системы электронной почты (далее - ЭД) организа­ции, подлежит защите на протяжении всего ее жизненного цикла.

Целями защиты информации являются недопущение неправомерного доступа, уничтожения (утраты), модифи­кации (изменения), копирования, распространения и/или предоставления информации, блокирования правомерно­го доступа к ней, а также иных неправомерных действий [41, c. 18].

Для достижения указанных целей могут применяться пра­вовые, организационные и технические (программно-технические) меры.

К правовым относятся меры по закреплению ответствен­ности работников за нарушение установленного порядка за­щиты, определению перечня защищаемых сведений, прав и порядка доступа к защищаемой информации, заключению со­глашений (договоров) со сторонними организациями и час­тными лицами о порядке защиты предоставляемой им или получаемой от них информации, а также установлению от­ветственности за нарушение такого порядка и т. д.

К организационным мерам относятся организация осо­бого режима допуска на территории (в помещения), где мо­жет быть осуществлен доступ к информации (материаль­ным носителям информации), разграничение доступа к ин­формации по кругу лиц и характеру информации и т. д. По­мимо этого, в организации должен быть определен поря­док действий при возникновении угроз для используемой системы защиты корпоративной ЭП, в том числе чрезвы­чайных и непредотвратимых обстоятельств, и ликвидации их последствий.

К техническим (программно-техническим) мерам по за­щите информации относятся меры по использованию на­дежных средств хранения информации, а также ее защиты, в том числе криптографических средств, систем контроля доступа и регистрации фактов доступа к информации, средств бесперебойного электропитания и т. д.

Для защиты информации в случаях, определенных зако­нодательством, должны использоваться программно-тех­нические средства, сертифицированные в установленном порядке или имеющие положительное экспертное заклю­чение по результатам государственной экспертизы. В час­тности, в государственных информационных системах дол­жны использоваться средства электронной цифровой под­писи (далее - ЭЦП) и шифрования, сертифицированные в установленном порядке уполномоченными органами На­циональной системы подтверждения соответствия Рес­публики Беларусь.

Несертифицированные средства защиты информации, в том числе средства ЭЦП, допускается использовать в случаях, определяемых законодательством (например, на основе согла­шения (договора), заключаемого между сторонами, осуществ­ляющими обмен документированной информацией).

Устанавливаемые в организации правила защиты доку­ментов ЭП должны предусматривать определение поряд­ка доступа различных работников к ним в зависимости от предоставленных полномочий на ознакомление и рабо­ту с определенными категориями информации.

При определении порядка доступа к документам ЭП не­обходимо предусматривать [51, c. 192]:

- категорирование документов или их совокупности по уровню доступа на основе ценности и конфиденциальнос­ти информации, содержащейся в документах;

- установление прав доступа работников к документам ЭП в соответствии с функциональными обязанностями, а также прав на совершение возможных действий, произ­водимых с ними (просмотр, редактирование, удаление, ко­пирование, распечатка, экспорт и т. д.).

Определение порядка доступа работников к документам ЭП должно осуществляться совместно специалистами по ДОУ и информационным технологиям.

Доступ к системе ЭП организации может предоставлять­ся работникам с использованием системы парольного дос­тупа. Для эффективного использования подобной системы в локальных нормативных правовых актах организации необходимо закрепить правила использования паролей.

Реферат опубликован: 14/06/2011