topics:20:regulation
Различия
Показаны различия между двумя версиями страницы.
| topics:20:regulation [2025/11/15 18:06] – создано admin | topics:20:regulation [2025/11/15 18:10] (текущий) – admin | ||
|---|---|---|---|
| Строка 3: | Строка 3: | ||
| ====== Законодательные и нормативные требования ====== | ====== Законодательные и нормативные требования ====== | ||
| <WRAP box round> | <WRAP box round> | ||
| - | Раздел рассматривает | + | Раздел рассматривает |
| + | В зарубежной практике основное внимание уделяется защите данных | ||
| + | В Российской Федерации применяется комплекс федеральных законов | ||
| </ | </ | ||
| ===== Общие положения ===== | ===== Общие положения ===== | ||
| <WRAP info> | <WRAP info> | ||
| - | Законодательство по кибербезопасности | + | Международное |
| + | В России эти функции | ||
| </ | </ | ||
| - | Основные | + | Основные |
| - | * **HIPAA** — регулирование | + | * **HIPAA |
| - | * **GDPR** — защита персональных данных граждан ЕС; | + | * **GDPR |
| - | * **SB327** — закон штата | + | * **SB327 |
| + | * **187-ФЗ, 152-ФЗ, 149-ФЗ, | ||
| - | ===== HIPAA ===== | + | ===== HIPAA (США) |
| <WRAP info> | <WRAP info> | ||
| - | **Health Insurance Portability and Accountability Act (HIPAA, | + | **Health Insurance Portability and Accountability Act (1996, ред. 2013)** и **HITECH Act (2009)** |
| </ | </ | ||
| - | Ключевая норма (Section 164.308(a)(7)(ii)(C)) | + | Ключевая норма (Section 164.308(a)(7)(ii)(C)): |
| > Разрабатывать и внедрять процедуры для обеспечения непрерывности критически важных процессов и защиты данных ePHI во время аварийного режима. | > Разрабатывать и внедрять процедуры для обеспечения непрерывности критически важных процессов и защиты данных ePHI во время аварийного режима. | ||
| <WRAP important> | <WRAP important> | ||
| - | В случае отключения питания все медицинские | + | Требуется защита данных при |
| - | Уязвимости в этих протоколах | + | В контексте ЦОД это подразумевает резервирование питания, связи |
| + | Уязвимости в этих протоколах могут сделать неэффективным даже избыточное резервирование. | ||
| </ | </ | ||
| <WRAP tip> | <WRAP tip> | ||
| - | Для соответствия HIPAA проект | + | Для соответствия HIPAA ЦОД должен |
| - | * отказоустойчивое электроснабжение и управление; | + | * отказоустойчивое электроснабжение и охлаждение; |
| - | * киберзащиту коммуникационных протоколов (шифрование, аутентификация); | + | * шифрование |
| - | * защиту | + | * сохранность |
| </ | </ | ||
| - | ===== GDPR ===== | + | ===== GDPR (ЕС) |
| <WRAP info> | <WRAP info> | ||
| - | **General Data Protection Regulation (GDPR, ЕС, 2018)** | + | **General Data Protection Regulation (2018)** защищает персональные данные граждан ЕС вне зависимости от местоположения серверов. |
| + | Любой | ||
| </ | </ | ||
| - | Ключевая статья 32 требует: | + | Основные положения статьи 32: |
| - | * обеспечение **конфиденциальности, | + | * поддержание **конфиденциальности, |
| - | * оценку рисков, включая | + | * оценка рисков утраты, утечки или модификации данных; |
| + | * обеспечение | ||
| <WRAP important> | <WRAP important> | ||
| - | Нарушение требований | + | Нарушение требований влечёт штраф до **4 % мирового оборота** компании. |
| - | Это | + | Это |
| </ | </ | ||
| - | С точки зрения OT: | + | ===== SB327 (США, Калифорния) ===== |
| - | * системы электропитания и охлаждения, поддерживающие IT-нагрузку, | + | |
| - | * используется принцип «безопасность по умолчанию» (secure by design); | + | |
| - | * требуется доказуемая непрерывность работы при киберинцидентах. | + | |
| - | + | ||
| - | ===== SB327 ===== | + | |
| <WRAP info> | <WRAP info> | ||
| - | **California Senate Bill 327 (SB327, | + | **California Senate Bill 327 (2018, вступил в силу 2020)** требует, |
| </ | </ | ||
| - | Основные положения: | + | Основное |
| - | > Производитель | + | > Производитель обязан оснастить устройство средствами защиты, |
| <WRAP important> | <WRAP important> | ||
| - | Устройства без встроенной защиты (например, | + | Устройства без встроенной защиты (Modbus, BACnet, SNMP без шифрования) **не допускаются к применению** без внешних средств безопасности. |
| - | Это фактически запрещает закупку OT-оборудования без криптографической или | + | Фактически |
| </ | </ | ||
| <WRAP tip> | <WRAP tip> | ||
| - | Закон | + | SB327 стал моделью для новых инициатив в других |
| - | Для ЦОД это означает необходимость сертифицированных | + | Для ЦОД это означает необходимость |
| - | * защищённые | + | * шифрованные протоколы (TLS, VPN); |
| - | * контроль | + | * контроль доступа |
| - | * журналирование всех операций в инженерных | + | * ведение |
| </ | </ | ||
| - | ===== Сравнительная таблица | + | ===== Российская практика ===== |
| - | ^ Закон | + | <WRAP info> |
| - | | **HIPAA** | Медицинские | + | В Российской Федерации защита OT и ИТ-систем |
| - | | **GDPR** | Все организации, работающие с гражданами ЕС | Конфиденциальность, целостность, устойчивость | До 4 % мирового | + | Основные документы формируют систему защиты критической информационной инфраструктуры (КИИ), |
| - | | **SB327** | IoT- и OT-устройства | + | </ |
| + | |||
| + | Ключевые | ||
| + | * **187-ФЗ (26.07.2017)** — базовый закон о безопасности КИИ (технические, | ||
| + | * **ПП РФ №127 (08.02.2018)** — порядок категорирования объектов КИИ | ||
| + | * **Приказ ФСТЭК №239 (25.12.2017)** — требования | ||
| + | * **149-ФЗ (27.07.2006)** — «Об информации…»; устанавливает требования к защите информации и локализации данных. | ||
| + | * **152-ФЗ (27.07.2006)** — «О персональных данных»; | ||
| + | * **Приказ ФСТЭК №17 (11.02.2013)** — защита информации в ГИС, включая ЦОД, | ||
| + | * **ПП РФ №258 (01.03.2024)** — антитеррористическая защищённость промышленных | ||
| + | |||
| + | <WRAP important> | ||
| + | В отличие от США и ЕС, в России | ||
| + | Нормативы обеспечивают комплексную защиту — от сетевых атак до несанкционированного физического доступа. | ||
| + | </ | ||
| + | |||
| + | ===== Сравнение подходов ===== | ||
| + | ^ Область ^ США / ЕС ^ Российская Федерация ^ Практическое значение для ЦОД ^ | ||
| + | | Персональные данные | GDPR | 152-ФЗ, 149-ФЗ | Конфиденциальность, локализация, | ||
| + | | Критическая инфраструктура (OT) | SB327 | 187-ФЗ, ПП №127, Приказ №239 | Категорирование, меры | ||
| + | | Непрерывность и отказоустойчивость | ||
| + | | Физическая и киберзащита | — | ПП №258 (2024) | Комплексная защита промышленных зон и инженерных систем | ||
| ===== Ключевые выводы ===== | ===== Ключевые выводы ===== | ||
| <WRAP tip> | <WRAP tip> | ||
| - | * Законодательные | + | * Зарубежные акты (HIPAA, GDPR, SB327) задают модельные |
| - | * HIPAA и GDPR требуют доказуемой непрерывности и защиты данных; SB327 — встроенной | + | * В РФ аналогичные |
| - | * Устройства, | + | * В отличие от HIPAA, российское регулирование не отраслевое, |
| - | * При проектировании | + | * Инженерные сети (OT) входят в контур КИИ |
| - | * Для объектов | + | * Устойчивость и резервирование рассматриваются как часть |
| - | * Интеграция стандартов безопасности должна выполняться на стадии проектирования и проверяться аудитами | + | * При проектировании ЦОД важно проводить аудит применимости российских актов и реализовывать меры защиты по уровням значимости. |
| </ | </ | ||
| </ | </ | ||
| + | |||
topics/20/regulation.1763229983.txt.gz · Последнее изменение: — admin
