I. Общие положения
Информация об изменениях:
Пункт 1 изменен с 15 сентября 2020 г. - Постановление Правительства России от 4 сентября 2020 г. N 1345
См. предыдущую редакцию
1. Настоящий документ определяет требования к порядку реализации мероприятий по созданию, развитию, вводу в эксплуатацию, эксплуатации и выводу из эксплуатации государственных информационных систем (далее - система) и дальнейшему хранению содержащейся в их базах данных информации, осуществляемых федеральными органами исполнительной власти и органами исполнительной власти субъектов Российской Федерации (далее - органы исполнительной власти) в целях повышения эффективности реализации полномочий органов исполнительной власти в результате использования информационно-коммуникационных технологий либо органами исполнительной власти, выступающими от имени публичных партнеров, и частными партнерами в соответствии с соглашениями о государственно-частном партнерстве (далее - частный партнер) в целях реализации указанных соглашений либо органами исполнительной власти, выступающими от имени концедентов, и концессионерами в соответствии с концессионными соглашениями (далее - концессионер) в целях реализации указанных соглашений.
Информация об изменениях:
Пункт 1.1 изменен с 15 сентября 2020 г. - Постановление Правительства России от 4 сентября 2020 г. N 1345
См. предыдущую редакцию
1.1. При реализации органами исполнительной власти, частными партнерами либо концессионерами мероприятий по созданию, развитию, вводу в эксплуатацию, эксплуатации и выводу из эксплуатации систем и дальнейшему хранению содержащейся в их базах данных информации должны выполняться:
а) требования о защите информации, содержащейся в системах, устанавливаемые федеральным органом исполнительной власти в области обеспечения безопасности и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий;
б) требования к организации и мерам защиты информации, содержащейся в системе;
Информация об изменениях:
Пункт 1.1 дополнен подпунктом "в" с 27 апреля 2019 г. - Постановление Правительства России от 11 апреля 2019 г. N 420
в) требования о защите персональных данных, предусмотренные частью 3 статьи 19 Федерального закона "О персональных данных" (в случае наличия в системе персональных данных).
Информация об изменениях:
Постановлением Правительства РФ от 11 мая 2017 г. N 555 Требования дополнены пунктом 1.2
1.2. В целях выполнения требований о защите информации, предусмотренных пунктом 1.1 настоящего документа (далее - требования о защите информации), органы исполнительной власти определяют требования к защите информации, содержащейся в системе органа исполнительной власти, для чего осуществляют:
а) определение информации, подлежащей защите от неправомерных доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также иных неправомерных действий в отношении такой информации;
б) анализ нормативных правовых актов, методических документов и национальных стандартов, которым должна соответствовать система;
в) классификацию системы в соответствии с требованиями о защите информации;
г) определение угроз безопасности информации, реализация которых может привести к нарушению безопасности информации в системе, и разработку на их основе модели угроз безопасности информации;
д) определение требований к информационной системе (подсистеме) защиты информации, содержащейся в системе.
II. Требования к порядку создания системы
2. Основанием для создания системы является:
а) обязанность органа исполнительной власти по созданию системы, предусмотренная нормативными правовыми актами;
б) решение органа исполнительной власти о создании системы с целью обеспечения реализации возложенных на него полномочий;
Информация об изменениях:
Пункт 2 дополнен подпунктом "в" с 27 апреля 2019 г. - Постановление Правительства России от 11 апреля 2019 г. N 420
в) решение Правительства Российской Федерации о реализации проекта государственно-частного партнерства;
Информация об изменениях:
Подпункт "г" изменен с 15 сентября 2020 г. - Постановление Правительства России от 4 сентября 2020 г. N 1345
См. предыдущую редакцию
г) решение высшего исполнительного органа государственной власти субъекта Российской Федерации о реализации проекта государственно-частного партнерства, если публичным партнером является субъект Российской Федерации либо планируется проведение совместного конкурса с участием субъекта Российской Федерации (за исключением случаев проведения совместного конкурса с участием Российской Федерации);
Информация об изменениях:
Пункт 2 дополнен подпунктом "д" с 15 сентября 2020 г. - Постановление Правительства России от 4 сентября 2020 г. N 1345
д) решение Правительства Российской Федерации о заключении концессионного соглашения;
Информация об изменениях:
Пункт 2 дополнен подпунктом "е" с 15 сентября 2020 г. - Постановление Правительства России от 4 сентября 2020 г. N 1345
е) решение высшего исполнительного органа государственной власти субъекта Российской Федерации о заключении концессионного соглашения, если концедентом является субъект Российской Федерации.
Информация об изменениях:
Пункт 3 изменен с 27 апреля 2019 г. - Постановление Правительства России от 11 апреля 2019 г. N 420
См. предыдущую редакцию
3. Создание системы осуществляется в соответствии с техническим заданием с учетом модели угроз безопасности информации, предусмотренной подпунктом "г" пункта 1.2 настоящего документа, а также уровней защищенности персональных данных при их обработке в информационных системах персональных данных в зависимости от угроз безопасности этих данных и требований настоящего документа.
Модель угроз безопасности информации и (или) техническое задание на создание системы согласуются с федеральным органом исполнительной власти в области обеспечения безопасности и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической защиты информации, в пределах их полномочий в части, касающейся выполнения установленных требований о защите информации.
Техническое задание на создание системы должно включать сформированные в соответствии с подпунктами "а" и "в" пункта 1.1 настоящего документа требования к защите информации, содержащейся в системе.
Информация об изменениях:
Постановлением Правительства РФ от 11 мая 2017 г. N 555 пункт 4 изложен в новой редакции
См. текст пункта в предыдущей редакции
4. Техническое задание на создание системы и модель угроз безопасности информации утверждаются должностным лицом органа исполнительной власти, на которое возложены соответствующие полномочия.
5. Порядок создания системы включает следующие последовательно реализуемые этапы:
а) разработка документации на систему и ее части;
б) разработка рабочей документации на систему и ее части;
в) разработка или адаптация программного обеспечения;
г) пусконаладочные работы;
д) проведение предварительных испытаний системы;
е) проведение опытной эксплуатации системы;
ж) проведение приемочных испытаний системы.
Информация об изменениях:
Постановлением Правительства РФ от 11 мая 2017 г. N 555 в пункт 6 внесены изменения
См. текст пункта в предыдущей редакции
6. Этап разработки документации на систему и ее части включает разработку, согласование и утверждение документации в объеме, необходимом для описания полной совокупности проектных решений (в том числе по защите информации) и достаточном для дальнейшего выполнения работ по созданию системы.
Информация об изменениях:
Постановлением Правительства РФ от 11 мая 2017 г. N 555 в пункт 7 внесены изменения
См. текст пункта в предыдущей редакции
7. Этап разработки рабочей документации на систему и ее части включает разработку, согласование и утверждение документации, содержащей сведения, необходимые для выполнения работ по вводу системы в эксплуатацию и ее эксплуатации, и порядка эксплуатации системы, содержащего сведения, необходимые для выполнения работ по поддержанию уровня эксплуатационных характеристик (качества) системы (в том числе по защите информации), установленных в проектных решениях, указанных в пункте 6 настоящего документа, в том числе:
а) перечень действий сотрудников при выполнении задач по эксплуатации системы, включая перечень, виды, объемы и периодичность выполнения работ по обеспечению функционирования системы;
б) контроль работоспособности системы и компонентов, обеспечивающих защиту информации;
в) перечень неисправностей, которые могут возникнуть в процессе эксплуатации системы, и рекомендации в отношении действий при их возникновении;
г) перечень режимов работы системы и их характеристики, а также порядок и правила перевода системы с одного режима работы на другой с указанием необходимого для этого времени.
Информация об изменениях:
Постановлением Правительства РФ от 11 мая 2017 г. N 555 в пункт 8 внесены изменения
См. текст пункта в предыдущей редакции
8. Этап разработки или адаптации программного обеспечения включает разработку программного обеспечения системы, выбор и адаптацию приобретаемого программного обеспечения, а также в установленных случаях и порядке сертификацию разработанного программного обеспечения системы и средств защиты информации по требованиям безопасности информации.
Информация об изменениях:
Постановлением Правительства РФ от 11 мая 2017 г. N 555 в пункт 9 внесены изменения
См. текст пункта в предыдущей редакции
9. Этап пусконаладочных работ включает автономную наладку технических средств и программного обеспечения частей системы, загрузку информации в ее базу данных, комплексную наладку технических средств и программного обеспечения системы, включая средства защиты информации.
10. Этап проведения предварительных испытаний включает:
а) разработку программы и методики предварительных испытаний, в соответствии с которыми осуществляется проверка системы на работоспособность и соответствие техническому заданию на ее создание;
б) проверку системы на работоспособность и соответствие техническому заданию на ее создание;
в) устранение выявленных при проведении таких испытаний неисправностей и внесение изменений в документацию и рабочую документацию на систему;
г) оформление протокола испытаний и акта о приемке системы в опытную эксплуатацию.
11. Этап проведения опытной эксплуатации включает:
а) разработку программы и методики опытной эксплуатации;
б) опытную эксплуатацию системы в соответствии с программой и методикой опытной эксплуатации;
в) доработку программного обеспечения системы и дополнительную наладку технических средств в случае обнаружения недостатков, выявленных при опытной эксплуатации системы;
г) оформление акта о завершении опытной эксплуатации, включающего перечень недостатков, которые необходимо устранить до начала эксплуатации системы.
12. Этап проведения приемочных испытаний включает:
а) испытания системы на соответствие техническому заданию на ее создание в соответствии с программой и методикой приемочных испытаний;
б) анализ результатов устранения недостатков, указанных в акте о завершении опытной эксплуатации;
в) оформление акта о приемке системы в эксплуатацию.