Диплом: Разработка комплексной системы защиты коммерческой тайны на предприятии ООО «ТАВДА»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
25
сохранности материальных и документальных ценностей предприятия,
инструкция о пропускном и внутриобъектовом режиме);
доведение требований (соответствующих корректив) по вопросам
осуществления, пропускного и внутриобъектового режимов до сотрудников
предприятия;
контроль исполнения инструкций и анализ состояния надежности
хранения материальных ценностей, охраны, пропускного и внутриобъектового
режимов;
проведение служебных расследований по фактам нарушения порядка
работы с имущественными ценностями;
организация взаимодействия с федеральными органами безопасности
и органами внутренних дел по обеспечению экономической безопасности
предприятия (с учетом компетенции этих органов).
Функции по обеспечению безопасности персонала предприятия:[5]
разработка мер обеспечения физической защиты персонала;
организация охраны (личной охраны, охраны средств передвижения),
осуществление пропускного и внутриобъектового режимов;
установление соответствующего порядка приема посетителей, работы
секретарей-референтов и т.п.;
обеспечение персонала средствами технической защиты от
несанкционированного проникновения в помещения (кабинеты), организация
видеонаблюдения для фиксации попыток преступных действий, установка
средств осуществления скрытой связи руководителя с охраной предприятия;
определение перечня информации (не входящей в КТ), не
подлежащей разглашению посторонним лицам;
сбор СБ информации о признаках, характерных для конкретных видов
угроз персоналу (сотрудникам);
обеспечение контроля за проведением ремонтных, профилактических
работ, осуществляемых сторонними организациями на предприятии (при
26
необходимости, после завершения работ, проводятся специальные обследования
этих помещений, автомашин, устройств, приборов);
подготовка персонала к действиям в экстремальных ситуациях
(выработка навыков оценки информации, соответствующих норм поведения и
принятия решений);
обучение персонала и членов их семей выявлению признаков,
указывающих на подготовку направленных против них действий;
правовое обучение персонала: правовые возможности защиты от
преступника (нормы необходимой обороны, крайней необходимости);
установление и поддержание практических форм взаимодействия СБ
с правоохранительными органами по обеспечению безопасности персонала (при
получении данных о готовящихся, имевших место противоправных действиях в
отношении персонала, затрагивающих вопросы обеспечения экономической
безопасности предприятия и т.п.).
Информационное обеспечение деятельности предприятия:
юридически грамотное и экономически безопасное информационное
обслуживание деятельности предприятия на рынке рабочей силы,
взаимодействия с общественностью и печатью;
обеспечение надежности кооперативных связей, исключающее как
одностороннюю зависимость, так и деловые контакты с недобросовестными
деловыми партнерами и посредниками;
участие в подготовке и проведении специальных информационных
акций, повышающих репутацию фирмы в глазах партнеров, общественности,
органов власти (в том числе и в отношении СБ, посредством формирования у
окружения убеждения в силе и эффективности ее деятельности по защите
предприятия);
совместно с другими подразделениями предприятия, получение
аналитическим путем информации о конкурентах, касающейся возможной
подготовки и проведения ими мероприятий, классифицируемых как
недобросовестная конкуренция, выработка мер по их нейтрализации;
27
планирование организационных мер сбора и оценки информации в
интересах обеспечения стабильной и эффективной деятельности предприятия
(перечень вопросов, по которым необходим сбор информации, кто, как и когда
ее собирает);
разработка мер по накоплению, хранению, использованию,
ускоренному доведению до исполнителей ценной информации, в том числе
классифицированных документов и сведений;
информационное обеспечение деятельности СБ по получению
данных о готовящихся посягательствах на интересы предприятия;
получение и обобщение открытых публикаций по вопросам
обеспечения экономической безопасности предприятий и выработка на их
основе предложений по совершенствованию мер защиты.
Выбрав из приведенного перечня функции, выполнение которых
обеспечивало бы надежную защиту предприятия (фирмы), руководитель
определяет структуру и количественный состав СБ. При оптимальной структуре
СБ ее работники должны исполнять все возложенные на данное подразделение
функции. При этом одновременно исключается дублирование действий и
незагруженность работников.
Директор предприятия (фирмы) может предоставлять СБ следующие
права:
1) Вносить предложения о запрещении работ с документами,
составляющими КТ, а также об изменении порядка хранения или перевозки
товаров и других ценностей, при выявлении нарушений, которые могли бы
повлечь нанесение экономического ущерба;
2) Контролировать, с привлечением специалистов предприятия,
состояние и надежность защиты закрытых работ, имущества и денежных
средств;
3) Выходить с ходатайством об отстранении конкретных исполнителей
предприятия (фирмы) от ведения закрытых работ, переговоров с другими
фирмами, перевозки, хранения, охраны имущественной собственности;
28
4) Согласовать мероприятия, разрабатываемые подразделениями
предприятия, в целях обеспечения экономической безопасности;
5) Давать, в рамках своей компетенции, руководителям подразделений
и исполнителям обязательные для исполнения рекомендации;
6) Проводить по вопросам обеспечения экономической безопасности
предприятия обучение и инструктаж сотрудников;
7) По приказу директора предприятия (фирмы), принимать участие или
проводить самостоятельно расследование фактов разглашения КТ, утраты
документов и изделий, хищений товаров, других ценностей, а также грубых
нарушений установленного режима экономической безопасности предприятия.
Решения и организационно-распорядительные документы по вопросам
отношения СБ с другими подразделениями предприятия при необходимости
оформляются приказами директора. О наличии такого подразделения и его
полномочиях должны знать все сотрудники предприятия. Это объясняется,
прежде всего, тем, что даже не работающий с КТ сотрудник предприятия может
стать создателем ценнейшей информации, требующей немедленной защиты.
Все требования и условия формирования СБ вносят в Положение о
службе безопасности, которое разрабатывается по указанию руководителя
предприятия. При выполнении задач, возложенных на СБ, ее сотрудники
используют в своей работе различные формы и методы обеспечения защиты:
издание организационно-распорядительной и методической документации,
проведение в подразделениях предприятия комплексных и целевых проверок,
заслушивание сообщений руководителей соответствующего уровня о состоянии
режима в подразделении, различные формы и методы профилактической работы
и т.д.
Руководитель службы безопасности регулярно, в установленные сроки,
отчитывается о проведенной работе перед руководителем предприятия.
Приступая к разработке системы мер по обеспечению защиты КТ предприятия,
его руководитель (или начальник СБ) должен получить ответы на следующие
вопросы:
29
- что конкретно необходимо защищать (охранять), от кого и когда?
- кто организует и обеспечивает защиту (охрану)?
- как оценивать эффективность и достаточность защиты (охраны)?
Получение ответов на данные вопросы является основой для построения
комплексной системы защиты коммерческой тайны на предприятии.
К основным способам защиты коммерческой тайны, используемым СБ
для построения комплексной системы защиты коммерческой тайны
предприятия, будут относиться:
Законодательный способ
Основан на соблюдении прав предпринимателя на конфиденциальную
информацию, которые обеспечиваются законодательством. При обнаружении
нарушения данных прав предпринимателя, как собственника, владельца или
пользователя информации, должно, следовать обращение в соответствующие
органы (МВД, ФСБ, прокуратуру, суд) для восстановления нарушенных прав,
возмещения убытков и т.п.
Способ физической защиты
Основан на охране объектов, введении пропускного режима,
использовании закрывающихся помещений, сейфов, шкафов и прочего.
Организационный способ
Организационный способ включает в себя:
введение должности или создания службы, ответственной за
отнесение определенной информации к категории конфиденциальной,
соблюдение правил доступа и пользования этой информацией;
разделение информации по степени конфиденциальности и
организацию допуска к конфиденциальной информации только в соответствии с
должностными обязанностями сотрудника или с разрешения руководства;
соблюдение правил пользования информацией;
наличие постоянно действующей системы контроля за соблюдением
правил доступа и пользования информацией и использование прочих
организационных мер.
30
Технический способ
Основан на использовании средств контроля и защиты. К данным
средствам относятся сигнализирующие устройства, системы видеонаблюдения,
средства идентификации, программные и технические средства защиты
компьютерных систем и прочие технические устройства обеспечения контроля
и защиты.
Способ ведения строгой кадровой политики
Основан на активной работе кадровых служб фирмы по набору, проверке,
обучению, расстановке, продвижению, стимулированию персонала, с
обязательным учетом анкетных данных и проверочных результатов
тестирования. Также в данный способ входит регулярное проведение
инструктажей персонала о необходимости соблюдения правил пользования
конфиденциальной информацией и об ответственности за их нарушения.
Данный способ скорее является лишь дополнением к организационному способу
и не может обеспечивать даже минимально достаточную защиту при
использовании только его одного.
Для обеспечения эффективной защиты коммерчески ценной информации
предполагается одновременное использование всех этих способов. Однако
существенным препятствием на пути к этому является то, что использование
некоторых из них, не говоря уже об использовании всех в комплексе,
предполагает значительные финансовые расходы, в связи с чем, их
использование возможно только достаточно крупными и платежеспособным
фирмам, что в свою очередь приводит к тому, что многие предприятия вообще
никак не защищают свою коммерчески ценную информацию. Тем не менее, для
разработки комплексной системы защиты коммерческой тайны, описываемой в
данной выпускной квалификационной работе (ВКР), следует воспользоваться
всеми приведенными выше способами, а это значит, что основным
руководствующим принципом разработки станет принцип обеспечении
максимально надежной защиты, при минимальных материальных затратах на её
обеспечение, и поэтому для обеспечения защиты КТ особое внимание будет
31
уделено организационному способу защиты, с которого и начнется разработка
типовой системы защиты в следующей главе.
2 Структурные элементы системы защиты коммерческой
тайны на предприятии.
2.1 Организационные элементы
2.1.1 Положение о коммерческой тайне
Разработку комплексной системы защиты коммерческой тайны на
предприятии всегда необходимо начинать с введения на предприятии режима
коммерческой тайны. Как уже говорилось в предыдущей главе, данный режим
вводится внутренним нормативным документом фирмы - Положением о
коммерческой тайне. Данное положение даёт компании возможность на
законных основаниях осуществлять защиту коммерчески ценных сведений и
защищать свои права в суде, в случае получения данных сведений третьими
лицами, не имеющими на законных основаниях доступа к данной информации.
В положении будут закреплены порядок отнесения информации к коммерческой
тайне, порядок доступа к ней, обязательства сотрудников по неразглашению
коммерчески ценной информации, а также ответственность за её разглашение, в
приложении к Положению о коммерческой тайне будет определён перечень
сведений, составляющих коммерческую тайну предприятия.
Положение о коммерческой тайне, а также такие приложения к нему, как
Перечень сведений, составляющих коммерческую тайну предприятия,
утверждаются генеральным директором (руководителем) предприятия.
2.1.2 Политика безопасности
Для обеспечения выполнения требований Положения о коммерческой
тайне, необходимо точно определить: порядок работы с коммерчески ценными
сведениями, порядок допуска к этим сведениям и порядок обеспечения
безопасности данных сведений, на всех этапах. Для этого, на предприятии
следует разработать и утвердить «Политику безопасности…», цель разработки
32
которой будет направлена на достижение экономически целесообразной
нейтрализации угроз в области информационной безопасности предприятия.
Так как данная выпускная работа всё же имеет ограничение по объему
материала, а политика безопасности предприятия является достаточно
объемным и сложным документом, то приведём лишь некоторые наиболее
важные положения из политики, которые используются как определяющие
требования к комплексной системе безопасности.
В начале документа Политики информационной безопасности
предприятия будет указана область её применения - целесообразно установить
обязательство руководствоваться ею при любых использованиях защищаемых
информационных ресурсов компании. Затем в описании общих положений
политики будет установлено, что представляет собой защищаемая
информационная система и на предотвращение каких незаконных воздействий
на неё направлено внедрение Политики.
В целях обеспечения информационной безопасности предприятия,
Политикой регламентируется деятельность в области:
классификации и контроля информационных ресурсов;
оценки и управления ИТ–рисками;
обеспечения безопасности изменений ИТ–инфраструктуры;
управления доступом к информационным системам;
обеспечения безопасности информационных систем и приложений;
обеспечения безопасности эксплуатации ИТ;
обеспечения специальной технической защиты (физической
безопасности);
обеспечение непрерывности бизнес-процессов;
проведения ИТ–аудитов.
Для осуществления данной деятельности в рамках Политики,
сотрудники, отвечающие за обеспечение информационной безопасности,
должны решать следующие задачи:
отслеживание изменений в законодательстве,
33
оценка воздействия возникающих угроз на информационные
ресурсы и системы;
разработки, актуализация и тиражирование во все подразделения
компании политик, положений и регламентов в области информационной
безопасности;
внедрение технических средств, используемых для обеспечения
информационной безопасности;
разработка технических решений по обеспечению информационной
безопасности бизнес-процессов предприятия;
контроль исполнения политик, положений, регламентов в области
информационной безопасности;
анализ, устранение и мониторинг инцидентов в области
информационной безопасности.
Для обеспечения выполнения данных задач, в Политике четко прописаны
требования к компонентам информационной системы, а также к компонентам
системы защиты данной системы. Кроме того, в политике прописаны
инструкции, регламентирующие работу с системой на каждом этапе её
использования. К данным инструкциям (регламентам) относятся:
1. «Регламент предоставления доступа к прикладным учетным
информационным ресурсам» - формализует систему и методы управления
доступом к информационным ресурсам, при этом учитывая:
требования безопасности доступа;
процедуры согласования предоставления доступа;
основания предоставления доступа;
доступ для сотрудников предприятия;
доступ для третьих лиц;
доступ для сотрудников, работающих по аутсорсингу;
механизмы управления и контроля доступом.
34
2. «Положение по разработке и внедрению ПО» и «Положение по
использованию и лицензированию ПО» - регламентируют вопросы обеспечения
безопасности информационных систем и приложений;
3. «Регламент по антивирусной защите» - устанавливает меры по
обеспечению антивирусной защиты информации;
4. «Протокол разграничений полномочий и ответственности» -
предназначен для обеспечения достаточного контроля всех изменений
оборудования и программного обеспечения;
5. «Регламент по эксплуатации ПК» и «Регламент по настройке ПК
пользователей» - отвечают за обеспечение безопасности эксплуатации ИТ;
6. «Регламент по физической защите технических средств
информационной системы» - устанавливает требования обеспечения
специальной технической защиты информационной системы;
7. «Регламент по эксплуатации коммуникационного оборудования и
связи» - устанавливает требования по обеспечению безопасности
коммуникационного оборудования и линий связи;
8. «Требования к сторонним организациям по сохранению
конфиденциальности информации» - устанавливает требования к сторонним
организациям по защите, вверяемой им информации;
9. «Классификатор информации» - формализует принципы и правила
классификации информационных ресурсов, с учетом:
порядка присвоения информационным ресурсам необходимого и
достаточного уровня защиты;
приоритетности защищаемых информационных ресурсов;
условий обработки и защиты информации;
механизмов минимизации рисков несанкционированной
модификации информационных ресурсов;
соответствия законодательству РФ.
Таким образом, Политика вместе со всеми приложениями к ней, в виде
инструкций, положений и прочего, определяет организационные меры по защите

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран