Rozporządzenie Ministra Obrony Narodowej w sprawie trybu oceny i sposobu dopuszczania rozwiązań informatycznych, w których mają być przetwarzane informacje niejawne

Rozporządzenie Ministra Obrony Narodowej z dnia 29 września 2022 r. w sprawie trybu oceny i sposobu dopuszczania rozwiązań informatycznych, w których mają być przetwarzane informacje niejawne

Obowiązuje
Paragrafy 24
Wejście w życie brak
Ostatnia zmiana 14.03.2024
§
Widoczne: 24 z 24 paragrafów
czesc

Treść rozporządzenia

§ 1-24
§ 1
Rozporządzenie określa tryb oceny i sposób dopuszczania rozwiązań informatycznych niebędących systemami teleinformatycznymi do przetwarzania informacji niejawnych.
§ 2
§ 3
W ramach rozwiązań informatycznych dopuszcza się przetwarzanie informacji na poziomach taktycznym i operacyjnym, niezbędne do wykonania zadania realizowanego z wykorzystaniem danego rozwiązania informatycznego, w szczególności o krótkotrwałym charakterze przetwarzanych informacji niejawnych.
§ 4
W ramach trybu oceny za rozwiązania informatyczne niebędące systemem teleinformatycznym można uznawać wyłącznie sprzęt wojskowy lub sprzęt, który podlega procesowi pozyskiwania w ramach procedury pozyskiwania, zwany dalej „SpW”, oraz jego elementy.
§ 5
§ 6
1. W celu zagwarantowania poufności i integralności informacji niejawnych przekazywanych przez komponenty rozwią- zań informatycznych, w formie transmisji poza obszarami objętymi ochroną fizyczną, stosuje się ochronę kryptograficzną. 2. Doboru rozwiązań z zakresu ochrony kryptograficznej, o których mowa w ust. 1, dokonuje się z uwzględnieniem wyników procesu szacowania ryzyka dla bezpieczeństwa informacji niejawnych przetwarzanych za pomocą rozwiązania informatycznego oraz opinii Dowództwa Komponentu Wojsk Obrony Cyberprzestrzeni.
§ 7
W celu zagwarantowania poufności informacji niejawnych przetwarzanych przy użyciu rozwiązań informatycz- nych, zagrożonych w wyniku elektromagnetycznej emisji ujawniającej, rozwiązania z zakresu ochrony elektromagnetycz- nej dobiera się z uwzględnieniem wyników procesu szacowania ryzyka dla bezpieczeństwa informacji niejawnych. W szczególnym przypadku rozwiązania informatyczne lub ich komponenty mogą podlegać badaniom poziomu ich emi- syjności w celu zapewnienia właściwej ochrony elektromagnetycznej, z uwzględnieniem zaleceń.
§ 8
W celu zagwarantowania realizacji procesu wykrywania incydentów, a także zapewnienia niezwłocznego informo- wania odpowiednich osób o wykrytym incydencie, w dokumencie „Wymagania ochrony informacji niejawnych” stosuje się procedury reagowania na incydenty związane z przetwarzaniem informacji niejawnych za pomocą rozwiązań informatycznych.
§ 9
W celu zapewnienia właściwej ochrony informacji niejawnych przetwarzanych w ramach rozwiązania informa- tycznego na niejawnych wymiennych informatycznych nośnikach danych, które można wyodrębnić z rozwiązania infor- matycznego, stosuje się procedury właściwe dla ochrony materiału niejawnego w rozumieniu art. 2 pkt 4 ustawy, stosow- nie do najwyższej klauzuli przechowywanych informacji.
§ 10
1. Rozwiązania informatyczne dopuszczone do przetwarzania informacji niejawnych mogą wymieniać infor- macje niejawne z systemami teleinformatycznymi posiadającymi akredytację bezpieczeństwa teleinformatycznego w rozumieniu przepisów ustawy z zastosowaniem wyłącznie procedur określonych w dokumencie „Wymagania ochrony informacji niejawnych”, które zostały uwzględnione w dokumentacji szczególnych wymagań bezpieczeństwa oraz proce- dur bezpiecznej eksploatacji dla przedmiotowego systemu, wykonanymi według wymagań ustawy. 2. Wymianę informacji, o której mowa w ust. 1, realizuje się, zapewniając minimalizację wymienianych danych, sto- sownie do sytuacji i realizowanych zadań, oraz odpowiednio uwzględnia się wymaganie ograniczonego zaufania, o którym mowa w przepisach wydanych na podstawie art. 49 ust. 9 ustawy, z tym zastrzeżeniem, że potencjalnym źró- dłem zagrożeń może być zarówno inny system teleinformatyczny, jak i inne rozwiązanie informatyczne.
§ 11
Dopuszczenie rozwiązania informatycznego do przetwarzania informacji niejawnych realizuje się przed rozpo- częciem przetwarzania informacji niejawnych w ramach jego eksploatacji.
§ 12
§ 13
Tryb oceny bezpieczeństwa rozwiązania informatycznego przeznaczonego do przetwarzania informacji nie- jawnych realizowany przez:
1) Szefa Sztabu Generalnego Wojska Polskiego, zwanego dalej „Szefem Sztabu Generalnego WP” – obejmuje czynności, o których mowa w § 14 pkt 2 i 3;
2) gestora rozwiązania informatycznego – obejmuje czynności, o których mowa w § 15.
§ 14
W zakresie czynności realizowanych w ramach trybu oceny rozwiązania informatycznego przeznaczonego do przetwarzania informacji niejawnych Szef Sztabu Generalnego WP podejmuje następujące czynności:
1) wyznacza, w formie rozkazu, gestora rozwiązania informatycznego oraz wyznacza lub wskazuje eksperckie jednostki wspierające;
2) akceptuje wyniki procesu szacowania ryzyka zrealizowanego przez gestora rozwiązania informatycznego oraz za- pewnia właściwą organizację ochrony informacji niejawnych, związanej z eksploatacją rozwiązania informatycznego w Siłach Zbrojnych Rzeczypospolitej Polskiej, z uwzględnieniem wyników przedmiotowego procesu;
3) zatwierdza i przesyła do SKW dokument „Wymagania ochrony informacji niejawnych”; Dziennik Ustaw –5– Poz. 2098
4) nadzoruje realizację zadań przez gestora rozwiązania informatycznego;
5) informuje SKW, w formie pisemnej, o wycofaniu rozwiązania informatycznego z eksploatacji;
6) prowadzi wykaz rozwiązań informatycznych dopuszczonych do przetwarzania informacji niejawnych przez SKW.
§ 15
§ 16
Główny użytkownik, w ramach dopuszczenia rozwiązania informatycznego na etapie eksploatacji i wycofywania, odpowiada za przestrzeganie wymagań i zaleceń określonych w dokumencie „Wymagania ochrony informacji niejawnych”.
§ 17
W zakresie czynności realizowanych w ramach trybu oceny rozwiązania informatycznego przeznaczonego do przetwarzania informacji niejawnych ekspercka jednostka wspierająca, o której mowa w § 14 pkt 1, jest obowiązana udzielać pomocy gestorowi w procesie oceny i dopuszczenia rozwiązania informatycznego do przetwarzania informacji niejawnych – zgodnie z zakresem posiadanych kompetencji.
§ 18
W celu dopuszczenia rozwiązania informatycznego do przetwarzania informacji niejawnych dokument „Wyma- gania ochrony informacji niejawnych” jest opracowywany przez gestora rozwiązania informatycznego, a następnie podlega uzgodnieniu z:
1) właściwym pełnomocnikiem do spraw ochrony informacji niejawnych – w zakresie zgodności z przepisami ustawy;
2) Dowódcą Komponentu Wojsk Obrony Cyberprzestrzeni – w zakresie zapewnienia odporności rozwiązania informa- tycznego na zagrożenia pochodzące z cyberprzestrzeni przy zastosowaniu rozwiązań w nim opisanych.
§ 19
W ramach trybu dopuszczenia rozwiązania informatycznego do przetwarzania informacji niejawnych uzgod- niony dokument „Wymagania ochrony informacji niejawnych”, podpisany przez gestora rozwiązania informatycznego, po zatwierdzeniu, Szef Sztabu Generalnego WP przesyła do SKW. W przypadku braku uzgodnień, o których mowa w § 18, dokument nie jest rozpatrywany.
§ 20
1. SKW rozstrzyga w przedmiocie dopuszczenia rozwiązania informatycznego po otrzymaniu dokumentu „Wymagania ochrony informacji niejawnych”. O dopuszczeniu rozwiązania informatycznego SKW informuje, w formie pisemnej, Szefa Sztabu Generalnego WP. 2. Rozstrzygnięcie w przedmiocie dopuszczenia rozwiązania informatycznego jest podejmowane bez zbędnej zwłoki, jednak nie później niż w ciągu 3 miesięcy od dnia otrzymania dokumentu „Wymagania ochrony informacji niejawnych”. 3. W sprawach szczególnie skomplikowanych rozstrzygnięcie w przedmiocie dopuszczenia rozwiązania informa- tycznego jest podejmowane nie później niż w ciągu 6 miesięcy od dnia otrzymania dokumentu „Wymagania ochrony informacji niejawnych”. 4. SKW, na podstawie wyników oceny bezpieczeństwa rozwiązania informatycznego, przy uwzględnieniu poziomu zagrożenia bezpieczeństwa informacji niejawnych, określa termin ważności dopuszczenia, a także może skrócić jego ter- min ważności, zawiesić dopuszczenie lub je cofnąć w każdym czasie. O wyniku rozstrzygnięcia informuje, w formie pisemnej, Szefa Sztabu Generalnego WP.
§ 21
Brak informacji o dopuszczeniu rozwiązania informatycznego, o której mowa w § 20 ust. 1, jest równoznaczny z brakiem dopuszczenia rozwiązania informatycznego do przetwarzania informacji niejawnych.
§ 22
1. W ramach trybu dopuszczenia rozwiązań informatycznych do przetwarzania informacji niejawnych, po uzys- kaniu dopuszczenia SKW, Szef Sztabu Generalnego WP umieszcza dane rozwiązanie w wykazie rozwiązań informatycznych dopuszczonych do przetwarzania informacji niejawnych. 2. Wykaz, o którym mowa w ust. 1, zawiera:
1) nazwę rozwiązania informatycznego;
2) maksymalną klauzulę tajności informacji niejawnych, do których przetwarzania rozwiązanie informatyczne zostało dopuszczone;
3) gestora rozwiązania informatycznego;
4) okres ważności dopuszczenia rozwiązania informatycznego;
5) inne dane niezbędne do prawidłowego wdrożenia rozwiązania informatycznego.
§ 23
1. W przypadku wprowadzania zmian w dokumencie „Wymagania ochrony informacji niejawnych” w ramach trybu dopuszczania rozwiązań informatycznych do przetwarzania informacji niejawnych, przepisy § 15–20 stosuje się odpowiednio. 2. Aktualizacja dokumentu, o którym mowa w ust. 1, może odbywać się w formie aneksu.
§ 24
Rozporządzenie wchodzi w życie z dniem następującym po dniu ogłoszenia. Minister Obrony Narodowej: z up. M. Wiśniewski
Brak wyników