ORDIN nr. 22 din 28 martie 2012

ORDIN Oficiul Registrului Na?ional al Informa?iilor Secrete de Stat
Publicat în
MONITORUL OFICIAL nr. 232 din 6 aprilie 2012
Intrat în vigoare
06.04.2012
Forma consolidată din
06.04.2012

pentru aprobarea Directivei INFOSEC privind Catalogul național cu pachete, produse și profile de protecție INFOSEC - INFOSEC 5

În temeiul art. 1 alin. (4) lit. b) și art. 3 alin. (6) din Ordonanța de urgență a Guvernului nr. 153/2002 privind organizarea și funcționarea Oficiului Registrului Național al Informațiilor Secrete de Stat, aprobată prin Legea nr. 101/2003, cu modificările și completările ulterioare, și al art. 55 alin. (1) din Regulamentul privind procedurile, la nivelul Guvernului, pentru elaborarea, avizarea și prezentarea proiectelor de documente de politici publice, a proiectelor de acte normative, precum și a altor documente, în vederea adoptării/aprobării, aprobat prin Hotărârea Guvernului nr. 561/2009,

directorul general al Oficiului Registrului Național al Informațiilor Secrete de Stat emite prezentul ordin.

Articolul 1

Se aprobă Directiva INFOSEC privind Catalogul național cu pachete, produse și profile de protecție INFOSEC - INFOSEC 5, prevăzută în anexa care face parte integrantă din prezentul ordin.

Articolul 2

La data intrării în vigoare a prezentului ordin se abrogă Ordinul directorului general al Oficiului Registrului Național al Informațiilor Secrete de Stat nr. 7/2010 pentru aprobarea Directivei INFOSEC privind Catalogul național cu pachete, produse și profile de protecție INFOSEC-INFOSEC 5, publicat în Monitorul Oficial al României, Partea I, nr. 92 din 10 februarie 2010.

Articolul 3

Oficiul Registrului Național al Informațiilor Secrete de Stat va duce la îndeplinire prevederile prezentului ordin.

Directorul general al Oficiului

Registrului Național al Informațiilor Secrete de Stat,

Marius Petrescu

București, 28 martie 2012.

Nr. 22.

Anexa

DIRECTIVA INFOSEC

privind Catalogul național cu pachete,

produse și profile de protecție INFOSEC - INFOSEC 5

Capitolul I — Scop ↑ Cuprins

Articolul 1

Directiva INFOSEC privind Catalogul național cu pachete, produse și profile de protecție INFOSEC - INFOSEC 5 (directiva) este elaborată de către Oficiul Registrului Național al Informațiilor Secrete de Stat, denumit în continuare ORNISS, ca parte a politicii naționale de protecție a informațiilor clasificate.

Articolul 2

Directiva stabilește procesul și procedurile de realizare, actualizare și păstrare a Catalogului național cu pachete, produse și profile de protecție INFOSEC, denumit în continuare Catalog național.

Articolul 3

Scopul Catalogului național, definit prin prezenta directivă, este de a furniza persoanelor juridice de drept public sau privat care au în administrare sisteme informatice și de comunicații care vehiculează informații clasificate și altor entități care au responsabilități în domeniul protecției informațiilor clasificate o listă de pachete, produse și profile de protecție INFOSEC certificate, care pot fi achiziționate în scopul îndeplinirii cerințelor operaționale de securitate.

Capitolul II — Definiții ↑ Cuprins

Articolul 4

În sensul prezentei directive, următorii termeni se definesc după cum urmează:

a) nivel de evaluare a asigurării (EAL) - un pachet de componente de asigurare din partea a 3-a a Criteriilor comune de evaluare a securității tehnologiei informației (Criterii comune), care reprezintă un punct pe scara de asigurare predefinită a Criteriilor comune;

b) pachet - un set reutilizabil de componente fie funcționale, fie de asigurare (de exemplu, un EAL), combinate pentru a satisface un set de obiective de securitate identificate;

c) pachetele, produsele și profilele de protecție INFOSEC cu regim limitat de distribuție și utilizare - acele pachete, produse și profile de protecție INFOSEC dezvoltate în serie limitată destinată strict utilizării în cadrul uneia sau mai multor autorități desemnate de securitate, denumite în continuare ADS;

d) produs - un pachet de software, firmware și/sau hardware IT care furnizează o funcționalitate destinată utilizării sau incorporării într-o multitudine de sisteme;

e) profil de protecție (PP) - un set de cerințe de securitate independent de implementare pentru o categorie de ținte de evaluare care satisface cerințe specifice ale consumatorilor;

f) țintă de evaluare (TOE) - un produs sau sistem IT și documentația aferentă de utilizator și administrator care constituie subiectul unei evaluări;

g) țintă de securitate (ST) - un set de cerințe și specificații de securitate utilizate ca bază pentru evaluarea unei ținte de evaluare identificate;

h) utilizator - orice entitate (utilizator uman sau entitate IT externă) din afara TOE care interacționează cu TOE.

Articolul 5

În cuprinsul prezentei directive, prin produs criptografic se înțelege acele produse criptografice care nu fac parte din categoria cifrului de stat.

Capitolul III — Domeniul de aplicabilitate ↑ Cuprins

Articolul 6

Prezenta directivă este obligatorie pentru persoanele juridice care prezintă pachete, produse și profile de protecție INFOSEC pentru a fi incluse în Catalogul național.

Articolul 7

(1) În raport cu destinația de utilizare, pachetele, produsele și profilele de protecție INFOSEC se împart în două categorii: cu utilizare la nivel național și cu regim limitat de distribuție și utilizare.

(2) Pachetele, produsele și profilele de protecție INFOSEC cu utilizare la nivel național se introduc în Catalogul național.

(3) Pachetele, produsele și profilele de protecție INFOSEC cu regim limitat de distribuție și utilizare se introduc în registrele de evidență a pachetelor, produselor și profilelor de protecție INFOSEC, constituite și păstrate la nivelul ADS-urilor cu competențe în coordonarea și controlul măsurilor de protecție a informațiilor clasificate ce vor fi protejate cu acestea.

(4) ADS-urile transmit ORNISS lista produselor cu regim limitat de distribuție și utilizare care pot fi puse la dispoziția altor ADS, precizând numele, destinația, modelul, versiunea și nivelul de clasificare pentru care au fost certificate, precum și eventualele condiții de utilizare.

Capitolul IV — Responsabilități ↑ Cuprins

Articolul 8

(1) În calitate de autoritate națională de securitate, ORNISS are responsabilitatea de a asigura implementarea prezentei directive.

(2) ORNISS este responsabil de coordonarea procesului de certificare a tuturor pachetelor, produselor, profilelor de protecție INFOSEC destinate protecției informațiilor naționale clasificate care, după certificare, se includ în Catalogul național.

(3) ORNISS este responsabil de elaborarea, actualizarea și publicarea Catalogului național.

Articolul 9

Persoanele juridice care au pachete, produse sau profile de protecție INFOSEC certificate și care solicită ORNISS introducerea acestora în Catalogul național trebuie să pună la dispoziție toate informațiile necesare desfășurării acestui proces referitoare la:

a) obiectivele de securitate;

b) cerințele funcționale;

c) categoriile de ținte de evaluare.

Articolul 10

Dacă până la expirarea perioadei de valabilitate a certificării elementelor incluse în Catalogul național nu se ia o decizie cu privire la recertificarea acestora, pachetul, produsul, profilul de protecție INFOSEC respectiv este scos de pe listă.

Articolul 11

(1) Pachetele, produsele și profilele de protecție INFOSEC sunt incluse în Registrul de evidență a pachetelor, produselor și profilelor de protecție INFOSEC numai după certificarea lor.

(2) Certificarea pachetelor, produselor și profilelor de protecție INFOSEC cu regim limitat de distribuție și utilizare, cu excepția produselor criptografice, se realizează în cadrul ADS de către structura internă INFOSEC acreditată de ORNISS ce are competențe privind coordonarea și controlul măsurilor de protecție a informațiilor naționale clasificate, pe baza raportului de evaluare realizat de o entitate evaluatoare acreditată de ORNISS.

(3) Aprobarea produselor criptografice cu regim limitat de distribuție și utilizare destinate protecției informațiilor naționale clasificate se realizează în cadrul ADS de către structura internă INFOSEC acreditată de ORNISS, în urma evaluării și certificării acestora de către două entități evaluatoare aparținând Serviciului de Informații Externe (SIE), Serviciului Român de Informații (SRI) sau Ministerului Apărării Naționale (MApN).

(4) În cazul în care în cadrul ADS nu există o structură internă INFOSEC acreditată de ORNISS, certificarea se realizează de către ORNISS.

(5) La nivelul SIE, SRI și MApN, utilizarea produselor criptografice destinate protecției informațiilor naționale clasificate și constituirea registrelor de evidență a pachetelor, produselor și profilelor de protecție INFOSEC se stabilesc prin norme proprii.

Capitolul V — Conținutul Catalogului național ↑ Cuprins

Articolul 12

Catalogul național conține următoarele categorii de liste:

- lista produselor INFOSEC aprobate la nivelul NATO;

- lista produselor pentru securitatea tehnologiei informației (IT) evaluate conform Criteriilor comune;

- lista pachetelor și profilelor de protecție evaluate conform Criteriilor comune;

- lista producătorilor naționali de echipamente protejate TEMPEST;

- lista produselor și mecanismelor criptografice certificate la nivel național;

- lista produselor și mecanismelor criptografice aprobate la nivelul UE.

Articolul 13

În cadrul listelor prevăzute la art. 12 pot fi incluse în Catalogul național următoarele tipuri de pachete, produse, profile de protecție INFOSEC:

a) dezvoltate pe plan național, evaluate și certificate de entități naționale acreditate potrivit reglementărilor în vigoare;

b) certificate într-un stat membru NATO sau UE ori de către structuri specializate din cadrul NATO sau UE, particularizate și certificate pe plan național;

c) certificate într-un stat membru NATO sau UE;

d) certificate de structurile specializate din cadrul NATO sau UE;

e) evaluate conform Criteriilor comune;

f) certificate în alte state decât cele membre ale NATO sau UE.

Articolul 14

Includerea în Catalogul național a pachetelor, produselor și profilelor de protecție INFOSEC utilizate la nivel național se poate face ca urmare a:

a) certificării naționale de către ORNISS a produselor dezvoltate integral în România;

b) certificării de către ORNISS a modului de implementare a acestora în scopul particularizării naționale a pachetelor, produselor și profilelor de protecție INFOSEC certificate într-un stat membru NATO sau UE ori de către structuri specializate din cadrul NATO sau UE;

c) recunoașterii naționale de către ORNISS a certificării produselor NATO și/sau UE;

d) recunoașterii naționale de către ORNISS a evaluării conforme Criteriilor comune;

e) recunoașterii de către ORNISS a certificărilor naționale, prin înțelegeri, acorduri, aranjamente bilaterale, încheiate la nivel guvernamental sau departamental.

Articolul 15

Certificarea sau recunoașterea certificării produselor destinate protecției informațiilor naționale clasificate care se includ în Catalogul național se realizează în conformitate cu normele aprobate prin ordin al directorului general al ORNISS.

Articolul 16

(1) Pachetele, produsele și profilele de protecție INFOSEC certificate de NATO, UE sau evaluate conform Criteriilor comune, cuprinse în Catalogul național, pot fi utilizate în sisteme informatice și de comunicații care vehiculează informații naționale clasificate, cu respectarea echivalenței nivelurilor de clasificare.

(2) Excepție de la prevederile alin. (1) fac produsele criptografice, care vor fi utilizate numai conform prevederilor legale specifice în vigoare.

Articolul 17

Înainte de utilizarea în sisteme informatice și de comunicații naționale care urmează să vehiculeze informații clasificate, echipamentele pentru securitatea emisiilor (TEMPEST) vor fi evaluate de către o entitate evaluatoare acreditată de ORNISS și certificate de către ORNISS.

Lista produselor INFOSEC aprobate la nivelul NATO

Articolul 18

Lista include produse certificate de structurile specializate din cadrul NATO și este structurată pe următoarele categorii de produse:

1. criptarea comunicațiilor;

2. firewall și mailguard;

3. criptarea fișierelor/discurilor;

4. VPN (Virtual Private Network);

5. ștergerea discurilor;

6. criptare IP;

7. criminalitatea IT;

8. securitatea emisiilor (TEMPEST);

9. managementul securității rețelei;

10. managementul rețelelor;

11. managementul securității sistemelor de operare;

12. dispozitive de transfer al datelor;

13. sisteme de distrugere a mediilor de stocare electronice;

14. controlul accesului;

15. antivirus;

16. managementul cheilor;

17. scanarea vulnerabilităților;

18. suite de securitate pentru poșta electronică;

19. detectarea și prevenirea intruziunilor;

20. diode de date;

21. soft de auditare;

22. suite de securitate desktop;

23. PKI;

24. comunicații mobile;

25. verificarea/filtrarea conținutului;

26. managementul documentelor;

27. suite de securitate în internet;

28. securitate fizică;

29. memorare și recuperare după dezastre;

30. securitatea wireless;

31. force tracking;

32. managementul riscului;

33. managementul identității;

34. autentificare;

35. securitatea mașinilor virtuale;

36. KVM;

37. policy authoring.

Articolul 19

Selectarea produselor adecvate se va realiza în conformitate cu cerințele stabilite prin documentația de securitate a sistemului informatic și de comunicații care urmează să vehiculeze informații clasificate.

Lista produselor pentru securitatea tehnologiei informației (IT) evaluate conform Criteriilor comune

Articolul 20

Lista include produse evaluate conform Criteriilor comune și este structurată pe următoarele categorii de produse:

1. dispozitive și sisteme de control al accesului;

2. sisteme și dispozitive biometrice;

3. sisteme și dispozitive de protecție a perimetrului;

4. protecția datelor;

5. baze de date;

6. sisteme și dispozitive de detecție a intruziunilor;

7. circuite integrate, smart carduri și dispozitive și sisteme asociate smart cardurilor;

8. sisteme de management al cheilor;

9. rețele, dispozitive și sisteme asociate rețelelor;

10. sisteme de operare;

11. alte sisteme și dispozitive;

12. produse pentru semnătura digitală;

13. trusted computing;

14. dispozitive multifuncționale.

Articolul 21

În selectarea produselor evaluate conform Criteriilor comune se vor avea în vedere și prevederile Ghidului INFOSEC privind estimarea nivelurilor de încredere pentru medii specifice în care operează sisteme informatice și de comunicații - DS 13, aprobat prin Ordinul directorului general al Oficiului Registrului Național al Informațiilor Secrete de Stat nr. 171/2006.

Lista pachetelor și profilelor de protecție evaluate conform Criteriilor comune

Articolul 22

Lista include pachete și profile de protecție evaluate conform Criteriilor comune și este structurată pe următoarele categorii:

1. sisteme și dispozitive de control al accesului;

2. sisteme și dispozitive biometrice;

3. sisteme și dispozitive de protecție a perimetrului;

4. protecția datelor;

5. baze de date;

6. sisteme și dispozitive de detecție a intruziunilor;

7. circuite integrate, smart carduri și dispozitive și sisteme asociate smart cardurilor;

8. sisteme de management al cheilor;

9. rețele, dispozitive și sisteme asociate rețelelor;

10. sisteme de operare;

11. alte sisteme și dispozitive;

12. produse pentru semnătura digitală;

13. trusted computing;

14. dispozitive multifuncționale.

Lista producătorilor naționali de echipamente protejate TEMPEST

Articolul 23

Această secțiune a Catalogului național cuprinde lista producătorilor naționali, precum și modelele de produse dezvoltate la nivel național, produse evaluate de o entitate națională acreditată de ORNISS și certificate de ORNISS ca fiind corespunzătoare categoriilor de produse TEMPEST, prevăzute de standardele TEMPEST în vigoare.

Lista produselor și mecanismelor criptografice certificate la nivel național

Articolul 24

Pentru protecția criptografică a informațiilor naționale clasificate procesate, stocate sau transmise în format electronic se utilizează numai produse și mecanisme criptografice certificate și incluse în Catalogul național sau în registrele de evidență a produselor cu regim limitat de distribuție, în urma evaluării și certificării acestora potrivit prevederilor Metodologiei de evaluare și certificare a pachetelor, produselor și profilelor de protecție INFOSEC - INFOSEC 14.

Articolul 25

(1) ORNISS întocmește un document de aprobare pentru includerea produselor și mecanismelor criptografice în lista produselor și a mecanismelor criptografice certificate la nivel național din cuprinsul Catalogului național.

(2) Documentul de aprobare specifică:

- tipul, clasa și, după caz, nivelul de secretizare a informațiilor clasificate cărora le sunt destinate produsele;

- cerințele de utilizare.

Lista produselor și mecanismelor criptografice aprobate la nivelul UE

Articolul 26

Această secțiune cuprinde produsele criptografice, inclusiv dispozitivele de încărcare a cheilor criptografice, aprobate la nivelul structurilor de specialitate ale UE.

Articolul 27

Produsele incluse în această listă pot fi utilizate pentru protecția informațiilor UE clasificate, potrivit nivelului de clasificare specificat în listă.

Articolul 28

Pentru protecția informațiilor UE clasificate de nivel CONFIDENTIEL UE/EU CONFIDENTIAL sau RESTREINT UE/EU RESTRICTED transmise prin intermediul sistemelor informatice și de comunicații naționale pot fi utilizate produse criptografice naționale certificate de către ORNISS, cu respectarea echivalenței nivelurilor de clasificare.

Capitolul VI — Gestionarea Catalogului național ↑ Cuprins

Articolul 29

Catalogul național este actualizat periodic, pe măsura certificării de noi produse naționale și în conformitate cu modificările survenite în listele cu produse recomandate de NATO sau UE ori în cele evaluate conform Criteriilor comune.

Articolul 30

ORNISS conlucrează continuu cu producătorii naționali de produse INFOSEC, pentru a asigura informațiile necesare pentru fiecare pachet, produs sau profil de protecție care urmează să fie adăugat în Catalogul național ori pentru orice produs care trebuie să fie îndepărtat din catalog.

------

Sursă: legislatie.just.ro (Monitorul Oficial). Textul afișat este forma consolidată curentă.