Articolul 1
Se aprobă Directiva INFOSEC privind Catalogul național cu pachete, produse și profile de protecție INFOSEC - INFOSEC 5, prevăzută în anexa care face parte integrantă din prezentul ordin.
pentru aprobarea Directivei INFOSEC privind Catalogul național cu pachete, produse și profile de protecție INFOSEC - INFOSEC 5
În temeiul art. 1 alin. (4) lit. b) și art. 3 alin. (6) din Ordonanța de urgență a Guvernului nr. 153/2002 privind organizarea și funcționarea Oficiului Registrului Național al Informațiilor Secrete de Stat, aprobată prin Legea nr. 101/2003, cu modificările și completările ulterioare, și al art. 55 alin. (1) din Regulamentul privind procedurile, la nivelul Guvernului, pentru elaborarea, avizarea și prezentarea proiectelor de documente de politici publice, a proiectelor de acte normative, precum și a altor documente, în vederea adoptării/aprobării, aprobat prin Hotărârea Guvernului nr. 561/2009,
directorul general al Oficiului Registrului Național al Informațiilor Secrete de Stat emite prezentul ordin.
Se aprobă Directiva INFOSEC privind Catalogul național cu pachete, produse și profile de protecție INFOSEC - INFOSEC 5, prevăzută în anexa care face parte integrantă din prezentul ordin.
La data intrării în vigoare a prezentului ordin se abrogă Ordinul directorului general al Oficiului Registrului Național al Informațiilor Secrete de Stat nr. 7/2010 pentru aprobarea Directivei INFOSEC privind Catalogul național cu pachete, produse și profile de protecție INFOSEC-INFOSEC 5, publicat în Monitorul Oficial al României, Partea I, nr. 92 din 10 februarie 2010.
Oficiul Registrului Național al Informațiilor Secrete de Stat va duce la îndeplinire prevederile prezentului ordin.
Directorul general al Oficiului
Registrului Național al Informațiilor Secrete de Stat,
Marius Petrescu
București, 28 martie 2012.
Nr. 22.
DIRECTIVA INFOSEC
privind Catalogul național cu pachete,
produse și profile de protecție INFOSEC - INFOSEC 5
Directiva INFOSEC privind Catalogul național cu pachete, produse și profile de protecție INFOSEC - INFOSEC 5 (directiva) este elaborată de către Oficiul Registrului Național al Informațiilor Secrete de Stat, denumit în continuare ORNISS, ca parte a politicii naționale de protecție a informațiilor clasificate.
Directiva stabilește procesul și procedurile de realizare, actualizare și păstrare a Catalogului național cu pachete, produse și profile de protecție INFOSEC, denumit în continuare Catalog național.
Scopul Catalogului național, definit prin prezenta directivă, este de a furniza persoanelor juridice de drept public sau privat care au în administrare sisteme informatice și de comunicații care vehiculează informații clasificate și altor entități care au responsabilități în domeniul protecției informațiilor clasificate o listă de pachete, produse și profile de protecție INFOSEC certificate, care pot fi achiziționate în scopul îndeplinirii cerințelor operaționale de securitate.
În sensul prezentei directive, următorii termeni se definesc după cum urmează:
a) nivel de evaluare a asigurării (EAL) - un pachet de componente de asigurare din partea a 3-a a Criteriilor comune de evaluare a securității tehnologiei informației (Criterii comune), care reprezintă un punct pe scara de asigurare predefinită a Criteriilor comune;
b) pachet - un set reutilizabil de componente fie funcționale, fie de asigurare (de exemplu, un EAL), combinate pentru a satisface un set de obiective de securitate identificate;
c) pachetele, produsele și profilele de protecție INFOSEC cu regim limitat de distribuție și utilizare - acele pachete, produse și profile de protecție INFOSEC dezvoltate în serie limitată destinată strict utilizării în cadrul uneia sau mai multor autorități desemnate de securitate, denumite în continuare ADS;
d) produs - un pachet de software, firmware și/sau hardware IT care furnizează o funcționalitate destinată utilizării sau incorporării într-o multitudine de sisteme;
e) profil de protecție (PP) - un set de cerințe de securitate independent de implementare pentru o categorie de ținte de evaluare care satisface cerințe specifice ale consumatorilor;
f) țintă de evaluare (TOE) - un produs sau sistem IT și documentația aferentă de utilizator și administrator care constituie subiectul unei evaluări;
g) țintă de securitate (ST) - un set de cerințe și specificații de securitate utilizate ca bază pentru evaluarea unei ținte de evaluare identificate;
h) utilizator - orice entitate (utilizator uman sau entitate IT externă) din afara TOE care interacționează cu TOE.
În cuprinsul prezentei directive, prin produs criptografic se înțelege acele produse criptografice care nu fac parte din categoria cifrului de stat.
Prezenta directivă este obligatorie pentru persoanele juridice care prezintă pachete, produse și profile de protecție INFOSEC pentru a fi incluse în Catalogul național.
(1) În raport cu destinația de utilizare, pachetele, produsele și profilele de protecție INFOSEC se împart în două categorii: cu utilizare la nivel național și cu regim limitat de distribuție și utilizare.
(2) Pachetele, produsele și profilele de protecție INFOSEC cu utilizare la nivel național se introduc în Catalogul național.
(3) Pachetele, produsele și profilele de protecție INFOSEC cu regim limitat de distribuție și utilizare se introduc în registrele de evidență a pachetelor, produselor și profilelor de protecție INFOSEC, constituite și păstrate la nivelul ADS-urilor cu competențe în coordonarea și controlul măsurilor de protecție a informațiilor clasificate ce vor fi protejate cu acestea.
(4) ADS-urile transmit ORNISS lista produselor cu regim limitat de distribuție și utilizare care pot fi puse la dispoziția altor ADS, precizând numele, destinația, modelul, versiunea și nivelul de clasificare pentru care au fost certificate, precum și eventualele condiții de utilizare.
(1) În calitate de autoritate națională de securitate, ORNISS are responsabilitatea de a asigura implementarea prezentei directive.
(2) ORNISS este responsabil de coordonarea procesului de certificare a tuturor pachetelor, produselor, profilelor de protecție INFOSEC destinate protecției informațiilor naționale clasificate care, după certificare, se includ în Catalogul național.
(3) ORNISS este responsabil de elaborarea, actualizarea și publicarea Catalogului național.
Persoanele juridice care au pachete, produse sau profile de protecție INFOSEC certificate și care solicită ORNISS introducerea acestora în Catalogul național trebuie să pună la dispoziție toate informațiile necesare desfășurării acestui proces referitoare la:
a) obiectivele de securitate;
b) cerințele funcționale;
c) categoriile de ținte de evaluare.
Dacă până la expirarea perioadei de valabilitate a certificării elementelor incluse în Catalogul național nu se ia o decizie cu privire la recertificarea acestora, pachetul, produsul, profilul de protecție INFOSEC respectiv este scos de pe listă.
(1) Pachetele, produsele și profilele de protecție INFOSEC sunt incluse în Registrul de evidență a pachetelor, produselor și profilelor de protecție INFOSEC numai după certificarea lor.
(2) Certificarea pachetelor, produselor și profilelor de protecție INFOSEC cu regim limitat de distribuție și utilizare, cu excepția produselor criptografice, se realizează în cadrul ADS de către structura internă INFOSEC acreditată de ORNISS ce are competențe privind coordonarea și controlul măsurilor de protecție a informațiilor naționale clasificate, pe baza raportului de evaluare realizat de o entitate evaluatoare acreditată de ORNISS.
(3) Aprobarea produselor criptografice cu regim limitat de distribuție și utilizare destinate protecției informațiilor naționale clasificate se realizează în cadrul ADS de către structura internă INFOSEC acreditată de ORNISS, în urma evaluării și certificării acestora de către două entități evaluatoare aparținând Serviciului de Informații Externe (SIE), Serviciului Român de Informații (SRI) sau Ministerului Apărării Naționale (MApN).
(4) În cazul în care în cadrul ADS nu există o structură internă INFOSEC acreditată de ORNISS, certificarea se realizează de către ORNISS.
(5) La nivelul SIE, SRI și MApN, utilizarea produselor criptografice destinate protecției informațiilor naționale clasificate și constituirea registrelor de evidență a pachetelor, produselor și profilelor de protecție INFOSEC se stabilesc prin norme proprii.
Catalogul național conține următoarele categorii de liste:
- lista produselor INFOSEC aprobate la nivelul NATO;
- lista produselor pentru securitatea tehnologiei informației (IT) evaluate conform Criteriilor comune;
- lista pachetelor și profilelor de protecție evaluate conform Criteriilor comune;
- lista producătorilor naționali de echipamente protejate TEMPEST;
- lista produselor și mecanismelor criptografice certificate la nivel național;
- lista produselor și mecanismelor criptografice aprobate la nivelul UE.
În cadrul listelor prevăzute la art. 12 pot fi incluse în Catalogul național următoarele tipuri de pachete, produse, profile de protecție INFOSEC:
a) dezvoltate pe plan național, evaluate și certificate de entități naționale acreditate potrivit reglementărilor în vigoare;
b) certificate într-un stat membru NATO sau UE ori de către structuri specializate din cadrul NATO sau UE, particularizate și certificate pe plan național;
c) certificate într-un stat membru NATO sau UE;
d) certificate de structurile specializate din cadrul NATO sau UE;
e) evaluate conform Criteriilor comune;
f) certificate în alte state decât cele membre ale NATO sau UE.
Includerea în Catalogul național a pachetelor, produselor și profilelor de protecție INFOSEC utilizate la nivel național se poate face ca urmare a:
a) certificării naționale de către ORNISS a produselor dezvoltate integral în România;
b) certificării de către ORNISS a modului de implementare a acestora în scopul particularizării naționale a pachetelor, produselor și profilelor de protecție INFOSEC certificate într-un stat membru NATO sau UE ori de către structuri specializate din cadrul NATO sau UE;
c) recunoașterii naționale de către ORNISS a certificării produselor NATO și/sau UE;
d) recunoașterii naționale de către ORNISS a evaluării conforme Criteriilor comune;
e) recunoașterii de către ORNISS a certificărilor naționale, prin înțelegeri, acorduri, aranjamente bilaterale, încheiate la nivel guvernamental sau departamental.
Certificarea sau recunoașterea certificării produselor destinate protecției informațiilor naționale clasificate care se includ în Catalogul național se realizează în conformitate cu normele aprobate prin ordin al directorului general al ORNISS.
(1) Pachetele, produsele și profilele de protecție INFOSEC certificate de NATO, UE sau evaluate conform Criteriilor comune, cuprinse în Catalogul național, pot fi utilizate în sisteme informatice și de comunicații care vehiculează informații naționale clasificate, cu respectarea echivalenței nivelurilor de clasificare.
(2) Excepție de la prevederile alin. (1) fac produsele criptografice, care vor fi utilizate numai conform prevederilor legale specifice în vigoare.
Înainte de utilizarea în sisteme informatice și de comunicații naționale care urmează să vehiculeze informații clasificate, echipamentele pentru securitatea emisiilor (TEMPEST) vor fi evaluate de către o entitate evaluatoare acreditată de ORNISS și certificate de către ORNISS.
Lista produselor INFOSEC aprobate la nivelul NATO
Lista include produse certificate de structurile specializate din cadrul NATO și este structurată pe următoarele categorii de produse:
1. criptarea comunicațiilor;
2. firewall și mailguard;
3. criptarea fișierelor/discurilor;
4. VPN (Virtual Private Network);
5. ștergerea discurilor;
6. criptare IP;
7. criminalitatea IT;
8. securitatea emisiilor (TEMPEST);
9. managementul securității rețelei;
10. managementul rețelelor;
11. managementul securității sistemelor de operare;
12. dispozitive de transfer al datelor;
13. sisteme de distrugere a mediilor de stocare electronice;
14. controlul accesului;
15. antivirus;
16. managementul cheilor;
17. scanarea vulnerabilităților;
18. suite de securitate pentru poșta electronică;
19. detectarea și prevenirea intruziunilor;
20. diode de date;
21. soft de auditare;
22. suite de securitate desktop;
23. PKI;
24. comunicații mobile;
25. verificarea/filtrarea conținutului;
26. managementul documentelor;
27. suite de securitate în internet;
28. securitate fizică;
29. memorare și recuperare după dezastre;
30. securitatea wireless;
31. force tracking;
32. managementul riscului;
33. managementul identității;
34. autentificare;
35. securitatea mașinilor virtuale;
36. KVM;
37. policy authoring.
Selectarea produselor adecvate se va realiza în conformitate cu cerințele stabilite prin documentația de securitate a sistemului informatic și de comunicații care urmează să vehiculeze informații clasificate.
Lista produselor pentru securitatea tehnologiei informației (IT) evaluate conform Criteriilor comune
Lista include produse evaluate conform Criteriilor comune și este structurată pe următoarele categorii de produse:
1. dispozitive și sisteme de control al accesului;
2. sisteme și dispozitive biometrice;
3. sisteme și dispozitive de protecție a perimetrului;
4. protecția datelor;
5. baze de date;
6. sisteme și dispozitive de detecție a intruziunilor;
7. circuite integrate, smart carduri și dispozitive și sisteme asociate smart cardurilor;
8. sisteme de management al cheilor;
9. rețele, dispozitive și sisteme asociate rețelelor;
10. sisteme de operare;
11. alte sisteme și dispozitive;
12. produse pentru semnătura digitală;
13. trusted computing;
14. dispozitive multifuncționale.
În selectarea produselor evaluate conform Criteriilor comune se vor avea în vedere și prevederile Ghidului INFOSEC privind estimarea nivelurilor de încredere pentru medii specifice în care operează sisteme informatice și de comunicații - DS 13, aprobat prin Ordinul directorului general al Oficiului Registrului Național al Informațiilor Secrete de Stat nr. 171/2006.
Lista pachetelor și profilelor de protecție evaluate conform Criteriilor comune
Lista include pachete și profile de protecție evaluate conform Criteriilor comune și este structurată pe următoarele categorii:
1. sisteme și dispozitive de control al accesului;
2. sisteme și dispozitive biometrice;
3. sisteme și dispozitive de protecție a perimetrului;
4. protecția datelor;
5. baze de date;
6. sisteme și dispozitive de detecție a intruziunilor;
7. circuite integrate, smart carduri și dispozitive și sisteme asociate smart cardurilor;
8. sisteme de management al cheilor;
9. rețele, dispozitive și sisteme asociate rețelelor;
10. sisteme de operare;
11. alte sisteme și dispozitive;
12. produse pentru semnătura digitală;
13. trusted computing;
14. dispozitive multifuncționale.
Lista producătorilor naționali de echipamente protejate TEMPEST
Această secțiune a Catalogului național cuprinde lista producătorilor naționali, precum și modelele de produse dezvoltate la nivel național, produse evaluate de o entitate națională acreditată de ORNISS și certificate de ORNISS ca fiind corespunzătoare categoriilor de produse TEMPEST, prevăzute de standardele TEMPEST în vigoare.
Lista produselor și mecanismelor criptografice certificate la nivel național
Pentru protecția criptografică a informațiilor naționale clasificate procesate, stocate sau transmise în format electronic se utilizează numai produse și mecanisme criptografice certificate și incluse în Catalogul național sau în registrele de evidență a produselor cu regim limitat de distribuție, în urma evaluării și certificării acestora potrivit prevederilor Metodologiei de evaluare și certificare a pachetelor, produselor și profilelor de protecție INFOSEC - INFOSEC 14.
(1) ORNISS întocmește un document de aprobare pentru includerea produselor și mecanismelor criptografice în lista produselor și a mecanismelor criptografice certificate la nivel național din cuprinsul Catalogului național.
(2) Documentul de aprobare specifică:
- tipul, clasa și, după caz, nivelul de secretizare a informațiilor clasificate cărora le sunt destinate produsele;
- cerințele de utilizare.
Lista produselor și mecanismelor criptografice aprobate la nivelul UE
Această secțiune cuprinde produsele criptografice, inclusiv dispozitivele de încărcare a cheilor criptografice, aprobate la nivelul structurilor de specialitate ale UE.
Produsele incluse în această listă pot fi utilizate pentru protecția informațiilor UE clasificate, potrivit nivelului de clasificare specificat în listă.
Pentru protecția informațiilor UE clasificate de nivel CONFIDENTIEL UE/EU CONFIDENTIAL sau RESTREINT UE/EU RESTRICTED transmise prin intermediul sistemelor informatice și de comunicații naționale pot fi utilizate produse criptografice naționale certificate de către ORNISS, cu respectarea echivalenței nivelurilor de clasificare.
Catalogul național este actualizat periodic, pe măsura certificării de noi produse naționale și în conformitate cu modificările survenite în listele cu produse recomandate de NATO sau UE ori în cele evaluate conform Criteriilor comune.
ORNISS conlucrează continuu cu producătorii naționali de produse INFOSEC, pentru a asigura informațiile necesare pentru fiecare pachet, produs sau profil de protecție care urmează să fie adăugat în Catalogul național ori pentru orice produs care trebuie să fie îndepărtat din catalog.
------
Sursă: legislatie.just.ro (Monitorul Oficial). Textul afișat este forma consolidată curentă.
Folosim cookie-uri pentru analiza traficului. Vezi Politica de confidențialitate pentru detalii.