IaaS 152-FZ: nii, teil on vaja turvalisust

IaaS 152-FZ: nii, teil on vaja turvalisust

Kuigi mĂŒĂŒte ja legende, mis ĂŒmbritsevad vastavust seadusele 152-ЀЗ, on palju analĂŒĂŒsitud, jÀÀb alati midagi varju. TĂ€na soovime arutada mitte alati ilmseid nĂŒansse, millega vĂ”ivad silmitsi seista nii suured ettevĂ”tted kui ka vĂ€iksemad ettevĂ”tted:

  • isikuandmete klassifitseerimise nĂŒansid kategooriate kaupa — kui vĂ€ike e-pood kogub andmeid, mis kuuluvad erilisse kategooriasse, isegi teadmata sellest;

  • kus saab hoida kogutud isikuandmete varukoopiaid ja teostada nende ĂŒle operatsioone;

  • millega erineb sertifikaat vastavuse deklaratsioonist, milliseid dokumente ĂŒldse teenusepakkujalt nĂ”uda ja kĂ”ik selline.

LÔpuks jagame teiega oma kogemusi sertifitseerimise lÀbimise kohta. Alustame!

TĂ€nases artiklis on ekspert Aleksandr Afanasjev, pilveteenuste turvalisuse spetsialist „IT-GRAD“ ja #CloudMTS (kuuluvad MTS grupi alla).

Klassifitseerimise nĂŒansid

Kohtame sageli klientide soovi kiiresti, ilma IS-i auditi tegemiseta, mÀÀrata vajalik kaitsetase isikuandmete töötlemiseks. Internetis leiduvad materjalid teema kohta loovad vale mulje, et see on lihtne ĂŒlesanne ning eksida on ĂŒsna keeruline.

Kaitsetaseme mÀÀramiseks on oluline mĂ”ista, milliseid andmeid klientide IS-is kogutakse ja töödeldakse. MĂ”nikord on keeruline selgelt mÀÀratleda kaitse nĂ”uded ja isikuandmete kategooria, millega ettevĂ”te töötab. Samade isikuandmete tĂŒĂŒpe vĂ”ib hinnata ja klassifitseerida tĂ€iesti erinevalt. SeetĂ”ttu vĂ”ib ettevĂ”tte arvamus erineda auditeerija vĂ”i isegi kontrollija arvamusest. Vaatame mĂ”ningaid nĂ€iteid.

Autopark. Tundub nagu tavaline Ă€ritĂŒĂŒp. Paljud autode jĂ”uavad tööle aastakĂŒmneid ning nende omanikud palkavad fĂŒĂŒsilisi isikuid. Üldjuhul kuuluvad töötajate andmed UZ-4 nĂ”uete kohaldamisalasse. Kuid sĂ”idukitega töötamine nĂ”uab mitte ainult ankeetandmete kogumist, vaid ka meditsiiniliste kontrollide teostamist autode territooriumil enne vahetuse algust, ning kogutud teave kuulub kohe meditsiiniliste andmete kategooriasse – need on erikategooria isikuandmed. Lisaks vĂ”ib autode teenus nĂ”uda tĂ”endeid, mida sĂ€ilitatakse edaspidi juhtide kaustades. Skanneeritud tĂ”endi elektrooniline versioon – teave terviseseisundi kohta, erikategooria isikuandmed. Seega ei piisa ĂŒksnes UZ-4-st, vajalik on vĂ€hemalt UZ-3.

Veebipoe. Tundub, et kogutud nimed, e-postid ja telefoninumbrid kuuluvad avalikku kategooriasse. Kuid kui teie kliendid mĂ€rgivad toidueelistusi, nagu halal vĂ”i koĆĄer, vĂ”ib selline teave olla kvalifitseeritud religioosse kuuluvuse ja veendumuste andmeteks. SeetĂ”ttu, kui teostatakse kontrolli vĂ”i muid tegevusi, vĂ”ivad kontrollijad klassifitseerida teie kogutud andmed erikategooria isikuandmeteks. Kui veebipood koguks teavet selle kohta, kas klient eelistab liha vĂ”i kala, vĂ”iks andmeid pidada teiste isikuandmete kategooriaks. Muide, kuidas on lood taimetoitlastega? Ning see vĂ”ib samuti seonduda filosoofiliste veendumustega, mis kuuluvad samuti erikategooriasse. Teisalt vĂ”ib see olla lihtsalt inimese valik, kes on oma toidust liha vĂ€lja jĂ€tnud. Kahjuks ei ole ĂŒhtegi tabelit, mis sellistes „Ôrnades” olukordades ĂŒhemĂ”tteliselt isikuandmete kategooriat mÀÀratleks.

ReklaamibĂŒroo rahuldada lÀÀnes asuvate pilveteenuste abil isikute andmeid – nagu nimi, e-posti aadress ja telefoninumber. Need ankeetandmed kuuluvad kindlasti isikuandmete kategooriasse. KĂŒsimus on: kas selline töötlemine on seaduslik? Kas on tĂ”epoolest vĂ”imalik selliseid andmeid ilma anonĂŒĂŒmistamiseta Venemaa piiridest vĂ€lja viia, nĂ€iteks salvestada varukoopiaid mĂ”nes vĂ€lismaises pilves? Loomulikult on see lubatud. Agentuuril on Ă”igus neid andmeid hoida ka vĂ€ljaspool Venemaad, kuid esialgne kogumine, vastavalt meie seadustele, peab toimuma Venemaa territooriumil. Kui te teete selliste andmete varukoopiaid, tuginedes nendele mingisugusele statistikale, viies lĂ€bi uuringuid vĂ”i tehes nendega muid toiminguid – seda kĂ”ike vĂ”ib teha ka lÀÀne ressurssides. Seadusandlikult on vĂ”tmekĂŒsimus, kus toimub isikuandmete kogumine. SeetĂ”ttu on oluline mitte segi ajada esmast kogumist ja töötlemist.

Nagu nende lĂŒhikeste nĂ€idete puhul ilmneb, ei ole isikuandmete töötlemine alati ĂŒheselt mĂ”istetav ja lihtne. On vajalik mitte ainult teada, et te nendega töötate, vaid osata neid Ă”igesti klassifitseerida ning mĂ”ista, kuidas infosĂŒsteem töötab, et Ă”igesti mÀÀrata vajalik kaitsetase. MĂ”nel juhul vĂ”ib tekkida kĂŒsimus, kui palju isikuandmeid on organisatsioonil tööks tegelikult vaja. Kas on vĂ”imalik loobuda kĂ”ige „tĂ”sisemast” vĂ”i lihtsalt ĂŒleliigsest andmest? Lisaks soovitab regulaator isikuandmeid seal, kus see on vĂ”imalik, anonĂŒĂŒmistada. 

Nagu eelnevates nÀidetes, vÔib mÔnikord juhtuda, et jÀrelevalveorganid tÔlgendavad kogutud isikuandmeid veidi erinevalt, kui te ise neid hindasite.

Loomulikult on vĂ”imalik palgata abi auditi spetsialistilt vĂ”i sĂŒsteemi integreerijalt, kuid kas „abi” vastutab valitud lahenduste eest juhul, kui toimub kontroll? Tuleb mĂ€rkida, et vastutus lasub alati isikuandmete vastutaval töötlejal. Just seetĂ”ttu, kui ettevĂ”te viib selliseid töid lĂ€bi, on oluline pöörduda turul tĂ”siste mĂ€ngijate poole, nĂ€iteks ettevĂ”tete poole, mis teostavad atesteerimistegevust. AtesteerimisettevĂ”tetel on suur kogemus selliste tööde lĂ€biviimisel.

Isikuandmete töötlemise sĂŒsteemi (IISP) loomise vĂ”imalused

Isikuandmete kaitse sĂŒsteemide (IISP) ĂŒlessehitamine on mitte ainult tehniline, vaid ka paljuski juriidiline kĂŒsimus. IT-direktor vĂ”i turvajuht peaks kindlasti konsulteerima juristiga. Kuna ettevĂ”ttes ei pruugi alati olla vajalikku spetsialisti, tasub vaadata konsultantide poole. Paljud keerulised aspektid ei pruugi sugugi ilmsed olla.

Konsultatsioon aitab mÀÀrata, milliste isikuandmetega te tegelejate, milline kaitsetase on vajalik. Seega saate ĂŒlevaate IISP-st, mille loomiseks vĂ”i tĂ€iustamiseks on vaja kaitsemeetmeid ja korraldusdokumente.

EttevÔtte valik seisneb sageli kahes variandis:

  1. Ehita vastav IISP oma tark- ja riistvaralahendustel, vÔib-olla oma serveris.

  2. Pöördu pilveteenuse pakkuja poole ja vali elastne lahendus, juba sertifitseeritud "virtuaalne server".

Enamik IISP-sid, mis töötlevad isikuandmeid, kasutab traditsioonilist lÀhenemist, mida ettevÔtluse perspektiivist on keeruline nimetada lihtsaks ja edukaiks. Selle valiku tegemisel tuleb mÔista, et tehniline projekt hÔlmab seadmete kirjelduse, sealhulgas tark- ja riistvaralahendusi ja platvorme. See tÀhendab, et peate silmitsi seisma jÀrgmiste raskuste ja piirangutega:

  • skoorimise keerukus;

  • projekti pikaajaline elluviimine: tuleb valida, osta, paigaldada, seadistada ja dokumenteerida sĂŒsteem;

  • tohutu "paberitöö", nĂ€iteks - tervikliku dokumentatsiooni paketi koostamine kogu IISP jaoks.

Peale selle mĂ”istab Ă€ri tavaliselt ainult oma IISP "ĂŒlemist" taset - kasutatavaid Ă€rianalĂŒĂŒse. TeisisĂ”nu, IT-personal on kvalifitseeritud oma kitsas valdkonnas. Puudub arusaam, kuidas töötavad kĂ”ik "alamtasemed": tark- ja riistvarakaitse, andmete salvestamise sĂŒsteemid, varundamine ja loomulikult, kuidas kĂ”iki nĂ”udeid jĂ€rgides seadistada kaitsemeetmeid ja ehitada „rauda” konfiguratsiooni. Oluline on mĂ”ista: see on tohutu teadmiste mass, mis jÀÀb kliendi Ă€ri piiridest vĂ€lja. Just siin vĂ”ib kasu olla pilveteenuse pakkuja kogemusest, kes pakub sertifitseeritud "virtuaalset serverit".

Piloot pÔhimÔttel, pilveteenuse pakkujatel on hulgaliselt eeliseid, mis suudavad tÀita 99% Àri vajadustest isikuandmete kaitse valdkonnas.

  • kapitaalne kulu muudetakse operatiivseks;

  • teenuse pakkuja garanteerib vajalikku taset turvalisuse ja kergesti juurdepÀÀsu tagamiseks, tuginedes testitud lahendustele;

  • ei ole vaja hoida spetsialistide meeskonda, kes tagavad ISPDN töötamise 'raha' tasemel;

  • pakkujad pakuvad palju paindlikumaid ja elastsemaid lahendusi;

  • pakkuja spetsialistidel on kĂ”ik vajalikud sertifikaadid;

  • compliance ei ole madalam kui enda arhitektuuri loomisel, arvestades regulatiivseid nĂ”udeid ja soovitusi.

Vana mĂŒĂŒt, et isikuandmeid ei saa pilves hoida, on endiselt erakordselt populaarne. See on osaliselt tĂ”ene: isikuandmeid ei tohi tĂ”epoolest hoida juhuslikes pilvedes. Tuleb jĂ€rgida teatud tehnilisi meetmeid ning kasutada teatud sertifitseeritud lahendusi. Kui teenuse pakkuja vastab kĂ”igile seadusandlikule nĂ”udmisele, siis seonduvad rikkumise riskid vĂ€henevad minimaalselt. Paljudel teenuse pakkujatel on eraldi infrastruktuur isikuandmete töötlemiseks vastavalt 152-FZ-le. KĂŒll aga tuleb teenuse pakkujat valida tuttava teadlikkusega teatud kriteeriumide alusel, millest rÀÀgime allpool. 

Kliendid tulevad tihti meie juurde teatud muredega seoses isikuandmete hoidmisega teenuse pakkuja pilves. Noh, arutame neid kohe.

  • Andmeid saab varastada edastamise vĂ”i migreerimise ajal.

Seda ei tasu karta — teenuse pakkuja pakub kliendile kaitstud andmeedastuskanali loomist, mis pĂ”hineb sertifitseeritud lahendustel, tugevdades autentimismeetodeid partnerite ja töötajate jaoks. Tuleb vaid valida sobivad kaitsemeetmed ja rakendada neid töötades klientidega.

  • Saabuvad maskeeritud rĂŒnnakud ja viivad Ă€ra/tembeldavad/katkestavad serveri.

On aru tĂ€iesti vĂ”imalik mĂ”ista kliente, kes kardavad, et nende Ă€riprotsessid hĂ€iritakse ebapiisava kontrolli tĂ”ttu nende infrastruktuuri ĂŒle. Tavaliselt mĂ”tlevad sellele kliendid, kelle varustus oli varem vĂ€ikestes serverites, mitte spetsialiseeritud andmekeskustes. Tegelikkuses on andmekeskused varustatud kaasaegsete fĂŒĂŒsilise ja info kaitse meetoditega. Sellises andmekeskuses on peaaegu vĂ”imatu teha mingeid toiminguid ilma piisava pĂ”hjuse ja dokumentideta ning sellised tegevused nĂ”uavad mitmete protseduuride jĂ€rgimist. Peale selle vĂ”ib teie serveri „vĂ€lja tĂ”mbamine” andmekeskusest mĂ”jutada ka teiste teenusepakkuja kliente, ja seda keegi kindlasti ei soovi. Samuti ei saa keegi nĂ€puga osutada just teie virtuaalsele serverile, seega kui keegi ka ĂŒritab seda varastada vĂ”i korraldada mingi segaduse, peab ta esmalt silmitsi seisma tohutu bĂŒrokraatlike takistustega. Selle aja jooksul suudate tĂ”enĂ€oliselt korduvalt teisele platvormile migreerida.

  • HĂ€kkerid muravad pilve ja varastavad andmeid

Interneti ja trĂŒkimeedia pealkirjades on palju kirjutatud sellest, kuidas jĂ€rjekordne pilv on langenud kĂŒberkurjategijate ohvriks ning miljonid isikuandmed on lekkinud vĂ”rku. Suuremas osas juhtudest avastati haavatavused tĂ€iesti mitte teenusepakkuja, vaid ohvrite infosĂŒsteemides: nĂ”rgad vĂ”i isegi vaikimisi paroolid, „aukud” veebisaitide ja andmebaaside mootorites, lihtne ettevĂ”tluse hooletus kaitsevahendite valikul ning andmetele juurdepÀÀsu korraldamise protseduuride loomisel. KĂ”ik sertifitseeritud lahendused kontrollitakse haavatavuste olemasolu suhtes. Me korraldame ka regulaarselt „kontrollivaid” penteste ja turbeauditeid, nii iseseisvalt kui ka vĂ€listelt organisatsioonidelt. Teenusepakkuja jaoks on see maine ja Ă€ri kĂŒsimus tervikuna.

  • Teenusepakkuja/töötajad varastavad isikuandmeid isekate eesmĂ€rkide nimel

See on ĂŒsna delikaatne teema. Rida ettevĂ”tteid kĂŒberturbe valdkonnast "hirmutavad" oma kliente ja vĂ€idavad, et "sisemised töötajad on ohtlikumad kui vĂ€listest hĂ€kkeritest." VĂ”ib-olla on see teatud juhtudel tĂ”si, kuid Ă€ri ei saa rajada usaldamatuses. Aeg-ajalt kuuleme uudiseid, et ettevĂ”tte töötajad lekivad klientide andmeid kurjategijatele, ja siseriiklikud turvakĂŒsimused on tihti korraldatud halvemat moodi kui vĂ€listurvalisus. Siin on oluline mĂ”ista, et ĂŒkski suur teenusepakkuja ei soovi negatiivseid juhtumeid. Teenusepakkuja töötajate tegevust on rangelt reguleeritud, rollid ja vastutusalad on selgelt jagatud. KĂ”ik Ă€ri protsessid on ĂŒles ehitatud nii, et andmelekked on ÀÀrmiselt ebatĂ”enĂ€olised ning alati avastatavad siseteenistuse poolt, seega ei pea kliendid sellelt poolelt muretsema.

  • Te maksate vĂ€he, kuna tasute oma Ă€ri andmetega.

Veel ĂŒks mĂŒĂŒt: klient, kes rendib kaitstud infrastruktuuri soodsa hinnaga, maksab tegelikult selle eest oma andmetega – nii arvavad sageli spetsialistid, kes ei pelga enne magama minekut lugeda mĂ”nda vandenĂ”uteooriat. Esiteks on vĂ”imalus teha midagi teie andmetega peale selle, mis on mÀÀratud volitustes, tegelikult null. Teiseks hindab korralik teenusepakkuja suhteid teiega ja oma mainet – peale teie on tal veel palju kliente. TĂ”enĂ€olisem on vastupidine stsenaarium, kus teenusepakkuja kaitseb oma klientide andmeid suure hoole ja innukusega, millele toetub ka tema Ă€ri.

Valime pilveteenusepakkujat isikuandmete töötlemiseks

TĂ€na pakub turg mitmeid lahendusi ettevĂ”tetele, kes on isikuandmete töötlejateks. Toome allpool vĂ€lja ĂŒldistatud soovituste nimekirja sobiva valiku tegemiseks.

  • Teenusepakkuja peab olema valmis sĂ”lmima ametliku lepingu, milles on kirjeldatud osapoolte kohustusi, teenuste tasemete leping ja vastutusalad isikuandmete töötlemise kontekstis. Tegelikult peab teie ja teenusepakkuja vahel, peale teenuselepingu, olema allkirjastatud ka isikuandmete töötlemise volitus. Igal juhul tasub neid hoolikalt uurida. Oluline on mĂ”ista vastutusalade eristamist teie ja teenusepakkuja vahel.

  • Pange tĂ€hele, et segment peab vastama nĂ”uetele, mis tĂ€hendab, et tal peab olema sertifikaat, millel on nĂ€idatud kaitse tase, mis on vĂ€hemalt sama kĂ”rge, kui teie infosĂŒsteem nĂ”uab. Juhtub, et teenusepakkujad avaldavad ainult sertifikaadi esimese lehe, millest ei saa palju aru, vĂ”i viidates auditeerimisele vĂ”i vastavusprotseduuridele, mitte avaldades ise sertifikaati («aga kas poissi oli?»). Tasub see kĂŒsida — see on avalik dokument, milles on öeldud, kes sertifitseerimise teostas, kehtivusaeg, pilve asukoht jne.

  • Teenusepakkuja peab andma teavet selle kohta, kus asuvad tema tolded (kaitseobjektid), et saaksite kontrollida oma andmete asukohta. Tuletame meelde, et isikuandmete esmane kogumine peab toimuma Vene Föderatsiooni territooriumil, seega on soovitatav lepingus/sertifikaadis nĂ€ha andmekeskuste aadresse.

  • Teenusepakkuja peab kasutama sertifitseeritud tarkvara ja riistvara kaitsevahendeid. Loomulikult ei reklaami enamik teenusepakkujatest kasutatavaid tehnilisi kaitsevahendeid ja lahenduste arhitektuuri. Kuid teie kui kliendi ei saa sellest mitte teada. NĂ€iteks on kaugĂŒhenduse loomiseks juhtimissĂŒsteemile (juhtimisportaalile) vajalik kaitsevahendite kasutamine. Teenusepakkuja ei saa seda nĂ”uet mööda vaadata ja pakub teile (vĂ”i nĂ”uab teie kasutuselevĂ”ttu) sertifitseeritud lahendusi. Testige ressursse ja saate kohe aru, kuidas ja mis on korraldatud. 

  • On ÀÀrmiselt soovitatav, et pilveteenuse pakkuja pakuks tĂ€iendavaid teenuseid infotehnoloogia valdkonnas. Need vĂ”ivad olla erinevad teenused: kaitse DDoS-rĂŒnnakute ja WAF-i eest, viirusetĂ”rjeteenus vĂ”i liivakast jne. KĂ”ik need vĂ”imaldavad teil saada kaitset teenusena, mitte muretseda kaitsesĂŒsteemide rajamise pĂ€rast, vaid keskenduda Ă€rirakendustele.

  • Teenusepakkuja peab olema FSTEK ja FSB litsentsi omanik. Reeglina on see teave avaldatud otse saidil. KĂŒsige kindlasti neid dokumente ja kontrollige, kas teenustenĂ€idete aadressid, teenusepakkuja firma nimi jne on Ă”igesti mĂ€rgitud. 

Vaatame kokkuvÔtlikult. Infrastruktuuri rentimine vÔimaldab loobuda CAPEX-ist ja jÀtta oma Àrirakendused ja andmed oma vastutuse alla, while the heavy burden of certifying the 'hardware' and software-hardware solutions is transferred to the provider.

Kuidas me sertifitseerimise lÀbisime

Hiljuti lÀbisime edukalt "FZ-152 kaitstud pilve" infrastruktuuri taatlemise vastavuse isikuandmete töötlemise nÔuetele. Töid teostas "Riiklik Taatlemiskeskus".

"FZ-152 kaitstud pilv" on praegu sertifitseeritud teabe sĂŒsteemide hoidmiseks, mis osalevad isikuandmete töötlemises, sĂ€ilitamises vĂ”i edastamises (ISPDn) vastavalt UZ-3 taseme nĂ”uetele.

Taatlemise protseduur hÔlmab pilveteenuse pakkuja infrastruktuuri vastavuse kontrollimist kaitsetaseme nÔuetele. Teenuse pakkuja pakub IaaS teenust ja ei ole isikuandmete operaator. Protsess hÔlmab nii organisatsiooniliste (dokumentatsioon, korraldused jne) kui ka tehniliste meetmete (kaitsevahendite seadistamine jne) hindamist.

Seda ei saa nimetada triviaalseteks. Kuigi GOST programmide ja meetodite taatlemise ĂŒrituste lĂ€biviimiseks ilmus juba 2013. aastal, ei ole seni eksisteerinud ranget programmi pilveobjektide jaoks. Taatlemiskeskused arendavad neid programme oma ekspertiisi pĂ”hjal. Uute tehnoloogiate ilmumisega muutuvad programmid keerukamaks ja ajakohasemaks, seetĂ”ttu peab taatleja omama kogemusi pilvelahendustega ja mĂ”istma spetsifikaate.

Meie juhul koosneb kaitseobjekt kahest asukohast.

  • Andmekeskuses asuvad pilveressursid (serverid, andmesalvestussĂŒsteemid, vĂ”rgu infrastruktuur, kaitsevahendid jne). Ilmselt on selline virtuaalne andmekeskus ĂŒhendatud avalike vĂ”rkudega, seetĂ”ttu peavad olema tĂ€idetud teatud nĂ”uded tulemĂŒĂŒride osas, nĂ€iteks sertifitseeritud tulemĂŒĂŒre kasutades.

  • Objekti teine osa on pilvehaldusvahendid. Need on tööjaamad (administratiivsed tööjaamad), mille kaudu hallatakse kaitstud segmenti.

Asukohad on ĂŒhendatud lĂ€bi VPN-kanali, mis on ehitatud KRZIS-iga.

Kuna virtualiseerimise tehnoloogiad loovad eeldusi ohtude tekkeks, kasutame ka tÀiendavaid sertifitseeritud kaitsevahendeid.

IaaS 152-FZ: nii, teil on vaja turvalisustStruktuurne skeem "taatleja silmade kaudu"

Kui kliendil on vaja tema ISPDn akrediteerimist, jÀÀb talle pĂ€rast IaaS-i rentimist alles vaid teha hindamine infotehnoloogilisest sĂŒsteemist, mis ĂŒletab virtuaalse andmekeskuse taset. See protseduur eeldab infrastruktuuri ja seal kasutatava tarkvara kontrollimist. Kuna kĂ”igis infrastruktuuri kĂŒsimustes vĂ”ite tugineda pakkuja akrediteeringule, jÀÀb teil ĂŒle vaid töötada tarkvaraga.

IaaS 152-FZ: nii, teil on vaja turvalisustAbstraktsiooni tasandil eristamine

KokkuvÔtteks toome vÀlja vÀikese kontrollnimekirja ettevÔtetele, kes juba töötavad PDn-iga vÔi plaanivad alles alustada. Nii et kuidas töödelda ja mitte eksida.

  1. Auditite ja ohumudelite koostamiseks kutsuge kogenud nÔustaja akrediteerimislaborist, kes aitab koostada vajalikud dokumendid ja viib teid juba tehniliste lahenduste etappi.

  2. Pilvepakkujat valides pöörake tĂ€helepanu akrediteeringu olemasolule. Hea, kui ettevĂ”te on selle avalikult otse veebisaidile ĂŒles pannud. Pakkujal peaks olema FSTEK ja FSB litsents ning pakutav teenus peaks olema akrediteeritud.

  3. Veenduge, et teil on sÔlmitud ametlik leping ja allkirjastatud volitus PDn-i töötlemiseks. Selle alusel saate teha nii vastavushindamise kui ka ISPDn akrediteerimise. Kui need tööd tehnilise projekti ja projektitehniliste dokumentide koostamise etapis tunduvad teile koormavad, tasub pöörduda akrediteerimislaborite seas tegutsevate kolmandate osapoolte konsultatsioonifirmade poole.

Kui teema PDn-i töötlemine on teile аĐșтуaalne, siis 18. septembril, sellel reedel, ootame teid veebinarile «Akrediteeritud pilvede loomise eripĂ€rad».

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster