Материал: Электронная почта как инновационная технология в документационном обеспечении деятельности организации

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

В ряде случаев может складываться ситуация, при которой работники, используя ЭП, начинают напрямую отправлять сообщения на электронный адрес руководителя организации. Учитывая, что это создает дополнительную информационную нагрузку на руководителя, в организации необходимо четко определить и закрепить в локальных нормативных правовых актах, в каких случаях и какую информации (документы) работники могут (или же наоборот не могут) направлять напрямую руководителю. Например, для разграничения и закрепления функций по рассмотрению определенных категорий документов может использоваться табель унифицированных форм документов организации. Определяя критерии необходимости использования ЭП также необходимо определить состав информации, не подлежащей пересылке посредством СЭП организации.

В целом, информация, которая может быть передана посредством ЭП, делится на две категории: открытая (общедоступная) и конфиденциальная (ограниченного доступа). Согласно белорусскому законодательству к информации ограниченного доступа могут относиться сведения: о частной жизни физического лица и его персональные данные; составляющие государственные секреты; составляющие коммерческую и профессиональную тайну. Помимо этого, на основании законодательных актов Республики Беларусь в организации может быть ограничен доступ и к иным категориям информации. С учетом норм законодательства, определяющих статус информации, в организации должны быть установлены правила, в соответствии с которыми будет определяться целесообразность и допустимость пересылки посредством ЭП тех или иных сведений [43, c. 21].

При невозможности обеспечения конфиденциальности информации посредством надежного шифрования с использованием сертифицированных средств криптографии и/или использования защищенных каналов связи пересылка информации ограниченного распространения по ЭП в организации может быть запрещена.

В целях защиты информации ограниченного доступа в организации необходимо разработать перечень категорий информации, пересылка которой посредством СЭП организации запрещается или допускается только при условии использования соответствующих программно-технических средств защиты. В качестве примерного перечня таких сведений можно привести следующие [51, c. 187]:

  • - информация, составляющая государственные секреты (государственная тайна, служебная тайна);
  • - информация, не относящаяся к государственным секретам, но имеющая ограниченное распространение (для служебного пользования);
  • - информация, составляющая коммерческую тайну организации; информация, составляющая профессиональную тайну (врачебную тайну, тайну следствия и т. д.);
  • - информация, составляющая тайну личной жизни; персональные данные работников.

К общедоступной информации относится информация, доступ к которой, распространение и/или предоставление которой не ограничены. При этом согласно законодательству Республики Беларусь не может быть ограничен доступ к информации:

  • - о правах и законных интересах физических и юридических лиц, а также о порядке их реализации;
  • - о деятельности и правовом статусе государственных органов, за исключением информации, доступ к которой ограничен законодательными актами Республики Беларусь;
  • - о чрезвычайных ситуациях, экологической, санитарно-эпидемиологической обстановке, гидрометеорологической и иной информации, отражающей состояние общественной безопасности;
  • - о льготах и компенсациях, предоставляемых государством физическим и юридическим лицам и др.

Необходимо учитывать, что к информации открытого доступа может относиться информация, пересылка которой посредством ЭП также недопустима. В частности, при регламентации порядка использования ЭП следует учитывать потенциальную возможность использования ее работниками для отправки информации, распространение которой будет негативно влиять на репутацию организации и создавать потенциальные риски деловой деятельности. Например, ЭП может быть использована работниками для пересылки информации, носящей оскорбительный, дискриминационный по отношению к иным работникам или иной недопустимый характер. В результате подобных действий организация может понести материальные и/или моральные издержки, в том числе стать объектом судебных разбирательств.

К информации, недопустимой к пересылке посредством системы ЭП организации, относятся: информация, носящая оскорбительный характер в отношении адресата по признаку расы, пола, национальности и т. д.; информация, направленная на разжигание религиозной или иной вражды; информация эротического или порнографического характера; информация, нарушающая морально-этические нормы; несанкционированные и/или не обусловленные служебной необходимостью массовые рассылки сообщений.

В целом, для снижения потенциальных рисков злоупотребления и неправомерного использования ЭП организации должна рассматриваться исключительно как инструмент деловой переписки, заменяющей работникам переписку в бумажном виде и при необходимости иные формальные средства деловых коммуникаций.

Защита документов электронной почты: организационно-правовые и делопроизводственные аспекты использования электронной почты в деятельности организации

Документированная информация, пересылаемая посредством системы электронной почты (далее - ЭД) организации, подлежит защите на протяжении всего ее жизненного цикла.

Целями защиты информации являются недопущение неправомерного доступа, уничтожения (утраты), модификации (изменения), копирования, распространения и/или предоставления информации, блокирования правомерного доступа к ней, а также иных неправомерных действий [41, c. 18].

Для достижения указанных целей могут применяться правовые, организационные и технические (программно-технические) меры.

К правовым относятся меры по закреплению ответственности работников за нарушение установленного порядка защиты, определению перечня защищаемых сведений, прав и порядка доступа к защищаемой информации, заключению соглашений (договоров) со сторонними организациями и частными лицами о порядке защиты предоставляемой им или получаемой от них информации, а также установлению ответственности за нарушение такого порядка и т. д.

К организационным мерам относятся организация особого режима допуска на территории (в помещения), где может быть осуществлен доступ к информации (материальным носителям информации), разграничение доступа к информации по кругу лиц и характеру информации и т. д. Помимо этого, в организации должен быть определен порядок действий при возникновении угроз для используемой системы защиты корпоративной ЭП, в том числе чрезвычайных и непредотвратимых обстоятельств, и ликвидации их последствий.

К техническим (программно-техническим) мерам по защите информации относятся меры по использованию надежных средств хранения информации, а также ее защиты, в том числе криптографических средств, систем контроля доступа и регистрации фактов доступа к информации, средств бесперебойного электропитания и т. д.

Для защиты информации в случаях, определенных законодательством, должны использоваться программно-технические средства, сертифицированные в установленном порядке или имеющие положительное экспертное заключение по результатам государственной экспертизы. В частности, в государственных информационных системах должны использоваться средства электронной цифровой подписи (далее - ЭЦП) и шифрования, сертифицированные в установленном порядке уполномоченными органами Национальной системы подтверждения соответствия Республики Беларусь.

Несертифицированные средства защиты информации, в том числе средства ЭЦП, допускается использовать в случаях, определяемых законодательством (например, на основе соглашения (договора), заключаемого между сторонами, осуществляющими обмен документированной информацией).

Устанавливаемые в организации правила защиты документов ЭП должны предусматривать определение порядка доступа различных работников к ним в зависимости от предоставленных полномочий на ознакомление и работу с определенными категориями информации.

При определении порядка доступа к документам ЭП необходимо предусматривать [51, c. 192]:

  • - категорирование документов или их совокупности по уровню доступа на основе ценности и конфиденциальности информации, содержащейся в документах;
  • - установление прав доступа работников к документам ЭП в соответствии с функциональными обязанностями, а также прав на совершение возможных действий, производимых с ними (просмотр, редактирование, удаление, копирование, распечатка, экспорт и т. д.).

Определение порядка доступа работников к документам ЭП должно осуществляться совместно специалистами по ДОУ и информационным технологиям.

Доступ к системе ЭП организации может предоставляться работникам с использованием системы парольного доступа. Для эффективного использования подобной системы в локальных нормативных правовых актах организации необходимо закрепить правила использования паролей.

Пример формулировки в локальном нормативном правовом акте:

"При использовании работниками предприятия паролей на доступ к персональным компьютерам, системе электронной почты предприятия и ресурсам локальной компьютерной сети запрещается:

  • - сообщать личные пароли другим работникам, в том числе системным администраторам и руководству, за исключением случаев, установленных локальными правовыми актами предприятия;
  • - хранить пароли в открытом виде в общедоступных местах (например, записывать на самоклеящуюся бумагу и прикреплять ее на монитор компьютера, оставлять среди записей на рабочем столе и т. д.);
  • - хранить пароли в незашифрованном виде на жестком диске компьютера, на сменных носителях (дискетах, CD-дисках, флэш-картах и т. д.);
  • - использовать в качестве паролей словарные слова, имена собственные, в том числе фамилии, имена и отчества, географические названия, даты и т. д.

Длина пароля должна составлять 8 и более символов. Пароль должен состоять из букв латинского алфавита и цифр. В пароль рекомендуется включать следующие символы: @#$!&(){} []".

При внедрении персонального парольного доступа к документам ЭП (в том числе персональным почтовым ящикам) необходимо предусмотреть, чтобы в случае увольнения работника или его длительного отсутствия доступ к таким документам (почтовым ящикам), ограниченный паролем данного работника, мог быть предоставлен уполномоченным лицам (службе ДОУ, службе безопасности, лицу, заменяющему отсутствующего работника (временно исполняющего его обязанности) и т. д.).

Указанный вопрос может быть решен путем:

  • - хранения сведений о персональных паролях доступа в уполномоченном структурном подразделении (службе безопасности, службе информационных технологий и т. д.) или у уполномоченного работника (системного администратора или др.);
  • - наличия возможности аннулирования (сброса) персональных паролей уполномоченным структурным подразделением или работником (службой безопасности, службой информационных технологий, системным администратором и т. д.);
  • - автоматического перенаправления документов и сообщений, поступающих в персональный ящик отсутствующего работника, на другой адрес ЭП (в другой ящик ЭП), определенный уполномоченным должностным лицом организации.

Для защиты информации от уничтожения необходимо использовать программно-технические средства ее резервного копирования. В этих целях в организации необходимо разработать график выполнения процедур резервного копирования, в котором указываются:

  • - категории документов ЭП, подлежащих резервному копированию;
  • - частота резервного копирования; устройства хранения и места размещения файлов резервных копий;
  • - работники, выполняющие процедуры резервного копирования и отвечающие за сохранность резервных копий (системные администраторы, работники отдела информационных технологий, ответственные работники структурных подразделений и т. д.).

При установлении в организации порядка резервного копирования документов ЭП необходимо учитывать ситуацию, при которой документы ЭП могут автоматически удаляться с корпоративного почтового сервера при их копировании (перемещении) в почтовые клиенты (программы сбора почты), которыми пользуются работники. В подобной ситуации задачи по резервному копированию возлагаются на самих работников, хранящих единственные экземпляры поступивших (отправленных) документов ЭП, либо возлагаются на иных ответственных работников, наделенных правомерным доступом к почтовым клиентам, в которых хранятся такие документы.

Источник: https://studwood.net/1657689/informatika/elektronnaya_pochta_kak_innovatsionnaya_tehnologiya_v_dokumentatsionnom_obespechenii_deyatelnosti_organizatsii