В ряде случаев может складываться ситуация, при которой работники, используя ЭП, начинают напрямую отправлять сообщения на электронный адрес руководителя организации. Учитывая, что это создает дополнительную информационную нагрузку на руководителя, в организации необходимо четко определить и закрепить в локальных нормативных правовых актах, в каких случаях и какую информации (документы) работники могут (или же наоборот не могут) направлять напрямую руководителю. Например, для разграничения и закрепления функций по рассмотрению определенных категорий документов может использоваться табель унифицированных форм документов организации. Определяя критерии необходимости использования ЭП также необходимо определить состав информации, не подлежащей пересылке посредством СЭП организации.
В целом, информация, которая может быть передана посредством ЭП, делится на две категории: открытая (общедоступная) и конфиденциальная (ограниченного доступа). Согласно белорусскому законодательству к информации ограниченного доступа могут относиться сведения: о частной жизни физического лица и его персональные данные; составляющие государственные секреты; составляющие коммерческую и профессиональную тайну. Помимо этого, на основании законодательных актов Республики Беларусь в организации может быть ограничен доступ и к иным категориям информации. С учетом норм законодательства, определяющих статус информации, в организации должны быть установлены правила, в соответствии с которыми будет определяться целесообразность и допустимость пересылки посредством ЭП тех или иных сведений [43, c. 21].
При невозможности обеспечения конфиденциальности информации посредством надежного шифрования с использованием сертифицированных средств криптографии и/или использования защищенных каналов связи пересылка информации ограниченного распространения по ЭП в организации может быть запрещена.
В целях защиты информации ограниченного доступа в организации необходимо разработать перечень категорий информации, пересылка которой посредством СЭП организации запрещается или допускается только при условии использования соответствующих программно-технических средств защиты. В качестве примерного перечня таких сведений можно привести следующие [51, c. 187]:
К общедоступной информации относится информация, доступ к которой, распространение и/или предоставление которой не ограничены. При этом согласно законодательству Республики Беларусь не может быть ограничен доступ к информации:
Необходимо учитывать, что к информации открытого доступа может относиться информация, пересылка которой посредством ЭП также недопустима. В частности, при регламентации порядка использования ЭП следует учитывать потенциальную возможность использования ее работниками для отправки информации, распространение которой будет негативно влиять на репутацию организации и создавать потенциальные риски деловой деятельности. Например, ЭП может быть использована работниками для пересылки информации, носящей оскорбительный, дискриминационный по отношению к иным работникам или иной недопустимый характер. В результате подобных действий организация может понести материальные и/или моральные издержки, в том числе стать объектом судебных разбирательств.
К информации, недопустимой к пересылке посредством системы ЭП организации, относятся: информация, носящая оскорбительный характер в отношении адресата по признаку расы, пола, национальности и т. д.; информация, направленная на разжигание религиозной или иной вражды; информация эротического или порнографического характера; информация, нарушающая морально-этические нормы; несанкционированные и/или не обусловленные служебной необходимостью массовые рассылки сообщений.
В целом, для снижения потенциальных рисков злоупотребления и неправомерного использования ЭП организации должна рассматриваться исключительно как инструмент деловой переписки, заменяющей работникам переписку в бумажном виде и при необходимости иные формальные средства деловых коммуникаций.
Документированная информация, пересылаемая посредством системы электронной почты (далее - ЭД) организации, подлежит защите на протяжении всего ее жизненного цикла.
Целями защиты информации являются недопущение неправомерного доступа, уничтожения (утраты), модификации (изменения), копирования, распространения и/или предоставления информации, блокирования правомерного доступа к ней, а также иных неправомерных действий [41, c. 18].
Для достижения указанных целей могут применяться правовые, организационные и технические (программно-технические) меры.
К правовым относятся меры по закреплению ответственности работников за нарушение установленного порядка защиты, определению перечня защищаемых сведений, прав и порядка доступа к защищаемой информации, заключению соглашений (договоров) со сторонними организациями и частными лицами о порядке защиты предоставляемой им или получаемой от них информации, а также установлению ответственности за нарушение такого порядка и т. д.
К организационным мерам относятся организация особого режима допуска на территории (в помещения), где может быть осуществлен доступ к информации (материальным носителям информации), разграничение доступа к информации по кругу лиц и характеру информации и т. д. Помимо этого, в организации должен быть определен порядок действий при возникновении угроз для используемой системы защиты корпоративной ЭП, в том числе чрезвычайных и непредотвратимых обстоятельств, и ликвидации их последствий.
К техническим (программно-техническим) мерам по защите информации относятся меры по использованию надежных средств хранения информации, а также ее защиты, в том числе криптографических средств, систем контроля доступа и регистрации фактов доступа к информации, средств бесперебойного электропитания и т. д.
Для защиты информации в случаях, определенных законодательством, должны использоваться программно-технические средства, сертифицированные в установленном порядке или имеющие положительное экспертное заключение по результатам государственной экспертизы. В частности, в государственных информационных системах должны использоваться средства электронной цифровой подписи (далее - ЭЦП) и шифрования, сертифицированные в установленном порядке уполномоченными органами Национальной системы подтверждения соответствия Республики Беларусь.
Несертифицированные средства защиты информации, в том числе средства ЭЦП, допускается использовать в случаях, определяемых законодательством (например, на основе соглашения (договора), заключаемого между сторонами, осуществляющими обмен документированной информацией).
Устанавливаемые в организации правила защиты документов ЭП должны предусматривать определение порядка доступа различных работников к ним в зависимости от предоставленных полномочий на ознакомление и работу с определенными категориями информации.
При определении порядка доступа к документам ЭП необходимо предусматривать [51, c. 192]:
Определение порядка доступа работников к документам ЭП должно осуществляться совместно специалистами по ДОУ и информационным технологиям.
Доступ к системе ЭП организации может предоставляться работникам с использованием системы парольного доступа. Для эффективного использования подобной системы в локальных нормативных правовых актах организации необходимо закрепить правила использования паролей.
Пример формулировки в локальном нормативном правовом акте:
"При использовании работниками предприятия паролей на доступ к персональным компьютерам, системе электронной почты предприятия и ресурсам локальной компьютерной сети запрещается:
Длина пароля должна составлять 8 и более символов. Пароль должен состоять из букв латинского алфавита и цифр. В пароль рекомендуется включать следующие символы: @#$!&(){} []".
При внедрении персонального парольного доступа к документам ЭП (в том числе персональным почтовым ящикам) необходимо предусмотреть, чтобы в случае увольнения работника или его длительного отсутствия доступ к таким документам (почтовым ящикам), ограниченный паролем данного работника, мог быть предоставлен уполномоченным лицам (службе ДОУ, службе безопасности, лицу, заменяющему отсутствующего работника (временно исполняющего его обязанности) и т. д.).
Указанный вопрос может быть решен путем:
Для защиты информации от уничтожения необходимо использовать программно-технические средства ее резервного копирования. В этих целях в организации необходимо разработать график выполнения процедур резервного копирования, в котором указываются:
При установлении в организации порядка резервного копирования документов ЭП необходимо учитывать ситуацию, при которой документы ЭП могут автоматически удаляться с корпоративного почтового сервера при их копировании (перемещении) в почтовые клиенты (программы сбора почты), которыми пользуются работники. В подобной ситуации задачи по резервному копированию возлагаются на самих работников, хранящих единственные экземпляры поступивших (отправленных) документов ЭП, либо возлагаются на иных ответственных работников, наделенных правомерным доступом к почтовым клиентам, в которых хранятся такие документы.