Dziennik Ustaw Nr 171 — 10517 — Poz. 1433 1433 ROZPORZÑDZENIE PREZESA RADY MINISTRÓW z dnia 25 sierpnia 2005 r. w sprawie podstawowych wymagaƒ bezpieczeƒstwa teleinformatycznego Na podstawie art. 62 ust. 1 ustawy z dnia 22 stycznia 1999 r. o ochronie informacji niejawnych (Dz. U. Nr 11, poz. 95, z póên. zm.1)) zarzàdza si´, co nast´puje: Rozdzia∏ 1 Przepisy ogólne § 1. Rozporzàdzenie okreÊla: 1) podstawowe wymagania bezpieczeƒstwa teleinformatycznego, jakim powinny odpowiadaç systemy i sieci teleinformatyczne s∏u˝àce do wytwarzania, przetwarzania, przechowywania lub przekazywania informacji niejawnych; 2) sposób opracowywania dokumentów szczególnych wymagaƒ bezpieczeƒstwa i procedur bezpiecznej eksploatacji systemów lub sieci teleinformatycznych. § 2. Ilekroç w rozporzàdzeniu jest mowa o: 1) incydencie bezpieczeƒstwa teleinformatycznego — nale˝y przez to rozumieç ka˝de zdarzenie naruszajàce bezpieczeƒstwo teleinformatyczne spowodowane w szczególnoÊci awarià systemu lub sieci teleinformatycznej, dzia∏aniem osób uprawnionych lub nieuprawnionych do pracy w tym systemie lub sieci albo zaniechaniem osób uprawnionych; 2) przekazywaniu informacji niejawnych — nale˝y przez to rozumieç zarówno transmisj´ informacji niejawnych, jak i przekazywanie elektronicznego noÊnika danych, na którym zosta∏y one utrwalone; 3) przetwarzaniu informacji niejawnych — nale˝y przez to rozumieç tak˝e wytwarzanie, przechowywanie lub przekazywanie informacji niejawnych. 2. Bezpieczeƒstwo teleinformatyczne zapewnia si´ przed rozpocz´ciem oraz w trakcie przetwarzania informacji niejawnych w systemie lub sieci teleinformatycznej. § 4. Za w∏aÊciwà organizacj´ bezpieczeƒstwa teleinformatycznego odpowiada kierownik jednostki organizacyjnej, który w szczególnoÊci: 1) zapewnia opracowanie dokumentacji bezpieczeƒstwa teleinformatycznego; 2) realizuje ochron´ fizycznà, elektromagnetycznà i kryptograficznà systemu lub sieci teleinformatycznej; 3) zapewnia niezawodnoÊç transmisji oraz kontrol´ dost´pu do urzàdzeƒ systemu lub sieci teleinformatycznej; 4) dokonuje analizy stanu bezpieczeƒstwa teleinformatycznego oraz zapewnia usuni´cie stwierdzonych nieprawid∏owoÊci; 5) zapewnia przeszkolenie z zakresu bezpieczeƒstwa teleinformatycznego dla osób uprawnionych do pracy w systemie lub sieci teleinformatycznej; 6) zawiadamia w∏aÊciwà s∏u˝b´ ochrony paƒstwa o zaistnia∏ym incydencie bezpieczeƒstwa teleinformatycznego dotyczàcym informacji niejawnych oznaczonych co najmniej klauzulà „poufne”. § 5. Ochrona fizyczna systemu lub sieci teleinformatycznej polega na: 1) umieszczeniu urzàdzeƒ systemu lub sieci teleinformatycznej w strefie bezpieczeƒstwa, strefie administracyjnej lub specjalnej strefie bezpieczeƒstwa, zwanych dalej „strefà kontrolowanego dost´pu” w zale˝noÊci od:
- a)klauzuli tajnoÊci, Rozdzia∏ 2 Podstawowe wymagania bezpieczeƒstwa teleinformatycznego § 3. 1. Bezpieczeƒstwo teleinformatyczne zapewnia si´, chroniàc informacje przetwarzane w systemach i sieciach teleinformatycznych przed utratà w∏aÊciwoÊci gwarantujàcych to bezpieczeƒstwo, w szczególnoÊci przed utratà poufnoÊci, dost´pnoÊci i integralnoÊci. ——————— 1) Zmiany wymienionej ustawy zosta∏y og∏oszone w Dz. U. z 2000 r. Nr 12, poz. 136 i Nr 39, poz. 462, z 2001 r. Nr 22, poz. 247, Nr 27, poz. 298, Nr 56, poz. 580, Nr 110, poz. 1189, Nr 123, poz. 1353 i Nr 154, poz. 1800, z 2002 r. Nr 74, poz. 676, Nr 89, poz. 804 i Nr 153, poz. 1271, z 2003 r. Nr 17, poz. 155, z 2004 r. Nr 29, poz. 257 oraz z 2005 r. Nr 85, poz. 727.
- b)iloÊci,
- c)zagro˝eƒ dla poufnoÊci, integralnoÊci lub dost´pnoÊci — informacji niejawnych; 2) zastosowaniu Êrodków zapewniajàcych ochron´ fizycznà, w szczególnoÊci przed:
- a)nieuprawnionym dost´pem,
- b)podglàdem,
- c)pods∏uchem. § 6. 1. Ochrona elektromagnetyczna systemu lub sieci teleinformatycznej polega na niedopuszczeniu do utraty poufnoÊci i dost´pnoÊci informacji niejawnych przetwarzanych w urzàdzeniach teleinformatycznych. Dziennik Ustaw Nr 171 — 10518 — 2. Utrata poufnoÊci nast´puje w szczególnoÊci na skutek wykorzystania elektromagnetycznej emisji ujawniajàcej pochodzàcej z tych urzàdzeƒ. 3. Utrata dost´pnoÊci nast´puje w szczególnoÊci na skutek zak∏ócania pracy urzàdzeƒ teleinformatycznych za pomocà impulsów elektromagnetycznych o du˝ej mocy. 4. Ochron´ elektromagnetycznà systemu lub sieci teleinformatycznej zapewnia si´ w szczególnoÊci przez umieszczenie urzàdzeƒ teleinformatycznych, po∏àczeƒ i linii w strefach kontrolowanego dost´pu spe∏niajàcych wymagania w zakresie t∏umiennoÊci elektromagnetycznej odpowiednio do wyników szacowania ryzyka dla informacji niejawnych, o którym mowa w § 12, lub zastosowanie odpowiednich urzàdzeƒ teleinformatycznych, po∏àczeƒ i linii o obni˝onym poziomie emisji lub ich ekranowanie z jednoczesnym filtrowaniem zewn´trznych linii zasilajàcych i sygna∏owych. § 7. 1. Ochrona kryptograficzna informacji niejawnych przetwarzanych w systemie lub sieci teleinformatycznej polega na zastosowaniu mechanizmów gwarantujàcych ich poufnoÊç, integralnoÊç oraz uwierzytelnienie. 2. Ochron´ kryptograficznà stosuje si´ przy przekazywaniu informacji niejawnych w formie transmisji poza stref´ kontrolowanego dost´pu. Poz. 1433 § 10. Projektowanie, organizacja i eksploatacja systemu lub sieci teleinformatycznej s∏u˝àcej do przetwarzania informacji niejawnych stanowiàcych tajemnic´ paƒstwowà odbywa si´ w sposób uniemo˝liwiajàcy niekontrolowany dost´p jednej osoby do wszystkich zasobów systemu lub sieci, w szczególnoÊci danych, informacji, oprogramowania, narz´dzi lub urzàdzeƒ teleinformatycznych. § 11. S∏u˝by ochrony paƒstwa mogà dopuÊciç do stosowania w systemie lub sieci teleinformatycznej urzàdzenia lub narz´dzia, które spe∏niajà w∏aÊciwe wymagania bezpieczeƒstwa, je˝eli otrzyma∏y stosowny certyfikat krajowej w∏adzy bezpieczeƒstwa w paƒstwie b´dàcym stronà Organizacji Traktatu Pó∏nocnoatlantyckiego lub w paƒstwie cz∏onkowskim Unii Europejskiej. Rozdzia∏ 3 Sposób opracowywania dokumentacji bezpieczeƒstwa teleinformatycznego § 12. Dokumenty szczególnych wymagaƒ bezpieczeƒstwa opracowuje si´ po przeprowadzeniu szacowania ryzyka dla informacji niejawnych, które majà byç przetwarzane w danym systemie lub sieci teleinformatycznej, z uwzgl´dnieniem warunków charakterystycznych dla jednostki organizacyjnej. 3. Przekazywanie informacji niejawnych utrwalonych na elektronicznych noÊnikach danych poza stref´ kontrolowanego dost´pu odbywa si´ z zapewnieniem, odpowiedniej do klauzuli tajnoÊci tych informacji, ochrony kryptograficznej lub po spe∏nieniu wymagaƒ, o których mowa w przepisach w sprawie trybu i sposobu przyjmowania, przewo˝enia, wydawania i ochrony materia∏ów, w celu ich zabezpieczenia przed nieuprawnionym ujawnieniem, utratà, uszkodzeniem lub zniszczeniem. § 13. 1. Przy opracowaniu szczególnych wymagaƒ bezpieczeƒstwa systemu lub sieci teleinformatycznej uwzgl´dnia si´ w szczególnoÊci dane o budowie oraz charakterystyk´ systemu lub sieci teleinformatycznej. § 8. NiezawodnoÊç transmisji polega na zapewnieniu integralnoÊci i dost´pnoÊci informacji niejawnych przekazywanych w systemach lub sieciach teleinformatycznych. Zapewnia si´ jà w szczególnoÊci przez wykorzystywanie zapasowych ∏àczy telekomunikacyjnych. 2) typu wykorzystywanych urzàdzeƒ oraz oprogramowania; § 9. 1. W celu zapewnienia kontroli dost´pu do systemu lub sieci teleinformatycznej: 1) kierownik jednostki organizacyjnej lub osoba przez niego upowa˝niona ustala warunki i sposób przydzielania uprawnieƒ osobom uprawnionym do pracy w systemie lub sieci teleinformatycznej; 2) administrator systemów okreÊla warunki oraz sposób przydzielania tym osobom kont oraz mechanizmów kontroli dost´pu, a tak˝e zapewnia ich w∏aÊciwe wykorzystanie. 2. System lub sieç teleinformatycznà wyposa˝a si´ w mechanizmy kontroli dost´pu odpowiednie do klauzuli tajnoÊci informacji niejawnych w nich przetwarzanych. 2. Dane o budowie systemu lub sieci teleinformatycznej obejmujà dane dotyczàce elementów wchodzàcych w sk∏ad tego systemu lub sieci w zakresie: 1) lokalizacji; 3) sposobu realizowania po∏àczeƒ wewn´trznych oraz zewn´trznych; 4) konfiguracji sprz´towej i ustawieƒ mechanizmów zabezpieczajàcych; 5) Êrodowiska eksploatacji. 3. Charakterystyka systemu lub sieci teleinformatycznej powinna okreÊlaç: 1) klauzul´ tajnoÊci informacji niejawnych, które b´dà w nich przetwarzane; 2) kategorie uprawnieƒ osób uprawnionych do pracy w systemie lub sieci teleinformatycznej w zakresie dost´pu do przetwarzanych w nich informacji niejawnych, w zale˝noÊci od klauzuli tajnoÊci tych informacji; 3) tryb bezpieczeƒstwa pracy systemu lub sieci teleinformatycznej. Dziennik Ustaw Nr 171 — 10519 — § 14. Szczególne wymagania bezpieczeƒstwa okreÊlajà co najmniej: 1) osoby odpowiedzialne za wdro˝enie Êrodków zapewniajàcych bezpieczeƒstwo teleinformatyczne; 2) zadania osób odpowiedzialnych za bezpieczeƒstwo teleinformatyczne; 3) granice i lokalizacj´ stref kontrolowanego dost´pu oraz Êrodki ich ochrony; 4) Êrodki ochrony kryptograficznej, elektromagnetycznej, technicznej lub organizacyjnej systemu lub sieci teleinformatycznej; 5) inne zastosowane Êrodki ochrony zapewniajàce bezpieczeƒstwo teleinformatyczne informacji niejawnych; 6) zasady zarzàdzania ryzykiem; 7) zasady szkolenia z zakresu bezpieczeƒstwa teleinformatycznego osób odpowiedzialnych za bezpieczeƒstwo teleinformatyczne oraz osób uprawnionych do pracy w systemie lub sieci teleinformatycznej. § 15. 1. Procedury bezpiecznej eksploatacji zawierajà szczegó∏owy wykaz czynnoÊci wraz z dok∏adnym opisem sposobu ich wykonania, które powinny byç realizowane przez osoby odpowiedzialne za bezpieczeƒstwo teleinformatyczne oraz osoby uprawnione do pracy w systemie lub sieci teleinformatycznej. 2. Szczegó∏owy wykaz czynnoÊci powinien byç uj´ty w tematycznie wyodr´bnione procedury bezpieczeƒstwa dotyczàce w szczególnoÊci: 1) administrowania systemem lub siecià teleinformatycznà; Poz. 1433 i 1434 2) bezpieczeƒstwa osobowego; 3) bezpieczeƒstwa dokumentów i materia∏ów niejawnych, w tym procedur sporzàdzania kopii z tych dokumentów oraz niszczenia dokumentów i ich kopii; 4) ochrony kryptograficznej, elektromagnetycznej, fizycznej, niezawodnoÊci transmisji lub kontroli dost´pu do urzàdzeƒ systemu lub sieci teleinformatycznej; 5) bezpieczeƒstwa urzàdzeƒ i oprogramowania; 6) zapewnienia ciàg∏oÊci dzia∏ania systemu lub sieci teleinformatycznej; 7) zarzàdzania konfiguracjà; 8) audytu bezpieczeƒstwa. § 16. W procedurach, o których mowa w § 15, okreÊla si´ tryb post´powania przez osoby odpowiedzialne za bezpieczeƒstwo teleinformatyczne oraz osoby uprawnione do pracy w systemie lub sieci teleinformatycznej w sytuacji wystàpienia incydentu bezpieczeƒstwa teleinformatycznego. Rozdzia∏ 4 Przepisy koƒcowe § 17. Traci moc rozporzàdzenie Prezesa Rady Ministrów z dnia 25 lutego 1999 r. w sprawie podstawowych wymagaƒ bezpieczeƒstwa systemów i sieci teleinformatycznych (Dz. U. Nr 18, poz. 162). § 18. Rozporzàdzenie wchodzi w ˝ycie po up∏ywie 14 dni od dnia og∏oszenia. Prezes Rady Ministrów: M. Belka 1434 ROZPORZÑDZENIE MINISTRA SPRAWIEDLIWOÂCI z dnia 26 sierpnia 2005 r. w sprawie wysokoÊci wynagrodzenia cz∏onków komisji egzaminacyjnej za przeprowadzenie konkursu dla kandydatów na aplikantów prokuratorskich Na podstawie art. 91 ust. 6 ustawy z dnia 20 czerwca 1985 r. o prokuraturze (Dz. U. z 2002 r. Nr 21, poz. 206, z póên. zm1)) zarzàdza si´, co nast´puje: § 1. Za przeprowadzenie cz´Êci pisemnej konkursu dla kandydatów na aplikantów prokuratorskich cz∏onek komisji egzaminacyjnej otrzymuje wynagrodzenie w wysokoÊci 0,1 % miesi´cznego wynagrodzenia zasadniczego prokuratora prokuratury apelacyjnej w stawce pierwszej awansowej za ka˝dà prac´ ——————— 1) Zmiany tekstu jednolitego wymienionej ustawy zosta∏y og∏oszone w Dz. U. z 2002 r. Nr 213, poz. 1802, z 2003 r. Nr 228, poz. 2256 oraz z 2005 r. Nr 130, poz. 1085, Nr 167, poz. 1398 i Nr 169, poz. 1410 i 1417. pisemnà podlegajàcà ocenie przez komisj´ egzaminacyjnà. § 2. Za przeprowadzenie cz´Êci ustnej konkursu dla kandydatów na aplikantów prokuratorskich cz∏onek komisji egzaminacyjnej otrzymuje wynagrodzenie w wysokoÊci 0,4 % miesi´cznego wynagrodzenia zasadniczego prokuratora prokuratury apelacyjnej w stawce pierwszej awansowej za ka˝dego kandydata na aplikanta prokuratorskiego zdajàcego t´ cz´Êç konkursu. § 3. Rozporzàdzenie wchodzi w ˝ycie po up∏ywie 14 dni od dnia og∏oszenia. Minister SprawiedliwoÊci: A. Kalwas