Arkadiusz Kalewicz

Arkadiusz Kalewicz Security Officer,
Hewlett-Packard
Polska Sp. z o.o.

Temat: Standardy zabezpieczen fizycznych w firmach

Witam,

Czy ktos moze pomoc w w/w sprawie. Czy sa w Polsce standardy zabezpieczen. Jezeli tak to jakie?

Pozdrawiam
Arek
Grzegorz Krzemiński

Grzegorz Krzemiński 600+ projektów w
bezpieczeństwie |
Trener | RODO | HSSE
|...

Temat: Standardy zabezpieczen fizycznych w firmach

Arkadiusz K.:
Witam,

Czy ktos moze pomoc w w/w sprawie. Czy sa w Polsce standardy zabezpieczen. Jezeli tak to jakie?

Pozdrawiam
Arek
W związku z bezpieczeństwem informacji - ISO 27001, załącznik A.9 wymaga - co najmniej. Jeszcze ten od kontroli dostepu, w danych osobowych od obszaru przetwarzania. Ale to się mieści w definicji ochrony osób i mienia.
Ustawa o ochronie osób i mienia - i wydana na jej podstawie Metodyka Komendy Głównej Policji uzgadniania planów ochrony obiektów, obszarów i urządzeń podlegających obowiązkowej ochronie (dostępna na stronach WPA komend wojewódzkich).

Obszar - ochrona fizyczna osób i mienia, w zakresie przeciwdziałania wykroczeniom i przestępstwom przeciw mieniu (i osobom).
W tym zakresie normy:
PN-EN 5013X - cała seria związania z zabezpieczeniami.
50131 - systemy sygnalizacji włamania i napadu
50132 - systemy CCTV
50133 - systemy kontroli dostępu

Do tego dla zabezpieczeń mechanicznych (zgodnie z ustawą - jedna z form zabezpieczenia technicznego) - również wydane normy dla:
Zamków i okuć
Okien - w tym również wymagań specjalnych (kuloodporność) Normalna klasyfikacja odporności mówi o badaniu siekierą ;-) Kuloodporność - to już klasyka, zharmonizowane w UE (była jakiś czas temu zmiana).

Ogólnie norm i zasad stosowania (zeszyt normy zwany "wytyczne stosowania" lub podobnie) jest kilkanaście w podstawowym podejściu, w szczegółowym - nawet kilkadziesiąt.

To tyle jeśli chodzi o fizyczną w rozumieniu zabezpieczenia przed wykroczeniami i przestępstwami oraz przeciwdziałaniu nieuprawnionemu wtargnięciu.

Drugi obszar bezpieczeństwa fizycznego - ochrona przeciwpożarowa. Znowu nieco nazwa nie skorelowana z zakresem. Ochrona ppoż, jest to ochrona przed powstaniem pożaru ale również przed innymi zagrożeniami miejscowymi (np powodzie). W zakresie stosowania w ochronie danych osobowych, czy szerzej - informacji, zagrożenia te z reguły są klasyfikowane jako z sił natury i z techniki. Bardzo ważne dla identyfikacji zagrożeń wynikających z umiejscowienia serwerowni, czy archiwum. Czasem bywa wesoło, bo ktoś archiwum wrzuca w tą samą strefę pożarową, co magazyn z dużym obciążeniem ogniowym.

Oczywiście również własne normy PN i szereg rozporządzeń.

Kolejny obszar bezpieczeństwa fizycznego - budowlane i zagrożenia dla budynków. Tu szczególnie wiedza i standard prowadzenia przeglądów budowlanych - dla obiektów poniżej 2000 m2 zabudowy - jeden w roku, powyżej dwa razy. Wiedza z przeglądów - zagrożenia np przeciekami dachu, nieszczelną elewacją (autentyk skutkujący przeniesieniem akt pracowniczych w związku z ryzykiem zniszczenia w wyniku zalania), etc.

Co konkretnie Cię interesuje z powyższych? Bo to taki w miarę zamknięty katalog.
Grzegorz Krzemiński

Grzegorz Krzemiński 600+ projektów w
bezpieczeństwie |
Trener | RODO | HSSE
|...

Temat: Standardy zabezpieczen fizycznych w firmach

I trochę kryptoreklamy, ale nie chce mi się przepisywać:
Przykład wyliczeń opartych o jednostkę oporową (RU) i wartość bazową urządzenia użytego do ataku (BV). Wzór do wyliczenia plus kilka norm - przy czym 08390 jest zastąpiona przez 50131.
http://grzegorzk.business-security.pl/2008/12/przechow...

I nieco o komplementarności zabezpieczeń:
http://grzegorzk.business-security.pl/2011/01/niesamod...

Oraz na podstawie naszego własnego (Instytutowego) standardu 5 filarów IBII:
http://ibii.pro/component/k2/item/14-adekwatnosc-zabez...

Przepraszam, ale nieco za dużo żeby przepisywać.
Arkadiusz Kalewicz

Arkadiusz Kalewicz Security Officer,
Hewlett-Packard
Polska Sp. z o.o.

Temat: Standardy zabezpieczen fizycznych w firmach

Wielkie dzieki za pomoc i szybka odpowiedz!.
Oczywiscie punkt 9 w normie ISO 27001 to podstawa:)
Najbardziej zainteresowany jestem przedstawionym przez Ciebie

Obszar - ochrona fizyczna osób i mienia, w zakresie przeciwdziałania wykroczeniom i przestępstwom przeciw mieniu (i osobom).
W tym zakresie normy:
PN-EN 5013X - cała seria związania z zabezpieczeniami.
50131 - systemy sygnalizacji włamania i napadu
50132 - systemy CCTV
50133 - systemy kontroli dostępu

Pozdrawiam
Arek
Arkadiusz Kalewicz

Arkadiusz Kalewicz Security Officer,
Hewlett-Packard
Polska Sp. z o.o.

Temat: Standardy zabezpieczen fizycznych w firmach

I jeszcze jedno pytanie do forumowiczow.
Jak to wyglada jezeli chodzi o normy, systemy w EU?

Pozdrawiam

Arek
Grzegorz Krzemiński

Grzegorz Krzemiński 600+ projektów w
bezpieczeństwie |
Trener | RODO | HSSE
|...

Temat: Standardy zabezpieczen fizycznych w firmach

EN - w normie wskazuje, ze jest to norma europejska, tłumaczona na polski.

ISO - to nie trzeba chyba tłumaczyć.

Ogólnie standardy są dość podobne, jednak nasz kraj nie zawsze wyrabia się z tłumaczeniami. Czasem bo nie wyrabia, a czasem...są inne interesy.

Dlatego przez wiele lat mimo, że CENELEC już wydał nowe wytyczne, zmieniające zasady oceny ryzyka u nas nadal funkcjonowała archaiczna PN 08390:14 z podziałem na klasy, które opisane w jednym z cytowanych artów.

Co do samych norm - polecam PKN albo sklep e-normy.pl. Warto zapoznać się chociaż z tymi, które zawierają wytyczne stosowania. Np w tych od sswin są klasyfikacje oparte o wiedzę atakującego o systemie oraz o możliwe narzędzia ataku (tak z pamięci, więc mogę się rąbnąć). Fajne zejście do szczegółów, bo poprzednie podejście nieco narzucało rozwiązania dla cełego systemu, zapominając że całość techniki to po prostu wsparcie dla człowieka i element - jeden z wielu.

W SKD - jest fajnie podzielone w zależności od "szczelności": systemu - rozpoznanie, rejestracja etc.

W CCTV - np rozpoznanie szczegółów.

Same normy zawierające "wytyczne stosowania" nie są skomplikowane i nie zawierają jeszcze szczegółów bardzo technicznych. Ale przy tworzeniu specyfikacji zamówień - naprawdę niezastąpione. Nie ma kombinacji, tylko konkretne wskazania zgodnie z PN czy ISO i specyfikacja w moment napisana. Oczywiście pamiętać trzeba o innych wytycznych - np BCM (ciągłość działania), czy tych innych obszarów o których pisałem wyżej.

Jeśli chodzi CI o konkrety, to pytaj, postaram się zajrzeć do norm i odpowiedzieć, choć może nie od razu, bo mam w najbliższym czasie sporo zajęć, szkoleń i audytów mogę nie być na bieżąco. Chyba, że coś pilnego - to mailem: grzegorz.krzeminski@ibii.eu. Jak nie pomogę ja czy któryś z moich (też zawaleni) to przynajmniej odpiszę, gdzie szukać.

EDIT: zapomniałem - udzielam się na forum, gdzie ochrona fizyczna mocno dyskutowana, choć forum młode. Ale specjaliści z górnej półki: http://ochronaplus.plTen post został edytowany przez Autora dnia 07.12.13 o godzinie 15:09



Wyślij zaproszenie do