Юридическое значение Акта категорирования КИИ

Акт категорирования фиксирует решение комиссии о значимости объекта критической информационной инфраструктуры. Федеральный закон 187-ФЗ обязывает субъектов КИИ проводить оценку систем и оформлять результаты документально. Комиссия предприятия анализирует бизнес-процессы, выявляет критические узлы и оценивает масштаб возможных последствий от компьютерных атак. Руководитель организации подписывает готовый документ и несет персональную ответственность за достоверность указанных сведений.

Акт категорирования служит фундаментом системы безопасности предприятия. Ошибки в этом документе делают дальнейшее построение защиты бессмысленным и юридически уязвимым.

Документ содержит обоснование присвоения объекту одной из трех категорий значимости. Если комиссия признает объект незначимым, она обязана доказать отсутствие ущерба по всем 14 показателям. ФСТЭК России проверяет эти обоснования. При обнаружении несоответствий регулятор возвращает документы и требует повторного проведения процедуры.

Риски использования типовых шаблонов

Многие компании пытаются скачать образец Акта категорирования КИИ в интернете. Этот подход создает критические риски для бизнеса и руководства. Типовые бланки не учитывают отраслевую специфику. Расчеты ущерба для медицинского центра и металлургического завода принципиально различаются. Инспекторы ФСТЭК легко распознают шаблонные формулировки и отсутствие реальной аналитики.

Использование чужих расчетов приводит к следующим последствиям:

  • Отказ в согласовании. ФСТЭК выявит логические ошибки в расчетах и вернет сведения на доработку.
  • Административные штрафы. Статья 13.44 КоАП РФ предусматривает взыскания за нарушение порядка категорирования.
  • Уголовная ответственность. Статья 274.1 УК РФ применяется при предоставлении заведомо недостоверных данных, если это повлекло вред.
  • Внеплановые проверки. Регулятор вносит компании с некачественной документацией в план приоритетного контроля.

Обязательная структура документа по требованиям ФСТЭК

Постановление Правительства № 127 и приказы ФСТЭК определяют содержание акта. Документ должен описывать техническую и организационную составляющую объекта. Комиссия включает в текст сведения о составе программного обеспечения и используемом оборудовании. Особое внимание уделяют средствам защиты информации и сетевой архитектуре.

Правильный Акт состоит из нескольких ключевых блоков:

VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса в России и за рубежом
Консультация
+7 (495) 118 24 84
  1. Описание объекта. Назначение системы, ее функции и роль в производственном процессе.
  2. Модель угроз. Список потенциальных нарушителей и векторов компьютерных атак.
  3. Расчет показателей. Детальный анализ ущерба по социальным, экономическим, политическим, экологическим и оборонным критериям.
  4. Категория значимости. Итоговое решение о присвоении категории или ее отсутствии.

Точный расчет экономических показателей требует доступа к финансовой отчетности и понимания механики остановки бизнес-процессов. Формальный подход здесь недопустим.

Методика расчета 14 показателей значимости

Специалисты оценивают последствия нарушения работы объекта по пяти группам критериев. Социальный ущерб включает оценку вреда жизни и здоровью людей, нарушение связи или транспортного обеспечения. Экономический критерий требует расчета убытков субъекта и потерь федерального бюджета. Политический ущерб оценивает влияние инцидента на имидж страны и международные соглашения.

Для каждого показателя эксперты собирают исходные данные. Если компания владеет водоканалом, она рассчитывает количество людей, которые останутся без воды при сбое системы. Если речь идет о химическом предприятии, специалисты моделируют зону заражения и число пострадавших. Каждый вывод в Акте подкрепляется ссылками на официальную статистику, финансовые документы или технические регламенты.

Часто организации совершают ошибку, указывая показатель как «неприменимый» без объяснения причин. Регулятор требует четкого обоснования, почему конкретный критерий не затрагивает деятельность предприятия. Мы помогаем сформулировать эти доводы так, чтобы у проверяющих не возникло дополнительных вопросов.

Процесс легализации и отправки сведений

После подписания Акта всеми членами комиссии и утверждения руководителем процедура не заканчивается. Субъект КИИ обязан в течение 10 рабочих дней направить сведения о результатах категорирования во ФСТЭК. Данные переносят из Акта в специальную форму, утвержденную приказом № 236. Эта форма содержит краткое изложение основных разделов акта в структурированном виде.

Мы берем на себя полное сопровождение этого процесса:

  • Проверка документации. Анализируем существующие акты на соответствие актуальным методикам ФСТЭК.
  • Разработка расчетов. Формируем доказательную базу для каждой категории или обосновываем ее отсутствие.
  • Заполнение форм. Переносим данные в электронные и бумажные анкеты для отправки регулятору.
  • Взаимодействие с регулятором. Отвечаем на запросы и замечания ФСТЭК до получения положительного результата.

Индивидуальная разработка документов гарантирует защиту интересов собственника. Мы учитываем специфику сетевой инфраструктуры и реальные угрозы. Это избавляет руководство от необходимости тратить время на исправление замечаний и защищает от претензий со стороны контролирующих органов. Правильно оформленный Акт становится залогом успешного прохождения любых проверок в сфере безопасности критической инфраструктуры.

Оставьте заявку или напишите вTelegram
360°
Комплексный подход
от 3500
Юридическая поддержка
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Кейсы из практики

cs

Корректировка Акта категорирования для избежания завышения требований

Клиент (крупный логистический узел) самостоятельно составил Акт категорирования, ошибочно присвоив всем системам 1-ю (самую высокую) категорию значимости, что влекло затраты на защиту в размере 200 млн рублей. Мы провели перерасчет показателей критериев значимости, обосновали отсутствие критического влияния на экономику региона для ряда систем и подготовили новый Акт. ФСТЭК принял изменения, снизив категорию до 3-й и «без категории» для офисных систем.

Результат

Экономия бюджета на ИБ составила 150 млн рублей, документы соответствуют 127-ПП.

cs

Подготовка Акта категорирования для медицинской сети с нуля

Сеть клиник получила предостережение прокуратуры о нарушении сроков категорирования. В компании отсутствовали специалисты по ТЗИ. Мы организовали работу комиссии, выявили критические процессы (диагностика, жизнеобеспечение), рассчитали показатели ущерба здоровью людей и оформили Акт категорирования с присвоением категорий для МИС и лабораторных систем. Документы были направлены во ФСТЭК в установленный срок.

Результат

Риск административной и уголовной ответственности снят, клиника вошла в реестр ЗОКИИ.

Часто задаваемые вопросы

Ответы на вопросы о документировании процесса категорирования.

Нужно ли отправлять сам Акт категорирования во ФСТЭК?
По общему правилу, во ФСТЭК направляются «Сведения о результатах присвоения категории» по установленной форме (Приказ № 236). Сам Акт категорирования хранится в организации. Однако ФСТЭК имеет право запросить Акт для проверки обоснованности решения, поэтому он должен быть оформлен безупречно.
Сколько хранить Акт категорирования?
Акт должен храниться в организации до вывода объекта КИИ из эксплуатации или до проведения нового категорирования (пересмотра категории). После этого он подлежит архивному хранению. Рекомендуемый срок — не менее 5 лет (срок пересмотра).
Кто несет ответственность за ошибки в Акте?
Персональную ответственность несет руководитель субъекта КИИ, утвердивший Акт. Члены комиссии также несут ответственность за правильность расчетов и выводов. Привлеченный консультант (подрядчик) отвечает по договору, но административная и уголовная ответственность лежит на должностных лицах компании.

Задать вопрос юристу

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации


    — или —
    Задайте вопрос в Telegram vfsconsulting