Категорирование — это альфа и омега законодательства о КИИ. Именно на этом этапе определяется, какие системы будут защищаться по максимуму, а какие останутся под базовым контролем. Ответственность за этот процесс несет руководитель субъекта КИИ, но всю работу выполняет специально созданный коллегиальный орган. Комиссия по категорированию КИИ документы готовит, анализирует процессы и принимает решения, которые затем ложатся в основу Акта. Ошибки в работе комиссии или отсутствие подтверждающих документов могут привести к обвинению в халатности или сокрытии информации.

Деятельность комиссии регламентируется Постановлением Правительства РФ № 127. Это не формальный орган «для галочки». Комиссия должна реально собраться, изучить архитектуру сети, опросить технологов о критических процессах и рассчитать возможный ущерб. Каждый шаг этого процесса должен быть задокументирован. Если ФСТЭК при проверке увидит Акт категорирования, но не увидит протоколов заседаний комиссии или исходных данных для расчетов, результаты будут аннулированы.

Состав и полномочия комиссии

Первый документ — Приказ о создании комиссии.
В состав обязательно включаются:

  • Председатель (руководитель организации или уполномоченный заместитель).
  • Специалисты по IT и ИБ.
  • Работники, эксплуатирующие критические процессы (главный инженер, главный врач, технолог, финансист).
  • Представители режимно-секретного подразделения и ГО и ЧС (при наличии).

Важно: комиссия должна быть компетентной. Нельзя включить туда только юриста и бухгалтера, так как они не смогут оценить технические параметры атак.

Пакет документов, разрабатываемый комиссией

В ходе работы создается целый архив документов, который необходимо хранить для проверок.
Ключевые документы:

  1. Перечень объектов КИИ, подлежащих категорированию. Список всех ИС, АСУ и ИТС, которые обслуживают критические процессы. Этот перечень утверждается и отправляется во ФСТЭК.
  2. Протоколы заседаний. Фиксация хода обсуждения: как определяли критические процессы, какие модели угроз рассматривали, почему выбрали те или иные показатели ущерба.
  3. Расчеты показателей значимости. Таблицы с обоснованием цифр (например, количество жителей, которые останутся без воды в случае аварии).
  4. Акт категорирования. Итоговый документ на каждый объект. Содержит вывод: присвоена категория (1, 2, 3) или нет, и почему.
  5. Сведения о результатах. Форма (по Приказу ФСТЭК № 236), которая направляется регулятору.

Типичные ошибки в документах

На чем «горят» компании при проверках:

  • Отсутствие обоснования «отсутствия». Если комиссия решила, что категория не нужна, в Акте должно быть четко прописано, почему показатели значимости не превышены. Фраза «ущерба не будет» без расчетов не принимается.
  • Несоответствие дат. Акт категорирования подписан раньше, чем утвержден перечень объектов.
  • Подписи неуполномоченных лиц. Акт должен быть подписан всеми членами комиссии. Отсутствие подписи одного члена делает документ недействительным.

Мы помогаем организовать работу комиссии «под ключ»: готовим проекты приказов, проводим модерацию заседаний, выполняем сложные расчеты показателей значимости и формируем итоговый пакет документов, который гарантированно пройдет проверку ФСТЭК.

VFS Consulting Юридические решения нового поколения
Комиссия по категорированию КИИ: документы, состав и порядок работы
+7 (495) 266-06-93
  • Юридическая помощь в решении проблемных ситуаций
  • Консультации юриста онлайн проводятся Пн-Пт, с 10:00 до 18:00 часов

    Получить консультацию

    Кейсы из практики

    cs

    Споры по Fixed Price при разработке супераппа

    В ходе разработки мобильного приложения по модели Fixed Price заказчик начал вносить множество правок, называя их «уточнениями ТЗ». Разработчик приостановил работы, требуя доплаты. Возник конфликт. Мы вступили в переговоры и составили дополнительные соглашения, классифицировав 70% требований как Change Requests (запросы на изменение), подлежащие отдельной оплате. Остальные правки были приняты как багфиксинг.

    Результат

    Проект завершен, разработчик получил дополнительно 1.5 млн рублей за новые функции.

    cs

    Отказ AppStore в публикации приложения

    Заказчик отказался принимать приложение, так как Apple отклонила его на этапе ревью из-за использования сторонних платежных систем. Заказчик требовал возврата денег за разработку. Мы защитили интересы студии, указав на пункт договора, где ответственность за соответствие бизнес-логики правилам сторов лежала на заказчике (который и настоял на такой архитектуре).

    Результат

    Студия не возвращала деньги. Заказчик оплатил доработку приложения под требования AppStore.

    Часто задаваемые вопросы

    Ответы на вопросы о процедурных моментах категорирования.

    Может ли комиссия состоять из работников сторонней организации?
    Нет, комиссия должна состоять из работников субъекта КИИ (штатных сотрудников). Сторонние эксперты (консультанты, интеграторы) могут привлекаться для выполнения работ и подготовки проектов документов, но они не имеют права голоса и не подписывают Акт категорирования как члены комиссии.
    Сколько времени дается комиссии на работу?
    Законодательством установлен предельный срок категорирования — 1 год с момента утверждения Перечня объектов. В этот срок комиссия должна провести оценку всех объектов, оформить акты и направить сведения во ФСТЭК.
    Что делать, если член комиссии не согласен с решением?
    Решение принимается простым большинством голосов. Член комиссии, не согласный с принятым решением, обязан подписать Акт, но имеет право изложить свое особое мнение в письменной форме, которое приобщается к документам.

    Консультация юриста

    Заполните форму, и наш эксперт свяжется с вами для бесплатной консультации





      Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности