Закон 187-ФЗ и обязанности субъектов КИИ
Федеральный закон № 187-ФЗ обязывает владельцев критической информационной инфраструктуры (КИИ) защищать цифровые активы. Государство контролирует стабильность систем в ключевых отраслях. Субъектами КИИ выступают государственные органы и частные компании, которые используют информационные системы в стратегических сферах экономики. Ошибки в соблюдении регламентов приводят к блокировкам работы и уголовному преследованию менеджмента.
К субъектам КИИ закон относит организации из следующих отраслей:
- Здравоохранение и фармакология.
- Транспортная логистика и связь.
- Энергетика и топливно-энергетический комплекс.
- Банковский сектор и финансовые рынки.
- Горнодобывающая, металлургическая и химическая промышленность.
- Оборонная и ракетно-космическая отрасль.
Закон требует от руководителей компаний не только внедрения технических средств, но и полного юридического оформления процессов защиты информации.
Этапы категорирования объектов КИИ
Соблюдение требований ФСТЭК начинается с процедуры категорирования. Руководитель организации издает приказ о создании комиссии. В состав входят штатные специалисты по безопасности, ИТ-директора и юристы. Комиссия выявляет информационные системы, автоматизированные системы управления (АСУ ТП) и информационно-телекоммуникационные сети. Каждый объект проходит оценку по показателям значимости.
Регулятор выделяет пять групп показателей для присвоения категории:
- Социальный вред. Оценивается риск для жизни людей или угроза сбоя в оказании экстренных услуг.
- Политический ущерб. Анализируются угрозы международным отношениям и репутации страны.
- Экономические потери. Рассчитывается прямой ущерб бюджету или рыночной капитализации.
- Экологические последствия. Проверяется вероятность загрязнения среды при сбое системы.
- Оборонное значение. Учитывается влияние на выполнение государственного оборонного заказа.
По результатам анализа комиссия присваивает объекту одну из трех категорий значимости. Если система не соответствует критериям, ее признают незначимым объектом. Сведения о результатах категорирования компания направляет во ФСТЭК России. Регулятор проверяет обоснованность выводов в течение 30 дней. При обнаружении неточностей ведомство возвращает документы на доработку.
Техническая защита и импортозамещение
Владельцы значимых объектов КИИ (ЗОКИИ) обязаны построить систему безопасности. Приказы ФСТЭК № 235 и № 239 определяют правила проектирования и эксплуатации таких систем. Организация внедряет сертифицированные средства защиты информации. Персонал проходит обучение работе в условиях киберугроз. Компания регулярно проводит аудит безопасности и устраняет уязвимости в коде.
Указ Президента № 166 устанавливает жесткий график перехода на отечественное программное обеспечение. С 1 января 2025 года государственным органам и компаниям-заказчикам запрещено использовать иностранный софт на значимых объектах КИИ. Это требование касается и средств защиты информации. Замена продуктов из недружественных стран требует предварительного планирования и тестирования совместимости.
Взаимодействие с ГосСОПКА
Субъекты КИИ обязаны уведомлять Национальный координационный центр по компьютерным инцидентам (НКЦКИ) о любых атаках. Для этого компания подключается к государственной системе обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Информация о компьютерном инциденте передается в НКЦКИ не позднее 3 часов с момента обнаружения, если затронут значимый объект КИИ, и не позднее 24 часов для остальных объектов; результаты реагирования направляются в течение 48 часов после завершения работ. Невыполнение этой обязанности влечет санкции со стороны регуляторов.
Отсутствие связи с ГосСОПКА лишает организацию поддержки со стороны государственных центров мониторинга в момент масштабной хакерской атаки.
Уголовная ответственность по статье 274.1 УК РФ
Законодательство России предусматривает суровое наказание за нарушения в сфере КИИ. Статья 274.1 УК РФ содержит нормы, по которым судят не только хакеров, но и должностных лиц. Нарушение правил эксплуатации средств хранения или обработки данных ведет к лишению свободы на срок до 6 лет. Если халатность повлекла тяжкие последствия, срок увеличивается до 10 лет.
Следственные органы привлекают к ответственности генеральных директоров и руководителей служб безопасности. Прокуратура доказывает вину через отсутствие необходимых регламентов или дефицит финансирования систем защиты. Грамотный регуляторный комплаенс исключает риск личного преследования менеджмента.
Риски несоблюдения законодательства
Регуляторы проводят плановые и внеплановые проверки. Инспекторы ФСТЭК проверяют реальное исполнение планов по защите, а не только наличие папок с документами. Несоответствие систем требованиям 187-ФЗ приводит к предписаниям об остановке деятельности или крупным административным штрафам. Юридическая поддержка на этапе проверки помогает аргументированно отвечать на вопросы инспекторов.
Правовое обеспечение систем защиты КИИ создает фундамент для устойчивой работы бизнеса. Юристы адаптируют меняющееся законодательство под нужды компании. Это защищает руководство от персональных рисков, а предприятие от технологических катастроф. Профессиональное сопровождение превращает требования регулятора в работающие механизмы защиты.
Разработка системы защиты значимых объектов
После присвоения категории закон требует внедрить систему безопасности. Требования зависят от присвоенного уровня. Инженеры разрабатывают модель угроз на основе актуальных данных ФСТЭК. Документ описывает вероятные сценарии атак и определяет потенциального нарушителя.
Техническое задание определяет выбор средств защиты. Компания закупает сертифицированное оборудование и софт. Настройка межсетевых экранов, систем обнаружения вторжений и средств защиты от несанкционированного доступа требует узкой экспертизы. Аутсорсинг позволяет привлечь специалистов с опытом настройки специфического ПО для промышленного сегмента.
Проектирование безопасности учитывает специфику технологического цикла и исключает сбои в работе оборудования.
Документальное сопровождение (ОРД):
- Положения об информационной безопасности. Общие правила работы с данными внутри организации.
- Регламенты реагирования на инциденты. Пошаговые инструкции для персонала при обнаружении атак.
- Инструкции для администраторов. Правила настройки и обновления средств защиты.
- Планы восстановления. Алгоритмы запуска систем после аварийных ситуаций.
Преимущества консалтинга по безопасности КИИ
Внешние эксперты знают актуальную практику проверок ФСТЭК. Они предвидят замечания инспекторов и заранее устраняют ошибки в документах. Штатные сотрудники часто игнорируют мелкие требования приказов №235 и №239, что приводит к выдаче предписаний.
Консалтинг обеспечивает непрерывность бизнес-процессов. Безопасность не мешает инженерам обслуживать станки или управлять логистикой. Эксперты подбирают решения, которые сохраняют работоспособность устаревшего оборудования. Это важно для заводов с парком техники, которая не поддерживает современные антивирусы.
Комплексный подход минимизирует риски ответственности руководства. Вы получаете прозрачную систему защиты и полный комплект документов для надзорных органов. Профессиональное сопровождение гарантирует прохождение проверок прокуратуры и регуляторов с первого раза.
Юридические услуги по сопровождению КИИ
Наши юристы сопровождают бизнес на всех стадиях выполнения закона 187-ФЗ. Мы берем на себя взаимодействие с государственными ведомствами и подготовку документов. Прозрачный аудит систем позволяет избежать лишних расходов на избыточную защиту. Мы фокусируемся на минимизации юридических рисков для собственников.
В пакет услуг по комплаенсу КИИ входят следующие действия:
- Проведение инвентаризации ИТ-ландшафта компании.
- Разработка внутренних приказов о создании комиссии и регламентов защиты.
- Подготовка актов категорирования и обоснований для ФСТЭК.
- Юридическая экспертиза договоров с поставщиками СЗИ и ИТ-решений.
- Представительство интересов компании при выездных проверках ФСБ и ФСТЭК.
- Консультации по внедрению политики импортозамещения до 2025 года.
Правильное категорирование экономит средства компании. Объекты без категории требуют меньшего объема инвестиций в инфраструктуру. Мы помогаем найти баланс между требованиями безопасности и интересами бизнеса. Качественная документация служит доказательством добросовестности компании в случае судебных разбирательств или проверок регуляторов.
Этими задачами занимается наша профильная практика — удаление негатива и защита репутации.