Федеральный закон № 187-ФЗ обязывает владельцев критической информационной инфраструктуры обеспечивать безопасность своих систем. Субъекты КИИ проводят категорирование объектов для определения уровня их защиты. Эта процедура закладывает основу системы безопасности предприятия. Результаты расчетов определяют объем инвестиций в защиту и меру ответственности руководителей предприятия.

Категорирование объектов КИИ представляет собой оценку масштаба последствий от возможных кибератак. Комиссия присваивает объекту одну из трех категорий значимости либо принимает решение об их отсутствии. Процедура требует строгого соблюдения регламентов Правительства РФ. Ошибки в расчетах приводят к санкциям регуляторов или избыточным расходам на покупку средств защиты.

Занижение категории значимости создает ложное чувство безопасности. В случае реального инцидента с тяжелыми последствиями расчеты комиссии проверят следственные органы.

Отрасли подпадающие под действие 187-ФЗ

Закон распространяется на государственные органы, юридические лица и индивидуальных предпринимателей. Вы обязаны начать процедуру, если владеете информационными системами или автоматизированными системами управления в стратегических секторах. Регулятор проверяет наличие лицензий и фактическую деятельность организации.

Список сфер деятельности включает:

  • Здравоохранение, наука и транспорт.
  • Связь, энергетика и топливно-энергетический комплекс.
  • Банковская сфера и финансовые рынки.
  • Атомная энергия, оборонная и ракетно-космическая промышленность.
  • Горнодобывающая, металлургическая и химическая промышленность.

Даже небольшие компании в этих отраслях часто владеют объектами КИИ. Например, частная клиника управляет медицинской информационной системой, а транспортная компания использует навигационные сети. ФСТЭК России контролирует исполнение закона и направляет предписания о начале категорирования организациям из этих списков.

Этапы категорирования объектов КИИ под ключ

Процесс проходит по алгоритму из Постановления Правительства РФ № 127. Мы берем на себя методическую работу и оформление документов. Это исключает возврат актов на доработку и сокращает сроки согласования.

VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса в России и за рубежом
Консультация
+7 (495) 118 24 84

1. Формирование комиссии

Руководитель организации издает приказ о создании комиссии. В состав входят технические специалисты, специалисты по безопасности, юристы и главные инженеры. Комиссия отвечает за достоверность предоставленных во ФСТЭК данных. Мы помогаем подготовить положение о комиссии и распределить обязанности между участниками.

2. Поиск критических процессов

Комиссия анализирует деятельность предприятия. Эксперты выделяют управленческие, технологические и финансовые процессы. Нарушение этих процессов из-за кибератаки может нанести вред государству или гражданам. На основе анализа комиссия формирует перечень объектов КИИ. Этот список вы отправляете во ФСТЭК для согласования в течение 10 дней после утверждения.

3. Оценка показателей значимости

Для каждого объекта специалисты моделируют сценарии атак. Мы рассчитываем ущерб по пяти группам критериев:

  1. Социальный критерий. Оцениваем риск причинения вреда жизни людей или нарушения работы систем жизнеобеспечения.
  2. Экономический критерий. Рассчитываем прямой ущерб бюджету или потери субъекта КИИ в рублях.
  3. Экологический критерий. Анализируем вероятность выброса вредных веществ или загрязнения среды.
  4. Политический критерий. Учитываем влияние на международные отношения и работу органов власти.
  5. Оборонный критерий. Проверяем значение объекта для безопасности страны и выполнения гособоронзаказа.

Документальное оформление результатов

Комиссия фиксирует итоги работы в Акте категорирования. В документе указываются сведения об объекте, присвоенная категория и обоснование решения. Руководитель утверждает акт. После этого вы готовите Сведения о результатах категорирования для отправки регулятору. ФСТЭК проверяет документы в течение 30 дней. Регулятор имеет право потребовать пересмотра категории, если найдет ошибки в методике расчетов.

Правильная квалификация объектов снижает затраты на внедрение систем безопасности (СОПКИ). Лишняя категория обязывает закупать дорогостоящее оборудование и нанимать дополнительный персонал.

Риски и ответственность руководства

Игнорирование требований 187-ФЗ влечет административные штрафы по статье 13.12.1 КоАП РФ. Суммы для юридических лиц достигают сотен тысяч рублей. Однако главная опасность заключается в уголовном преследовании. Статья 274.1 УК РФ предусматривает лишение свободы на срок до 10 лет за нарушение правил эксплуатации объектов КИИ, которое повлекло вред инфраструктуре.

Мы предлагаем экспертную поддержку на каждом этапе. Наши инженеры проводят технический аудит, а юристы проверяют соответствие документов актуальным приказам ФСТЭК № 235 и № 239. Вы получаете готовый пакет документов, который успешно проходит проверку регулятора. Закажите консультацию для оценки объема работ на вашем предприятии.

Оставьте заявку или напишите вTelegram
360°
Комплексный подход
от 3500
Юридическая поддержка
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Кейсы из практики

cs

Спор о правах на код с бывшим фрилансером

К нам обратился основатель финтех-стартапа после получения претензии от разработчика-фрилансера. Исполнитель, с которым не был подписан договор отчуждения исключительных прав, требовал прекратить использование написанного им модуля ядра системы или выплатить компенсацию, превышающую бюджет проекта. Ситуация осложнялась тем, что оплата производилась в криптовалюте без актов выполненных работ. В ходе консультации и анализа переписки мы выстроили стратегию защиты, базирующуюся на фактических действиях сторон и конклюдентных сделках.

Результат

Подписано мировое соглашение с передачей прав за 10% от изначальных требований, код защищен.

cs

Консультация по внесению в реестр отечественного ПО

Компания-разработчик CRM-системы дважды получала отказ во включении в Реестр российского ПО Минцифры из-за использования сторонних компонентов с лицензиями, несовместимыми с требованиями регулятора. Клиент пришел на консультацию для аудита технической документации и лицензионной чистоты стека технологий. Мы выявили проблемные open-source библиотеки (GPL-лицензии), предложили варианты их замены и подготовили корректный пакет документов, включая проверочный экземпляр ПО и инструкции по развертыванию.

Результат

Продукт внесен в Реестр с третьей попытки, компания получила налоговые льготы (НДС 0%).

Часто задаваемые вопросы

Ответы на вопросы о присвоении категорий критичности системам.

Нужно ли проводить категорирование, если у нас нет значимых объектов?
Да, обязательно. Процедура категорирования проводится для всех объектов КИИ. Если в ходе оценки выяснится, что показатели значимости не превышены, объекту просто не присваивается категория (он признается незначимым), но результаты все равно направляются во ФСТЭК для учета.
Как часто нужно пересматривать категорию?
Категорирование пересматривается не реже одного раза в 5 лет, а также при изменении показателей критериев значимости (например, рост выручки или изменение техпроцесса) или при создании/модернизации новых информационных систем.
Можно ли привлечь подрядчика для категорирования?
Да, законодательство разрешает привлекать сторонние экспертные организации для проведения работ (сбора данных, расчетов, подготовки документов). Однако ответственность за результаты и утверждение акта лежит на руководителе субъекта КИИ. Подрядчик выступает консультантом.

Задать вопрос юристу

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации


    — или —
    Задайте вопрос в Telegram vfsconsulting