Формулировка «мы не относимся к критической инфраструктуре» звучит убедительно ровно до момента, когда компанию просят показать сведения о результатах категорирования. Закон определяет субъектов КИИ не по размеру и не по значимости бизнеса, а по сфере деятельности — и в этот перечень попадает гораздо больше организаций, чем принято думать: частные клиники, транспортные компании, операторы связи, промышленные предприятия, банки и научные организации.

Разбираем, кто обязан проводить категорирование, из чего оно состоит, что происходит после и чем грозит его отсутствие.

Откуда берётся обязанность

Базовый акт — Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».

Статья 2 определяет субъектов КИИ через сферы деятельности: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера и иные сферы финансового рынка, топливно-энергетический комплекс, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность. Субъектом становится тот, кому на законном основании принадлежат информационные системы, информационно-телекоммуникационные сети или автоматизированные системы управления, функционирующие в этих сферах.

Статья 7 вводит обязанность категорирования: субъект сам проводит его и направляет сведения о результатах во ФСТЭК России. Правила категорирования и перечень показателей значимости утверждены постановлением Правительства РФ № 127. Форма направляемых сведений установлена отдельным приказом ФСТЭК России.

Важная деталь, которую часто упускают: обязанность провести категорирование не зависит от того, окажется ли объект значимым. Если по итогам оценки ни один показатель не достигнут, объекту присваивается признак «без категории» — но сведения об этом всё равно направляются во ФСТЭК России. То есть отсутствие значимых объектов не освобождает от процедуры.

Как устроены категории

Категория значимости определяется по показателям из постановления № 127. Их пять групп:

  • социальная значимость — ущерб жизни и здоровью людей, прекращение или нарушение оказания услуг, транспортных и коммунальных;
  • политическая значимость — влияние на исполнение функций государственных органов;
  • экономическая значимость — прямой ущерб субъекту и бюджету, снижение показателей;
  • экологическая значимость — воздействие на окружающую среду;
  • значимость для обороны, безопасности и правопорядка.

По каждому показателю оценивается максимально возможный ущерб при компьютерной атаке. Объекту присваивается наивысшая из достигнутых категорий: первая — самая высокая, третья — самая низкая. Не достигнут ни один порог — объект остаётся без категории.

Порядок работы: что делать по шагам

  • Определить, являетесь ли вы субъектом КИИ. Смотрим фактическую деятельность, коды ОКВЭД, лицензии и наличие систем, обеспечивающих эту деятельность. Вопрос решается юридически, а не «на глаз».
  • Создать комиссию по категорированию приказом руководителя. Состав и полномочия определены правилами.
  • Составить перечень объектов, подлежащих категорированию: информационные системы, сети, АСУ, обеспечивающие критические процессы. Перечень направляется во ФСТЭК России.
  • Выделить критические процессы — управленческие, технологические, производственные, финансовые — и связать с ними системы.
  • Оценить показатели значимости и обосновать вывод по каждому. Именно этот раздел проверяется внимательнее всего.
  • Оформить акт категорирования и сведения по установленной форме.
  • Направить сведения во ФСТЭК России в срок, определённый правилами, и отработать замечания при их поступлении.
  • Пересматривать категорию при изменении процессов, архитектуры или показателей, а также в установленный правилами периодический срок.

Что начинается после присвоения категории

Для значимых объектов включается отдельный режим. Требования к созданию систем безопасности значимых объектов установлены приказом ФСТЭК России № 235, требования по обеспечению безопасности — приказом ФСТЭК России № 239. Субъект обязан создать систему безопасности, назначить ответственных, реагировать на компьютерные инциденты и информировать о них государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак — ГосСОПКА, порядок взаимодействия с которой определяет ФСБ России.

VFS CONSULTING
VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса
Экспертная правовая поддержка.

Отдельно возникают обязанности по предоставлению доступа к сведениям и по обеспечению беспрепятственного доступа должностных лиц при проверках — статья 9 закона № 187-ФЗ.

Если объекты «без категории», этот режим не включается, но обязанность вести перечень и пересматривать оценку при изменениях сохраняется.

Ответственность

За нарушение требований в области обеспечения безопасности критической информационной инфраструктуры предусмотрена административная ответственность по статье 13.12.1 КоАП — отдельно за нарушение порядка категорирования, за нарушение требований к созданию и обеспечению безопасности значимых объектов и за нарушение порядка информирования о компьютерных инцидентах.

Уголовный контур — статья 274.1 Уголовного кодекса: неправомерное воздействие на критическую информационную инфраструктуру, а также нарушение правил эксплуатации и правил доступа, повлёкшее причинение вреда. Ответственность здесь наступает и для сотрудников, нарушивших установленные правила, что делает внутренние регламенты не формальностью, а инструментом защиты руководителя.

Типичные ошибки

  • Решить, что вы не субъект, без документа. Вывод должен быть оформлен и обоснован: при проверке предъявить нужно бумагу, а не убеждение.
  • Составить перечень объектов формально, переписав список серверов. Категорирование идёт от критических процессов, а не от инвентаризации техники.
  • Занизить показатели. Обоснование «ущерб незначителен» без расчёта не принимается и приводит к возврату сведений.
  • Забыть о пересмотре. Изменились процессы, появились новые системы, поменялся масштаб — категория подлежит пересмотру.
  • Смешать КИИ с другими режимами. Государственная информационная система, система персональных данных и объект КИИ — три разных контура с разными требованиями, и один не заменяет другой. Про первый — аттестация ГИС по требованиям ФСТЭК, про второй — приведение в соответствие 152-ФЗ.

С чего начать

Начинать логично с квалификации: являетесь ли вы субъектом КИИ и по какому основанию. Дальше — приказ, комиссия, перечень, оценка, акт, сведения. Если для работы по чужим объектам вам нужна лицензия на техническую защиту конфиденциальной информации, это отдельный трек — получение лицензии ФСТЭК под ключ. Общий юридический контур защиты информации закрывает услуга «Юрист по информационной безопасности».

Пришлите описание деятельности и перечень основных информационных систем — за один рабочий день бесплатно скажем, попадаете ли вы под требования закона № 187-ФЗ и что нужно сделать в первую очередь.

Почта: contact@vfs.consulting. Телефон: +7 916 419-16-66.

Читайте также

Этими задачами занимается наша профильная практика — удаление негатива и защита репутации.

Оставьте заявку или напишите вTelegram
360°
Комплексный подход
от 3500
Юридическая поддержка
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Консультация юристакатегорирование объектов КИИ

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации

    Служебные поля формы


    — или —
    Задайте вопрос в Telegram vfsconsulting