Формулировка «мы не относимся к критической инфраструктуре» звучит убедительно ровно до момента, когда компанию просят показать сведения о результатах категорирования. Закон определяет субъектов КИИ не по размеру и не по значимости бизнеса, а по сфере деятельности — и в этот перечень попадает гораздо больше организаций, чем принято думать: частные клиники, транспортные компании, операторы связи, промышленные предприятия, банки и научные организации.
Разбираем, кто обязан проводить категорирование, из чего оно состоит, что происходит после и чем грозит его отсутствие.
Откуда берётся обязанность
Базовый акт — Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
Статья 2 определяет субъектов КИИ через сферы деятельности: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера и иные сферы финансового рынка, топливно-энергетический комплекс, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность. Субъектом становится тот, кому на законном основании принадлежат информационные системы, информационно-телекоммуникационные сети или автоматизированные системы управления, функционирующие в этих сферах.
Статья 7 вводит обязанность категорирования: субъект сам проводит его и направляет сведения о результатах во ФСТЭК России. Правила категорирования и перечень показателей значимости утверждены постановлением Правительства РФ № 127. Форма направляемых сведений установлена отдельным приказом ФСТЭК России.
Важная деталь, которую часто упускают: обязанность провести категорирование не зависит от того, окажется ли объект значимым. Если по итогам оценки ни один показатель не достигнут, объекту присваивается признак «без категории» — но сведения об этом всё равно направляются во ФСТЭК России. То есть отсутствие значимых объектов не освобождает от процедуры.
Как устроены категории
Категория значимости определяется по показателям из постановления № 127. Их пять групп:
- социальная значимость — ущерб жизни и здоровью людей, прекращение или нарушение оказания услуг, транспортных и коммунальных;
- политическая значимость — влияние на исполнение функций государственных органов;
- экономическая значимость — прямой ущерб субъекту и бюджету, снижение показателей;
- экологическая значимость — воздействие на окружающую среду;
- значимость для обороны, безопасности и правопорядка.
По каждому показателю оценивается максимально возможный ущерб при компьютерной атаке. Объекту присваивается наивысшая из достигнутых категорий: первая — самая высокая, третья — самая низкая. Не достигнут ни один порог — объект остаётся без категории.
Порядок работы: что делать по шагам
- Определить, являетесь ли вы субъектом КИИ. Смотрим фактическую деятельность, коды ОКВЭД, лицензии и наличие систем, обеспечивающих эту деятельность. Вопрос решается юридически, а не «на глаз».
- Создать комиссию по категорированию приказом руководителя. Состав и полномочия определены правилами.
- Составить перечень объектов, подлежащих категорированию: информационные системы, сети, АСУ, обеспечивающие критические процессы. Перечень направляется во ФСТЭК России.
- Выделить критические процессы — управленческие, технологические, производственные, финансовые — и связать с ними системы.
- Оценить показатели значимости и обосновать вывод по каждому. Именно этот раздел проверяется внимательнее всего.
- Оформить акт категорирования и сведения по установленной форме.
- Направить сведения во ФСТЭК России в срок, определённый правилами, и отработать замечания при их поступлении.
- Пересматривать категорию при изменении процессов, архитектуры или показателей, а также в установленный правилами периодический срок.
Что начинается после присвоения категории
Для значимых объектов включается отдельный режим. Требования к созданию систем безопасности значимых объектов установлены приказом ФСТЭК России № 235, требования по обеспечению безопасности — приказом ФСТЭК России № 239. Субъект обязан создать систему безопасности, назначить ответственных, реагировать на компьютерные инциденты и информировать о них государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак — ГосСОПКА, порядок взаимодействия с которой определяет ФСБ России.
Отдельно возникают обязанности по предоставлению доступа к сведениям и по обеспечению беспрепятственного доступа должностных лиц при проверках — статья 9 закона № 187-ФЗ.
Если объекты «без категории», этот режим не включается, но обязанность вести перечень и пересматривать оценку при изменениях сохраняется.
Ответственность
За нарушение требований в области обеспечения безопасности критической информационной инфраструктуры предусмотрена административная ответственность по статье 13.12.1 КоАП — отдельно за нарушение порядка категорирования, за нарушение требований к созданию и обеспечению безопасности значимых объектов и за нарушение порядка информирования о компьютерных инцидентах.
Уголовный контур — статья 274.1 Уголовного кодекса: неправомерное воздействие на критическую информационную инфраструктуру, а также нарушение правил эксплуатации и правил доступа, повлёкшее причинение вреда. Ответственность здесь наступает и для сотрудников, нарушивших установленные правила, что делает внутренние регламенты не формальностью, а инструментом защиты руководителя.
Типичные ошибки
- Решить, что вы не субъект, без документа. Вывод должен быть оформлен и обоснован: при проверке предъявить нужно бумагу, а не убеждение.
- Составить перечень объектов формально, переписав список серверов. Категорирование идёт от критических процессов, а не от инвентаризации техники.
- Занизить показатели. Обоснование «ущерб незначителен» без расчёта не принимается и приводит к возврату сведений.
- Забыть о пересмотре. Изменились процессы, появились новые системы, поменялся масштаб — категория подлежит пересмотру.
- Смешать КИИ с другими режимами. Государственная информационная система, система персональных данных и объект КИИ — три разных контура с разными требованиями, и один не заменяет другой. Про первый — аттестация ГИС по требованиям ФСТЭК, про второй — приведение в соответствие 152-ФЗ.
С чего начать
Начинать логично с квалификации: являетесь ли вы субъектом КИИ и по какому основанию. Дальше — приказ, комиссия, перечень, оценка, акт, сведения. Если для работы по чужим объектам вам нужна лицензия на техническую защиту конфиденциальной информации, это отдельный трек — получение лицензии ФСТЭК под ключ. Общий юридический контур защиты информации закрывает услуга «Юрист по информационной безопасности».
Пришлите описание деятельности и перечень основных информационных систем — за один рабочий день бесплатно скажем, попадаете ли вы под требования закона № 187-ФЗ и что нужно сделать в первую очередь.
Почта: contact@vfs.consulting. Телефон: +7 916 419-16-66.
Читайте также
- Аттестация ГИС по требованиям ФСТЭК
- Получение лицензии ФСТЭК: сопровождение под ключ
- Юрист по информационной безопасности
- Разработка документации по информационной безопасности
- Налоговый консалтинг для бизнеса
Этими задачами занимается наша профильная практика — удаление негатива и защита репутации.