187-ФЗ — Федеральный закон от 26.07.2017 «О безопасности критической информационной инфраструктуры Российской Федерации». Он не про «серверы государства», как принято думать, а про совершенно обычные коммерческие компании: частная клиника, интернет-провайдер, металлургический завод, банк, транспортная компания и научная организация попадают под него так же, как государственное учреждение. Признак — не форма собственности и не размер выручки, а сфера деятельности и наличие информационных систем.
Закон устроен просто по структуре и тяжело по последствиям. Он вводит понятия субъекта и объекта КИИ, обязывает субъекта провести категорирование своих объектов, взаимодействовать с государственной системой обнаружения компьютерных атак и обеспечить безопасность тех объектов, которые признаны значимыми. За неисполнение предусмотрена ответственность вплоть до уголовной — причём персональная, для конкретных должностных лиц.
Ниже — разбор закона по частям: кто под него попадает, что именно обязан сделать и в какой последовательности. Это зонтичная страница: по каждому этапу дальше есть отдельный подробный материал.
Что вы получаете:
- ответ на вопрос, являетесь ли вы субъектом КИИ, с письменным обоснованием;
- дорожную карту исполнения закона по этапам и срокам;
- сопровождение категорирования — от комиссии до записи в реестре;
- подготовку организационно-распорядительных документов под требования ФСТЭК;
- настройку взаимодействия с государственным центром по компьютерным инцидентам;
- защиту при проверке и оценку персональных рисков руководителей.
Кому это нужно
- компаниям, которые не уверены, попадают ли они под закон — это самая частая и самая дорогая неопределённость;
- новым субъектам КИИ, у которых процедура ещё не начиналась;
- тем, кто категорирование провёл давно и не знает, соответствует ли оно действующим правилам;
- владельцам значимых объектов, которым нужно выполнить требования по их защите;
- руководителям, ИТ- и ИБ-директорам — ответственность по статье 274.1 УК РФ персональная.
Нормативная рамка: структура закона и подзаконные акты
- статьи 1–2 — предмет регулирования и понятия: объект и субъект КИИ, значимый объект, компьютерная атака, компьютерный инцидент;
- статьи 4–6 — принципы обеспечения безопасности, государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак, полномочия органов власти;
- статьи 7–8 — категорирование, три категории значимости, порядок направления и проверки сведений, реестр значимых объектов;
- статьи 9–10 — права и обязанности субъектов КИИ, система безопасности значимого объекта;
- статьи 11–13 — требования к обеспечению безопасности значимых объектов, оценка их выполнения и государственный контроль.
Отдельно от закона живёт массив подзаконных актов: Правила категорирования и перечень показателей критериев значимости, отраслевые особенности категорирования, приказы ФСТЭК о требованиях к системам безопасности и о мерах защиты, приказы ФСБ о порядке информирования о компьютерных атаках и инцидентах.
Кто такой субъект КИИ
Субъект КИИ — государственный орган, государственное учреждение, российское юридическое лицо или индивидуальный предприниматель, которым на праве собственности, аренды или ином законном основании принадлежат информационные системы, информационно-телекоммуникационные сети или автоматизированные системы управления, функционирующие в одной из сфер, названных законом. К субъектам относятся также те, кто обеспечивает взаимодействие таких систем.
Сферы: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера и иные сферы финансового рынка, топливно-энергетический комплекс, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность.
Три практических вывода, которые чаще всего упускают:
- форма собственности не имеет значения — частная компания является субъектом КИИ на тех же основаниях, что и государственное учреждение;
- размер не имеет значения — небольшая клиника или региональный провайдер попадают под закон;
- наличие субъекта не означает наличия значимых объектов — можно быть субъектом КИИ, провести категорирование и обоснованно не получить ни одной категории значимости.
Подробный разбор статуса и вытекающих из него обязанностей — субъект КИИ по 187-ФЗ: обязанности и работа с ФСТЭК и ФСБ.
Что обязан сделать субъект КИИ: маршрут
Этап 1. Установить статус. Определить, попадает ли деятельность в перечисленные сферы и есть ли принадлежащие вам системы. Вывод оформляется письменно — он же будет ответом на запрос отраслевого органа.
Этап 2. Создать комиссию по категорированию. Постоянно действующая комиссия создаётся решением руководителя; её состав задан Правилами категорирования. В филиалах могут создаваться отдельные комиссии. Документы комиссии — документальное оформление комиссии по категорированию КИИ.
Этап 3. Выявить объекты. По перечням типовых отраслевых объектов КИИ вашей сферы. Обязанность самостоятельно составлять и направлять во ФСТЭК перечень объектов, подлежащих категорированию, снята — что пришло ей на смену, разобрано в отдельном материале категорирование объектов КИИ: кто обязан и что делать.
Этап 4. Провести категорирование. Оценить масштаб возможных последствий по показателям критериев значимости и присвоить одну из трёх категорий либо принять решение об отсутствии необходимости её присвоения.
Этап 5. Оформить акт и направить сведения. Акт подписывается комиссией и утверждается руководителем; сведения направляются во ФСТЭК России в течение 10 рабочих дней со дня утверждения акта. Состав и форма акта — разработка акта категорирования КИИ.
Этап 6. Дождаться проверки и записи в реестре. Уполномоченный орган проверяет соблюдение порядка в тридцатидневный срок; при отсутствии нарушений объект вносится в реестр значимых объектов, о чём субъект уведомляется в течение десяти дней. Порядок — реестр значимых объектов КИИ.
Этап 7. Построить систему безопасности значимого объекта. Только для объектов, получивших категорию: создание системы безопасности, назначение ответственного подразделения или лица, реализация мер защиты. Требования — защита значимых объектов КИИ по приказу ФСТЭК № 239.
Этап 8. Разработать документы. Организационно-распорядительная документация: политика безопасности значимых объектов, порядок реагирования на компьютерные инциденты, инструкции персоналу, регламенты доступа. Комплект — разработка ОРД по защите КИИ.
Этап 9. Настроить взаимодействие с ГосСОПКА. Обязанность информировать о компьютерных инцидентах распространяется на всех субъектов КИИ, а не только на владельцев значимых объектов. Сроки и порядок — уведомление ГосСОПКА об инциденте, договорная сторона вопроса — договор с центром ГосСОПКА.
Этап 10. Поддерживать соответствие. Пересмотр категорий не реже одного раза в 5 лет, направление изменённых сведений, внутренний контроль и подготовка к проверкам — проверка ФСТЭК: подготовка и сопровождение субъекта КИИ.
Обязанности субъекта КИИ по закону
Закон разделяет обязанности всех субъектов и дополнительные обязанности владельцев значимых объектов.
Все субъекты КИИ обязаны:
- незамедлительно информировать о компьютерных инцидентах в установленном порядке;
- оказывать содействие должностным лицам уполномоченного органа в обнаружении, предупреждении и ликвидации последствий компьютерных атак и в установлении их причин;
- в случае установки на объектах средств государственной системы обнаружения атак — обеспечивать их бесперебойное функционирование.
Дополнительно владельцы значимых объектов обязаны:
- соблюдать требования по обеспечению безопасности значимых объектов и требования к созданию систем их безопасности;
- реагировать на компьютерные инциденты, принимать меры по ликвидации последствий атак;
- обеспечивать беспрепятственный доступ должностных лиц уполномоченного органа при осуществлении государственного контроля.
Ответственность: что реально грозит
Административная. За нарушение требований в области обеспечения безопасности КИИ предусмотрена административная ответственность — как за нарушение порядка категорирования и сроков представления сведений, так и за несоблюдение требований к защите значимых объектов. Размеры санкций периодически пересматриваются в сторону ужесточения, и их нужно сверять с действующей редакцией КоАП.
Уголовная — статья 274.1 УК РФ. Ключевая норма и главный источник персонального риска для менеджмента. Статья охватывает неправомерное воздействие на КИИ, а также нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, содержащихся в КИИ, повлёкшее причинение вреда. Обратите внимание: отвечает не абстрактная организация, а конкретное лицо, на которое возложены соответствующие обязанности. Разбор рисков — аудит уголовных рисков по статье 274.1 УК РФ, защита руководителя — защита ИТ-директора от ответственности по КИИ.
Что входит в работу
- Определение статуса субъекта КИИ и наличия объектов, с письменным заключением.
- Полное сопровождение категорирования: комиссия, выявление объектов, расчёт категорий, акт, сведения во ФСТЭК, работа с замечаниями.
- Разработка организационно-распорядительной документации под требования приказов ФСТЭК.
- Правовое сопровождение построения системы безопасности значимого объекта, включая экспертизу договоров с интеграторами.
- Настройка взаимодействия с ГосСОПКА: порядок информирования, договор с центром, регламент реагирования.
- Подготовка к проверке ФСТЭК и представление интересов в ходе контрольных мероприятий.
- Оценка персональных рисков руководителей и распределение зон ответственности между должностными лицами.
- Сопровождение изменений: пересмотр категорий, изменение сведений, ввод новых объектов.
Сроки и стоимость
Жёсткие сроки закона привязаны к событиям, а не к календарю: 10 рабочих дней на направление сведений во ФСТЭК со дня утверждения акта категорирования, тридцатидневный срок проверки регулятором, десятидневный срок уведомления о внесении в реестр, десятидневный срок на устранение замечаний, 20 рабочих дней на направление изменённых сведений, пересмотр категорий не реже одного раза в 5 лет. Сроки информирования о компьютерных инцидентах исчисляются часами.
Продолжительность проекта определяется масштабом. Для компании с несколькими системами на одной площадке путь от создания комиссии до направления сведений — недели. Для холдинга с филиалами и автоматизированными системами управления — месяцы, и основное время уходит на сбор исходных данных, а не на оформление документов. Построение системы безопасности значимого объекта — отдельный проект, длительность которого зависит от категории и текущего состояния защиты.
Стоимость зависит от числа объектов, площадок и отраслевой специфики. Самая дорогая ошибка при планировании бюджета — начинать с закупки средств защиты до категорирования: категория определяет объём требований, и купленное «на глаз» оборудование часто оказывается либо избыточным, либо непригодным. Цены не являются публичной офертой.
Вопросы и ответы
Как понять, попадаем ли мы под 187-ФЗ?
По двум признакам одновременно: деятельность в одной из перечисленных законом сфер и наличие принадлежащих вам информационных систем, сетей связи или автоматизированных систем управления, функционирующих в этой сфере. Форма собственности и размер компании значения не имеют. Вывод стоит оформить письменно — он же будет ответом на запрос отраслевого органа.
Мы субъект КИИ, но значимых объектов нет. Что тогда?
Тогда на вас не распространяются требования к защите значимых объектов, но сохраняются базовые обязанности субъекта: информировать о компьютерных инцидентах, содействовать уполномоченному органу, обеспечивать работу установленных средств государственной системы обнаружения атак. Само решение об отсутствии необходимости присваивать категорию должно быть оформлено актом, а сведения — направлены во ФСТЭК.
Что грозит, если категорирование не проводилось?
Административная ответственность за нарушение требований в области безопасности КИИ, а при наступлении вредных последствий — оценка действий должностных лиц по статье 274.1 УК РФ. Дополнительно уполномоченные органы ведут мониторинг и выявляют субъектов, не представивших сведения.
Можно ли передать всё это подрядчику?
Работы — да, ответственность — нет. Категорирование проводится субъектом КИИ, акт утверждает руководитель, сведения направляет субъект. Подрядчик отвечает перед вами по договору, вы — перед регулятором. Поэтому в договоре с интегратором важны не обещания «сделаем комплаенс», а конкретный состав документов и результатов.
Получить консультацию
Опишите сферу деятельности и системы, которые у вас есть, — скажем, являетесь ли вы субъектом КИИ, что нужно сделать в первую очередь и в какие сроки. Если категорирование уже проводилось, проверим, соответствует ли оно действующей редакции правил: изменения последних лет затронули и порядок выявления объектов, и порядок информирования об инцидентах.
Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.