187-ФЗ — Федеральный закон от 26.07.2017 «О безопасности критической информационной инфраструктуры Российской Федерации». Он не про «серверы государства», как принято думать, а про совершенно обычные коммерческие компании: частная клиника, интернет-провайдер, металлургический завод, банк, транспортная компания и научная организация попадают под него так же, как государственное учреждение. Признак — не форма собственности и не размер выручки, а сфера деятельности и наличие информационных систем.

Закон устроен просто по структуре и тяжело по последствиям. Он вводит понятия субъекта и объекта КИИ, обязывает субъекта провести категорирование своих объектов, взаимодействовать с государственной системой обнаружения компьютерных атак и обеспечить безопасность тех объектов, которые признаны значимыми. За неисполнение предусмотрена ответственность вплоть до уголовной — причём персональная, для конкретных должностных лиц.

Ниже — разбор закона по частям: кто под него попадает, что именно обязан сделать и в какой последовательности. Это зонтичная страница: по каждому этапу дальше есть отдельный подробный материал.

VFS CONSULTING
VFS CONSULTING Юридические решения для малого, среднего и крупного бизнеса
Экспертная правовая поддержка.

Что вы получаете:

  • ответ на вопрос, являетесь ли вы субъектом КИИ, с письменным обоснованием;
  • дорожную карту исполнения закона по этапам и срокам;
  • сопровождение категорирования — от комиссии до записи в реестре;
  • подготовку организационно-распорядительных документов под требования ФСТЭК;
  • настройку взаимодействия с государственным центром по компьютерным инцидентам;
  • защиту при проверке и оценку персональных рисков руководителей.

Кому это нужно

  • компаниям, которые не уверены, попадают ли они под закон — это самая частая и самая дорогая неопределённость;
  • новым субъектам КИИ, у которых процедура ещё не начиналась;
  • тем, кто категорирование провёл давно и не знает, соответствует ли оно действующим правилам;
  • владельцам значимых объектов, которым нужно выполнить требования по их защите;
  • руководителям, ИТ- и ИБ-директорам — ответственность по статье 274.1 УК РФ персональная.

Нормативная рамка: структура закона и подзаконные акты

  • статьи 1–2 — предмет регулирования и понятия: объект и субъект КИИ, значимый объект, компьютерная атака, компьютерный инцидент;
  • статьи 4–6 — принципы обеспечения безопасности, государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак, полномочия органов власти;
  • статьи 7–8 — категорирование, три категории значимости, порядок направления и проверки сведений, реестр значимых объектов;
  • статьи 9–10 — права и обязанности субъектов КИИ, система безопасности значимого объекта;
  • статьи 11–13 — требования к обеспечению безопасности значимых объектов, оценка их выполнения и государственный контроль.

Отдельно от закона живёт массив подзаконных актов: Правила категорирования и перечень показателей критериев значимости, отраслевые особенности категорирования, приказы ФСТЭК о требованиях к системам безопасности и о мерах защиты, приказы ФСБ о порядке информирования о компьютерных атаках и инцидентах.

Кто такой субъект КИИ

Субъект КИИ — государственный орган, государственное учреждение, российское юридическое лицо или индивидуальный предприниматель, которым на праве собственности, аренды или ином законном основании принадлежат информационные системы, информационно-телекоммуникационные сети или автоматизированные системы управления, функционирующие в одной из сфер, названных законом. К субъектам относятся также те, кто обеспечивает взаимодействие таких систем.

Сферы: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера и иные сферы финансового рынка, топливно-энергетический комплекс, атомная энергетика, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность.

Три практических вывода, которые чаще всего упускают:

  • форма собственности не имеет значения — частная компания является субъектом КИИ на тех же основаниях, что и государственное учреждение;
  • размер не имеет значения — небольшая клиника или региональный провайдер попадают под закон;
  • наличие субъекта не означает наличия значимых объектов — можно быть субъектом КИИ, провести категорирование и обоснованно не получить ни одной категории значимости.

Подробный разбор статуса и вытекающих из него обязанностей — субъект КИИ по 187-ФЗ: обязанности и работа с ФСТЭК и ФСБ.

Что обязан сделать субъект КИИ: маршрут

Этап 1. Установить статус. Определить, попадает ли деятельность в перечисленные сферы и есть ли принадлежащие вам системы. Вывод оформляется письменно — он же будет ответом на запрос отраслевого органа.

Этап 2. Создать комиссию по категорированию. Постоянно действующая комиссия создаётся решением руководителя; её состав задан Правилами категорирования. В филиалах могут создаваться отдельные комиссии. Документы комиссии — документальное оформление комиссии по категорированию КИИ.

Этап 3. Выявить объекты. По перечням типовых отраслевых объектов КИИ вашей сферы. Обязанность самостоятельно составлять и направлять во ФСТЭК перечень объектов, подлежащих категорированию, снята — что пришло ей на смену, разобрано в отдельном материале категорирование объектов КИИ: кто обязан и что делать.

Этап 4. Провести категорирование. Оценить масштаб возможных последствий по показателям критериев значимости и присвоить одну из трёх категорий либо принять решение об отсутствии необходимости её присвоения.

Этап 5. Оформить акт и направить сведения. Акт подписывается комиссией и утверждается руководителем; сведения направляются во ФСТЭК России в течение 10 рабочих дней со дня утверждения акта. Состав и форма акта — разработка акта категорирования КИИ.

Этап 6. Дождаться проверки и записи в реестре. Уполномоченный орган проверяет соблюдение порядка в тридцатидневный срок; при отсутствии нарушений объект вносится в реестр значимых объектов, о чём субъект уведомляется в течение десяти дней. Порядок — реестр значимых объектов КИИ.

Этап 7. Построить систему безопасности значимого объекта. Только для объектов, получивших категорию: создание системы безопасности, назначение ответственного подразделения или лица, реализация мер защиты. Требования — защита значимых объектов КИИ по приказу ФСТЭК № 239.

Этап 8. Разработать документы. Организационно-распорядительная документация: политика безопасности значимых объектов, порядок реагирования на компьютерные инциденты, инструкции персоналу, регламенты доступа. Комплект — разработка ОРД по защите КИИ.

Этап 9. Настроить взаимодействие с ГосСОПКА. Обязанность информировать о компьютерных инцидентах распространяется на всех субъектов КИИ, а не только на владельцев значимых объектов. Сроки и порядок — уведомление ГосСОПКА об инциденте, договорная сторона вопроса — договор с центром ГосСОПКА.

Этап 10. Поддерживать соответствие. Пересмотр категорий не реже одного раза в 5 лет, направление изменённых сведений, внутренний контроль и подготовка к проверкам — проверка ФСТЭК: подготовка и сопровождение субъекта КИИ.

Обязанности субъекта КИИ по закону

Закон разделяет обязанности всех субъектов и дополнительные обязанности владельцев значимых объектов.

Все субъекты КИИ обязаны:

  • незамедлительно информировать о компьютерных инцидентах в установленном порядке;
  • оказывать содействие должностным лицам уполномоченного органа в обнаружении, предупреждении и ликвидации последствий компьютерных атак и в установлении их причин;
  • в случае установки на объектах средств государственной системы обнаружения атак — обеспечивать их бесперебойное функционирование.

Дополнительно владельцы значимых объектов обязаны:

  • соблюдать требования по обеспечению безопасности значимых объектов и требования к созданию систем их безопасности;
  • реагировать на компьютерные инциденты, принимать меры по ликвидации последствий атак;
  • обеспечивать беспрепятственный доступ должностных лиц уполномоченного органа при осуществлении государственного контроля.

Ответственность: что реально грозит

Административная. За нарушение требований в области обеспечения безопасности КИИ предусмотрена административная ответственность — как за нарушение порядка категорирования и сроков представления сведений, так и за несоблюдение требований к защите значимых объектов. Размеры санкций периодически пересматриваются в сторону ужесточения, и их нужно сверять с действующей редакцией КоАП.

Уголовная — статья 274.1 УК РФ. Ключевая норма и главный источник персонального риска для менеджмента. Статья охватывает неправомерное воздействие на КИИ, а также нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, содержащихся в КИИ, повлёкшее причинение вреда. Обратите внимание: отвечает не абстрактная организация, а конкретное лицо, на которое возложены соответствующие обязанности. Разбор рисков — аудит уголовных рисков по статье 274.1 УК РФ, защита руководителя — защита ИТ-директора от ответственности по КИИ.

Что входит в работу

  • Определение статуса субъекта КИИ и наличия объектов, с письменным заключением.
  • Полное сопровождение категорирования: комиссия, выявление объектов, расчёт категорий, акт, сведения во ФСТЭК, работа с замечаниями.
  • Разработка организационно-распорядительной документации под требования приказов ФСТЭК.
  • Правовое сопровождение построения системы безопасности значимого объекта, включая экспертизу договоров с интеграторами.
  • Настройка взаимодействия с ГосСОПКА: порядок информирования, договор с центром, регламент реагирования.
  • Подготовка к проверке ФСТЭК и представление интересов в ходе контрольных мероприятий.
  • Оценка персональных рисков руководителей и распределение зон ответственности между должностными лицами.
  • Сопровождение изменений: пересмотр категорий, изменение сведений, ввод новых объектов.

Сроки и стоимость

Жёсткие сроки закона привязаны к событиям, а не к календарю: 10 рабочих дней на направление сведений во ФСТЭК со дня утверждения акта категорирования, тридцатидневный срок проверки регулятором, десятидневный срок уведомления о внесении в реестр, десятидневный срок на устранение замечаний, 20 рабочих дней на направление изменённых сведений, пересмотр категорий не реже одного раза в 5 лет. Сроки информирования о компьютерных инцидентах исчисляются часами.

Продолжительность проекта определяется масштабом. Для компании с несколькими системами на одной площадке путь от создания комиссии до направления сведений — недели. Для холдинга с филиалами и автоматизированными системами управления — месяцы, и основное время уходит на сбор исходных данных, а не на оформление документов. Построение системы безопасности значимого объекта — отдельный проект, длительность которого зависит от категории и текущего состояния защиты.

Стоимость зависит от числа объектов, площадок и отраслевой специфики. Самая дорогая ошибка при планировании бюджета — начинать с закупки средств защиты до категорирования: категория определяет объём требований, и купленное «на глаз» оборудование часто оказывается либо избыточным, либо непригодным. Цены не являются публичной офертой.

Вопросы и ответы

Как понять, попадаем ли мы под 187-ФЗ?

По двум признакам одновременно: деятельность в одной из перечисленных законом сфер и наличие принадлежащих вам информационных систем, сетей связи или автоматизированных систем управления, функционирующих в этой сфере. Форма собственности и размер компании значения не имеют. Вывод стоит оформить письменно — он же будет ответом на запрос отраслевого органа.

Мы субъект КИИ, но значимых объектов нет. Что тогда?

Тогда на вас не распространяются требования к защите значимых объектов, но сохраняются базовые обязанности субъекта: информировать о компьютерных инцидентах, содействовать уполномоченному органу, обеспечивать работу установленных средств государственной системы обнаружения атак. Само решение об отсутствии необходимости присваивать категорию должно быть оформлено актом, а сведения — направлены во ФСТЭК.

Что грозит, если категорирование не проводилось?

Административная ответственность за нарушение требований в области безопасности КИИ, а при наступлении вредных последствий — оценка действий должностных лиц по статье 274.1 УК РФ. Дополнительно уполномоченные органы ведут мониторинг и выявляют субъектов, не представивших сведения.

Можно ли передать всё это подрядчику?

Работы — да, ответственность — нет. Категорирование проводится субъектом КИИ, акт утверждает руководитель, сведения направляет субъект. Подрядчик отвечает перед вами по договору, вы — перед регулятором. Поэтому в договоре с интегратором важны не обещания «сделаем комплаенс», а конкретный состав документов и результатов.

Получить консультацию

Опишите сферу деятельности и системы, которые у вас есть, — скажем, являетесь ли вы субъектом КИИ, что нужно сделать в первую очередь и в какие сроки. Если категорирование уже проводилось, проверим, соответствует ли оно действующей редакции правил: изменения последних лет затронули и порядок выявления объектов, и порядок информирования об инцидентах.

Почта: law@vfs.consulting. Телефон: +7 916 419-16-66.

Смотрите также

360°
Комплексный подход
AI
ИИ-аналитика
90%
Услуг оказаны удаленно

Получить консультацию

Заполните форму, и наш специалист свяжется с вами для согласования даты и времени Он-лайн консультации

    Служебные поля формы


    — или —
    Задайте вопрос в Telegram vfsconsulting