ADG Оставить заявку
Блог Регуляторика 5 мин чтения

Законопроект о КИИ: разбираем первое чтение и смотрим, что это значит для промышленных клиентов

Законопроект о безопасности КИИ прошёл первое чтение в Госдуме. Разбираем проект, определяем, какие системы могут попасть под регулирование.

Контекст момента

Законопроект о безопасности критической информационной инфраструктуры проходит обсуждение в Госдуме в 2016 году

Несколько клиентов из промышленности в последние недели задают один и тот же вопрос: слышали, что в Госдуме обсуждается какой-то закон о критической инфраструктуре - нас это касается? Мы услышали вопрос достаточно раз, чтобы сесть и разобрать проект нормально, а не пересказывать слухи.

Речь о пакете законопроектов, который Совет безопасности и ФСБ готовили несколько лет и который сейчас дошёл до парламентского обсуждения. Центральный документ - проект федерального закона «О безопасности критической информационной инфраструктуры Российской Федерации». Текст уже лежит в открытом доступе, и мы его прочитали.

Что такое КИИ по версии законопроекта

Критическая информационная инфраструктура в проекте - это информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, которые используются в «критических» отраслях. Перечень отраслей в проекте прописан: здравоохранение, наука, транспорт, связь, энергетика, банки и финансовый рынок, топливно-энергетический комплекс, атомная энергия, оборонная промышленность, ракетно-космическая промышленность, горнодобывающая, металлургическая и химическая промышленность. Список широкий - и это первое, что настораживает.

Ключевое понятие - «субъект КИИ». Им становится организация, которой принадлежат или которая эксплуатирует объекты КИИ. Объекты КИИ - это те самые системы и сети. Получается, что просто факт работы в одной из перечисленных отраслей и наличие информационных систем автоматически делает организацию субъектом КИИ - с вытекающими обязанностями.

Что будут обязаны делать субъекты

По тексту проекта обязанности субъектов КИИ распадаются на несколько блоков.

  • Категорирование объектов КИИ. Каждый объект нужно будет отнести к одной из категорий значимости - по критериям, которые должно установить Правительство. Категория определяет требования к защите: чем выше - тем строже.
  • Создание систем безопасности. Для значимых объектов КИИ нужно будет разработать и реализовать меры защиты. Конкретные требования опять же должны прийти подзаконными актами.
  • Подключение к ГосСОПКА. Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак - структура ФСБ, созданная указом Президента в 2013 году. Субъекты КИИ по проекту обязаны передавать в неё информацию об инцидентах.
  • Реагирование на инциденты. Не просто сообщать, но и выполнять указания регулятора по реагированию на атаки.

Санкции за невыполнение в самом законопроекте прописаны скромно - он отсылает к отдельным поправкам в УК и КоАП. По имеющимся данным, для должностных лиц за нарушения в части значимых объектов предусматривается уголовная ответственность. Это уже другой разговор по сравнению с административными штрафами в том же 152-ФЗ.

Что это значит на практике для наших клиентов

Когда мы смотрим на клиентскую базу в промышленном сегменте, картина выглядит примерно так.

Крупные производственные предприятия из металлургии, химии, энергетики - все они формально попадают в периметр «субъектов КИИ» уже по факту отрасли. У большинства есть АСУ ТП - автоматизированные системы управления технологическими процессами. По тексту проекта АСУ ТП прямо названы в числе объектов КИИ. Это серьёзная история, потому что АСУ ТП - специфическая область: там другие протоколы, другие вендоры, другие жизненные циклы оборудования, и ИБ-подходы из корпоративного мира там не работают напрямую.

Компании поменьше - из той же химической или горнодобывающей отрасли - начинают задавать уточняющий вопрос: а мы точно субъект, или только крупные? Ответа в тексте проекта нет. Критерии отнесения к субъектам КИИ размытые: если у вас есть любая информационная система в перечисленной отрасли - вы потенциально субъект. Уточнение должны дать подзаконные акты, которых пока нет.

Отдельная тема - банки и финансовый сектор. Там своя регуляторная среда (ЦБ, СТО БР ИББС, PCI DSS для части), и наложение требований КИИ поверх уже существующего регулирования - вопрос, который придётся разбирать отдельно.

Что мы делаем с этим прямо сейчас

Законопроект ещё не принят - он в процессе обсуждения, и к финальному тексту могут быть правки. Но ждать принятия, чтобы начать разбираться, - не очень умная стратегия. По опыту с 152-ФЗ: когда закон вышел, у большинства организаций уже не было времени спокойно разобраться в требованиях - все носились с документами в авральном режиме.

Поэтому с промышленными клиентами мы начали делать несколько вещей уже сейчас.

  • Инвентаризация информационных систем и АСУ ТП. Понять, что вообще есть, кто владелец, какие данные обрабатываются, есть ли связь корпоративной сети с технологическим контуром. Это базовая работа, которая нужна независимо от КИИ, и она занимает больше времени, чем кажется.
  • Предварительная оценка по критериям значимости. Применяем к каждой системе черновые критерии из проекта закона: что произойдёт при нарушении её работы, насколько это критично для технологического процесса, есть ли риски для жизни и здоровья людей. Это не финальное категорирование по закону - такого ещё нельзя сделать, методики нет - но позволяет понять, какие системы, скорее всего, получат высокую категорию.
  • Аудит текущего состояния ИБ в части АСУ ТП. Обычно это та область, которую не трогали годами. Там стоит оборудование с прошивками 2008 года, сети плоские, сегментации нет, пароли - заводские. Всё это придётся приводить в порядок. Лучше знать объём работы заранее.

Проект закона - не финальный документ, и конкретные технические требования придут позже с подзаконными актами ФСБ и ФСТЭК. Но организационную и инвентаризационную работу можно начинать уже сейчас. Аудит информационной безопасности в таких случаях - нормальная точка отсчёта: понять текущее состояние прежде, чем придётся объяснять его регулятору.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.