187-ФЗ о безопасности КИИ: разбираем законопроект до принятия
Законопроект о критической информационной инфраструктуре вышел на финальное чтение. Разбираем что это значит для клиентов в энергетике и промышленности - категорирование, требования, сроки.
Законопроект о безопасности КИИ активно обсуждается в Госдуме в начале 2017 - финальные чтения, поправки, ожидаемое принятие
В конце января законопроект о безопасности критической информационной инфраструктуры добрался до финального чтения в Госдуме. Несколько клиентов из энергетики и промышленности уже спросили что это такое и что им теперь делать. Отвечаем по существу, без воды.
О чём вообще законопроект
Будущий закон (в разговоре уже закрепился номер 187-ФЗ, хотя официально он пока не принят) устанавливает обязанности для владельцев объектов критической информационной инфраструктуры. КИИ - это информационные системы и сети, нарушение работы которых может повлечь серьёзные последствия: для здоровья людей, обороны, безопасности государства, экономики.
Закон распространяется на так называемых субъектов КИИ - организации из 13 отраслей:
- Энергетика, горнодобывающая промышленность, нефтегазовый сектор - ожидаемо в верхней части списка
- Транспорт и связь - телеком-операторы, железные дороги, аэропорты
- Банковская и финансовая сфера - банки, брокеры, биржи
- Здравоохранение и наука - больницы с критичными системами, НИИ
- Оборонная промышленность - предприятия ОПК
Если ваша организация попадает в один из этих секторов - вы субъект КИИ по умолчанию. Вопрос только в том, есть ли у вас объекты, подлежащие категорированию.
Категорирование - ключевой механизм
Центральная идея закона - категорирование объектов КИИ. Субъект обязан самостоятельно определить какие из своих информационных систем являются объектами КИИ и присвоить им категорию значимости: первую, вторую или третью (первая - наивысшая).
Категория определяется по показателям значимости: масштаб последствий при инциденте, количество пострадавших, экономический ущерб, экологические последствия. Конкретные пороговые значения должны быть установлены подзаконными актами - они пока в разработке, но общая логика уже понятна из текста законопроекта.
Объекты без категории (то есть те, которые субъект признал незначимыми) тоже нужно зафиксировать и передать сведения в ФСТЭК. Просто не включить систему в перечень и забыть - не вариант.
Что ждёт после категорирования
Для объектов, получивших категорию значимости, закон устанавливает обязательные требования по безопасности. Объём требований зависит от категории, но в общем виде это:
- Организационные меры - политики безопасности, регламенты, ответственные
- Технические меры - средства защиты, мониторинг, контроль доступа
- Реагирование на инциденты - обязательное взаимодействие с ГосСОПКА (государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак)
- Планы реагирования и восстановления - документально оформленные, проверенные
Самое существенное для операционной практики - подключение к ГосСОПКА. Субъекты КИИ обязаны информировать о компьютерных инцидентах, а для объектов первой категории - обеспечить взаимодействие в реальном времени.
Что сейчас реально нужно делать
Закон не принят, подзаконные акты не утверждены. Казалось бы, можно ждать. Мы рекомендуем не ждать по нескольким причинам.
Первое - инвентаризация займёт время. Понять какие системы у вас есть, что они делают, как связаны между собой и какие последствия будет у их отказа - это не задача на неделю. На промышленном предприятии с АСУ ТП, ERP, системами диспетчеризации это месяцы работы. Чем раньше начать, тем меньше будет спешки потом.
Второе - пробелы в документации вскроются сами. У большинства наших клиентов документация на информационные системы либо устарела, либо отражает проектное состояние а не фактическое. Инвентаризация под требования 187-ФЗ поднимет эти пробелы на поверхность - и это полезно независимо от регуляторных сроков.
Третье - категорирование требует экспертизы. Субъект обязан категорировать сам, но ФСТЭК может проверить правильность категорирования. Занижение категории - очевидный соблазн, но и очевидный риск при проверке. Здесь важно понимать логику показателей значимости и уметь её применять к конкретным системам.
Что пока непонятно
Честно: многое. Подзаконные акты с конкретными требованиями к каждой категории не утверждены. Порядок взаимодействия с ГосСОПКА в деталях не прописан. Сроки на категорирование в финальной редакции законопроекта несколько раз менялись.
Мы следим за прохождением законопроекта и как только появятся утверждённые подзаконные акты - разберём их отдельно. Пока разумная позиция - начать инвентаризацию и не откладывать разговор о том, что у вас вообще есть в инфраструктуре.
Для клиентов в энергетике и промышленности мы готовы провести предварительный аудит - понять периметр, наметить вероятные категории объектов и оценить объём работы до того, как регулятор установит конкретные сроки.