ADG Оставить заявку
Блог Регуляторика 4 мин чтения

187-ФЗ о безопасности КИИ: разбираем законопроект до принятия

Законопроект о критической информационной инфраструктуре вышел на финальное чтение. Разбираем что это значит для клиентов в энергетике и промышленности - категорирование, требования, сроки.

Контекст момента

Законопроект о безопасности КИИ активно обсуждается в Госдуме в начале 2017 - финальные чтения, поправки, ожидаемое принятие

В конце января законопроект о безопасности критической информационной инфраструктуры добрался до финального чтения в Госдуме. Несколько клиентов из энергетики и промышленности уже спросили что это такое и что им теперь делать. Отвечаем по существу, без воды.

О чём вообще законопроект

Будущий закон (в разговоре уже закрепился номер 187-ФЗ, хотя официально он пока не принят) устанавливает обязанности для владельцев объектов критической информационной инфраструктуры. КИИ - это информационные системы и сети, нарушение работы которых может повлечь серьёзные последствия: для здоровья людей, обороны, безопасности государства, экономики.

Закон распространяется на так называемых субъектов КИИ - организации из 13 отраслей:

  • Энергетика, горнодобывающая промышленность, нефтегазовый сектор - ожидаемо в верхней части списка
  • Транспорт и связь - телеком-операторы, железные дороги, аэропорты
  • Банковская и финансовая сфера - банки, брокеры, биржи
  • Здравоохранение и наука - больницы с критичными системами, НИИ
  • Оборонная промышленность - предприятия ОПК

Если ваша организация попадает в один из этих секторов - вы субъект КИИ по умолчанию. Вопрос только в том, есть ли у вас объекты, подлежащие категорированию.

Категорирование - ключевой механизм

Центральная идея закона - категорирование объектов КИИ. Субъект обязан самостоятельно определить какие из своих информационных систем являются объектами КИИ и присвоить им категорию значимости: первую, вторую или третью (первая - наивысшая).

Категория определяется по показателям значимости: масштаб последствий при инциденте, количество пострадавших, экономический ущерб, экологические последствия. Конкретные пороговые значения должны быть установлены подзаконными актами - они пока в разработке, но общая логика уже понятна из текста законопроекта.

Объекты без категории (то есть те, которые субъект признал незначимыми) тоже нужно зафиксировать и передать сведения в ФСТЭК. Просто не включить систему в перечень и забыть - не вариант.

Что ждёт после категорирования

Для объектов, получивших категорию значимости, закон устанавливает обязательные требования по безопасности. Объём требований зависит от категории, но в общем виде это:

  • Организационные меры - политики безопасности, регламенты, ответственные
  • Технические меры - средства защиты, мониторинг, контроль доступа
  • Реагирование на инциденты - обязательное взаимодействие с ГосСОПКА (государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак)
  • Планы реагирования и восстановления - документально оформленные, проверенные

Самое существенное для операционной практики - подключение к ГосСОПКА. Субъекты КИИ обязаны информировать о компьютерных инцидентах, а для объектов первой категории - обеспечить взаимодействие в реальном времени.

Что сейчас реально нужно делать

Закон не принят, подзаконные акты не утверждены. Казалось бы, можно ждать. Мы рекомендуем не ждать по нескольким причинам.

Первое - инвентаризация займёт время. Понять какие системы у вас есть, что они делают, как связаны между собой и какие последствия будет у их отказа - это не задача на неделю. На промышленном предприятии с АСУ ТП, ERP, системами диспетчеризации это месяцы работы. Чем раньше начать, тем меньше будет спешки потом.

Второе - пробелы в документации вскроются сами. У большинства наших клиентов документация на информационные системы либо устарела, либо отражает проектное состояние а не фактическое. Инвентаризация под требования 187-ФЗ поднимет эти пробелы на поверхность - и это полезно независимо от регуляторных сроков.

Третье - категорирование требует экспертизы. Субъект обязан категорировать сам, но ФСТЭК может проверить правильность категорирования. Занижение категории - очевидный соблазн, но и очевидный риск при проверке. Здесь важно понимать логику показателей значимости и уметь её применять к конкретным системам.

Что пока непонятно

Честно: многое. Подзаконные акты с конкретными требованиями к каждой категории не утверждены. Порядок взаимодействия с ГосСОПКА в деталях не прописан. Сроки на категорирование в финальной редакции законопроекта несколько раз менялись.

Мы следим за прохождением законопроекта и как только появятся утверждённые подзаконные акты - разберём их отдельно. Пока разумная позиция - начать инвентаризацию и не откладывать разговор о том, что у вас вообще есть в инфраструктуре.

Для клиентов в энергетике и промышленности мы готовы провести предварительный аудит - понять периметр, наметить вероятные категории объектов и оценить объём работы до того, как регулятор установит конкретные сроки.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.