ADG Оставить заявку
Блог Регуляторика 4 мин чтения

187-ФЗ о КИИ: разбираем проект подзаконных актов по категорированию объектов

ФСТЭК опубликовал проекты подзаконных актов к 187-ФЗ. Три категории значимости, критерии, ГосСОПКА. Разбираем что это значит для ТЭК и транспорта.

Контекст момента

ФСТЭК опубликовал проекты подзаконных актов к 187-ФЗ: категорирование объектов КИИ, критерии значимости, требования к системе безопасности, взаимодействие с ГосСОПКА

На прошлой неделе ФСТЭК выложил на regulation.gov.ru проекты подзаконных актов к 187-ФЗ - тех самых документов, которых мы ждали с января, когда разбирали сам законопроект. Проекты пока не утверждены, но картина уже достаточно чёткая, чтобы начать с ней работать.

Мы читали документы несколько часов и ниже - то, что реально важно для клиентов из ТЭК и транспорта.

Три категории - как это работает

Закон предусматривает три категории значимости объектов КИИ: первая (наивысшая), вторая, третья. Субъект обязан самостоятельно присвоить каждому своему объекту категорию - или признать его незначимым. Незначимые объекты тоже нужно зафиксировать и передать сведения в ФСТЭК. Просто «не включить в перечень и забыть» - не вариант, это мы уже писали.

Проект постановления вводит конкретные показатели значимости и пороговые значения для их определения. Показатели сгруппированы по видам последствий:

  • Социальные. Количество людей, которых затронет инцидент. Первая категория - от 1 млн человек при нарушении жизнеобеспечения, третья - от 2 000.
  • Политические. Ущерб интересам РФ во внешнеполитической деятельности. Формулировки широкие, оценочные - здесь будет простор для интерпретаций.
  • Экономические. Прямой ущерб в рублях. Пороги пока в проекте, конкретные цифры могут поменяться до утверждения.
  • Экологические. Площадь загрязнения, количество пострадавших от экологических последствий.
  • Оборонные. Влияние на обороноспособность страны. Актуально для ОПК и части ТЭК.

Объект получает категорию по наивысшему показателю из всех применимых. То есть если система влияет и на 500 человек (третья категория по социальному показателю), и на экономический ущерб уровня второй категории - она получает вторую.

Что меняется в зависимости от категории

Проект постановления о требованиях к системе безопасности расписывает обязательный набор мер по категориям. Логика та же, что в Приказе ФСТЭК №21 для ИСПДн: чем выше категория, тем шире перечень мер.

Для объектов третьей категории - базовый набор: политики безопасности, управление доступом, антивирусная защита, регистрация событий. Для первой - всё это плюс обязательная сертификация средств защиты информации, регулярные испытания, расширенный мониторинг.

Принципиально новое по сравнению с тем, что большинство клиентов делали раньше по 152-ФЗ:

Обязательное взаимодействие с ГосСОПКА. Субъекты КИИ обязаны передавать информацию о компьютерных инцидентах. Для объектов первой категории - в режиме, близком к реальному времени. Для второй и третьей - в установленные сроки. Это отдельная техническая и организационная задача: нужно понять как именно передавать, в каком формате, через какие каналы. Проект пока не содержит исчерпывающих технических деталей - они будут в отдельном приказе ФСБ о ГосСОПКА.

Планы по реагированию и восстановлению. Не «у нас есть бэкапы», а задокументированный план с конкретными ролями, сроками, порядком действий - и проверенный. Для первой категории - регулярные учения.

Требования к персоналу. Ответственный за безопасность объекта КИИ. Для крупных организаций - возможно, выделенное подразделение.

Почему ТЭК и транспорт в первых рядах

Для нас это не теория. Несколько клиентов из энергетики и транспортной логистики уже спросили что им делать. Объяснять почему они попадают в периметр не приходится - это очевидно. Вопрос в другом: с чего начинать.

Практическая проблема ТЭК и транспорта в том, что у них нередко смешана IT- и OT-инфраструктура. АСУ ТП, системы диспетчеризации, SCADA - всё это объекты КИИ по логике закона, но методики оценки их безопасности существенно отличаются от корпоративных IT-систем. На производственном объекте с промышленными контроллерами «установи антивирус» - это не совет, это источник проблем.

Ещё одна особенность - масштаб инвентаризации. У крупного оператора трубопроводного транспорта или сетевой компании сотни объектов, распределённых географически. Понять что из этого попадает в периметр категорирования, собрать актуальные данные по каждому объекту - это месяцы работы даже при наличии хорошей документации. Которой, как правило, нет в нужном объёме.

Что делаем прямо сейчас

Мы начали предварительный анализ активов для клиентов из ТЭК и транспорта - не дожидаясь утверждения подзаконных актов. Смысл простой: проекты постановлений дают достаточно деталей, чтобы понять вероятные категории объектов и оценить объём работ. Если к моменту утверждения у клиента будет инвентаризация и предварительная оценка - он в принципиально другой позиции, чем тот кто начнёт с нуля.

Конкретика того, что делаем: собираем реестр информационных систем и АСУ ТП, описываем критичные процессы которые они поддерживают, оцениваем последствия нарушения их работы по показателям из проекта постановления. Результат - предварительный перечень вероятных объектов КИИ с ориентировочными категориями.

Проекты постановлений ещё могут поменяться до утверждения. Но логика категорирования и перечень показателей значимости, скорее всего, останутся - это базовая конструкция, которая прошла длинное согласование. На неё уже можно опираться.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.