ADG Оставить заявку
Блог Регуляторика 5 мин чтения

187-ФЗ о безопасности КИИ подписан: начинается период категорирования

187-ФЗ подписан Президентом РФ 26 июля 2017, вступает в силу с 1 января 2018. Разбираем ключевые обязанности: перечень объектов, ГосСОПКА, меры защиты по категориям.

Контекст момента

187-ФЗ о безопасности критической информационной инфраструктуры подписан Президентом РФ 26 июля 2017 года, вступает в силу с 1 января 2018 года

26 июля 2017 года 187-ФЗ о безопасности критической информационной инфраструктуры подписан Президентом РФ. Закон вступает в силу с 1 января 2018 года. Мы следили за этим процессом с января - обсуждали законопроект и проекты подзаконных актов. Теперь неопределённость закрыта: текст принят, осталось дождаться утверждённых подзаконных актов.

Подписание - хорошая точка чтобы собрать по делу то, что теперь обязательно для субъектов КИИ.

Кто субъект КИИ и что теперь нужно делать

Закон распространяется на организации из 13 отраслей: энергетика, нефтегазовый сектор, горнодобывающая промышленность, транспорт, связь, банки и финансовый рынок, здравоохранение, наука, оборонная промышленность. Если ваша организация из этого списка - вы субъект КИИ. Первое обязательное действие - составить перечень объектов КИИ и провести их категорирование.

Это не опциональная рекомендация. Субъект КИИ обязан:

  • Составить перечень объектов - информационных систем и сетей, нарушение работы которых может привести к серьёзным последствиям. Все они, включая те которые признаны незначимыми, должны быть зафиксированы и переданы в ФСТЭК.
  • Присвоить категорию - первую, вторую или третью (первая наивысшая), либо признать объект незначимым. Категория определяется по показателям значимости из постановления Правительства - масштаб последствий, количество пострадавших, экономический ущерб.
  • Реализовать меры защиты в соответствии с присвоенной категорией - объём требований зависит от категории.
  • Взаимодействовать с ГосСОПКА - передавать информацию о компьютерных инцидентах. Для объектов первой категории - в режиме близком к реальному времени.

Про ГосСОПКА отдельно

Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак - это то самое требование, которое отличает 187-ФЗ от привычного 152-ФЗ. Там у нас был аудит ИСПДн, документы, меры защиты - всё внутреннее. Здесь появляется обязанность подключиться к внешней инфраструктуре ФСБ и передавать туда данные об инцидентах.

Технические детали взаимодействия с ГосСОПКА - формат данных, каналы, процедуры - должны быть прописаны в отдельном приказе ФСБ. Этого документа пока нет, и это главная техническая неизвестность на сегодня. Понятно, что нужно подключаться. Непонятно как именно. По нашим ожиданиям, документ появится до конца 2017 года - до вступления закона в силу регулятор должен закрыть этот пробел.

Для организаций с АСУ ТП и промышленными сетями это отдельная головная боль: промышленная инфраструктура часто изолирована или имеет ограниченную связность с корпоративными сетями, через которые теоретически пойдёт взаимодействие с ГосСОПКА. Как это состыковать с требованиями к изоляции АСУ ТП - вопрос без ответа, пока нет технических деталей.

Что реально зависит от категории

На этот вопрос ответили проекты постановлений, которые ФСТЭК публиковал весной. Если коротко:

Третья категория - базовый набор мер: политики безопасности, управление доступом, антивирусная защита, регистрация событий, передача данных в ГосСОПКА в установленные сроки.

Вторая категория - то же самое, плюс расширенный мониторинг, требования к персоналу (выделенный ответственный), более жёсткие требования к средствам защиты.

Первая категория - всё из второй плюс обязательная сертификация СЗИ, регулярные испытания на проникновение, взаимодействие с ГосСОПКА в режиме реального времени, планы реагирования и учения.

Логика знакомая по Приказу ФСТЭК №21 для ИСПДн - чем выше категория, тем шире перечень обязательных мер. Разница в том, что там был уровень защищённости определённый один раз. Здесь категорирование - живой процесс: если инфраструктура меняется, категория может тоже измениться.

Подзаконные акты ещё не утверждены

Главный нюанс текущего момента: сам закон подписан, подзаконные акты - нет. Постановления Правительства о порядке категорирования и о требованиях к системам безопасности проходят согласование. Приказ ФСБ о ГосСОПКА - ещё в разработке. До 1 января 2018 года это нужно всё утвердить.

Это создаёт неудобную ситуацию: закон есть, конкретных сроков на категорирование в официально утверждённом документе пока нет. Проекты постановлений предполагали срок около года с момента утверждения порядка категорирования. То есть практически: организации с января 2018 обязаны соблюдать закон, но конкретный дедлайн на завершение категорирования появится только когда будет утверждён порядок.

Это не повод ждать. Это повод начать инвентаризацию прямо сейчас, пока подзаконные акты ещё формируются.

Почему начинать нужно сейчас

Мы проводим предварительный анализ инфраструктуры для клиентов из ТЭК, транспорта и промышленности - и видим одну и ту же картину: организации не знают что у них есть. Не в смысле совсем не знают - в смысле не знают в объёме, достаточном для категорирования. Где какая система, что она делает, какие процессы поддерживает, что случится если она упадёт - это требует реальной инвентаризации, а не сводки из CMDB.

На крупном промышленном предприятии или в сетевой компании такая инвентаризация занимает несколько месяцев. Документация на АСУ ТП устарела или отражает проектное состояние. Данные о связности систем живут в головах конкретных людей. Всё это нужно поднять на поверхность - и лучше делать это без срочности, которая возникнет когда подзаконные акты утвердят официальные сроки.

Отдельный момент - NotPetya, который ударил по украинским и ряду российских предприятий буквально месяц назад. Это не просто совпадение по времени: именно те типы организаций, которые попадают под 187-ФЗ - энергетика, транспорт, промышленность - оказываются целями таких атак. Категорирование по 187-ФЗ и реальная защита инфраструктуры - не одно и то же, но стартовая инвентаризация нужна и там, и там.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.