ADG Оставить заявку
Блог Регуляторика 5 мин чтения

187-ФЗ подписан: что дальше - ждём подзаконных актов ФСТЭК и ФСБ

187-ФЗ о безопасности КИИ подписан 26 июля 2017. Реальные требования раскроются в постановлениях и приказах - начинаем вести реестр ожидаемых НПА.

Контекст момента

187-ФЗ «О безопасности критической информационной инфраструктуры» подписан Президентом РФ 26 июля 2017 года

26 июля 2017 года 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» должен быть подписан Президентом. Закон вступит в силу 1 января 2018 года. Это станет финальной точкой долгого законодательного пути - мы следили за законопроектом с января и разбирали первые проекты подзаконных актов весной.

Но вот парадокс: закон будет подписан, а работать по нему всё равно нельзя - потому что реальные технические требования живут не в самом законе, а в постановлениях Правительства и приказах ФСТЭК с ФСБ. Их нет. Они согласовываются.

Мы решили не ждать пассивно и завели реестр ожидаемых НПА - чтобы отслеживать что выходит, когда, и что это означает на практике.

Что закон говорит, а что замалчивает

Сам 187-ФЗ задаёт рамку: кто такие субъекты КИИ, что такое объекты КИИ, что такое категорирование, зачем нужна ГосСОПКА. Это важно - но это скелет без мяса.

Конкретика вся снаружи:

  • Порядок категорирования - кто входит в комиссию, какие показатели применяются, как считается ущерб, какой срок на завершение - всё это в постановлении Правительства, которое пока в разработке.
  • Перечни значимых объектов по отраслям - постановление Правительства с привязкой к типовым системам. Для энергетики, транспорта, финансов - отдельные подходы.
  • Требования по безопасности для значимых объектов - приказ ФСТЭК. Именно здесь будут написаны конкретные меры защиты для каждой категории. Проекты гуляли ещё весной, но до утверждения им далеко.
  • Порядок взаимодействия с ГосСОПКА - приказ ФСБ. Технические детали подключения, форматы передачи данных об инцидентах, сроки информирования. Этого документа нет вообще, даже в виде утечённого проекта.
  • Требования к системам безопасности КИИ - ещё один приказ ФСТЭК, описывающий требования к самой системе безопасности субъекта, не к конкретным объектам.

Итого: пять ключевых документов, ни одного утверждённого.

Реестр ожидаемых НПА

Мы начали вести таблицу - что ждём, от кого, на каком этапе, и на что это влияет. По состоянию на начало июля:

НПА Регулятор Статус Влияние
Постановление о категорировании Правительство РФ Проект, согласование Сроки и порядок категорирования
Постановление об отраслевых перечнях Правительство РФ Разработка Типовые объекты по отраслям
Приказ о требованиях к безопасности ФСТЭК Проект опубликован Меры защиты по категориям
Приказ о системе безопасности субъекта ФСТЭК Проект опубликован Организационная структура ИБ
Порядок взаимодействия с ГосСОПКА ФСБ Разработка Техника подключения к ГосСОПКА

Сайты для мониторинга: fstec.ru раздел «Документы», regulation.gov.ru для проектов постановлений Правительства.

Что раздражает в текущей ситуации

Закон вступает в силу 1 января 2018 года. До этого момента нужно принять и официально опубликовать все ключевые подзаконные акты - иначе субъекты просто не знают, что именно делать и в какой срок. Это не теоретическая проблема: организации уже сейчас спрашивают нас, когда начинать категорирование и на какой порядок ориентироваться.

Формально ответ звучит так: начните инвентаризацию, потому что без неё всё равно ничего не начать. Практически - это честный ответ, потому что инвентаризация объектов КИИ занимает несколько месяцев в любом случае, и её можно делать уже сейчас, не дожидаясь утверждённых форм.

Но кое-что всё равно не сделать без постановления: нельзя официально присвоить категорию без утверждённого порядка, нельзя подключиться к ГосСОПКА без технических деталей от ФСБ. Это объективные зависимости, не отговорки.

Что мы делаем для клиентов прямо сейчас

В рамках аудита информационной безопасности мы помогаем клиентам из ТЭК, транспорта и промышленности не стоять в ожидании, а делать то, что не зависит от НПА:

  • Инвентаризация бизнес-процессов - определить какие процессы критичны, что произойдёт при их нарушении, какие системы их обеспечивают.
  • Первичный перечень кандидатов в объекты КИИ - даже без утверждённого порядка понятно, что АСУ ТП на электростанции или биллинг оператора связи - это явные кандидаты. Их можно зафиксировать и начать описывать.
  • Анализ текущего уровня защиты - посмотреть на инфраструктуру глазами проектов приказов ФСТЭК: даже если документ ещё не утверждён, принципиальные требования в проектах уже видны и вряд ли кардинально изменятся.

Наблюдение из практики: самая трудоёмкая часть категорирования - не заполнение форм, а сбор исходных данных. Документация на системы устаревшая, схемы информационных потоков живут в головах конкретных людей, смежные отделы не знают что у кого есть. Это работа, которая займёт месяцы - и её лучше начать сейчас, пока нет дедлайнов.

Следим дальше

Реестр НПА будем обновлять по мере появления новостей с fstec.ru и regulation.gov.ru. Ожидаем основную волну документов осенью - до конца 2017 года регулятор обязан закрыть все пробелы до вступления закона в силу. Будем разбирать каждый документ по мере выхода.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.