187-ФЗ подписан: что дальше - ждём подзаконных актов ФСТЭК и ФСБ
187-ФЗ о безопасности КИИ подписан 26 июля 2017. Реальные требования раскроются в постановлениях и приказах - начинаем вести реестр ожидаемых НПА.
187-ФЗ «О безопасности критической информационной инфраструктуры» подписан Президентом РФ 26 июля 2017 года
26 июля 2017 года 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» должен быть подписан Президентом. Закон вступит в силу 1 января 2018 года. Это станет финальной точкой долгого законодательного пути - мы следили за законопроектом с января и разбирали первые проекты подзаконных актов весной.
Но вот парадокс: закон будет подписан, а работать по нему всё равно нельзя - потому что реальные технические требования живут не в самом законе, а в постановлениях Правительства и приказах ФСТЭК с ФСБ. Их нет. Они согласовываются.
Мы решили не ждать пассивно и завели реестр ожидаемых НПА - чтобы отслеживать что выходит, когда, и что это означает на практике.
Что закон говорит, а что замалчивает
Сам 187-ФЗ задаёт рамку: кто такие субъекты КИИ, что такое объекты КИИ, что такое категорирование, зачем нужна ГосСОПКА. Это важно - но это скелет без мяса.
Конкретика вся снаружи:
- Порядок категорирования - кто входит в комиссию, какие показатели применяются, как считается ущерб, какой срок на завершение - всё это в постановлении Правительства, которое пока в разработке.
- Перечни значимых объектов по отраслям - постановление Правительства с привязкой к типовым системам. Для энергетики, транспорта, финансов - отдельные подходы.
- Требования по безопасности для значимых объектов - приказ ФСТЭК. Именно здесь будут написаны конкретные меры защиты для каждой категории. Проекты гуляли ещё весной, но до утверждения им далеко.
- Порядок взаимодействия с ГосСОПКА - приказ ФСБ. Технические детали подключения, форматы передачи данных об инцидентах, сроки информирования. Этого документа нет вообще, даже в виде утечённого проекта.
- Требования к системам безопасности КИИ - ещё один приказ ФСТЭК, описывающий требования к самой системе безопасности субъекта, не к конкретным объектам.
Итого: пять ключевых документов, ни одного утверждённого.
Реестр ожидаемых НПА
Мы начали вести таблицу - что ждём, от кого, на каком этапе, и на что это влияет. По состоянию на начало июля:
| НПА | Регулятор | Статус | Влияние |
|---|---|---|---|
| Постановление о категорировании | Правительство РФ | Проект, согласование | Сроки и порядок категорирования |
| Постановление об отраслевых перечнях | Правительство РФ | Разработка | Типовые объекты по отраслям |
| Приказ о требованиях к безопасности | ФСТЭК | Проект опубликован | Меры защиты по категориям |
| Приказ о системе безопасности субъекта | ФСТЭК | Проект опубликован | Организационная структура ИБ |
| Порядок взаимодействия с ГосСОПКА | ФСБ | Разработка | Техника подключения к ГосСОПКА |
Сайты для мониторинга: fstec.ru раздел «Документы», regulation.gov.ru для проектов постановлений Правительства.
Что раздражает в текущей ситуации
Закон вступает в силу 1 января 2018 года. До этого момента нужно принять и официально опубликовать все ключевые подзаконные акты - иначе субъекты просто не знают, что именно делать и в какой срок. Это не теоретическая проблема: организации уже сейчас спрашивают нас, когда начинать категорирование и на какой порядок ориентироваться.
Формально ответ звучит так: начните инвентаризацию, потому что без неё всё равно ничего не начать. Практически - это честный ответ, потому что инвентаризация объектов КИИ занимает несколько месяцев в любом случае, и её можно делать уже сейчас, не дожидаясь утверждённых форм.
Но кое-что всё равно не сделать без постановления: нельзя официально присвоить категорию без утверждённого порядка, нельзя подключиться к ГосСОПКА без технических деталей от ФСБ. Это объективные зависимости, не отговорки.
Что мы делаем для клиентов прямо сейчас
В рамках аудита информационной безопасности мы помогаем клиентам из ТЭК, транспорта и промышленности не стоять в ожидании, а делать то, что не зависит от НПА:
- Инвентаризация бизнес-процессов - определить какие процессы критичны, что произойдёт при их нарушении, какие системы их обеспечивают.
- Первичный перечень кандидатов в объекты КИИ - даже без утверждённого порядка понятно, что АСУ ТП на электростанции или биллинг оператора связи - это явные кандидаты. Их можно зафиксировать и начать описывать.
- Анализ текущего уровня защиты - посмотреть на инфраструктуру глазами проектов приказов ФСТЭК: даже если документ ещё не утверждён, принципиальные требования в проектах уже видны и вряд ли кардинально изменятся.
Наблюдение из практики: самая трудоёмкая часть категорирования - не заполнение форм, а сбор исходных данных. Документация на системы устаревшая, схемы информационных потоков живут в головах конкретных людей, смежные отделы не знают что у кого есть. Это работа, которая займёт месяцы - и её лучше начать сейчас, пока нет дедлайнов.
Следим дальше
Реестр НПА будем обновлять по мере появления новостей с fstec.ru и regulation.gov.ru. Ожидаем основную волну документов осенью - до конца 2017 года регулятор обязан закрыть все пробелы до вступления закона в силу. Будем разбирать каждый документ по мере выхода.
- 187-ФЗ о безопасности КИИ: разбираем законопроект до принятия · 31 января 2017
- 187-ФЗ о КИИ: разбираем проект подзаконных актов по категорированию объектов · 18 апреля 2017