187-ФЗ вступил в силу: фиксируем список заказчиков-субъектов КИИ и запускаем процедуру определения субъектности
26 июля 2017 года вступил в силу 187-ФЗ. Фиксируем список заказчиков, попадающих под действие закона, и запускаем процедуру определения субъектности по ст. 2.
187-ФЗ вступил в силу 26 июля 2017 - субъекты КИИ обязаны начать категорирование объектов критической информационной инфраструктуры
26 июля 2017 года 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» вступил в силу. Не «принят», не «подписан» - именно вступил в силу: теперь он действующее право, а не законопроект или свежеподписанная бумага. День икс наступил.
Для нас это событие означает одно конкретное действие: нужно пройтись по текущим заказчикам и зафиксировать, кто из них теперь формально является субъектом КИИ по статье 2 закона. Не «скорее всего», не «вероятно» - а с конкретным обоснованием по тексту закона.
Кто такой субъект КИИ по ст. 2
Статья 2 187-ФЗ даёт определение: субъекты КИИ - это государственные органы, государственные учреждения, российские юридические лица и индивидуальные предприниматели, которым на праве собственности, аренды или ином законном основании принадлежат информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления, функционирующие в сфере здравоохранения, науки, транспорта, связи, энергетики, банковской сфере и иных сферах финансового рынка, топливно-энергетического комплекса, в области атомной энергии, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности.
Список длинный. Дочитав его до конца, большинство заказчиков из промышленности понимают: вопрос не «попадаем ли мы», а «под какой именно пункт».
Наш срез заказчиков
Мы прошлись по активным проектам и составили рабочий список. Три основных сегмента, с которыми работаем:
-
Банки и финансовые организации. Банковская сфера и финансовые рынки прямо перечислены в ст. 2. Все банки-заказчики - субъекты КИИ без каких-либо оговорок. Отдельный вопрос - что именно является их объектами КИИ: АБС, процессинг, системы дистанционного обслуживания. Это уже этап категорирования, но субъектность здесь очевидна.
-
Энергетика и ТЭК. Сетевые компании, генерация, объекты теплоснабжения - тоже без вопросов. У нас есть несколько заказчиков из этого сегмента, у которых инвентаризация бизнес-процессов уже идёт с середины июля. Теперь у них есть формальное основание продолжать.
-
Транспорт. Здесь интереснее: транспортная сфера названа, но что именно считать объектом КИИ у транспортной компании - зависит от деятельности. Логистический оператор и аэропорт - очень разные случаи с точки зрения критичности ИС. Пока разбираемся с каждым отдельно.
Есть и пограничные случаи: заказчики из смежных отраслей, которые формально не названы в ст. 2, но чья деятельность плотно переплетена с критическими секторами. Таких пока откладываем в отдельный список - там нужна консультация с регулятором или более детальный юридический анализ.
Процедура определения субъектности: что мы делаем
Просто сказать заказчику «вы субъект КИИ» - это не работа. Нужна бумага с обоснованием, которая станет основой для дальнейших действий. Мы выработали несложную процедуру:
-
Определяем сферу деятельности по ОКВЭД и уставным документам заказчика и сопоставляем с перечнем из ст. 2. Если сфера названа - двигаемся дальше.
-
Проверяем принадлежность объектов - есть ли у заказчика ИС, АСУ или сети, функционирующие именно в этой сфере. Тут важна формулировка «функционирующие в сфере»: система бухгалтерского учёта на предприятии ТЭК формально функционирует там же, но вопрос её субъектности для целей КИИ неоднозначен.
-
Фиксируем вывод в коротком документе: сфера, обоснование по тексту закона, предварительный перечень систем, которые могут являться объектами КИИ. Это не акт категорирования - его ещё невозможно сделать, потому что постановление о категорировании не утверждено. Это промежуточная точка фиксации.
-
Информируем руководство заказчика: что это означает, какие обязательства возникают в перспективе (категорирование, реестр, взаимодействие с ГосСОПКА), какие из них уже можно начинать выполнять.
Что пока невозможно сделать
Определить субъектность - можно. Начать инвентаризацию - можно и нужно. А вот официально присвоить категорию объекту КИИ и направить сведения в реестр ФСТЭК - нельзя, потому что соответствующее постановление Правительства не принято. Эту ситуацию мы подробно разбирали в посте про ожидаемые подзаконные акты после подписания закона: костяк требований известен, но форм и официального порядка категорирования нет.
На практике это означает: делаем всё, что не требует утверждённых форм, и готовимся к тому, что когда постановление выйдет, часть работы придётся оформить повторно в установленном виде. Это нормально - лучше переоформить готовое, чем начинать с нуля после выхода документа.
Следующий шаг
По каждому заказчику, которого мы идентифицировали как субъекта КИИ, запускаем этап инвентаризации - если он ещё не начат. Параллельно продолжаем следить за regulation.gov.ru: ключевое постановление о категорировании должно появиться до конца года, иначе закон будет работать без механизма исполнения.
Работу по определению субъектности и сопровождению категорирования ведём в рамках аудита информационной безопасности.