КИИ: roadmap на 2018 год - категорирование, Приказы 239 и 235, сроки
К концу 2017 года проекты Приказов ФСТЭК 235 и 239 прошли согласование. Составляем практический roadmap для субъектов КИИ на 2018 год с реальными сроками.
К концу 2017 года опубликованы проекты ключевых подзаконных актов 187-ФЗ - Приказы ФСТЭК 235 и 239 ожидают вступления в силу
Уходящий год заканчивается примерно так, как и должен был: 187-ФЗ принят, субъекты КИИ в разной степени понимают, кто они такие, а ключевые подзаконные акты - Приказы ФСТЭК 235 и 239 - прошли стадию проектов и ждут финального утверждения с регистрацией в Минюсте. Когда именно они вступят в силу - вопрос открытый, но это «начало 2018 года». Мы сформулировали для себя и для заказчиков, что это означает практически и с чего начинать прямо сейчас.
Что за приказы и в чём разница
Приказ 239 - это требования к обеспечению безопасности значимых объектов КИИ. Он определяет, какие конкретно меры защиты нужно реализовать в зависимости от категории объекта. По структуре он близок к знакомым Приказам 17 и 21 - организационные и технические меры, разбитые по тематическим группам. Мы его разбирали подробно в ноябре, когда вышел проект.
Приказ 235 - про организацию работ по обеспечению безопасности. Это требования к структуре: кто в организации отвечает за безопасность КИИ, какие подразделения создаются или назначаются, каков порядок взаимодействия с ФСТЭК и ФСБ. Проще говоря, 239 говорит «что защищать и как», 235 говорит «кто это делает и в каком порядке».
Оба выходят в связке - потому что категорированный объект без ответственного подразделения и без плана защитных мер существует только на бумаге.
Почему нельзя ждать финального текста
Логика «подождём финального приказа, тогда и начнём» на практике означает отставание на полгода-год. Вот почему.
Категорирование - это не быстро. Даже у компании, которая взялась за него серьёзно, с реальной инвентаризацией и участием технологов, - это несколько месяцев. Нужно описать критические процессы, выделить объекты КИИ, оценить ущерб по каждому критерию, собрать комиссию, согласовать акт внутри организации. По нашему опыту, компании, которые начали этим летом, сейчас на стадии согласования или финальной правки актов. Те, кто не начал, - ещё в самом начале.
После категорирования акт уходит в ФСТЭК. По закону - в течение десяти дней с момента утверждения. Дальше регулятор ведёт реестр значимых объектов, и именно с момента включения в реестр начинает отсчёт время на выполнение требований 239-го приказа.
Требования к безопасности - не «купите антивирус». Это проектирование системы безопасности, выбор и внедрение сертифицированных средств защиты, а для объектов с АСУ ТП - ещё и работа с вендорами оборудования, которые не всегда отвечают быстро. По оптимистичной оценке - от полугода до года с начала проектирования.
Если сложить эти сроки, картина становится понятной. Старт прямо сейчас - это реально выйти на сдачу системы безопасности к концу 2018 года. Старт в марте-апреле, когда «выйдет финальный приказ» - это проблемы уже в 2019-м.
Практический roadmap на 2018 год
Мы строим его для заказчиков в четыре этапа.
Первое - категорирование. Если не начато - начинать немедленно, в январе. Если начато, но не завершено - форсировать: утверждение акта и подача в ФСТЭК до конца первого квартала. Типичные узкие места, которые мы видели: согласование оценки ущерба с финансовым блоком и включение АСУ ТП-объектов в периметр. Обоим нужно время.
Второе - организационная структура под 235-й. Пока акт категорирования согласовывается, можно параллельно проработать структуру: кто назначается ответственным за безопасность значимых объектов, как это оформляется в приказах и должностных инструкциях, нужна ли штатная единица или функция возлагается на существующее подразделение. Большинство субъектов КИИ не создают с нуля - они уточняют функции у тех, кто уже занимается ИБ.
Третье - разработка системы безопасности. После категорирования и получения реестрового номера - проектирование системы безопасности под требования 239-го. Это модель угроз с учётом реального стека, выбор мер из базового набора, обоснование адаптированных мер для объектов с нестандартными протоколами (Modbus, OPC и коллеги). Для промышленных объектов это самый трудоёмкий этап: часть требований буквально не ложится на оборудование без дополнительного слоя обоснований.
Четвёртое - внедрение мер и аттестация. Здесь уже конкретные решения: что докупается, что настраивается, что интегрируется в мониторинг. Аттестация значимых объектов первой и второй категории - обязательная, третьей - по решению субъекта. Лицензиаты ФСТЭК для аттестации - отдельный вопрос; их не так много, и расписание у них не резиновое.
Про финальный текст приказов
Финальные версии 235 и 239 с большой вероятностью не будут кардинально отличаться от проектов - регулятор прошёл согласование, и существенная переработка маловероятна. Мы смотрели проекты детально и закладываем в работу именно их логику. Если в финале что-то изменится - корректировать проще, чем ждать и стартовать с нуля.
Один реальный риск - это трактовки. Финальный текст может быть принят, но разъяснительных писем и методических рекомендаций от ФСТЭК по конкретным ситуациям (особенно по ОТ-средам) ещё нет и неизвестно когда будут. Это та же история, что с 152-ФЗ в своё время: приказ есть, а что значит «обеспечить целостность» для конкретного промышленного протокола - вопрос к аттестующей организации.
Мы разбираем это в рамках аудита - и категорирование с нуля, и проверку уже сделанных актов, и проектирование системы безопасности под 239-й. Начало года - нормальный момент для старта: спокойнее, чем когда регулятор уже проверяет.