ADG Оставить заявку
Блог Регуляторика 4 мин чтения

187-ФЗ вступил в силу: начинаем инвентаризацию объектов КИИ

1 января 2018 года 187-ФЗ о безопасности КИИ заработал. Разбираемся с инвентаризацией объектов и порядком категорирования по постановлению Правительства № 127.

Контекст момента

187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» вступил в силу 1 января 2018 года

1 января 2018 года 187-ФЗ о безопасности критической информационной инфраструктуры официально заработал. Закон больше не «вступает в силу с 1 января» - он уже вступил. Организации из тринадцати отраслей - энергетика, транспорт, связь, банки, здравоохранение и остальные - теперь субъекты КИИ со всеми вытекающими обязанностями.

Ещё в июле, когда закон подписали, мы писали что ждать не стоит. Сейчас ждать точно некуда.

Что появилось к 1 января

Постановление Правительства № 127 от 8 февраля 2018 - нет, подождите. Постановление появилось 8 февраля, но на момент вступления закона в силу оно ещё в процессе согласования. Это неудобный факт, который нужно держать в голове: закон работает, а порядок категорирования - финальный, с подписью и опубликованный - мы ждём со дня на день.

Это создаёт рабочую ситуацию, к которой мы уже привыкли по 152-ФЗ: нормативная рамка есть, технические детали уточняются. Проект постановления мы разбирали весной, логика там понятна, работать по нему можно. Финальный текст скорее всего не сильно расходится с проектом.

С чего реально начинать

Первый шаг, который не зависит ни от какого постановления - инвентаризация. Прежде чем присваивать категории, нужно понять что у вас вообще есть.

Это звучит банально, но на практике именно здесь большинство организаций тормозит. Мы начали несколько аудитов инфраструктуры в конце прошлого года - и картина одна и та же:

  • Реестр ИС существует, но отражает состояние трёхлетней давности. Системы появляются, меняются, интегрируются - в документах этого нет.
  • АСУ ТП отдельная история. Проектная документация есть, актуальная - нет. Реальная схема связности живёт у конкретного инженера в голове, и этот инженер не всегда знает что его знания кому-то нужны.
  • Границы систем размыты. Одна БД обслуживает три прикладных системы. Где один объект КИИ, а где три - вопрос не технический, а методологический, и ответить на него без чёткой инвентаризации невозможно.

Хорошая новость: инвентаризацию можно делать параллельно с ожиданием финального постановления. Плохая: на крупном предприятии это несколько месяцев работы при нормальном темпе.

Как устроено категорирование по проекту постановления

Порядок такой: комиссия субъекта КИИ проходит по каждому объекту из перечня и оценивает его по показателям значимости. Показатели сгруппированы по видам возможных последствий:

  • Социальные - количество пострадавших граждан, нарушение жизнеобеспечения регионов.
  • Политические - ущерб государственным органам, международным отношениям.
  • Экономические - прямой финансовый ущерб, косвенные потери.
  • Экологические - загрязнение, уничтожение природных объектов.
  • Оборонные - влияние на боеспособность.

По каждому показателю - пороговые значения для первой, второй и третьей категории. Объект получает наивысшую из категорий, которую набрал хотя бы по одному показателю. Объекты, не достигшие ни одного порога - незначимые, но их тоже нужно зафиксировать и передать сведения в ФСТЭК.

На практике это означает: нужно понимать что произойдёт если система упадёт. Не в абстрактном смысле, а конкретно - сколько людей останутся без тепла, какой ущерб в рублях, затронет ли это регион или только город. Без инвентаризации и понимания технологических процессов ответить на эти вопросы невозможно.

Взаимодействие с ГосСОПКА

Обязанность передавать информацию об инцидентах в ГосСОПКА - одна из ключевых в законе. Для объектов первой категории взаимодействие должно быть максимально оперативным.

Технический порядок подключения - приказ ФСБ - к 1 января тоже не утверждён в финальном виде. Работа по этому направлению у нас пока в режиме предварительной подготовки: смотрим на опубликованные методические рекомендации, оцениваем что потребуется с точки зрения технической инфраструктуры для передачи данных.

Для организаций с промышленными сетями это отдельная задача: как корректно организовать передачу данных об инцидентах из изолированного сегмента АСУ ТП - без нарушения требований к изоляции. Решения есть, но они требуют проектирования.

Где мы сейчас

Январь - самое начало практической работы по закону. Нормативная база не закрыта, методология ещё уточняется, регуляторы сами дорабатывают документы. Это не повод откладывать: инвентаризация объектов, предварительная оценка по критериям значимости, выявление пробелов в документации - всё это можно делать прямо сейчас.

Организации, которые начали этот процесс ещё в 2017-м, к моменту когда постановление выйдет в финальной редакции будут с половиной работы уже готовы. Остальные начнут разбираться в документах одновременно с попыткой успеть в сроки - это знакомая по 152-ФЗ гонка, которую не хочется повторять.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.