Финальный месяц КИИ-2025: собираем статус по клиентам
ФСТЭК анонсировал усиленный контроль с января 2025. Разбираем, кто из субъектов КИИ готов полностью, у кого согласован план поэтапного перехода, а где нужно экстренное решение.
ФСТЭК анонсировал усиленный контроль субъектов КИИ начиная с января 2025 года
До 1 января осталось пять с небольшим недель. ФСТЭК на прошлой неделе распространил письмо, которое по содержанию прямолинейнее большинства регуляторных документов: с января надзорная активность усиливается, субъекты КИИ должны быть готовы к внеплановым проверкам, а «в процессе» без конкретной даты закрытия больше не работает как ответ.
Для нас это сигнал остановиться и честно собрать статус по клиентам, с которыми мы работали всё это время. Не отчёт регулятору - просто рабочая картина.
Три корзины
После того как мы в октябре помогали расставлять приоритеты и финализировать планы, часть работы завершена, часть - нет. Грубо картина по клиентам делится на три группы.
Первая - готовы полностью. Таких меньше, чем хотелось бы, но они есть. Как правило, это компании, которые начали реальное движение ещё в конце 2022-2023 годов, а не в этом году. У них ОС и СУБД на отечественных продуктах в продуктиве давно, прикладное ПО либо заменено, либо закрыто обоснованием с дорожной картой, которую регулятор видел и не отклонил. Документация приведена в порядок, план защиты объектов актуален. На финальном аудите у таких клиентов обычно находятся мелочи - несколько узлов, которые выпали из учёта, или устаревшая версия одного из разделов плана. Это решается за день-два.
Вторая - есть согласованный план поэтапного перехода. Самая многочисленная группа. Инфраструктурный слой закрыт - Astra Linux, РЕД ОС, Tantor или Postgres Pro в продуктиве. Но в прикладном и отраслевом ПО остаются позиции, которые объективно не закрываются к январю: реестр Минцифры пуст, совместимость не подтверждена, вендор дал только «дорожную карту» без конкретных сроков. По этим позициям оформлены обоснования - со ссылками на реестр, с техническим описанием ограничений, с планом на 2025 год. Часть из них уже согласована с регулятором или передана на согласование.
Для этой группы задача на декабрь - убедиться, что все обоснования формально завершены и переданы, а не висят в режиме «почти готово». Незаконченный документ юридически ничем не лучше его отсутствия.
Третья - требуется экстренное решение. Здесь разные ситуации. Бывает, что компания просто не занималась вопросом до последнего и сейчас начинает с нуля. Бывает, что формально работа велась, но без понимания что именно требуется: реестр ПО устарел, план защиты не актуализирован под текущую конфигурацию, контакта с регулятором не было совсем. Ещё вариант - объекты категорированы, но часть объектов переведена в другую категорию или вообще выведена из реестра, и это нигде не отражено.
Для таких клиентов за пять недель полный переход не реализуется. Реализуется другое: собрать честную картину, что есть и чего нет, подготовить максимально обоснованную позицию и выйти с ней к регулятору до 1 января - а не ждать, пока придут с проверкой.
Что значит «усиленный контроль» на практике
По опыту коллег с рынка и нашим собственным наблюдениям: это не массовые штрафы с первого января. ФСТЭК исторически предпочитает сначала предписание, потом повторную проверку. Но логика «подождём, может пронесёт» сейчас рискованная - письмо недвусмысленное, и если проверка придёт к тому, у кого нет ни готовности, ни документов, ни контакта с регулятором, предписанием дело не ограничится.
Важный нюанс: проверки идут не только по факту перехода на отечественный стек. ФСТЭК проверяет план защиты объектов, соответствие реестра ПО фактической конфигурации, наличие и работоспособность системы мониторинга инцидентов. По нашим клиентам, у которых переход в целом закрыт, при детальном взгляде часто выясняется, что интеграция с ГосСОПКА настроена номинально, но канал не проверялся на реальных данных. Это отдельный риск.
Что делаем прямо сейчас
По клиентам из первой и второй группы - доводим незакрытые хвосты: актуализируем документацию, проверяем что все обоснования переданы, прогоняем финальный срез по реестру ПО.
По третьей группе - начинаем с аудита текущего состояния. Не потому что это красиво звучит, а потому что без понимания реального статуса невозможно выстроить позицию для разговора с регулятором. Первый шаг - всегда картина «как есть», а не план «как должно быть».
Декабрь будет рабочим.
- КИИ: до дедлайна меньше 100 дней - финализируем план · 14 октября 2024
- ГосСОПКА REST API 2024: аутентификация по сертификату и передача инцидентов через Ansible · 20 ноября 2024