Проведение категорирования объектов КИИ

Необходимость соответствия 187-ФЗ

В середине 2017 года был принят федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры (КИИ) Российской Федерации», который предписывает всем компаниям из ключевых отраслей (в законе они фигурируют как сферы деятельности) выделить объекты критической информационной инфраструктуры, нарушение деятельности которых может привести к различным видам ущерба: экономическому, социальному, экологическому, политическому и безопасности государства. Такими объектами в компании могут быть информационные системы, информационно-телекоммуникационные сети и/или автоматизированные системы управления.

Закон обязует компании провести процедуру категорирования принадлежащих им объектов КИИ. Категорирование – это первый этап выполнения требований, который должны пройти все организации из ключевых сфер деятельности. Порядок проведения данной процедуры определен на уровне Постановления Правительства Российской Федерации от 8 февраля 2018 г. № 127-ПП «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений». В соответствии с этим документом компании, владеющие на любом законном основании объектами КИИ, должны создать постоянно действующую комиссию по категорированию, которая в ходе своей работы выявляет объекты КИИ, подлежащие категорированию. Проводит определение категории значимости таких объектов, с учетом отраслевой специфики, и направляет данные по ним в ФСТЭК России, в том числе сведения по основным угрозам безопасности информации.

По итогам категорирования, в соответствии с определенным уровнем значимости объекта КИИ и в зависимости от ландшафта угроз, выбираются определенные меры защиты и требования, позволяющие на следующих этапах проектировать или модернизировать существующую систему обеспечения информационной безопасности объекта КИИ с целью снижения возможных рисков (инцидентов) в случае возникновения компьютерных атак.

Постановление предписывает проводить пересмотр категории значимости объектов КИИ не реже чем один раз в пять лет, а также в случае изменений: 

  • структурно-функциональных характеристик объекта КИИ;
  • показателей значимости и их значений.

Изменения в законодательстве по КИИ также являются поводом обратить внимание на необходимость пересмотра категории значимости.

Предлагаемые услуги по категорированию объектов КИИ

С начала действия Закона специалистами АО «ДиалогНаука» было успешно реализовано множество проектов из различных отраслей как по категорированию объектов КИИ, так и по проектированию и внедрению системы обеспечения информационной безопасности объектов КИИ (СОИБ КИИ). Для ряда заказчиков из различных отраслей – кредитные и некредитные финансовые организации, предприятия сфер транспорта, оборонно-промышленного комплекса, энергетики и т. д., АО «ДиалогНаука» оказывает услуги по направлению соответствия требованиям 187-ФЗ систематически, помогая следовать актуальным тенденциям и поддерживая систему защиты на должном уровне.

С целью выполнения требований Закона и последующей организации СОИБ КИИ предлагаем следующий комплекс услуг:

а) организацию работ по выявлению и категорированию объектов КИИ:       

  • создание комиссии по категорированию;
  • определение перечня объектов КИИ, подлежащих категорированию;
  • подготовка заключения комиссии;

б) обследование объектов КИИ компании, заключающееся в сборе исходных данных, необходимых для проведения работ по категорированию и проектированию СОИБ КИИ (опционально);

в) разработка отчета об обследовании (опционально), включающего:

  • сведения о субъекте КИИ;
  • сведения о выявленных объектах КИИ;
  • реализованные меры по обеспечению безопасности объектов КИИ;
  • возможные угрозы безопасности информации в отношении объекта КИИ, а также данные, в том числе статистические, о компьютерных инцидентах, произошедших ранее на объекте КИИ;
  • возможные последствия от компьютерных инцидентов на объектах КИИ;
  • сведения, необходимые для категорирования объектов КИИ;

г) категорирование объектов КИИ в соответствии с Правилами категорирования, утвержденными Постановлением Правительства Российской Федерации от 08.02.2018 № 127, а также отраслевыми методическими документами, на основании которых осуществляется оценка масштаба возможных последствий в случае возникновения компьютерных инцидентов на объектах КИИ Заказчика. Оцениваются значения по таким показателям значимости, как социальная, политическая, экономическая, экологическая, значимость для обеспечения обороны страны, безопасности государства и правопорядка. По результатам определяется необходимость присвоения каждому из объектов КИИ одной из категорий значимости либо отсутствие такой необходимости;

д) разработка модели угроз безопасности информации, выявление источников угроз и возможных сценариев действий нарушителей в отношении объектов КИИ. Оценка возможных последствий от компьютерных инцидентов на объектах КИИ осуществляется в соответствии с рекомендованным ФСТЭК России методическим документом и базой угроз безопасности информации;

е) подготовка проектов документов, необходимых для организации и выполнения работ по категорированию объектов КИИ в компании, в том числе необходимых для направления в ФСТЭК России.

Сводный перечень предлагаемых к разработке отчетных документов этапа категорирования приведен в таблице ниже.

Наименование услуги

Разрабатываемые документы

Категорирование объектов критической информационной инфраструктуры в соответствии с требованиями Федерального закона от 26 июля 2017 г. № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»

1) Проект приказа «Об организации работ по категорированию объектов критической информационной инфраструктуры».

2) Проект заключения по результатам выявления ОКИИ, подлежащих категорированию.

3) Отчет об обследовании ОКИИ.

4) Модель угроз безопасности информации, обрабатываемой ОКИИ.

5) Проект акта установления категории значимости ОКИИ.

6) Проект перечня данных по ОКИИ для направления в ФСТЭК России.