КИИ в безопасности информации: что это, закон 187-ФЗ и защита объектов

Подробный разбор критической информационной инфраструктуры (КИИ): определение, закон 187-ФЗ, категорирование объектов, требования к защите, ответственность и практические шаги для организаций.

Что такое КИИ и почему это важно для безопасности информации

Критическая информационная инфраструктура (КИИ) — это совокупность информационных систем, сетей и ресурсов, от стабильной работы которых зависит безопасность государства, экономики и общества. К объектам КИИ относятся, например, банковские серверы для обработки платежей, центры обработки данных операторов связи, порталы госуслуг, системы управления энергоснабжением, автоматизированные системы управления (АСУ) в промышленности, транспорте, здравоохранении и других ключевых отраслях.

Понятие КИИ закреплено в Федеральном законе № 187-ФЗ от 26 июля 2017 года «О безопасности критической информационной инфраструктуры Российской Федерации». Закон устанавливает, что нарушение работы таких объектов может привести к серьёзным социальным, экономическим, политическим или экологическим последствиям, вплоть до угрозы обороноспособности страны. Именно поэтому защита КИИ является одним из приоритетных направлений информационной безопасности в России.

Важно понимать, что КИИ — это не только сложные технологические комплексы, но и любые информационные системы, которые используются в критически важных процессах. Например, CRM-система в энергетической компании или медицинская информационная система в больнице могут быть признаны объектами КИИ, если их отказ повлияет на выполнение ключевых функций.

Кто подпадает под действие закона 187-ФЗ: субъекты и отрасли

Закон 187-ФЗ распространяется на юридических лиц и индивидуальных предпринимателей, которые являются субъектами КИИ. Субъектом признаётся организация, владеющая на праве собственности или ином законном основании объектами КИИ и обеспечивающая их функционирование. Ключевой критерий — деятельность компании должна относиться к одной из 15 сфер, перечисленных в законе:

  • здравоохранение;
  • наука;
  • транспорт;
  • связь;
  • энергетика;
  • банковская и иные финансовые сферы;
  • топливно-энергетический комплекс;
  • область атомной энергии;
  • оборонная промышленность;
  • ракетно-космическая промышленность;
  • горнодобывающая промышленность;
  • металлургическая промышленность;
  • химическая промышленность;
  • сфера государственной регистрации недвижимости;
  • юридические лица и ИП, обеспечивающие взаимодействие указанных систем или сетей.

Если у организации в ОКВЭД или лицензиях указана деятельность в одной из этих сфер, и она эксплуатирует информационные системы, сети или АСУ, то она обязана выполнять требования 187-ФЗ. При этом не имеет значения, является ли объект собственной разработкой или арендованным — ответственность за защиту лежит на операторе (арендаторе).

Категорирование объектов КИИ: зачем и как проводится

Категорирование — это обязательная процедура, в ходе которой определяется степень значимости каждого объекта КИИ. Она позволяет оценить, насколько серьёзными будут последствия в случае сбоя или атаки, и на основе этого установить необходимый уровень защиты. Процедура регламентируется Постановлением Правительства РФ № 127 от 8 февраля 2018 года.

Категорирование проводится комиссией, назначаемой руководителем организации. В состав комиссии входят представители руководства, специалисты по информационной безопасности, ИТ-отдела и эксплуатационных служб. Основные этапы:

  1. Инвентаризация — выявление всех объектов, которые могут быть отнесены к КИИ (информационные системы, сети, АСУ).
  2. Выявление критических процессов — определение бизнес-процессов, нарушение которых может привести к негативным последствиям (социальным, экономическим, экологическим и т.д.).
  3. Анализ угроз и уязвимостей — моделирование возможных действий нарушителей и оценка уязвимостей объекта.
  4. Применение показателей критериев значимости — оценка последствий по пяти шкалам (социальная, политическая, экономическая, экологическая, оборонная).
  5. Присвоение категории — на основе максимального уровня показателя объекту присваивается одна из трёх категорий значимости.

Результаты оформляются актом категорирования, который в течение 10 рабочих дней направляется в ФСТЭК России. Объекты, получившие категорию, вносятся в реестр значимых объектов КИИ.

Категории значимости объектов КИИ: первая, вторая и третья

В зависимости от тяжести возможных последствий объектам КИИ присваивается одна из трёх категорий значимости:

  • Первая категория — присваивается, если хотя бы один из показателей последствий оценивается как «высокий». Например, сбой может привести к гибели людей, массовым нарушениям жизнедеятельности, крупной техногенной катастрофе или серьёзному ущербу обороноспособности.
  • Вторая категория — присваивается, если максимальный показатель оценивается как «средний» (при отсутствии высоких). Пример: нарушение работы объектов жизнеобеспечения в масштабах города или региона.
  • Третья категория — присваивается, если максимальный показатель оценивается как «низкий». Например, локальный сбой, не приводящий к серьёзным последствиям.

Если ни один критический процесс не нарушается при выходе объекта из строя, объект признаётся незначимым и не вносится в реестр. Однако даже для таких объектов сохраняется обязанность уведомлять о компьютерных инцидентах.

Категория напрямую влияет на объём требований по защите: чем выше категория, тем строже меры и больше обязательств по мониторингу, аттестации и использованию сертифицированных средств защиты.

Основные требования 187-ФЗ к защите объектов КИИ

Закон 187-ФЗ устанавливает комплекс обязательных требований для всех субъектов КИИ, независимо от категории значимости:

  1. Уведомление о компьютерных инцидентах — субъекты обязаны сообщать о выявленных компьютерных атаках и инцидентах в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). Для объектов без категории срок уведомления — 24 часа с момента обнаружения, для значимых объектов — 3 часа.
  1. Планирование мероприятий по защите — необходимо разработать и внедрить внутренние системы защиты, включая организационные и технические меры.
  1. Мониторинг и анализ рисков — руководители обязаны регулярно оценивать угрозы и уязвимости, обновлять систему защиты.
  1. Контроль и реагирование на инциденты — при возникновении инцидента необходимо немедленно принять меры для его ликвидации, провести расследование и устранить последствия.
  1. Использование сертифицированных средств защиты — для значимых объектов (особенно 1 и 2 категорий) обязательно применение средств защиты информации (СЗИ), имеющих действующие сертификаты ФСТЭК России.

Конкретный перечень мер зависит от категории объекта и утверждается приказами ФСТЭК (например, Приказ № 239 для АСУ ТП и информационных систем КИИ).

Ответственность за нарушение требований к защите КИИ

Несоблюдение норм 187-ФЗ влечёт серьёзные последствия — от административных штрафов до уголовной ответственности.

Административная ответственность:

  • Штрафы для юридических лиц могут составлять от 50 000 до 500 000 рублей в зависимости от характера нарушения (например, за непредоставление сведений о категорировании или за отсутствие системы защиты).
  • По статье 13.12 КоАП РФ штраф может достигать 1 млн рублей.

Уголовная ответственность:

  • Статья 274.1 УК РФ предусматривает наказание за неправомерное воздействие на критическую информационную инфраструктуру. В случае наступления тяжких последствий возможно лишение свободы на срок до 10 лет.
  • Ответственность может быть возложена как на должностных лиц (руководителей), так и на непосредственных исполнителей.

Кроме того, отсутствие системы реагирования на инциденты увеличивает риск масштабных сбоев, утечки данных и потери доверия клиентов и партнёров. Регуляторы (ФСТЭК, Роскомнадзор) проводят плановые и внеплановые проверки, и выявленные нарушения могут привести к приостановке деятельности.

Практические шаги по приведению организации в соответствие с 187-ФЗ

Для организаций, которые только начинают путь к compliance, рекомендуется следующий порядок действий:

  1. Создать комиссию по категорированию — приказом руководителя назначить ответственных лиц из числа руководства, ИБ, ИТ и эксплуатационных служб.
  1. Провести инвентаризацию — составить перечень всех информационных систем, сетей и АСУ, которые могут быть отнесены к КИИ. Особое внимание уделить системам, задействованным в критических процессах.
  1. Выявить критические процессы — определить бизнес-процессы, нарушение которых может привести к негативным последствиям в одной из сфер (социальной, экономической и т.д.).
  1. Провести категорирование — на основе показателей критериев значимости присвоить каждому объекту категорию (1, 2, 3) или признать его незначимым.
  1. Направить документы в ФСТЭК — в течение 10 рабочих дней после утверждения акта категорирования направить сведения в территориальный орган ФСТЭК России.
  1. Разработать систему защиты — для значимых объектов создать комплекс организационных и технических мер, включая политику безопасности, модель угроз, техническое задание на систему защиты.
  1. Внедрить средства защиты — закупить и настроить сертифицированные СЗИ (межсетевые экраны, системы обнаружения вторжений, антивирусы, средства криптографической защиты).
  1. Организовать мониторинг и реагирование — подключиться к ГосСОПКА, настроить ежедневный мониторинг событий и регламенты реагирования на инциденты.
  1. Провести обучение персонала — все сотрудники, имеющие доступ к объектам КИИ, должны пройти инструктаж по информационной безопасности.
  1. Регулярно проводить аудит — не реже одного раза в год оценивать защищённость объектов и обновлять документацию.

Особенности защиты значимых объектов КИИ (ЗО КИИ)

Объекты, которым присвоена категория значимости (1, 2 или 3), требуют особого подхода к обеспечению безопасности. Требования к ним детализированы в приказах ФСТЭК (№ 235, № 239 и других).

Для объектов 1 категории:

  • Обязательна аттестация на соответствие требованиям ФСТЭК.
  • Применяются только сертифицированные средства защиты информации.
  • Требуется круглосуточный мониторинг и автоматическое оповещение о сбоях.
  • Регулярный анализ защищённости (не реже раза в год).

Для объектов 2 категории:

  • Требуется использование сертифицированных СЗИ для критических функций.
  • Обязательна разработка модели угроз и системы защиты.
  • Проведение периодических проверок.

Для объектов 3 категории:

  • Достаточно базовых мер защиты (антивирус, межсетевой экран, контроль доступа).
  • Регулярные аудиты и обновление документации.

Важно: требования действуют на всём жизненном цикле объекта — от создания до вывода из эксплуатации. При выводе из эксплуатации необходимо удалить или обезличить критическую информацию, уничтожить ключи шифрования и уведомить ФСТЭК об исключении объекта из реестра.

Часто задаваемые вопросы о КИИ и безопасности информации

Вопрос 1: Нужно ли категорировать объекты КИИ, если организация не работает в перечисленных отраслях? Нет, если ваша деятельность не относится ни к одной из 15 сфер, указанных в законе 187-ФЗ, вы не являетесь субъектом КИИ и не обязаны проводить категорирование. Однако если вы используете информационные системы, которые взаимодействуют с объектами КИИ других организаций, может потребоваться оценка.

Вопрос 2: Можно ли использовать облачные сервисы для обработки данных КИИ? Да, но при условии, что провайдер облачных услуг имеет сертификаты ФСТЭК, данные хранятся на территории РФ, а договор предусматривает разграничение ответственности за безопасность.

Вопрос 3: Какие штрафы грозят за отсутствие категорирования? За непроведение категорирования или непредоставление сведений в ФСТЭК предусмотрен административный штраф для юридических лиц от 50 000 до 500 000 рублей. При повторных нарушениях или тяжких последствиях возможна уголовная ответственность.

Вопрос 4: Обязательно ли сертифицировать все средства защиты для КИИ? Для значимых объектов (1 и 2 категории) обязательно использование СЗИ, имеющих действующие сертификаты ФСТЭК России. Для объектов 3 категории допускается применение средств защиты, соответствующих требованиям, но сертификация не всегда обязательна.

Вопрос 5: Что делать, если объект КИИ находится в аренде? Обязанности по защите возлагаются на арендатора, если иное не предусмотрено договором. Арендатор должен обеспечить выполнение всех требований 187-ФЗ, включая категорирование и внедрение мер защиты.

Вопрос 6: Как часто нужно проводить аудит защищённости объектов КИИ? Для объектов 1 категории — не реже одного раза в год. Для объектов 2 и 3 категорий периодичность устанавливается внутренними документами, но рекомендуется проводить аудит не реже одного раза в два года.

Вопрос 7: Какие документы нужно разработать для защиты КИИ? Минимальный пакет включает: политику безопасности ЗО КИИ, модель угроз, техническое задание на создание системы защиты, инструкции для персонала, регламенты реагирования на инциденты, акты категорирования.

Вопросы и ответы

Что такое КИИ в безопасности информации простыми словами?

КИИ (критическая информационная инфраструктура) — это информационные системы, сети и базы данных, от работы которых зависит безопасность государства, экономики и граждан. Примеры: банковские серверы, системы управления энергоснабжением, порталы госуслуг. Их защита регулируется законом 187-ФЗ.

Какие организации обязаны выполнять требования 187-ФЗ?

Юридические лица и ИП, чья деятельность относится к одной из 15 сфер: энергетика, транспорт, здравоохранение, финансы, связь, оборонная промышленность и другие. Если организация эксплуатирует объекты КИИ в этих отраслях, она обязана проводить категорирование и обеспечивать защиту.

Что такое категорирование объектов КИИ и зачем оно нужно?

Категорирование — это процедура оценки значимости объекта КИИ. Она позволяет определить, насколько серьёзными будут последствия сбоя, и присвоить объекту одну из трёх категорий (1 — высокая, 2 — средняя, 3 — низкая). От категории зависят требования к защите и объём отчётности.

Какие штрафы предусмотрены за нарушение закона о КИИ?

Административные штрафы для юридических лиц — от 50 000 до 500 000 рублей (до 1 млн по ст. 13.12 КоАП). При тяжких последствиях возможна уголовная ответственность по ст. 274.1 УК РФ — до 10 лет лишения свободы.

Можно ли использовать облачные сервисы для обработки данных КИИ?

Да, при условии, что провайдер имеет сертификаты ФСТЭК, данные хранятся в России, а договор разграничивает ответственность за безопасность. Также необходимо обеспечить соответствие требованиям 187-ФЗ.

Нужно ли сертифицировать все средства защиты для КИИ?

Для значимых объектов (1 и 2 категории) обязательно использование сертифицированных ФСТЭК средств защиты. Для объектов 3 категории сертификация не всегда обязательна, но рекомендуется.

С чего начать приведение организации в соответствие с 187-ФЗ?

Первый шаг — создать комиссию по категорированию и провести инвентаризацию всех информационных систем. Затем выявить критические процессы, провести категорирование и направить документы в ФСТЭК. После этого разработать и внедрить систему защиты.