Федеральный закон 187-ФЗ обязывает субъектов критической информационной инфраструктуры (КИИ) выявить и категорировать свои значимые объекты и обеспечить их защиту. Разберём, кого это касается и как пройти категорирование без типичных ошибок.
Что такое КИИ и кого это касается
Критическая информационная инфраструктура — это информационные системы, сети и АСУ, работающие в значимых для страны сферах. Субъектом КИИ организация становится, если ей принадлежат такие системы в одной из сфер, перечисленных в 187-ФЗ.
- Здравоохранение, наука, образование
- Энергетика, ТЭК, промышленность, оборонка
- Транспорт, связь
- Банковская и финансовая сфера
- Государственное управление
Что требует 187-ФЗ
Закон и подзаконные акты (постановления Правительства и приказы ФСТЭК России и ФСБ России) задают три базовые обязанности субъекта КИИ:
- Категорирование — выявить объекты КИИ и присвоить им категорию значимости (или обоснованно установить её отсутствие).
- Защита — для значимых объектов выполнить требования по обеспечению безопасности.
- Взаимодействие с ГосСОПКА — подключиться к государственной системе обнаружения и реагирования на компьютерные атаки и сообщать об инцидентах.
Категорирование по шагам
- Создать комиссию по категорированию из представителей профильных подразделений.
- Выявить объекты КИИ — какие процессы критичны и какие ИС/АСУ их обеспечивают.
- Оценить показатели значимости — возможный ущерб в социальной, политической, экономической, экологической сферах и для обороны/безопасности.
- Присвоить категорию — первая, вторая, третья или «без категории».
- Уведомить ФСТЭК России — направить сведения о результатах категорирования в установленный срок.
- Построить систему защиты для значимых объектов и поддерживать её.
| Категория | Значимость | Требования к защите |
|---|---|---|
| 1 (высшая) | Наибольший возможный ущерб | Максимальные |
| 2 | Средний уровень | Повышенные |
| 3 | Наименьший из значимых | Базовые для значимых |
| Без категории | Объект КИИ, но не значимый | Учёт, без спецтребований к значимым |
Роль ВИСТЛАН и зона ответственности
Подготовка к 187-ФЗ — это, прежде всего, грамотный аудит и проектирование защиты. ВИСТЛАН помогает на стадии обследования инфраструктуры и подготовки: проводит аудит информационной безопасности, помогает инвентаризировать системы и выстроить технические меры защиты сети и данных.
Поможем подготовиться к 187-ФЗ
Проведём аудит инфраструктуры и поможем подготовиться к категорированию и защите объектов КИИ. ФСТЭК-лицензируемые работы выполняем через сертифицированных партнёров. Начните с консультации.
