Правительство изменило процедуру категорирования объектов КИИ, породив множество вопросов

27/9/2024

Содержание:
Правительство РФ 19 сентября приняло постановление №1281 о внесении изменений в постановление правительства РФ от 8 февраля 2018 г. № 127. Последним ранее была определена процедура категорирования объектов критической информационной инфраструктуры (КИИ), которая действовала до сих пор. Нынешнее изменение этой процедуры состоит из трех пунктов:
  • Признать утратившим силу требование формирования перечня объектов, подлежащих категорированию (подпункт «г» пункта 5 постановления №127);
  • Изъять из полномочий комиссии по категорированию возможность формирования перечня объектов и оценки необходимости категорирования создаваемых объектов (исключение соответствующих полномочий из подпункта «в» пункта 14 постановления №127);
  • Убрано требование согласования перечня с регуляторами, а также все сроки, в том числе и такой: «Максимальный срок категорирования не должен превышать одного года со дня утверждения субъектом КИИ перечня объектов» (убран весь пункт 15 постановления №127).

Максим Фокин, Директор департамента сертификации и безопасной разработки ОС «МСВСфера» (входит в экосистему «Инферит», ГК Softline) ответил на вопросы журналиста TAdviser.

Насколько важным был этап формирования перечня объектов для категорирования в процессе исполнения постановления №127?

Этап формирования перечня объектов КИИ для категорирования был важен до тех пор, пока в стране формировались перечни типовых отраслевых объектов критической информационной инфраструктуры, функционирующих в различных сферах, установленных пунктом 8 статьи 2 Федерального закона «О безопасности критической информационной инфраструктуры Российской Федерации». 

К настоящему моменту такие перечни сформированы в полном объеме, и нет никакого смысла формировать перечни объектов для категорирования силами субъектов КИИ, т.к. этот процесс был достаточно тяжелым и непонятным для таких организаций. 

При формировании перечней на местах многое зависело от компетенции специалистов, функционирующих в различных субъектах КИИ. Там, где компетенции были лучше, составлялись более или менее вменяемые перечни объектов. Где компетенции были пониже, там и результат получали соответствующий. В результате выполнения данного требования организации (субъекты КИИ) зачастую формировали избыточные перечни объектов КИИ, также нередко забывая добавлять в эти перечни реально важные для государства объекты.

Теперь нет необходимости заниматься данной работой. Можно взять готовые перечни типовых отраслевых объектов КИИ и соотнести с объектам своей организации, что позволит однозначно идентифицировать все объекты КИИ в организациях. Это позволит сократить на порядок время работы по категорированию объектов КИИ, разгрузить регулятора, сократить расходы организаций на обеспечение безопасности избыточных объектов, а также обеспечить защиту необходимых для государства объектов КИИ. 

Сильно ли измениться процедура категорирования если этот этап удалить? Придется ли менять сроки категорирования (год с регистрации перечня до категорирования также был отменен)?

Сам процесс для субъектов КИИ и регулятора сильно упростится, что должно благотворно повлиять на обеспечение безопасности реально важных для страны объектов КИИ.

На тему сокращения сроков ответить пока не представляется возможным. Всё зависит от того, как будет выстраиваться работа по категорированию объектов КИИ. Лучше подождать разъяснений от ФСТЭК России. Когда мы их получим, станет понятно, какой теперь срок будут выдавать субъектам КИИ на категорирование таких объектов.

Как формировать список объектов, которые подлежат категорированию? Можно ли для этого использовать перечни типовых отраслевых объектов, которые приняты во всех отраслевых регуляторах?

Да, насколько я понимаю, в этом и была главная задумка. Теперь не нужно в каждом конкретном субъекте КИИ своими силами сводить свои критические процессы с системами и пытаться понять, какие из систем отнести к объектам КИИ.

Достаточно взять утвержденные перечни типовых отраслевых объектов КИИ и сопоставить их с системами, реализующими критические процессы в субъекте КИИ. Если видите соответствие, значит, ваша система является объектом КИИ, и её нужно категорировать и защищать. 

По самому же процессу согласования объектов КИИ с регулятором необходимо дождаться разъяснений ФСТЭК России.

Оригинал статьи о нормативномом регулировании и практических аспектах обеспечения безопасности объектов критической информационной инфраструктуры в РФ "Безопасность критической информационной инфраструктуры РФ".

Рекомендуем

Выбор сертифици­рованной ОС: разоблачение мифов и практические советы

Инферит ОС

Выбор сертифици­рованной ОС: разоблачение мифов и практические советы

Инферит ОС

Выбор сертифици­рованной ОС: разоблачение мифов и практические советы

Максим Фокин, эксперт по сертификации ОС «МСВСфера», продолжает разоблачать мифы о сертифицированных операционных системах. Во второй части он рассматривает заблуждения об обновлениях безопасности и уязвимостях, а в третьей предлагает чек-лист для выбора надежной и безопасной ОС для вашего бизнеса.

Читать
Подробнее
Данные об ИТ-инфраструктуре собираются некорректно: к чему это приводит и что делать?

Инферит ИТМен

Данные об ИТ-инфраструктуре собираются некорректно: к чему это приводит и что делать?

Инферит ИТМен

Данные об ИТ-инфраструктуре собираются некорректно: к чему это приводит и что делать?

Директор "Инферит ИТМен" Василий Гурьев расскажет, как выстроить автоматизированный и регулярный сбор данных, отслеживать состояние устройств и нагрузку, оптимизировать закупки, сокращать расходы на обслуживание оборудования и быстро решать проблемы пользователей.

Читать
Подробнее
Как человечество построило ИТ-мир и почему без него всё рухнет?

Инферит

Как человечество построило ИТ-мир и почему без него всё рухнет?

Инферит

Как человечество построило ИТ-мир и почему без него всё рухнет?

Допустим, вы попали в 1825 год и пытаетесь объяснить крестьянину, что через 200 лет люди будут общаться через «невидимые волны», а железные ящики станут умнее всех академий. Представили его реакцию? ИТ — это не случайность, а закономерный итог 5 000 лет изобретательства. О том, как мы дошли «от счетных камешков до квантовых процессоров», Мурад Мирзоев, директор по развитию ИТ-вендора «Инферит», рассказал в статье на «Хабре».

Читать
Подробнее