Открыть сервис

Категории значимости объектов КИИ

Категории значимости объектов КИИ — это установленные законодательством Российской Федерации уровни классификации объектов критической информационной инфраструктуры (КИИ), определяющие степень их важности для обеспечения безопасности государства, общества и личности в информационной сфере. Категорирование объектов КИИ осуществляется в соответствии с Федеральным законом № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» и подзаконными актами, и служит основой для дифференциации требований к защите информации и обеспечению устойчивости функционирования таких объектов.

Правовая основа категорирования

Основным нормативным правовым актом, регулирующим категорирование объектов КИИ, является Федеральный закон от 26 июля 2017 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». В развитие закона приняты:

  • Постановление Правительства РФ от 8 февраля 2018 года № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений»;
  • Приказ Федеральной службы по техническому и экспортному контролю (ФСТЭК России) от 11 февраля 2019 года № 24 «Об утверждении Порядка категорирования объектов критической информационной инфраструктуры Российской Федерации»;
  • Методические документы ФСТЭК России, содержащие рекомендации по определению категорий значимости.

Критерии значимости

Категория значимости объекта КИИ определяется на основе оценки социально-экономических, политических, экологических и оборонных последствий от нарушения его функционирования. Для этого используются три основных критерия:

Социальная значимость

Оценивается возможный ущерб для жизни и здоровья людей, а также нарушение работы социально значимых объектов. Учитывается количество граждан, которые могут пострадать или остаться без доступа к жизненно важным услугам (здравоохранение, транспорт, связь, энергоснабжение). Например, если в результате нарушения работы объекта КИИ может погибнуть более 500 человек или пострадать более 1000 человек, объект относится к первой категории.

Политическая значимость

Оценивается возможное влияние на способность государства выполнять свои функции, на международный авторитет, на стабильность политической системы. Критерий включает оценку возможного ущерба для обороноспособности страны, а также для деятельности органов государственной власти. Например, нарушение работы объектов КИИ, обеспечивающих управление войсками или государственную тайну, может привести к отнесению объекта к высшей категории.

Экономическая значимость

Оценивается возможный прямой и косвенный экономический ущерб, включая потерю валового внутреннего продукта, нарушение работы ключевых отраслей промышленности, финансового сектора, транспортной инфраструктуры. Учитывается как прямой ущерб (стоимость восстановления), так и косвенный (потеря прибыли, снижение налоговых поступлений). Например, если ущерб превышает 5 миллиардов рублей, объект может быть отнесён к первой категории.

Экологическая значимость

Оценивается возможный ущерб окружающей среде, включая загрязнение территории, уничтожение природных ресурсов, возникновение чрезвычайных ситуаций природного и техногенного характера. Учитывается площадь загрязнения, количество выбросов, возможные последствия для экосистем.

Категории значимости

В соответствии с законодательством Российской Федерации установлены три категории значимости объектов КИИ:

Первая категория (высокая значимость)

К первой категории относятся объекты КИИ, нарушение функционирования которых может привести к наиболее тяжёлым последствиям. Как правило, это объекты, обеспечивающие:

  • управление стратегическими ядерными силами;
  • функционирование систем государственного управления;
  • работу атомных электростанций и других критически важных объектов энергетики;
  • деятельность крупнейших финансовых организаций (системно значимые банки, биржи);
  • функционирование систем связи и телекоммуникаций федерального уровня;
  • работу транспортной инфраструктуры (железнодорожный, авиационный, морской транспорт) в масштабах страны.

Для объектов первой категории устанавливаются самые строгие требования к защите информации, включая обязательное использование сертифицированных средств защиты информации, проведение аттестации, создание систем мониторинга и реагирования на инциденты.

Вторая категория (средняя значимость)

Ко второй категории относятся объекты КИИ, нарушение функционирования которых может привести к значительным, но не катастрофическим последствиям. В эту категорию попадают:

  • объекты регионального значения (системы управления регионов, региональные энергосистемы);
  • средние и крупные промышленные предприятия;
  • финансовые организации, не являющиеся системно значимыми;
  • объекты здравоохранения регионального уровня;
  • объекты транспортной инфраструктуры регионального значения.

Требования к защите для второй категории менее строгие, чем для первой, но всё ещё достаточно высокие. Обязательно проведение категорирования, разработка и внедрение организационных и технических мер защиты, а также регулярное тестирование систем безопасности.

Третья категория (низкая значимость)

К третьей категории относятся объекты КИИ, нарушение функционирования которых может привести к ограниченным последствиям локального характера. В эту категорию попадают:

  • объекты муниципального значения;
  • небольшие предприятия и организации;
  • локальные информационные системы, не затрагивающие критически важные процессы.

Для объектов третьей категории требования к защите минимальны, но они всё равно обязаны соблюдать базовые требования по обеспечению безопасности информации, включая назначение ответственного за защиту информации, разработку политики безопасности, использование антивирусного программного обеспечения и межсетевых экранов.

Процедура категорирования

Категорирование объектов КИИ проводится субъектом КИИ (организацией, владеющей объектом) самостоятельно или с привлечением лицензиатов ФСТЭК России. Процедура включает следующие этапы:

  1. Определение перечня объектов КИИ — выявление всех информационных систем, автоматизированных систем управления и информационно-телекоммуникационных сетей, которые могут быть отнесены к объектам КИИ.
  2. Оценка последствий — анализ возможных социально-экономических, политических, экологических и оборонных последствий нарушения функционирования каждого объекта.
  3. Присвоение категории — на основе проведённой оценки каждому объекту присваивается одна из трёх категорий значимости.
  4. Уведомление ФСТЭК Россиисубъект КИИ обязан в установленный срок направить в ФСТЭК России сведения о результатах категорирования, включая перечень объектов с указанием их категорий.
  5. Внесение в реестр — ФСТЭК России ведёт реестр объектов КИИ, в который вносятся сведения о категорированных объектах.

Значение категорирования

Категорирование объектов КИИ имеет ключевое значение для обеспечения информационной безопасности Российской Федерации. Оно позволяет:

  • дифференцировать требования к защите информации в зависимости от реальной угрозы;
  • оптимизировать затраты на обеспечение безопасности, направляя ресурсы на наиболее важные объекты;
  • создать единую систему мониторинга и реагирования на инциденты в сфере КИИ;
  • обеспечить приоритетное финансирование и государственную поддержку наиболее критичных объектов;
  • повысить общую устойчивость критической информационной инфраструктуры к кибератакам и другим угрозам.

Ответственность за нарушение правил категорирования

Несоблюдение требований законодательства о категорировании объектов КИИ влечёт административную и уголовную ответственность. В соответствии с Кодексом об административных правонарушениях РФ (статья 13.12) и Уголовным кодексом РФ (статья 274.1), за нарушение правил эксплуатации средств защиты информации, непроведение категорирования или непредставление сведений в ФСТЭК России предусмотрены штрафы, дисквалификация должностных лиц, а в случае тяжких последствий — лишение свободы.

Критика и перспективы развития

Система категорирования объектов КИИ в России подвергается критике со стороны экспертов за излишнюю бюрократизацию и сложность процедур. Отмечается, что малые и средние предприятия часто не имеют достаточных ресурсов для проведения качественного категорирования. В ответ на это ФСТЭК России разрабатывает упрощённые методики и автоматизированные инструменты для оценки значимости объектов.

В перспективе планируется дальнейшее совершенствование системы категорирования, включая:

  • внедрение автоматизированных систем оценки рисков;
  • гармонизацию с международными стандартами (например, ISO 27001);
  • разработку отраслевых методик категорирования для специфических секторов (здравоохранение, транспорт, энергетика).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →