Открыть сервис

Критическая информационная инфраструктура РФ

Критическая информационная инфраструктура РФ (КИИ РФ) — это совокупность объектов, информационных систем и информационно-телекоммуникационных сетей, принадлежащих государственным органам, а также организациям, осуществляющим деятельность в ключевых сферах экономики и обороны страны, нарушение или прекращение функционирования которых может привести к негативным последствиям для национальной безопасности, обороноспособности, социально-экономического развития и жизнеобеспечения населения. Правовой режим КИИ регулируется Федеральным законом от 26 июля 2017 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» и рядом подзаконных актов.

История

Предпосылки к созданию системы защиты КИИ в России возникли в начале 2010-х годов на фоне роста числа кибератак на промышленные и государственные объекты по всему миру. В 2014 году после событий, связанных с присоединением Крыма, резко возросла интенсивность компьютерных атак на российские государственные и корпоративные сети. В 2015 году была принята Доктрина информационной безопасности Российской Федерации, в которой впервые на концептуальном уровне была выделена категория «критическая информационная инфраструктура».

В 2016 году был разработан и внесён в Государственную Думу законопроект, который после доработки был принят в 2017 году. Закон № 187-ФЗ вступил в силу 1 января 2018 года. Он определил основные понятия, субъекты и объекты КИИ, а также установил требования к созданию государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). В 2019 году были утверждены первые подзаконные акты, регламентирующие категорирование объектов КИИ и порядок их аттестации.

Правовая основа

Основным нормативным актом является Федеральный закон № 187-ФЗ. Ключевые подзаконные акты включают:

  • Постановление Правительства РФ от 8 февраля 2018 года № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации»;
  • Приказ ФСТЭК России от 14 марта 2014 года № 31 «Об утверждении Требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды»;
  • Приказ ФСТЭК России от 6 декабря 2017 года № 227 «Об утверждении Порядка ведения реестра значимых объектов критической информационной инфраструктуры Российской Федерации»;
  • Приказ Минцифры России от 25 декабря 2017 года № 640 «Об утверждении Порядка ведения реестра аккредитованных организаций, осуществляющих деятельность по мониторингу и реагированию на компьютерные атаки».

Субъекты и объекты КИИ

Субъекты КИИ

Субъектами КИИ являются:

Объекты КИИ

Объектами КИИ признаются:

  • Информационные системы — совокупность содержащейся в базах данных информации и обеспечивающих её обработку информационных технологий и технических средств.
  • Информационно-телекоммуникационные сети — технологические системы, предназначенные для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники.
  • Автоматизированные системы управления (АСУ ТП) — комплексы программных и аппаратных средств, предназначенные для управления производственными и технологическими процессами.

Категорирование объектов КИИ

Категорирование — это процедура отнесения объекта КИИ к одной из трёх категорий значимости или к некатегорированным объектам. Категория определяется на основе оценки возможного ущерба от нарушения функционирования объекта.

Категория значимостиКритерии (масштаб возможных последствий)
Первая категорияНарушение функционирования может привести к возникновению чрезвычайной ситуации федерального или межрегионального характера, либо к значительному снижению обороноспособности, безопасности или экономической стабильности РФ.
Вторая категорияНарушение функционирования может привести к возникновению чрезвычайной ситуации регионального или межмуниципального характера, либо к существенному снижению обороноспособности, безопасности или экономической стабильности субъекта РФ.
Третья категорияНарушение функционирования может привести к возникновению чрезвычайной ситуации муниципального характера, либо к локальному снижению обороноспособности, безопасности или экономической стабильности.
НекатегорированныеОбъекты, не соответствующие критериям ни одной из категорий, но подлежащие защите в соответствии с требованиями закона.

Категорирование проводится субъектом КИИ самостоятельно или с привлечением аккредитованной организации. Результаты категорирования направляются в уполномоченный орган (ФСТЭК России) для внесения в реестр значимых объектов КИИ.

Требования к защите

Субъекты КИИ обязаны:

  1. Создать систему безопасности — разработать и внедрить организационные и технические меры по защите объектов КИИ.
  2. Провести категорирование — определить категорию значимости каждого объекта.
  3. Аттестовать объекты — подтвердить соответствие системы защиты требованиям по безопасности информации (для объектов первой и второй категорий — обязательно, для третьей — по решению субъекта).
  4. Обеспечить непрерывность функционирования — разработать и поддерживать в актуальном состоянии планы восстановления работоспособности после компьютерных атак.
  5. Взаимодействовать с ГосСОПКА — передавать информацию о компьютерных инцидентах в Национальный координационный центр по компьютерным инцидентам (НКЦКИ).
  6. Использовать сертифицированные средства защиты — для защиты информации, составляющей государственную тайну, и для объектов первой и второй категорий — использовать только сертифицированные ФСТЭК России или ФСБ России средства защиты.

Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА)

ГосСОПКА — это единая централизованная система, предназначенная для мониторинга, выявления, предупреждения и ликвидации последствий компьютерных атак на объекты КИИ. Она включает в себя:

  • Национальный координационный центр по компьютерным инцидентам (НКЦКИ) — головной орган, координирующий деятельность всех участников ГосСОПКА.
  • Региональные и отраслевые центры — подразделения, осуществляющие мониторинг в конкретных субъектах РФ или отраслях.
  • Средства обнаружения и предотвращения вторжений — программно-аппаратные комплексы, установленные на объектах КИИ.
  • Единую систему сбора и анализа информации — централизованное хранилище данных о компьютерных атаках и инцидентах.

Ответственность за нарушения

За нарушение требований в области безопасности КИИ предусмотрена административная и уголовная ответственность.

  • Административная ответственность (КоАП РФ, ст. 13.12.1, 13.13, 13.14) — штрафы для должностных лиц от 10 000 до 50 000 рублей, для юридических лиц — от 100 000 до 500 000 рублей. За повторное нарушение или невыполнение предписания — до 1 000 000 рублей.
  • Уголовная ответственность (УК РФ, ст. 274.1) — за создание, использование и распространение вредоносных программ, неправомерное воздействие на критическую информационную инфраструктуру, нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации, если это повлекло тяжкие последствия. Наказание — от штрафа до 6 лет лишения свободы. В случае совершения преступления организованной группой или в особо крупном размере — до 10 лет лишения свободы.

Критика и проблемы

Эксперты отмечают несколько проблем в сфере КИИ РФ:

  • Высокая стоимость внедрения — требования к сертификации средств защиты и аттестации объектов требуют значительных финансовых затрат, особенно для малых и средних предприятий в регулируемых отраслях.
  • Недостаток квалифицированных кадров — острая нехватка специалистов по информационной безопасности, способных работать с АСУ ТП и промышленными системами.
  • Сложность категорирования — неоднозначность критериев оценки ущерба и масштаба последствий приводит к ошибкам и затягиванию процедуры.
  • Импортозамещение — требование использовать только сертифицированные российские средства защиты в условиях ограниченного ассортимента и не всегда достаточного качества отечественных решений.
  • Неравномерность охвата — не все субъекты КИИ своевременно выполняют требования закона, особенно в сферах, где контроль менее жёсткий.

Перспективы развития

В 2024—2025 годах планируется дальнейшее совершенствование нормативной базы, включая уточнение критериев категорирования, упрощение процедур для малых предприятий и усиление ответственности за невыполнение требований. Также активно развивается направление использования технологий искусственного интеллекта для автоматического выявления и реагирования на компьютерные атаки в рамках ГосСОПКА. Ожидается расширение перечня отраслей, подлежащих регулированию, и усиление контроля за объектами, работающими с персональными данными и государственными информационными системами.

Источники

  1. Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  2. Постановление Правительства РФ от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации».
  3. Приказ ФСТЭК России от 06.12.2017 № 227 «Об утверждении Порядка ведения реестра значимых объектов критической информационной инфраструктуры Российской Федерации».
  4. Доктрина информационной безопасности Российской Федерации (утверждена Указом Президента РФ от 05.12.2016 № 646).
  5. Кодекс Российской Федерации об административных правонарушениях (ст. 13.12.1, 13.13, 13.14).
  6. Уголовный кодекс Российской Федерации (ст. 274.1).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →