Критическая информационная инфраструктура РФ
Критическая информационная инфраструктура РФ (КИИ РФ) — это совокупность объектов, информационных систем и информационно-телекоммуникационных сетей, принадлежащих государственным органам, а также организациям, осуществляющим деятельность в ключевых сферах экономики и обороны страны, нарушение или прекращение функционирования которых может привести к негативным последствиям для национальной безопасности, обороноспособности, социально-экономического развития и жизнеобеспечения населения. Правовой режим КИИ регулируется Федеральным законом от 26 июля 2017 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» и рядом подзаконных актов.
История
Предпосылки к созданию системы защиты КИИ в России возникли в начале 2010-х годов на фоне роста числа кибератак на промышленные и государственные объекты по всему миру. В 2014 году после событий, связанных с присоединением Крыма, резко возросла интенсивность компьютерных атак на российские государственные и корпоративные сети. В 2015 году была принята Доктрина информационной безопасности Российской Федерации, в которой впервые на концептуальном уровне была выделена категория «критическая информационная инфраструктура».
В 2016 году был разработан и внесён в Государственную Думу законопроект, который после доработки был принят в 2017 году. Закон № 187-ФЗ вступил в силу 1 января 2018 года. Он определил основные понятия, субъекты и объекты КИИ, а также установил требования к созданию государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА). В 2019 году были утверждены первые подзаконные акты, регламентирующие категорирование объектов КИИ и порядок их аттестации.
Правовая основа
Основным нормативным актом является Федеральный закон № 187-ФЗ. Ключевые подзаконные акты включают:
- Постановление Правительства РФ от 8 февраля 2018 года № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации»;
- Приказ ФСТЭК России от 14 марта 2014 года № 31 «Об утверждении Требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды»;
- Приказ ФСТЭК России от 6 декабря 2017 года № 227 «Об утверждении Порядка ведения реестра значимых объектов критической информационной инфраструктуры Российской Федерации»;
- Приказ Минцифры России от 25 декабря 2017 года № 640 «Об утверждении Порядка ведения реестра аккредитованных организаций, осуществляющих деятельность по мониторингу и реагированию на компьютерные атаки».
Субъекты и объекты КИИ
Субъекты КИИ
Субъектами КИИ являются:
- Государственные органы — федеральные органы исполнительной власти, органы государственной власти субъектов РФ, иные государственные органы.
- Юридические лица — организации, осуществляющие деятельность в одной из следующих сфер:
- Здравоохранение;
- Наука;
- Транспорт;
- Связь;
- Энергетика;
- Банковская сфера и иные сферы финансового рынка;
- Топливно-энергетический комплекс;
- В области атомной энергии;
- Оборонно-промышленный комплекс;
- Ракетно-космическая промышленность;
- Горнодобывающая промышленность;
- Металлургическая промышленность;
- Химическая промышленность;
- Обеспечение безопасности в области использования атомной энергии;
- Обеспечение безопасности в области использования химических, биологических и радиационных веществ.
- Индивидуальные предприниматели — при условии, что они осуществляют деятельность в указанных сферах.
Объекты КИИ
Объектами КИИ признаются:
- Информационные системы — совокупность содержащейся в базах данных информации и обеспечивающих её обработку информационных технологий и технических средств.
- Информационно-телекоммуникационные сети — технологические системы, предназначенные для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники.
- Автоматизированные системы управления (АСУ ТП) — комплексы программных и аппаратных средств, предназначенные для управления производственными и технологическими процессами.
Категорирование объектов КИИ
Категорирование — это процедура отнесения объекта КИИ к одной из трёх категорий значимости или к некатегорированным объектам. Категория определяется на основе оценки возможного ущерба от нарушения функционирования объекта.
| Категория значимости | Критерии (масштаб возможных последствий) |
|---|---|
| Первая категория | Нарушение функционирования может привести к возникновению чрезвычайной ситуации федерального или межрегионального характера, либо к значительному снижению обороноспособности, безопасности или экономической стабильности РФ. |
| Вторая категория | Нарушение функционирования может привести к возникновению чрезвычайной ситуации регионального или межмуниципального характера, либо к существенному снижению обороноспособности, безопасности или экономической стабильности субъекта РФ. |
| Третья категория | Нарушение функционирования может привести к возникновению чрезвычайной ситуации муниципального характера, либо к локальному снижению обороноспособности, безопасности или экономической стабильности. |
| Некатегорированные | Объекты, не соответствующие критериям ни одной из категорий, но подлежащие защите в соответствии с требованиями закона. |
Категорирование проводится субъектом КИИ самостоятельно или с привлечением аккредитованной организации. Результаты категорирования направляются в уполномоченный орган (ФСТЭК России) для внесения в реестр значимых объектов КИИ.
Требования к защите
Субъекты КИИ обязаны:
- Создать систему безопасности — разработать и внедрить организационные и технические меры по защите объектов КИИ.
- Провести категорирование — определить категорию значимости каждого объекта.
- Аттестовать объекты — подтвердить соответствие системы защиты требованиям по безопасности информации (для объектов первой и второй категорий — обязательно, для третьей — по решению субъекта).
- Обеспечить непрерывность функционирования — разработать и поддерживать в актуальном состоянии планы восстановления работоспособности после компьютерных атак.
- Взаимодействовать с ГосСОПКА — передавать информацию о компьютерных инцидентах в Национальный координационный центр по компьютерным инцидентам (НКЦКИ).
- Использовать сертифицированные средства защиты — для защиты информации, составляющей государственную тайну, и для объектов первой и второй категорий — использовать только сертифицированные ФСТЭК России или ФСБ России средства защиты.
Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА)
ГосСОПКА — это единая централизованная система, предназначенная для мониторинга, выявления, предупреждения и ликвидации последствий компьютерных атак на объекты КИИ. Она включает в себя:
- Национальный координационный центр по компьютерным инцидентам (НКЦКИ) — головной орган, координирующий деятельность всех участников ГосСОПКА.
- Региональные и отраслевые центры — подразделения, осуществляющие мониторинг в конкретных субъектах РФ или отраслях.
- Средства обнаружения и предотвращения вторжений — программно-аппаратные комплексы, установленные на объектах КИИ.
- Единую систему сбора и анализа информации — централизованное хранилище данных о компьютерных атаках и инцидентах.
Ответственность за нарушения
За нарушение требований в области безопасности КИИ предусмотрена административная и уголовная ответственность.
- Административная ответственность (КоАП РФ, ст. 13.12.1, 13.13, 13.14) — штрафы для должностных лиц от 10 000 до 50 000 рублей, для юридических лиц — от 100 000 до 500 000 рублей. За повторное нарушение или невыполнение предписания — до 1 000 000 рублей.
- Уголовная ответственность (УК РФ, ст. 274.1) — за создание, использование и распространение вредоносных программ, неправомерное воздействие на критическую информационную инфраструктуру, нарушение правил эксплуатации средств хранения, обработки или передачи компьютерной информации, если это повлекло тяжкие последствия. Наказание — от штрафа до 6 лет лишения свободы. В случае совершения преступления организованной группой или в особо крупном размере — до 10 лет лишения свободы.
Критика и проблемы
Эксперты отмечают несколько проблем в сфере КИИ РФ:
- Высокая стоимость внедрения — требования к сертификации средств защиты и аттестации объектов требуют значительных финансовых затрат, особенно для малых и средних предприятий в регулируемых отраслях.
- Недостаток квалифицированных кадров — острая нехватка специалистов по информационной безопасности, способных работать с АСУ ТП и промышленными системами.
- Сложность категорирования — неоднозначность критериев оценки ущерба и масштаба последствий приводит к ошибкам и затягиванию процедуры.
- Импортозамещение — требование использовать только сертифицированные российские средства защиты в условиях ограниченного ассортимента и не всегда достаточного качества отечественных решений.
- Неравномерность охвата — не все субъекты КИИ своевременно выполняют требования закона, особенно в сферах, где контроль менее жёсткий.
Перспективы развития
В 2024—2025 годах планируется дальнейшее совершенствование нормативной базы, включая уточнение критериев категорирования, упрощение процедур для малых предприятий и усиление ответственности за невыполнение требований. Также активно развивается направление использования технологий искусственного интеллекта для автоматического выявления и реагирования на компьютерные атаки в рамках ГосСОПКА. Ожидается расширение перечня отраслей, подлежащих регулированию, и усиление контроля за объектами, работающими с персональными данными и государственными информационными системами.
Источники
- Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
- Постановление Правительства РФ от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации».
- Приказ ФСТЭК России от 06.12.2017 № 227 «Об утверждении Порядка ведения реестра значимых объектов критической информационной инфраструктуры Российской Федерации».
- Доктрина информационной безопасности Российской Федерации (утверждена Указом Президента РФ от 05.12.2016 № 646).
- Кодекс Российской Федерации об административных правонарушениях (ст. 13.12.1, 13.13, 13.14).
- Уголовный кодекс Российской Федерации (ст. 274.1).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →