Открыть сервис

Объекты КИИ

Объекты КИИ — это информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления субъектов критической информационной инфраструктуры, а также информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления, технологические, технические средства и системы, используемые для обеспечения функционирования объектов критической информационной инфраструктуры. Понятие закреплено в российском законодательстве, в первую очередь в Федеральном законе № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (принят в 2017 году). Объекты КИИ являются частью национальной инфраструктуры, нарушение или прекращение функционирования которых может привести к серьёзным негативным последствиям для обороноспособности, безопасности, экономики и здоровья населения страны.

Правовая основа и категорирование

Правовой режим объектов КИИ в России определяется Федеральным законом от 26 июля 2017 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», а также подзаконными актами, в том числе постановлениями Правительства РФ и приказами ФСТЭК России (Федеральной службы по техническому и экспортному контролю). Закон устанавливает обязанности субъектов КИИ по обеспечению безопасности объектов, а также порядок их категорирования.

Категории значимости

Объекты КИИ подлежат обязательному категорированию по степени значимости. Критерии категорирования утверждены Правительством РФ. Выделяются три категории значимости:

  • Первая категория — высшая степень значимости. Присваивается объектам, нарушение функционирования которых может привести к чрезвычайной ситуации федерального или межрегионального характера, существенному снижению обороноспособности, безопасности государства, а также к значительному ущербу экономике.
  • Вторая категория — средняя степень значимости. Присваивается объектам, нарушение которых может привести к чрезвычайной ситуации регионального или межмуниципального характера, снижению обороноспособности, а также к существенному ущербу экономике субъекта РФ.
  • Третья категория — низшая степень значимости. Присваивается объектам, нарушение которых может привести к чрезвычайной ситуации муниципального характера, локальному снижению обороноспособности или ущербу экономике муниципального образования.

Объекты, не соответствующие критериям ни одной из категорий, считаются объектами, не подлежащими категорированию, однако на них также распространяются общие требования по обеспечению безопасности.

Субъекты КИИ

Субъектами критической информационной инфраструктуры признаются государственные органы, органы местного самоуправления, а также юридические лица и индивидуальные предприниматели, которые владеют на праве собственности, аренды или ином законном основании объектами КИИ. Ключевые сферы деятельности субъектов КИИ включают:

Требования к безопасности объектов КИИ

Обеспечение безопасности объектов КИИ регулируется приказами ФСТЭК России. Основные требования включают:

  • Создание систем безопасностисубъекты КИИ обязаны создавать системы защиты объектов, включающие организационные и технические меры.
  • Использование сертифицированных средств защиты — для объектов первой и второй категорий обязательно применение средств защиты информации, прошедших сертификацию в ФСТЭК России или ФСБ России.
  • Уведомление о компьютерных инцидентах — субъекты КИИ обязаны уведомлять Национальный координационный центр по компьютерным инцидентам (НКЦКИ) о всех компьютерных атаках и инцидентах, затрагивающих объекты КИИ.
  • Проведение аудита и аттестации — объекты КИИ подлежат периодическому аудиту безопасности и аттестации на соответствие требованиям.
  • Запрет на использование иностранного ПО — с 1 января 2025 года вступает в силу полный запрет на использование программного обеспечения, происходящего из иностранных государств, на объектах КИИ, за исключением случаев, когда отечественные аналоги отсутствуют.

Классификация объектов КИИ

Объекты КИИ классифицируются по нескольким основаниям:

По типу

  • Информационные системы — совокупность содержащейся в базах данных информации и обеспечивающих её обработку информационных технологий и технических средств.
  • Информационно-телекоммуникационные сети — технологические системы, предназначенные для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники.
  • Автоматизированные системы управления — комплексы программных и технических средств, предназначенные для управления технологическими процессами и производственным оборудованием.
  • Технологические и технические средстваоборудование, используемое для обеспечения функционирования вышеперечисленных систем (например, серверы, сетевое оборудование, системы бесперебойного питания).

По отраслевой принадлежности

Объекты КИИ могут относиться к одной из 14 критических отраслей, перечисленных в законе. Наиболее уязвимыми считаются объекты в энергетике, транспорте, связи и банковской сфере.

Ответственность за нарушение требований

Нарушение требований по обеспечению безопасности объектов КИИ влечёт административную и уголовную ответственность. Кодекс об административных правонарушениях РФ (ст. 13.12–13.14) предусматривает штрафы для должностных лиц (до 50 000 рублей) и юридических лиц (до 500 000 рублей) за невыполнение требований по защите информации. Уголовный кодекс РФ (ст. 274.1) устанавливает наказание за неправомерное воздействие на объекты КИИ, включая лишение свободы на срок до 10 лет в зависимости от тяжести последствий.

Международный контекст

Понятие критической информационной инфраструктуры существует и в законодательстве других стран, однако подходы к её регулированию различаются. В США действует Закон о кибербезопасности 2015 года, в Евросоюзе — Директива NIS (Network and Information Security) 2016 года, обновлённая в 2022 году (NIS 2). В отличие от российского законодательства, зарубежные акты часто делают акцент на добровольных стандартах и обмене информацией, а не на жёстком категорировании и сертификации.

Критика и проблемы

Эксперты отмечают несколько проблем в сфере регулирования объектов КИИ в России:

  • Высокая стоимость внедрения — требования по сертификации и импортозамещению требуют значительных финансовых затрат, особенно для малых и средних предприятий.
  • Недостаток квалифицированных кадровдефицит специалистов по кибербезопасности в регионах затрудняет выполнение требований.
  • Сложность категорирования — критерии категорирования иногда неоднозначны, что приводит к ошибкам при отнесении объектов к той или иной категории.
  • Риски избыточного регулирования — жёсткие требования могут замедлить внедрение инноваций и цифровую трансформацию в критических отраслях.

Источники

  1. Федеральный закон от 26 июля 2017 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  2. Постановление Правительства РФ от 8 февраля 2018 года № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации».
  3. Приказ ФСТЭК России от 21 декабря 2017 года № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».
  4. Указ Президента РФ от 15 января 2013 года № 31с «О создании государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации».
  5. Кодекс Российской Федерации об административных правонарушениях (ст. 13.12–13.14).
  6. Уголовный кодекс Российской Федерации (ст. 274.1).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →