Открыть сервис

Объекты критической информационной инфраструктуры

Объекты критической информационной инфраструктуры (КИИ) — это информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления субъектов критической информационной инфраструктуры, а также сети электросвязи, используемые для организации их взаимодействия. Ключевой характеристикой объектов КИИ является их принадлежность к системам управления производственными, технологическими и иными процессами в сферах, нарушение или прекращение функционирования которых может привести к тяжёлым последствиям для обороноспособности, безопасности государства, жизни и здоровья людей, а также к значительному экономическому ущербу. Правовой режим и требования к обеспечению безопасности объектов КИИ в Российской Федерации регулируются Федеральным законом № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», принятым в 2017 году.

Правовая основа и категорирование

Основным нормативным актом, определяющим порядок создания, функционирования и защиты объектов КИИ, является Федеральный закон № 187-ФЗ. Он устанавливает понятийный аппарат, полномочия государственных органов, обязанности субъектов КИИ, а также меры по обеспечению их безопасности. Законом определены следующие ключевые понятия:

Категорирование объектов КИИ

Для дифференциации уровня защиты все объекты КИИ подлежат обязательному категорированию. Процедура категорирования проводится субъектом КИИ самостоятельно или с привлечением лицензиата по технической защите конфиденциальной информации. Результатом является присвоение объекту одной из трёх категорий значимости:

  • Первая категория (высокая) — присваивается объектам, нарушение безопасности которых может привести к возникновению чрезвычайной ситуации федерального или межрегионального характера, либо к значительному снижению обороноспособности страны.
  • Вторая категория (средняя) — присваивается объектам, нарушение безопасности которых может привести к возникновению чрезвычайной ситуации регионального или межмуниципального характера, либо к существенному снижению обороноспособности.
  • Третья категория (низкая) — присваивается всем остальным объектам, нарушение безопасности которых может привести к возникновению чрезвычайной ситуации муниципального или локального характера.

Объекты, не прошедшие категорирование, не освобождаются от выполнения требований по защите, но к ним применяются меры, установленные для объектов третьей категории. Перечень объектов, подлежащих категорированию, и порядок его проведения утверждаются Правительством РФ.

Сферы деятельности субъектов КИИ

Федеральный закон № 187-ФЗ определяет перечень сфер, в которых организации и предприятия признаются субъектами КИИ. К таким сферам относятся:

  • Здравоохранение — информационные системы медицинских учреждений, системы управления больницами, телемедицина, системы учёта лекарственных средств.
  • Наука — информационные системы научно-исследовательских институтов, суперкомпьютерные центры, системы управления экспериментальными установками.
  • Транспорт — автоматизированные системы управления движением поездов, воздушным движением, морским и речным транспортом, системы управления светофорами и дорожным движением.
  • Связь — сети и системы операторов связи, центры обработки данных, системы управления сетями.
  • Энергетика — автоматизированные системы управления электростанциями, подстанциями, распределительными сетями, системы диспетчерского управления.
  • Банковская сфера и финансы — системы межбанковских расчётов, процессинговые центры, системы управления финансовыми операциями.
  • Топливно-энергетический комплекс — системы управления добычей, переработкой и транспортировкой нефти, газа, угля.
  • Оборонная промышленностьсистемы управления производством вооружений и военной техники, системы управления предприятиями ОПК.
  • Ракетно-космическая промышленность — системы управления космическими аппаратами, наземные комплексы управления.
  • Горнодобывающая промышленность — системы управления шахтами, рудниками, карьерами.
  • Металлургическая промышленность — системы управления металлургическими комбинатами.
  • Химическая промышленность — системы управления химическими производствами, особенно связанными с опасными веществами.
  • Органы государственной власти — информационные системы, обеспечивающие деятельность органов власти, включая системы электронного документооборота и государственных услуг.

Требования к безопасности объектов КИИ

Обеспечение безопасности объектов КИИ включает в себя комплекс организационных и технических мер, направленных на предотвращение, выявление и нейтрализацию компьютерных атак. Основные требования установлены нормативными актами ФСТЭК России (Федеральная служба по техническому и экспортному контролю).

Организационные меры

  • Создание системы безопасности — субъект КИИ обязан назначить структурное подразделение или должностное лицо, ответственное за обеспечение безопасности объектов КИИ.
  • Разработка и утверждение политики безопасности — документ, определяющий цели, задачи и принципы защиты информации.
  • Проведение аудита и оценки уязвимостей — регулярные проверки состояния защищённости объектов КИИ.
  • Обучение персонала — повышение осведомлённости сотрудников в области информационной безопасности.
  • Взаимодействие с ГосСОПКА — субъект КИИ обязан подключиться к Государственной системе обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА).

Технические меры

Технические меры защиты направлены на реализацию следующих функций:

  • Идентификация и аутентификацияуправление доступом пользователей и устройств к объектам КИИ.
  • Ограничение программной среды — запрет на запуск неавторизованного программного обеспечения.
  • Защита машинной памяти — предотвращение несанкционированного доступа к оперативной памяти.
  • Обнаружение вторжений — использование систем обнаружения и предотвращения вторжений (IDS/IPS).
  • Антивирусная защита — применение средств антивирусной защиты.
  • Контроль целостности — проверка неизменности программного обеспечения и данных.
  • Шифрование — защита каналов связи и хранящихся данных.
  • Резервирование — обеспечение отказоустойчивости и восстановления после сбоев.

Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА)

ГосСОПКА является централизованной системой, созданной для мониторинга и реагирования на компьютерные атаки на объекты КИИ. Её оператором выступает ФСБ России. Основные функции ГосСОПКА:

  • Сбор и анализ информации — получение данных о компьютерных атаках от субъектов КИИ и других источников.
  • Обнаружение атак — выявление признаков компьютерных атак на объекты КИИ.
  • Предупреждение — информирование субъектов КИИ о возможных угрозах и уязвимостях.
  • Ликвидация последствий — координация действий по восстановлению работоспособности объектов КИИ после атак.

Субъекты КИИ обязаны предоставлять информацию о компьютерных инцидентах в ГосСОПКА в установленном порядке. Невыполнение этого требования влечёт административную ответственность.

Ответственность за нарушение требований

За нарушение требований по обеспечению безопасности объектов КИИ предусмотрена административная и уголовная ответственность. Кодекс об административных правонарушениях РФ (КоАП РФ) устанавливает штрафы для должностных и юридических лиц за:

  • Несоблюдение требований к созданию систем безопасности (ст. 13.12.1 КоАП РФ).
  • Непредоставление информации в ГосСОПКА (ст. 13.12.2 КоАП РФ).
  • Нарушение порядка категорирования объектов КИИ (ст. 13.12.3 КоАП РФ).

Уголовный кодекс РФ (ст. 274.1 УК РФ) предусматривает ответственность за неправомерное воздействие на объекты КИИ, повлёкшее тяжкие последствия, включая лишение свободы на срок до десяти лет.

Критика и сложности реализации

Внедрение требований к объектам КИИ сопряжено с рядом практических сложностей:

  • Высокая стоимость — создание и сертификация систем защиты требует значительных финансовых затрат, особенно для малых и средних предприятий.
  • Сложность категорирования — неоднозначность критериев категорирования приводит к спорам между субъектами КИИ и контролирующими органами.
  • Несовместимость с устаревшим оборудованием — многие промышленные системы управления (SCADA) работают на устаревших платформах, которые невозможно модернизировать без полной замены.
  • Дефицит кадров — нехватка квалифицированных специалистов в области информационной безопасности промышленных систем.
  • Бюрократизация — избыточная отчётность и согласования, отвлекающие ресурсы от реальной защиты.

Перспективы развития

Законодательство в области КИИ постоянно совершенствуется. В 2024 году вступили в силу поправки, расширяющие перечень сфер, подлежащих регулированию, и ужесточающие требования к импортозамещению программного обеспечения на объектах КИИ. Планируется дальнейшее развитие ГосСОПКА, включая внедрение автоматизированных систем анализа угроз на основе искусственного интеллекта. Основной тенденцией является переход от реактивной защиты к проактивному управлению киберрисками.

Источники

  1. Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  2. Постановление Правительства РФ от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации».
  3. Приказ ФСТЭК России от 14.03.2014 № 31 «Об утверждении Требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды».
  4. Приказ ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований к обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».
  5. Указ Президента РФ от 15.01.2013 № 31с «О создании государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации».
  6. Кодекс Российской Федерации об административных правонарушениях (ст. 13.12.1-13.12.3).
  7. Уголовный кодекс Российской Федерации (ст. 274.1).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →