Открыть сервис

Субъекты КИИ

Субъекты КИИ — это организации и индивидуальные предприниматели, которые осуществляют деятельность в одной из установленных законодательством отраслей и владеют на праве собственности или ином законном основании объектами критической информационной инфраструктуры (КИИ), либо обеспечивают взаимодействие таких объектов. Понятие введено Федеральным законом № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (принят 26 июля 2017 года). Отнесение организации к субъектам КИИ влечёт за собой обязанность по выполнению требований к обеспечению безопасности, включая категорирование объектов, создание систем защиты информации и взаимодействие с государственными органами.

Правовая основа

Правовой статус субъектов КИИ определён Федеральным законом № 187-ФЗ и подзаконными нормативными актами, в частности:

  • Постановление Правительства РФ № 127 от 8 февраля 2018 года — утверждает Правила категорирования объектов КИИ.
  • Приказ ФСТЭК России № 239 от 25 декабря 2017 года — устанавливает требования к обеспечению безопасности значимых объектов КИИ.
  • Методические документы ФСТЭК России — регламентируют порядок выявления субъектов КИИ и оценки их объектов.

Законодательство предписывает субъектам КИИ самостоятельно определять перечень объектов, подлежащих категорированию, и направлять сведения о них в уполномоченные органы (ФСТЭК России, ФСБ России, Минцифры России).

Критерии отнесения к субъектам КИИ

Субъектом КИИ признаётся организация, одновременно удовлетворяющая двум условиям:

  1. Отраслевая принадлежность — деятельность ведётся в одной из следующих сфер (перечень установлен ст. 2 № 187-ФЗ):
  1. Наличие объектов КИИ — организация владеет (на праве собственности, аренды, оперативного управления и т.д.) информационными системами, информационно-телекоммуникационными сетями или автоматизированными системами управления производственными и технологическими процессами, которые используются для управления процессами в указанных отраслях.

Организации, не соответствующие указанным критериям, к субъектам КИИ не относятся.

Классификация субъектов КИИ

Субъекты КИИ могут быть классифицированы по нескольким основаниям.

По форме собственности и организационно-правовой форме

По масштабу деятельности

  • Федеральные субъекты — организации, деятельность которых охватывает всю территорию РФ или несколько регионов (например, ПАО «Сбербанк», ПАО «Ростелеком», ОАО «РЖД»).
  • Региональные субъекты — организации, действующие в пределах одного субъекта РФ.
  • Муниципальные субъекты — органы местного самоуправления и муниципальные предприятия.

По значимости объектов КИИ

Объекты КИИ делятся на три категории значимости (первая, вторая, третья), а также на некатегорированные объекты. Субъекты КИИ, владеющие объектами первой или второй категории, подлежат более строгим требованиям по защите информации.

Обязанности субъектов КИИ

Согласно № 187-ФЗ, субъекты КИИ обязаны:

  1. Выявлять и категорировать объекты КИИ — в срок не позднее 6 месяцев с момента признания организации субъектом КИИ (или с момента ввода объекта в эксплуатацию).
  2. Создавать системы безопасности — для объектов, отнесённых к значимым, разрабатывать и внедрять системы защиты информации, соответствующие требованиям ФСТЭК России и ФСБ России.
  3. Назначать ответственных лиц — за обеспечение безопасности КИИ (руководитель, сотрудник по защите информации, структурное подразделение).
  4. Уведомлять государственные органы — о присвоении категории объекту, об инцидентах информационной безопасности, о планируемых изменениях в составе объектов.
  5. Обеспечивать взаимодействие с ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак) — передавать сведения о компьютерных атаках и инцидентах.
  6. Проводить аудит и аттестацию — периодически проверять соответствие систем защиты установленным требованиям.

Ответственность за нарушение требований

Нарушение законодательства о КИИ влечёт административную и уголовную ответственность.

  • Административная ответственность (ст. 13.12.1 КоАП РФ):
  • штраф для должностных лиц — от 10 000 до 50 000 рублей;
  • для юридических лиц — от 100 000 до 500 000 рублей.
  • Уголовная ответственность (ст. 274.1 УК РФ):
  • за неправомерное воздействие на КИИ, повлёкшее тяжкие последствия, — лишение свободы до 10 лет;
  • за нарушение правил эксплуатации средств защиты КИИ, повлёкшее тяжкие последствия, — до 5 лет лишения свободы.

Процедура признания организации субъектом КИИ

Организация не обязана проходить специальную регистрацию для получения статуса субъекта КИИ. Статус возникает автоматически при выполнении указанных выше критериев. Однако на практике организации часто проводят самостоятельную оценку (аудит) для выявления объектов КИИ и последующего категорирования.

Процесс включает:

  1. Сбор данных — анализ информационных систем, сетей и АСУ ТП, используемых в деятельности.
  2. Определение отраслевой принадлежности — проверка, относится ли деятельность организации к перечню из № 187-ФЗ.
  3. Выявление объектов КИИ — идентификация систем, которые могут быть признаны объектами КИИ.
  4. Категорирование — присвоение объекту одной из трёх категорий (или признание его некатегорированным).
  5. Уведомление ФСТЭК России — направление сведений о результатах категорирования.

Особенности для отдельных отраслей

Банковская сфера

Банки и иные кредитные организации (например, ПАО «Сбербанк», Банк ВТБ) являются субъектами КИИ. Для них установлены дополнительные требования Банка России (Положение № 719-П), включая обязательное подключение к автоматизированной системе обработки инцидентов (АСОИ) и проведение пентестов.

Энергетика

Субъекты топливно-энергетического комплекса (например, ПАО «Газпром», ПАО «Россети») обязаны обеспечивать защиту автоматизированных систем управления технологическими процессами (АСУ ТП) на объектах генерации, передачи и распределения электроэнергии.

Государственные органы

Федеральные и региональные органы власти (например, Министерство цифрового развития, связи и массовых коммуникаций РФ) являются субъектами КИИ в части информационных систем, используемых для государственного управления.

Критика и проблемы

Эксперты отмечают несколько проблем в регулировании субъектов КИИ:

  • Неопределённость критериев — на практике многие организации не могут однозначно определить, относятся ли они к субъектам КИИ, из-за размытых формулировок закона.
  • Высокая стоимость внедрения — создание систем защиты для значимых объектов КИИ требует значительных финансовых затрат, особенно для малых и средних предприятий.
  • Недостаток кадров — дефицит специалистов по информационной безопасности, способных выполнять требования ФСТЭК России.
  • Избыточность требований — для некоторых объектов (например, некатегорированных) требования могут быть избыточными по сравнению с реальными рисками.

Источники

  1. Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  2. Постановление Правительства РФ от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации».
  3. Приказ ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований к обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».
  4. Кодекс Российской Федерации об административных правонарушениях (ст. 13.12.1).
  5. Уголовный кодекс Российской Федерации (ст. 274.1).
  6. Методические рекомендации ФСТЭК России по выявлению субъектов КИИ (2020 г.).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →