Закон о кибербезопасности 2017 года¶
Закон о кибербезопасности 2017 года (полное официальное название — Федеральный закон от 26 июля 2017 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации») — это нормативный правовой акт, устанавливающий правовые, организационные и технические основы обеспечения безопасности критической информационной инфраструктуры (КИИ) Российской Федерации. Закон направлен на защиту информационных систем, информационно-телекоммуникационных сетей и автоматизированных систем управления, функционирующих в ключевых отраслях экономики и государственного управления, от компьютерных атак и иных угроз.
¶История принятия
Предпосылками к разработке и принятию закона стали рост числа кибератак на объекты критической инфраструктуры в мире (например, атака вируса-вымогателя WannaCry в мае 2017 года, затронувшая, в том числе, российские организации), а также необходимость гармонизации российского законодательства с международными стандартами в области кибербезопасности. Работа над проектом закона велась с 2015 года. Инициатором выступил Комитет Государственной Думы по информационной политике, информационным технологиям и связи. Законопроект прошёл несколько чтений, в ходе которых были уточнены категории объектов КИИ и порядок их категорирования. 26 июля 2017 года закон был подписан Президентом Российской Федерации Владимиром Путиным и вступил в силу с 1 января 2018 года.
¶Основные положения закона
Закон № 187-ФЗ определяет ключевые понятия, субъекты и механизмы обеспечения безопасности КИИ.
¶Определения и сфера действия
Закон вводит понятие критической информационной инфраструктуры — совокупности информационных систем, информационно-телекоммуникационных сетей и автоматизированных систем управления, функционирующих в следующих сферах:
- здравоохранение;
- наука;
- транспорт;
- связь;
- энергетика;
- банковская сфера и иные сферы финансового рынка;
- топливно-энергетический комплекс;
- атомная энергетика;
- оборонная промышленность;
- ракетно-космическая промышленность;
- горнодобывающая промышленность;
- металлургическая промышленность;
- химическая промышленность;
- государственное управление;
- обеспечение безопасности и правопорядка.
К объектам КИИ относятся информационные системы, сети и автоматизированные системы управления, используемые для управления производственными, технологическими и иными процессами, а также для обработки информации, нарушение безопасности которой может привести к негативным последствиям для жизни и здоровья людей, окружающей среды, обороноспособности и безопасности государства.
¶Субъекты КИИ
Закон выделяет следующие категории субъектов:
- Субъекты КИИ — государственные органы, государственные учреждения, юридические лица, осуществляющие деятельность в указанных сферах и владеющие объектами КИИ.
- Уполномоченный орган — Федеральная служба по техническому и экспортному контролю (ФСТЭК России), которая осуществляет государственный контроль (надзор) в области обеспечения безопасности КИИ.
- Национальный координационный центр по компьютерным инцидентам (НКЦКИ) — структурное подразделение ФСБ России, координирующее деятельность по выявлению, предупреждению и ликвидации последствий компьютерных атак.
¶Категорирование объектов КИИ
Одним из ключевых нововведений закона является обязательное категорирование объектов КИИ. Субъекты КИИ обязаны присвоить каждому своему объекту одну из трёх категорий значимости:
- Первая категория — наивысшая степень значимости. Присваивается объектам, нарушение безопасности которых может привести к чрезвычайным ситуациям федерального или межрегионального характера, существенному снижению обороноспособности и безопасности государства.
- Вторая категория — высокая степень значимости. Присваивается объектам, нарушение безопасности которых может привести к чрезвычайным ситуациям регионального или муниципального характера, значительному снижению экономической безопасности.
- Третья категория — средняя степень значимости. Присваивается объектам, нарушение безопасности которых может привести к локальным чрезвычайным ситуациям или незначительному снижению экономической безопасности.
Категорирование осуществляется на основе методики, утверждённой ФСТЭК России, и учитывает масштаб возможных последствий от нарушения безопасности объекта.
¶Требования к обеспечению безопасности
Закон устанавливает следующие основные требования к субъектам КИИ:
- Создание системы безопасности — разработка и внедрение организационных и технических мер, направленных на защиту объектов КИИ от компьютерных атак.
- Уведомление об инцидентах — субъекты КИИ обязаны в установленные сроки (не позднее 24 часов с момента обнаружения) уведомлять НКЦКИ о компьютерных инцидентах, произошедших на их объектах.
- Проведение аудита — периодическая оценка состояния защищённости объектов КИИ.
- Использование сертифицированных средств защиты — для защиты объектов КИИ должны применяться только средства защиты информации, прошедшие сертификацию в ФСТЭК России или ФСБ России.
- Взаимодействие с государственными органами — субъекты КИИ обязаны предоставлять информацию о своей деятельности по обеспечению безопасности по запросам уполномоченных органов.
¶Ответственность за нарушения
Закон предусматривает административную и уголовную ответственность за нарушение требований в области обеспечения безопасности КИИ. Кодекс об административных правонарушениях (КоАП РФ) устанавливает штрафы для должностных лиц (от 10 до 50 тысяч рублей) и юридических лиц (от 100 до 500 тысяч рублей) за невыполнение требований по категорированию, созданию системы безопасности или уведомлению об инцидентах. Уголовный кодекс (УК РФ) в статье 274.1 предусматривает наказание за неправомерный доступ к охраняемой компьютерной информации, создание и распространение вредоносных программ, а также за нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, если это повлекло тяжкие последствия. Максимальное наказание — лишение свободы на срок до 10 лет.
¶Реализация и практика применения
С момента вступления в силу закон активно применяется в отношении субъектов КИИ. К началу 2020-х годов большинство крупных предприятий в ключевых отраслях провели категорирование своих объектов и создали системы безопасности. В 2019 году был принят ряд подзаконных актов (приказы ФСТЭК России), детализирующих требования к техническим и организационным мерам защиты. В 2020—2021 годах в связи с ростом кибератак на государственные и корпоративные ресурсы (в том числе на фоне пандемии COVID-19) практика применения закона была усилена: участились проверки со стороны ФСТЭК России, а также выросли штрафы за нарушения. В 2022 году, после введения санкций против России, закон был дополнен положениями, касающимися импортозамещения в области средств защиты информации для объектов КИИ.
¶Критика и обсуждение
Закон получил неоднозначные оценки со стороны экспертного сообщества и бизнеса. Основные замечания касались:
- Высокой финансовой нагрузки на субъекты КИИ, особенно на малые и средние предприятия, которые вынуждены нести значительные затраты на сертификацию, закупку оборудования и обучение персонала.
- Сложности категорирования — методика оценки последствий признавалась некоторыми специалистами излишне формализованной и не учитывающей специфику отдельных отраслей.
- Рисков избыточного регулирования — опасения, что чрезмерные требования могут замедлить внедрение инноваций и цифровую трансформацию в ключевых секторах экономики.
- Недостаточной координации между различными государственными органами (ФСТЭК, ФСБ, Минцифры), что приводило к дублированию требований и бюрократическим сложностям.
В то же время, сторонники закона отмечали, что он создал необходимую правовую базу для защиты критической инфраструктуры от киберугроз, особенно в условиях роста геополитической напряжённости.
¶Влияние на международное законодательство
Российский закон о кибербезопасности 2017 года стал одним из первых в мире комплексных нормативных актов, регулирующих защиту критической информационной инфраструктуры на национальном уровне. Он повлиял на разработку аналогичных законов в ряде стран СНГ (например, в Казахстане и Беларуси), а также был учтён при формировании рекомендаций по кибербезопасности для стран БРИКС и Шанхайской организации сотрудничества (ШОС).
¶Источники
- Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
- Постановление Правительства РФ от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации».
- Приказ ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».
- Кодекс Российской Федерации об административных правонарушениях (статья 13.12.1).
- Уголовный кодекс Российской Федерации (статья 274.1).
- Материалы официального сайта ФСТЭК России (fstec.ru).
- Доклад НКЦКИ ФСБ России «Основные угрозы кибербезопасности в 2020—2021 годах».
