Открыть сервисСервис

Закон о кибербезопасности 2017 года

Закон о кибербезопасности 2017 года (полное официальное название — Федеральный закон от 26 июля 2017 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации») — это нормативный правовой акт, устанавливающий правовые, организационные и технические основы обеспечения безопасности критической информационной инфраструктуры (КИИ) Российской Федерации. Закон направлен на защиту информационных систем, информационно-телекоммуникационных сетей и автоматизированных систем управления, функционирующих в ключевых отраслях экономики и государственного управления, от компьютерных атак и иных угроз.

История принятия

Предпосылками к разработке и принятию закона стали рост числа кибератак на объекты критической инфраструктуры в мире (например, атака вируса-вымогателя WannaCry в мае 2017 года, затронувшая, в том числе, российские организации), а также необходимость гармонизации российского законодательства с международными стандартами в области кибербезопасности. Работа над проектом закона велась с 2015 года. Инициатором выступил Комитет Государственной Думы по информационной политике, информационным технологиям и связи. Законопроект прошёл несколько чтений, в ходе которых были уточнены категории объектов КИИ и порядок их категорирования. 26 июля 2017 года закон был подписан Президентом Российской Федерации Владимиром Путиным и вступил в силу с 1 января 2018 года.

Основные положения закона

Закон № 187-ФЗ определяет ключевые понятия, субъекты и механизмы обеспечения безопасности КИИ.

Определения и сфера действия

Закон вводит понятие критической информационной инфраструктуры — совокупности информационных систем, информационно-телекоммуникационных сетей и автоматизированных систем управления, функционирующих в следующих сферах:

К объектам КИИ относятся информационные системы, сети и автоматизированные системы управления, используемые для управления производственными, технологическими и иными процессами, а также для обработки информации, нарушение безопасности которой может привести к негативным последствиям для жизни и здоровья людей, окружающей среды, обороноспособности и безопасности государства.

Субъекты КИИ

Закон выделяет следующие категории субъектов:

Категорирование объектов КИИ

Одним из ключевых нововведений закона является обязательное категорирование объектов КИИ. Субъекты КИИ обязаны присвоить каждому своему объекту одну из трёх категорий значимости:

  • Первая категория — наивысшая степень значимости. Присваивается объектам, нарушение безопасности которых может привести к чрезвычайным ситуациям федерального или межрегионального характера, существенному снижению обороноспособности и безопасности государства.
  • Вторая категория — высокая степень значимости. Присваивается объектам, нарушение безопасности которых может привести к чрезвычайным ситуациям регионального или муниципального характера, значительному снижению экономической безопасности.
  • Третья категория — средняя степень значимости. Присваивается объектам, нарушение безопасности которых может привести к локальным чрезвычайным ситуациям или незначительному снижению экономической безопасности.

Категорирование осуществляется на основе методики, утверждённой ФСТЭК России, и учитывает масштаб возможных последствий от нарушения безопасности объекта.

Требования к обеспечению безопасности

Закон устанавливает следующие основные требования к субъектам КИИ:

  1. Создание системы безопасности — разработка и внедрение организационных и технических мер, направленных на защиту объектов КИИ от компьютерных атак.
  2. Уведомление об инцидентах — субъекты КИИ обязаны в установленные сроки (не позднее 24 часов с момента обнаружения) уведомлять НКЦКИ о компьютерных инцидентах, произошедших на их объектах.
  3. Проведение аудита — периодическая оценка состояния защищённости объектов КИИ.
  4. Использование сертифицированных средств защиты — для защиты объектов КИИ должны применяться только средства защиты информации, прошедшие сертификацию в ФСТЭК России или ФСБ России.
  5. Взаимодействие с государственными органами — субъекты КИИ обязаны предоставлять информацию о своей деятельности по обеспечению безопасности по запросам уполномоченных органов.

Ответственность за нарушения

Закон предусматривает административную и уголовную ответственность за нарушение требований в области обеспечения безопасности КИИ. Кодекс об административных правонарушениях (КоАП РФ) устанавливает штрафы для должностных лиц (от 10 до 50 тысяч рублей) и юридических лиц (от 100 до 500 тысяч рублей) за невыполнение требований по категорированию, созданию системы безопасности или уведомлению об инцидентах. Уголовный кодекс (УК РФ) в статье 274.1 предусматривает наказание за неправомерный доступ к охраняемой компьютерной информации, создание и распространение вредоносных программ, а также за нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, если это повлекло тяжкие последствия. Максимальное наказание — лишение свободы на срок до 10 лет.

Реализация и практика применения

С момента вступления в силу закон активно применяется в отношении субъектов КИИ. К началу 2020-х годов большинство крупных предприятий в ключевых отраслях провели категорирование своих объектов и создали системы безопасности. В 2019 году был принят ряд подзаконных актов (приказы ФСТЭК России), детализирующих требования к техническим и организационным мерам защиты. В 2020—2021 годах в связи с ростом кибератак на государственные и корпоративные ресурсы (в том числе на фоне пандемии COVID-19) практика применения закона была усилена: участились проверки со стороны ФСТЭК России, а также выросли штрафы за нарушения. В 2022 году, после введения санкций против России, закон был дополнен положениями, касающимися импортозамещения в области средств защиты информации для объектов КИИ.

Критика и обсуждение

Закон получил неоднозначные оценки со стороны экспертного сообщества и бизнеса. Основные замечания касались:

  • Высокой финансовой нагрузки на субъекты КИИ, особенно на малые и средние предприятия, которые вынуждены нести значительные затраты на сертификацию, закупку оборудования и обучение персонала.
  • Сложности категорирования — методика оценки последствий признавалась некоторыми специалистами излишне формализованной и не учитывающей специфику отдельных отраслей.
  • Рисков избыточного регулирования — опасения, что чрезмерные требования могут замедлить внедрение инноваций и цифровую трансформацию в ключевых секторах экономики.
  • Недостаточной координации между различными государственными органами (ФСТЭК, ФСБ, Минцифры), что приводило к дублированию требований и бюрократическим сложностям.

В то же время, сторонники закона отмечали, что он создал необходимую правовую базу для защиты критической инфраструктуры от киберугроз, особенно в условиях роста геополитической напряжённости.

Влияние на международное законодательство

Российский закон о кибербезопасности 2017 года стал одним из первых в мире комплексных нормативных актов, регулирующих защиту критической информационной инфраструктуры на национальном уровне. Он повлиял на разработку аналогичных законов в ряде стран СНГ (например, в Казахстане и Беларуси), а также был учтён при формировании рекомендаций по кибербезопасности для стран БРИКС и Шанхайской организации сотрудничества (ШОС).

Источники

  1. Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  2. Постановление Правительства РФ от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации».
  3. Приказ ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».
  4. Кодекс Российской Федерации об административных правонарушениях (статья 13.12.1).
  5. Уголовный кодекс Российской Федерации (статья 274.1).
  6. Материалы официального сайта ФСТЭК России (fstec.ru).
  7. Доклад НКЦКИ ФСБ России «Основные угрозы кибербезопасности в 2020—2021 годах».
Заметили ошибку или не согласны с информацией в статье? Напишите нам support@bfometr.ru