Открыть сервис

Закон о национальной информационной инфраструктуре

Закон о национальной информационной инфраструктуре — это нормативный правовой акт, регулирующий создание, развитие, защиту и эксплуатацию ключевых элементов информационной инфраструктуры государства. В Российской Федерации данный термин не имеет единого кодифицированного закона с таким названием, однако комплекс правовых норм, охватывающих эту сферу, содержится в ряде федеральных законов, указов Президента и постановлений Правительства, направленных на обеспечение информационной безопасности и устойчивости критической информационной инфраструктуры (КИИ).

История и предпосылки принятия

Понятие национальной информационной инфраструктуры стало активно разрабатываться в России в конце 1990-х — начале 2000-х годов в связи с ростом киберугроз и необходимостью защиты государственных информационных систем. Первым значимым документом стала Доктрина информационной безопасности Российской Федерации, утверждённая Указом Президента РФ от 9 сентября 2000 года № Пр-1895. В ней впервые на государственном уровне были определены угрозы информационной инфраструктуре и меры по их нейтрализации.

В 2006 году был принят Федеральный закон № 149-ФЗ «Об информации, информационных технологиях и о защите информации», который заложил правовые основы для регулирования информационных систем, сетей связи и баз данных. Он определил понятия «информационная система», «оператор информационной системы» и «обладатель информации», а также установил требования к защите информации.

Ключевым событием стало принятие Федерального закона от 26 июля 2017 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Этот закон ввёл понятие «критическая информационная инфраструктура» (КИИ) — совокупность информационных систем, информационно-телекоммуникационных сетей и автоматизированных систем управления, используемых для обеспечения обороны, безопасности, экономики, здравоохранения, транспорта, связи, энергетики, финансового сектора и других стратегических отраслей. Закон № 187-ФЗ установил обязанности для владельцев объектов КИИ по созданию систем защиты информации, категорированию объектов и уведомлению государственных органов об инцидентах.

Основные нормативные акты, формирующие правовое поле

В Российской Федерации отсутствует единый закон «О национальной информационной инфраструктуре», однако её регулирование осуществляется через систему взаимосвязанных документов:

Федеральные законы

  • № 149-ФЗ «Об информации, информационных технологиях и о защите информации» (2006) — базовый закон, регулирующий оборот информации, создание и эксплуатацию информационных систем.
  • № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (2017) — основной закон, регулирующий защиту КИИ.
  • 152-ФЗ «О персональных данных» (2006) — устанавливает требования к обработке и защите персональных данных, в том числе в информационных системах.
  • № 126-ФЗ «О связи» (2003) — регулирует деятельность сетей связи, включая интернет-инфраструктуру.
  • № 242-ФЗ (2015) — внёс поправки, обязывающие хранить персональные данные российских граждан на серверах, расположенных на территории РФ (так называемый «закон о локализации данных»).

Подзаконные акты

  • Указ Президента РФ от 15 января 2013 года № 31с «О создании государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации» — создал систему ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак).
  • Постановление Правительства РФ от 8 февраля 2018 года № 127 — утвердило Правила категорирования объектов КИИ.
  • Приказ ФСТЭК России от 14 марта 2014 года № 31 — утвердил требования к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами.

Структура и элементы национальной информационной инфраструктуры

Национальная информационная инфраструктура России включает несколько взаимосвязанных уровней:

Техническая инфраструктура

  • Сети связи — магистральные и региональные сети операторов (Ростелеком, МТС, ВымпелКом и др.), а также сети специального назначения (например, для государственных нужд).
  • Центры обработки данных (ЦОД) — государственные и коммерческие дата-центры, обеспечивающие хранение и обработку информации.
  • Системы доменных имён (DNS) — национальная доменная зона .RU, .РФ, а также инфраструктура точек обмена трафиком (MSK-IX, SPB-IX и др.).
  • Критическая информационная инфраструктура (КИИ)объекты, отказ которых может привести к серьёзным последствиям для обороны, экономики или безопасности (например, системы управления энергосетями, транспортные диспетчерские, банковские платёжные системы).

Организационная структура

Принципы регулирования

Законодательство о национальной информационной инфраструктуре базируется на следующих принципах:

  1. Обеспечение суверенитета информационного пространстваконтроль над данными, циркулирующими в российских сетях, и ограничение внешнего воздействия.
  2. Защита критической инфраструктуры — обязательное категорирование объектов КИИ, внедрение систем защиты информации и создание резервных каналов связи.
  3. Локализация данных — требование к операторам персональных данных хранить и обрабатывать данные граждан РФ на территории России.
  4. Импортозамещение — постепенное замещение иностранного программного и аппаратного обеспечения на отечественные аналоги в объектах КИИ и государственных информационных системах.
  5. Превентивное реагирование — создание систем мониторинга и раннего обнаружения компьютерных атак (ГосСОПКА).

Критика и обсуждение

Законодательство в области национальной информационной инфраструктуры вызывает дискуссии среди экспертов и участников рынка. Основные точки критики:

  • Избыточность требований — малые и средние предприятия, владеющие объектами КИИ, часто сталкиваются с высокими затратами на выполнение нормативных требований (сертификация, лицензирование, внедрение систем защиты).
  • Ограничение конкуренции — политика импортозамещения и требования к использованию отечественного ПО могут снижать эффективность и увеличивать стоимость решений.
  • Риски централизации — создание единых государственных систем (например, ГосСОПКА) может создавать единые точки отказа для кибератак.
  • Неоднозначность правоприменения — некоторые нормы законов (например, о локализации данных) трактуются по-разному, что создаёт правовую неопределённость для бизнеса.

Международный контекст

Российское законодательство о национальной информационной инфраструктуре развивается в русле общемировых тенденций, однако имеет свою специфику. В отличие от стран Европейского союза, где действует Директива NIS (Network and Information Security) и Директива NIS-2, или США, где принят Закон о кибербезопасности (Cybersecurity Act of 2015), российская модель ориентирована на жёсткий государственный контроль и суверенизацию интернет-пространства. В 2019 году был принят Федеральный закон № 90-ФЗ «О внесении изменений в Федеральный закон «О связи» и Федеральный закон «Об информации, информационных технологиях и о защите информации» (так называемый «закон о суверенном интернете»), который предусматривает создание национальной системы маршрутизации трафика, способной функционировать автономно от глобальной сети в случае угроз.

Перспективы развития

В настоящее время продолжается совершенствование нормативной базы. В 2023–2024 годах были приняты поправки, уточняющие требования к категорированию объектов КИИ, расширяющие перечень отраслей, подпадающих под регулирование, и усиливающие ответственность за нарушения. Ожидается дальнейшая интеграция систем защиты информации, развитие технологий квантового шифрования и внедрение искусственного интеллекта для мониторинга угроз.

Источники

  1. Федеральный закон от 27 июля 2006 года № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
  2. Федеральный закон от 26 июля 2017 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».
  3. Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных».
  4. Федеральный закон от 7 июля 2003 года № 126-ФЗ «О связи».
  5. Указ Президента РФ от 15 января 2013 года № 31с «О создании государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации».
  6. Доктрина информационной безопасности Российской Федерации (утверждена Указом Президента РФ от 5 декабря 2016 года № 646).
  7. Постановление Правительства РФ от 8 февраля 2018 года № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации».
  8. Федеральный закон от 1 мая 2019 года № 90-ФЗ «О внесении изменений в Федеральный закон «О связи» и Федеральный закон «Об информации, информационных технологиях и о защите информации».

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →