Рассмотрим что такое КИИ (по закону №187‑ФЗ «О безопасности критической информационной инфраструктуры РФ»), какие объекты включаются, как проходит категорирование и какие основные требования к защите.
1. Что такое КИИ
— Критическая информационная инфраструктура (КИИ) — совокупность информационных систем, сетей и информационно‑технических средств, применение или нарушение работы которых может повлечь существенный вред безопасности РФ, жизни/здоровью населения, функционированию экономики, обороноспособности и т.д.
— Закон №187‑ФЗ от 26.07.2017 регулирует вопросы идентификации, категорирования, обеспечения безопасности и контроля за такими объектами.
2. Объекты КИИ — примеры отраслей и систем
К объектам КИИ относятся информационные системы и сети в секторах, где сбой может вызвать серьёзные последствия:
— электроэнергетика (системы диспетчеризации, управления объектами генерации и распределения);
— топливно‑энергетический комплекс;
— транспорт (авиация, железные дороги, городские транспортные управления);
— связи и ИКТ‑инфраструктура;
— финансовая система и банковские платежные системы;
— здравоохранение (информационные системы здравоохранения и центры управления);
— водоснабжение и канализация, ЖКХ критической важности;
— органы власти и управления, системы обеспечения правопорядка, оборона и др.
Важно: объектом может быть конкретная информационная система, сеть, вычислительный комплекс, центр обработки данных, а также комплексы технических средств, управляющие объектами инфраструктуры. Ознакомиться с основными концепциями информационной безопасности можно на сайте компании «Интеллектуальная безопасность».
3. Категорирование объектов (основная идея)
— Категории (обычно I, II, III) отражают степень потенциального ущерба при нарушении функционирования: I — наивысшая критичность, III — наименьшая в рамках КИИ.
— Критерии для определения категории включают (перечень примеров, не исчерпывающий):
— масштаб последствий (в масштабах страны/региона/города);
— численность затронутого населения;
— влияние на обороноспособность/безопасность государства;
— экономический ущерб и влияние на функционирование критических услуг;
— степень зависимости смежных объектов.
— Категорирование выполняется на основании методик, утверждённых уполномоченным органом — результатом является присвоение объекту категории и соответствующие требования безопасности.
4. Кто и как принимает решение о включении/категорировании
— Владелец/оператор объекта обязан самостоятельно оценить объект и направить сведения в уполномоченный государственный орган (взаимодействие часто через Роскомнадзор / уполномоченные структуры, действующие в рамках закона).
— Государственный реестр КИИ ведётся уполномоченным органом; включение в реестр и присвоение категории осуществляется по установленной процедуре на основе поданных сведений и экспертиз.
— Государство вправе отнести объект к КИИ и включить в реестр даже при отсутствии инициативы оператора (в установленном порядке).
5. Основные обязанности оператора КИИ
— Идентификация и предоставление сведений уполномоченному органу о объекте (включая описание ИС, инфраструктуры, зоны ответственности).
— Проведение категорирования (или содействие госорганам в категорировании).
— Разработка и реализация комплекса мер по обеспечению безопасности в соответствии с требованиями для соответствующей категории; включают и организационные, и технические, и документооборотные меры.
— Назначение ответственных лиц по КИИ и создание структуры управления безопасностью.
— Проведение технической экспертизы, сертификации и оценок защищённости (в случаях, предусмотренных нормативами).
— Ведение мониторинга, обнаружения и реагирования на инциденты; оперативное уведомление уполномоченных органов о значимых инцидентах.
— Обеспечение взаимодействия с государственными органами по вопросам защиты и восстановления.
— Своевременное проведение аттестаций, тестов и учений по инцидентам безопасности.
6. Требования к защите (какие меры обычно требуются)
— Организационные меры: политика безопасности, регламенты, управление доступом, распределение ответственности, обучение персонала, внутренний аудит.
— Технические меры: сегментация сетей, системы обнаружения/предотвращения вторжений (IDS/IPS), антивирус, централизованное управление уязвимостями, шифрование каналов и данных, резервирование и отказоустойчивость, резервное копирование, мониторинг логов и событий.
— Криптография и средства защиты каналов связи (по нормативам и с применением сертифицированных средств там, где требуется).
— Физическая безопасность: контроль доступа в ЦОДы, КТС, охрана, видеонаблюдение.
— Контроль поставщиков и цепочки поставок: проверка ПО/железа, управление обновлениями, ограничения на использование критичных иностранный решений по требованиям регулирующих органов (в отдельных случаях — обязательная сертификация/использование отечественных решений).
— План непрерывности бизнеса и аварийного восстановления (BCP/DRP), регулярные учения и тестирование процедур.
— Документирование — журналы, акты, отчёты по инцидентам, протоколы тестов.
7. Инциденты и уведомление уполномоченных органов
— Оператор обязан оперативно (в соответствии с регламентом) уведомлять уполномоченные органы о событиях, влияющих на устойчивость работы КИИ.
— Сроки и формы уведомлений определены нормативами; в ряде случаев предусмотрена обязанность предоставлять подробную информацию и сотрудничать в реагировании.
— Регламент взаимодействия с государственными CERT и правоохранительными структурами — обязательная часть процедуры.
8. Контроль, аудит и ответственность
— Уполномоченные органы осуществляют контроль исполнения требований; возможны проверки и предписания об устранении нарушений.
— Требуется проведение обязательных проверок/сертификаций безопасности по графику для некоторых категорий.
— За ненадлежащее исполнение обязанностей по обеспечению безопасности КИИ предусмотрена административная и иная ответственность (штрафы, предписания, при значительных нарушениях — уголовная ответственность в отдельных случаях).
9. Практическая дорожная карта для оператора (чек‑лист приведения в соответствие)
1) Инвентаризация: идентифицировать все информационные системы, сети, ЦОДы, управляющие комплексы; выделить критичные функции.
2) Оценка: выполнить предварительную оценку влияния и рисков, сопоставить с критериями КИИ.
3) Взаимодействие с регулятором: подготовить и направить необходимые сведения в уполномоченный орган; выяснить статус (включения в реестр/категорирования).
4) Назначение ответственных: назначить ответственных по КИИ, сформировать службу/координатора по безопасности.
5) Разработка документации: политика безопасности, регламенты, план реагирования на инциденты, BCP/DRP.
6) Технические меры: реализовать необходимые технические контролы (сегментация, резервирование, средства мониторинга, шифрование и т.п.).
7) Тестирование и учения: провести тестирование BCP/DRP, учения по инцидентам, пентест/внешняя оценка.
8) Сертификация/оценка: пройти требуемые экспертизы/сертификации/аттестации в аккредитованных организациях.
9) Взаимодействие: наладить каналы оперативного уведомления и взаимодействия с государственными CERT/уполномоченными органами.
10) Постоянный цикл: мониторинг, ревизия мер, регулярные аудиты, обучение персонала.
10. Что дополнительно важно учитывать
— Нормативная база развивается: помимо ФЗ №187‑ФЗ есть подзаконные акты, методики категорирования и требования по защите — нужно опираться на актуальные документы уполномоченного органа.
— Для объектов I категории требования наиболее жёсткие: более строгие требования к использованию сертифицированных средств, к изоляции и к отчётности.
— Часто регулятор требует ограничений на использование некоторых зарубежных продуктов/компонентов в критичных системах — это следует заранее оценить в цепочке поставок.
— Включение объекта в реестр КИИ влечёт не только обязательства, но и доступ к поддержке/координации со стороны государства при крупных инцидентах.






