КИИ и 187-ФЗ

187-ФЗ и категорирование КИИ: что нужно знать малому и среднему производству

Тема 187-ФЗ обычно вызывает у малого и среднего производства одну из двух реакций. Либо «нас это точно не касается», либо панику после первого письма от отраслевого регулятора. Обе реакции чаще всего необоснованны. 187-ФЗ применяется к конкретному, ограниченному кругу объектов, и разобраться в этом можно без привлечения армии юристов.

Кто подпадает под действие 187-ФЗ

Закон касается субъектов критической информационной инфраструктуры: организаций, которые владеют, арендуют или обслуживают информационные системы, автоматизированные системы управления или информационно-телекоммуникационные сети в одной из 13 сфер. Энергетика, промышленность, транспорт, связь, финансы, здравоохранение и другие. Ключевой признак тут сфера деятельности и наличие систем, нарушение работы которых может повлечь значимые последствия: остановку производства, аварию, срыв поставок. Размер компании вторичен.

На практике под действие закона нередко попадают производственные предприятия среднего размера, которые никогда не считали себя «критической инфраструктурой» просто потому, что это не банк и не электростанция. Если на производстве есть АСУ ТП, диспетчерское управление или системы, завязанные на непрерывность технологического процесса, вопрос категорирования стоит закрыть заранее, не откладывая.

Как проходит категорирование на практике

  1. Формируется комиссия по категорированию. Внутренний документ, куда входят представители ИТ, ИБ, производства и руководства.
  2. Определяется перечень объектов КИИ: конкретных информационных систем и АСУ, которые подпадают под критерии закона.
  3. Оцениваются возможные последствия компьютерных инцидентов по показателям из приказа ФСТЭК №239. Масштаб ущерба, влияние на экономику, экологию, жизнь и здоровье людей.
  4. Присваивается категория значимости (первая, вторая, третья, либо объект признаётся незначимым). От этого зависит объём последующих требований по защите.
  5. Сведения направляются во ФСТЭК по установленной форме, с обоснованием присвоенной категории.
  6. Для значимых объектов разрабатывается и внедряется система защиты, соответствующая требованиям приказа ФСТЭК №239, с последующей аттестацией.
Самая частая ошибка на этом этапе не отсутствие категорирования. Это формальное занижение категории значимости без должного обоснования. ФСТЭК может запросить дополнительные материалы, и тогда придётся пересматривать всю работу заново, теряя время.

Что реально проверяет ФСТЭК

По личному опыту прохождения аттестации защищённой автоматизированной системы на 600 рабочих мест: ФСТЭК смотрит не на бумажный объём документации. Смотрит он на соответствие фактически внедрённых мер конкретным требованиям приказа №239. Управление доступом, защита от НСД, антивирусная защита, регистрация событий безопасности, резервирование. Толстая папка политик проверяющих не впечатляет. Их интересует, работает ли система защиты так, как описано в документах.

Типичные ошибки малого и среднего производства

Чаще всего вопрос игнорируют до первого запроса от отраслевого регулятора. Категорирование не разовая формальность, это процесс. Пройти его лучше заранее и спокойно. Режим аврала в последний момент удовольствия не доставит. Вторая по частоте ошибка: попытка скопировать пакет документов у другой компании. Категории значимости и меры защиты индивидуальны для каждой инфраструктуры, универсального шаблона тут просто не существует. Дальше разрыв между документами и реальной архитектурой сети: если схема на бумаге не совпадает с тем, что реально работает на производстве, это вскрывается на первой же содержательной проверке. И почти всегда недооценивают сроки: категорирование, разработка системы защиты и аттестация это месяцы, не недели. Особенно когда система защиты требует реальных технических изменений, не только бумажной работы.

187-ФЗ не абстрактная угроза для производственных предприятий. Это конкретная процедура с понятными шагами. Компании, которые проходят её осознанно и заранее, тратят на порядок меньше ресурсов, чем те, кто откладывает вопрос до проверки. Опыт, полученный на реальной аттестации, здесь ценнее любой теоретической методички: видно, где регулятор действительно требователен, а где хватает разумного минимума.

Нужно понять, подпадает ли ваше предприятие под 187-ФЗ, и пройти категорирование без лишней бюрократии? См. подготовку к 152-ФЗ, 187-ФЗ и ISO 27001: делаю это на личном опыте прохождения аттестации.