Пропустить объект в перечне или занизить категорию — это предписание ФСТЭК, а при повторном нарушении — штраф по статье 13.12.1 КоАП РФ. Категорирование обязательно для всех субъектов КИИ. Закон 187-ФЗ «О безопасности КИИ» вступил в силу в 2018 году и с тех пор обязал тысячи организаций разобраться, что такое объект КИИ, какая у него категория значимости и что с этим делать дальше.
В статье — пошаговое руководство по порядку категорирования согласно Постановлению Правительства № 127, которое устанавливает правила категорирования. Разберем, кто и как проводит оценку, как формируется комиссия, что входит в акт категорирования и какие ошибки допускают субъекты.
Кто является субъектом КИИ
Субъект КИИ — организация, которая владеет, управляет или эксплуатирует объекты критической информационной инфраструктуры. Перечень отраслей закреплён в 187-ФЗ:
- здравоохранение;
- наука;
- транспорт;
- связь;
- энергетика;
- банковская сфера и финансовый рынок;
- топливно-энергетический комплекс;
- атомная энергетика;
- оборонная промышленность;
- ракетно-космическая отрасль;
- горнодобывающая, металлургическая и химическая промышленность.
Если организация работает в одной из этих отраслей, она обязана провести категорирование своих информационных систем и автоматизированных систем управления.
Что такое объект КИИ
Объект КИИ — информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления, которые принадлежат субъекту КИИ. Важно понимать: не каждая система организации является объектом КИИ. Задача категорирования — определить, какие системы влияют на критические процессы, и какова значимость этого влияния.
Объект КИИ признается значимым, если нарушение его работы может повлечь тяжкие последствия: социальные, политические, экономические или экологические. Если таких последствий нет — объект остается без категории. Это не значит, что его можно игнорировать: он все равно входит в перечень объектов субъекта КИИ, просто не требует мер защиты, обязательных для категорированных объектов.
Три категории значимости
Правила категорирования по ПП 127 предусматривают три категории значимости — 1, 2 и 3. Первая — наивысшая.
1 категория — объекты, нарушение работы которых грозит чрезвычайными последствиями: угроза жизни большого числа людей, сбой систем федерального масштаба, ущерб государственной безопасности.
2 категория — значительные, но не катастрофические последствия: серьезный экономический ущерб, нарушение работы систем регионального масштаба, угроза здоровью людей.
3 категория — умеренные последствия: локальный экономический ущерб, нарушение деятельности предприятия или муниципальных служб.
Система без категории — незначимый объект КИИ. Требования к обеспечению безопасности для нее минимальны, однако информация о ней отражается в документах субъекта.
Формирование комиссии по категорированию
Категорирование проводит специально созданная комиссия субъекта КИИ. Это не привлеченный подрядчик, а внутренняя комиссия организации. Правила категорирования по ПП 127 устанавливают требования к составу.
В комиссию включают:
- руководителя или заместителя — председателем;
- специалистов по информационным технологиям;
- специалистов по безопасности;
- специалистов, ответственных за эксплуатацию конкретных систем, подлежащих категорированию.
При наличии в организации специализированных подразделений их руководители входят в комиссию. Если для оценки последствий нарушения работы системы нужны отраслевые эксперты — их тоже включают.
Состав комиссии оформляется приказом руководителя организации. Работа комиссии фиксируется в протоколах заседаний.
Пошаговый порядок категорирования
Шаг 1 — Составить перечень объектов КИИ
Сначала комиссия формирует перечень всех информационных систем и АСУ, которые находятся в собственности или под управлением субъекта. В список включают все системы вне зависимости от предполагаемой значимости. На этом этапе важно не упустить ни одну систему, поскольку пропуск значимого объекта — нарушение.
Утверждённый перечень субъект направляет во ФСТЭК России в течение 5 рабочих дней после утверждения. Само категорирование по ПП 127 должно быть завершено в срок не более 1 года со дня утверждения перечня.
Шаг 2 — Оценить последствия нарушения работы каждого объекта
Для каждого объекта из перечня комиссия оценивает возможные последствия, если этот объект будет скомпрометирован, выведен из строя или работа его нарушится. Применяется методика из ПП 127 — показатели по пяти группам критериев значимости: социальные, политические, экономические, экологические последствия и значение для обороны страны, безопасности государства и правопорядка.
По каждому показателю устанавливается значение. Наивысшее значение среди всех показателей определяет категорию объекта.
Шаг 3 — Присвоить категорию значимости или признать объект незначимым
По результатам оценки каждому объекту присваивается категория 1, 2 или 3, либо объекту категория значимости не присваивается. Если ни один показатель не превышает порогового значения — объект относится к категории «без категории».
Шаг 4 — Оформить акт категорирования
Результаты работы комиссии оформляются актом категорирования. Это основной документ процедуры. Акт подписывает вся комиссия и утверждает руководитель субъекта КИИ.
Акт содержит: наименование объекта, краткое описание его функций, сведения о владельце, результаты оценки по каждому показателю, присвоенную категорию или указание об отсутствии категории.
Шаг 5 — Направить сведения о результатах категорирования в ФСТЭК России
Сведения о результатах категорирования направляются в ФСТЭК России по форме, утверждённой приказом ФСТЭК от 22.12.2017 № 236. Регулятор ведет реестр значимых объектов КИИ. После включения в реестр объект получает требования по обеспечению безопасности в соответствии с присвоенной категорией.
Срок направления сведений — 10 рабочих дней после утверждения акта категорирования. По каждому значимому объекту ФСТЭК направляет уведомление о включении в реестр.
Шаг 6 — Пересматривать категорию при изменениях
Категория не является постоянной. При существенных изменениях в объекте, его функциях или угрозах — проводится повторное категорирование. Периодичность плановых пересмотров — не реже одного раза в 5 лет.
Документы для категорирования
Перечень документов, которые готовит субъект КИИ:
- приказ о создании комиссии по категорированию;
- перечень объектов КИИ, подлежащих категорированию;
- протоколы заседаний комиссии;
- акт категорирования по каждому объекту;
- сведения о результатах категорирования для направления в ФСТЭК.
Комплект документов хранится в организации. ФСТЭК проверяет корректность категорирования в ходе плановых и внеплановых проверок.
Роль ФСТЭК в категорировании
ФСТЭК России — регулятор в сфере безопасности КИИ. Регулятор ведет реестр значимых объектов, публикует методические материалы, проводит проверки и выдает предписания.
ФСТЭК не проводит само категорирование — это задача субъекта. Но регулятор вправе оспорить присвоенную категорию, если считает ее заниженной. На практике это означает, что занижение категории ради снижения требований к защите несет регуляторный риск.
После включения значимого объекта в реестр субъект обязан реализовать меры по обеспечению безопасности. Для 1 категории требования максимальные, для 3 — базовые. При этом средства защиты информации должны быть сертифицированы ФСТЭК.
Для объектов 1 категории в ряде отраслей требуется использование отечественных программно-аппаратных комплексов. Это часть политики импортозамещения и снижения рисков для критической инфраструктуры.
Серверная платформа для объектов КИИ
Серверы для объектов КИИ 1 и 2 категории должны соответствовать требованиям безопасности. Это означает применение серверов из реестра российского ПО и оборудования, сертифицированных программных компонентов и выполнение требований ФСТЭК по защите.
При проектировании инфраструктуры для объектов КИИ проводят предварительный аудит безопасности — это позволяет заранее оценить соответствие текущих систем требованиям и спланировать модернизацию.
Вопросы импортозамещения серверной архитектуры для КИИ решаются системно: нужно не просто заменить железо, а обеспечить совместимость с сертифицированными средствами защиты и корректно пройти повторное категорирование после изменений.
Комплексный аудит ИТ-среды перед категорированием помогает выявить все системы, которые должны войти в список, и не допустить пропуска существенных объектов.
Итоги
Критерий готовности перед отправкой сведений: перечень закрывает все ИС и АСУ субъекта, по каждому объекту есть обоснование по всем группам показателей, акт подписан полным составом комиссии, сведения по форме приказа № 236 уходят во ФСТЭК в 10-дневный срок.
Если процедура ещё не начата, первый шаг — приказ о комиссии и инвентаризация систем: остальные сроки отсчитываются от утверждения перечня.
Поможем с категорированием и защитой КИИ
Инженеры Serverzilla помогут сформировать техническую базу для категорированных объектов: подберут серверное оборудование, отвечающее требованиям регуляторов, помогут с проектом ИТ-платформы для объектов КИИ. Оставьте заявку — разберем вашу ситуацию.
Типичные ошибки при категорировании КИИ
Перечень составлен формально. Комиссия включила только «очевидные» системы — АСУ и производственные ИС — и пропустила корпоративные сети, системы документооборота, кадровые базы. ФСТЭК при проверке запрашивает обоснование каждого исключения. Если обоснования нет — нарушение.
Категория занижена намеренно. Организация оценивает последствия инцидента по минимуму, чтобы избежать требований к защите значимых объектов. Это работает до первой проверки. После — предписание, повторное категорирование и административная ответственность.
Акт подписан неполным составом комиссии. По ПП 127 в комиссию входят специалисты по профилю деятельности, ИТ, безопасности и руководство. Если кто-то из обязательных членов не подписал — акт недействителен.
Сведения отправлены с нарушением срока. Срок направления в ФСТЭК — 10 рабочих дней после подписания акта. Организации часто путают: срок отсчитывается от акта, а не от создания комиссии или начала работы.
Актуализация забыта. После проведённой оценки вносятся изменения в инфраструктуру — добавляются системы, меняются процессы. Объекты не пересматриваются. ФСТЭК при плановой проверке сравнивает документы с фактическим состоянием — расхождения фиксируются как нарушение.
Документы хранятся небрежно. Акт категорирования и материалы комиссии должны быть доступны при проверке. Если документы не сохранились или не актуальны — пересдача категорирования с нуля.
Чеклист по категорированию КИИ
Используйте список для контроля перед направлением сведений в ФСТЭК.
Подготовка:
- Приказ о создании комиссии с указанием всех членов издан и зарегистрирован
- В комиссии есть специалисты по ИТ, безопасности, профилю деятельности и представитель руководства
- Перечень охватывает все ИС и АСУ субъекта — в том числе вспомогательные и корпоративные системы
Оценка объектов:
- По каждому объекту проведена оценка по показателям всех пяти групп критериев значимости (полный перечень — в актуальной редакции ПП 127)
- Для показателей с нулевым значением есть письменное обоснование
- Категория определена по максимальному значению среди показателей
Документация:
- Акт категорирования содержит все обязательные разделы: объект, процессы, показатели, вывод о категории
- Акт подписан всеми членами комиссии с датами
- Для объектов без категории составлен отдельный перечень с обоснованием
Направление сведений:
- Сведения оформлены по форме, утвержденной Приказом ФСТЭК № 236
- Сведения направлены в ФСТЭК в течение 10 рабочих дней после подписания акта
- Зафиксирован факт отправки и получен ответ от ФСТЭК
Последующее сопровождение:
- Определен ответственный за актуализацию перечня
- Установлен регламент пересмотра перечня при изменениях инфраструктуры
Сценарии по типу организации
Промышленное предприятие с АСУ ТП. Основной объект категорирования — система управления производственным процессом. Показатели экономического и социального ущерба, как правило, дают 1 или 2 категорию. Требования к защите максимальные. Перед категорированием нужен аудит архитектуры АСУ и инвентаризация всех связей с корпоративной сетью.
Банк или финансовая организация. Объекты категорирования — системы, обеспечивающие расчеты и хранение данных клиентов. Параметры финансового ущерба часто дают 2 или 3 категорию. Дополнительно к ФСТЭК — требования ЦБ РФ по информационной безопасности. Категорирование согласуется с требованиями ГОСТ Р 57580.
Медицинское учреждение. Объекты — медицинские информационные системы, система лабораторной диагностики. Критерии социального ущерба (здоровье граждан) определяют категорию. Небольшие клиники часто ошибаются, считая, что МИС не попадает под КИИ — если учреждение входит в систему здравоохранения, попадает.
Телеком-оператор. Практически все основные системы — объекты КИИ: биллинг, сети связи, системы управления сетью. Показатель социального ущерба (нарушение связи для населения) дает высокие категории. Категорирование — объемная работа, часто требующая нескольких итераций.
ИТ-компания с госконтрактами. Если компания создает или эксплуатирует ИС для государственных заказчиков-субъектов КИИ, она сама может стать субъектом. Нужно проверить, является ли компания оператором значимой ИС или АСУ в отраслях из 187-ФЗ.
Насколько сложно провести категорирование самостоятельно
Зависит от масштаба и готовности документации.
Небольшая организация с 2–3 информационными системами. Категорирование может провести штатный специалист по безопасности — при наличии нормативной базы (ПП 127, методические рекомендации ФСТЭК) и 2–4 недель на подготовку документов. Главная сложность — правильно заполнить форму оценки по показателям и составить акт в соответствии с требованиями.
Крупная организация с 10+ ИС и АСУ. Самостоятельно сложнее: нужно координировать несколько подразделений, собирать данные по каждому объекту, согласовывать акты. Процесс растягивается на 3–6 месяцев. Привлечение внешних консультантов на этапе методической поддержки и подготовки документов сокращает срок и снижает риск ошибок.
Стоимость внешней поддержки по категорированию КИИ — от 150 тыс. до нескольких миллионов рублей в зависимости от числа объектов и сложности инфраструктуры. Консультанты не могут быть членами комиссии, но помогают с методологией, шаблонами документов и проверкой перед направлением в ФСТЭК.
Что происходит после направления сведений в ФСТЭК
Этот этап часто упускают при планировании категорирования.
ФСТЭК принимает сведения и проверяет их на полноту. Если сведения не соответствуют форме или содержат очевидные противоречия — регулятор вправе запросить корректировку.
Для значимых объектов (1, 2, 3 категория) ФСТЭК вносит данные в реестр значимых объектов КИИ. Это влечёт обязанности: разработать и реализовать систему безопасности, выполнить требования ФСТЭК по защите информации в соответствии с присвоенной категорией.
Для объектов без категории — включение в перечень без регистрации в реестре. Но статус субъекта КИИ сохраняется, и при изменениях нужно повторять процедуру.
Проверки ФСТЭК проходят в плановом и внеплановом порядке. При плановой проверке инспекторы запрашивают акты, перечни, сведения и сравнивают документы с фактическим состоянием инфраструктуры.
Признаки того, что категорирование сделано с ошибками
Перечень объектов составлен по названиям систем, а не по функциям. «Система документооборота» — это название. А вот «система, обеспечивающая юридически значимый документооборот в организации, включённой в сферу финансов» — это описание функции с привязкой к 187-ФЗ. ФСТЭК смотрит на функцию, а не на название.
Категория определена по одному показателю, остальные проигнорированы. ПП 127 требует оценки по всем применимым показателям. Нельзя оценить только «социальный ущерб» и не оценить «ущерб обороноспособности» — даже если это явно нулевой показатель, он должен быть зафиксирован с обоснованием.
Акт подписан раньше завершения оценки. Встречается, когда организация торопится. Дата акта должна соответствовать фактическому завершению оценки — ФСТЭК при проверке сопоставляет даты с журналами комиссии.
Изменения в инфраструктуре после категорирования не зафиксированы. Добавили новую ИС — не провели актуализацию. Это нарушение, которое выявляется при проверке фактического состояния.
Что реально проверяет ФСТЭК при контрольных мероприятиях
Плановые и внеплановые проверки — главный стимул вовремя завершить категорирование. Практика показывает: инспекторы обращают внимание не только на наличие документов, но и на их качество и полноту.
Полнота перечня объектов. Первое, на что смотрят, — перечень объектов. Нередко организации включают в него только крупные платформы и упускают АСУ производственных участков, складские системы или системы управления доступом. Каждая пропущенная единица — нарушение, которое фиксируется в акте.
Обоснование присвоенных категорий. Просто написать «вторая категория» недостаточно. Акт должен содержать конкретные расчёты показателей по каждой из пяти групп критериев значимости. Если цифра стоит без пояснения — инспектор запросит обоснование. Если его нет — это основание для предписания.
Сроки направления сведений. Установленный срок — десять рабочих дней после подписания акта. Опоздание фиксируется даже на один день. При первичном нарушении — как правило, предписание. При повторном — административная ответственность по статье 13.12.1 КоАП РФ.
Состав комиссии. Регулятор проверяет, включены ли в неё специалисты, реально отвечающие за эксплуатацию конкретных систем. Комиссия из одних руководителей без технических специалистов — распространённая ошибка. Правильный состав: начальник отдела информационной безопасности, системный администратор, ответственный за каждую конкретную систему.
Актуальность документации. Если с момента последнего категорирования инфраструктура существенно изменилась — добавились новые модули, изменилась топология, вышли обновлённые регламенты — актуализацию нужно провести и отразить в документации. Устаревший акт со старой схемой сети вызывает вопросы.
Как подготовиться к проверке.
За два-три месяца до плановых контрольных мероприятий проведите внутренний аудит: обойдите все объекты из перечня, убедитесь в наличии актов категорирования, проверьте соответствие дат и состав задокументированных мер защиты.
Следите за обновлениями методических документов регулятора. Приказы и разъяснения периодически меняются — документы 235-й и 239-й серий для значимых объектов обновлялись несколько раз. Практика проверок расходится с нормативной базой реже, когда организация сама отслеживает изменения.
Взаимодействие с регулятором после направления сведений.
Рассмотрение занимает до тридцати рабочих дней. В этот период может поступить запрос на уточнение — как правило, через официальный почтовый канал. Промедление с ответом автоматически приостанавливает процедуру включения в реестр. Назначьте ответственного за переписку и настройте мониторинг входящей почты на официальный адрес организации.
Часто задаваемые вопросы
Обязано ли ИП проводить категорирование, если работает в отраслях из 187-ФЗ?
Да. Статус субъекта КИИ не зависит от организационно-правовой формы. Если индивидуальный предприниматель эксплуатирует информационные системы в отрасли, перечисленной в 187-ФЗ, он является субъектом КИИ и обязан провести категорирование.
Что будет, если не проводить категорирование?
Нарушение влечет административную ответственность. ФСТЭК может выдать предписание об устранении нарушений. При систематических нарушениях или нарушениях на значимых объектах последствия серьезнее. Кроме того, при инциденте на незакатегорированном объекте КИИ ответственность руководства возрастает.
Сколько времени занимает эта процедура?
Зависит от числа объектов и готовности документации. Для организации со стандартной ИТ-инфраструктурой — от нескольких недель до 3–4 месяцев. Утверждённый перечень направляется во ФСТЭК в течение 5 рабочих дней после утверждения, а само категорирование должно быть завершено не позднее 1 года со дня утверждения перечня.
Можно ли привлечь внешних консультантов к категорированию?
Комиссия по категорированию создается из сотрудников субъекта КИИ — это требование ПП 127. Внешние консультанты могут помогать с методическими вопросами, подготовкой документации и оценкой систем, но членами комиссии быть не вправе.
Нужно ли переделывать категорирование при замене серверов?
При существенных изменениях в составе, функциях или архитектуре объекта КИИ проводится повторное категорирование. Замена серверного оборудования без изменения функций системы — не обязательный повод. Но если при замене меняются функции, расширяется периметр или добавляются новые связи — комиссия должна оценить, изменились ли показатели.
Чем отличается объект КИИ от информационной системы?
Информационная система — технический термин: совокупность данных и средств их обработки. Объект КИИ — юридический термин: информационная система, принадлежащая субъекту КИИ и входящая в перечень объектов, подлежащих категорированию. Не каждая информационная система является объектом КИИ.
Что входит в акт категорирования?
Акт содержит: сведения об объекте (наименование, описание, владелец), сведения о процессах, которые он поддерживает, результаты оценки по каждому показателю из ПП 127, вывод о категории значимости или об отсутствии категории, дату и подписи всех членов комиссии.
Как ФСТЭК проверяет правильность категорирования?
ФСТЭК сопоставляет присвоенную категорию с показателями, указанными в акте категорирования, и проверяет полноту перечня объектов. Регулятор вправе запросить дополнительные документы и материалы. При обнаружении несоответствия выдается предписание о повторном категорировании.