This website uses cookies. By continuing to browse the site, you confirm your consent to the use of these files.

FSTEC / FSB Order

FSTEC Order No. 239 Requirements for Ensuring the Security of Significant CII Objects

FSTEC Order No. 239 of 25 December 2017 "On the Approval of Requirements for Ensuring the Security of Significant CII Objects of the Russian Federation"

Number: Приказ ФСТЭК N 239
Date: 25.12.2017
Category: Critical Information Infrastructure
Requirements for ensuring the security of significant objects of critical information infrastructure.

Обзор Приказа ФСТЭК N 239

Приказ ФСТЭК России от 25 декабря 2017 года N 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» утверждает требования по обеспечению безопасности значимых объектов КИИ. Приказ разработан во исполнение статьи 6 Федерального закона N 187-ФЗ «О безопасности КИИ» и является основным подзаконным актом, конкретизирующим требования к защите объектов КИИ.

Ключевые положения

  • Категории значимости — 1-я, 2-я и 3-я категории значимости объектов КИИ с соответствующими уровнями требований к защите. 1-я категория — максимально значимые объекты (инфраструктуры, отказ которых угрожает обороноспособности и безопасности государства), 3-я категория — наименее значимые объекты.
  • Требования к защите — организационные и технические меры по обеспечению безопасности объектов КИИ, включающие управление доступом, мониторинг, обнаружение вторжений, защиту данных.
  • Реагирование на инциденты — порядок выявления, классификации и реагирования на компьютерные атаки и инциденты, включая взаимодействие с ГосСИА и НКЦКИ.
  • Мониторинг — непрерывный контроль состояния защищённости объектов КИИ, анализ событий безопасности и оперативное реагирование на инциденты.

Требования по категориям значимости

Требования варьируются в зависимости от категории значимости объекта КИИ:

  1. 1-я категория — максимальный уровень защиты: обязательное использование сертифицированных СЗИ, непрерывный мониторинг, взаимодействие с НКЦКИ в режиме реального времени, проведение аттестации не реже 1 раза в год, разработка плана реагирования на инциденты.
  2. 2-я категория — высокий уровень защиты: использование сертифицированных СЗИ, регулярный мониторинг, взаимодействие с НКЦКИ, аттестация не реже 1 раза в 2 года.
  3. 3-я категория — базовый уровень защиты: применение мер в соответствии с ПП РФ N 1119, мониторинг по событиям, взаимодействие с НКЦКИ в установленном порядке.

Меры по обеспечению безопасности

Приказ устанавливает организационные меры (управление рисками, планирование реагирования на инциденты, обучение персонала) и технические меры (управление доступом, мониторинг, обнаружение вторжений, защита данных, обеспечение целостности). На значимых объектах КИИ 1-й и 2-й категорий обязательна установка средств обнаружения компьютерных атак (СОКА) и средств анализа уязвимостей. Также обязательна разработка и актуализация плана мероприятий по обеспечению безопасности объекта КИИ.

Практическое применение

Приказ обязателен для всех субъектов КИИ — государственных органов, организаций здравоохранения, транспорта, энергетики, банковской деятельности, связи, науки и иных сфер, определённых 187-ФЗ. Каждый значимый объект КИИ должен иметь утверждённый план обеспечения безопасности, проводить регулярную оценку защищённости и взаимодействовать с НКЦКИ. Требования Приказа учитываются при аттестации объектов КИИ и при формировании перечня мер по защите в планах обеспечения безопасности. Приказ применяется совместно с Приказами ФСТЭК N 235 (требования к СОКА), N 236 (требования к средствам анализа уязвимостей) и N 237 (порядок взаимодействия с НКЦКИ).

Штрафы и ответственность

За нарушение требований по обеспечению безопасности значимых объектов КИИ предусмотрена административная ответственность по статье 13.12.2 КоАП РФ: штраф для должностных лиц до 50 тыс. рублей, для юридических лиц до 500 тыс. рублей. Повторное нарушение влечёт увеличение штрафов в два раза. За непредоставление информации об инцидентах в ГосСИА — штраф до 200 тыс. рублей. Уголовная ответственность по статье 274.1 УК РФ наступает за неправомерное воздействие на объекты КИИ: до 6 лет лишения свободы при наступлении тяжких последствий. ФСТЭК России проводит плановые проверки субъектов КИИ не реже одного раза в три года.

Актуальность

Приказ введён в действие в 2017 году и является действующим нормативным актом в области обеспечения безопасности КИИ. С момента утверждения Приказ неоднократно обсуждалась необходимость его актуализации в связи с изменением ландшафта угроз и расширением перечня сфер КИИ (ФЗ N 312-ФЗ). В 2025 году ФСТЭК продолжает совершенствовать методическую базу по обеспечению безопасности КИИ — выпущены обновлённые методические рекомендации по оценке защищённости значимых объектов. Требования Приказа являются обязательными для исполнения всеми субъектами КИИ и лежат в основе аттестации объектов критической информационной инфраструктуры.

Amendments and additions

  • 25.12.2017 Утверждён приказом ФСТЭК N 239