187-FZ « Sur la sécurité de l'infrastructure informationnelle critique »
La 187-FZ est la loi sur la sécurité de l'infrastructure informationnelle critique, qui établit les exigences de protection des objets de l'IIC.
Contents
Qu'est-ce que la 187-FZ « sur la sécurité de l'infrastructure informationnelle critique »
La loi fédérale n° 187-FZ « sur la sécurité de l'infrastructure informationnelle critique de la Fédération de Russie » a été adoptée le 26 juillet 2017 et établit des exigences obligatoires pour la protection des objets de l'IIC (infrastructure informationnelle critique) — systèmes d'information, systèmes automatisés de contrôle et réseaux de communication essentiels pour l'administration publique, la défense, l'économie et le soutien vital de la population. La loi s'applique aux organisations du secteur de la santé, des transports, des communications, de l'énergie, de la finance, de la science, des industries de défense et nucléaire, ainsi qu'à d'autres secteurs assurant l'activité vitale de l'État. Le respect des exigences est contrôlé par le FSTEC de Russie (Service fédéral de contrôle technique et d'exportation), et des amendes administratives (jusqu'à 1 million de roubles pour les organisations) ainsi que des poursuites pénales (en vertu de l'article 274.1 du Code pénal de la Fédération de Russie — jusqu'à 8 ans d'emprisonnement) sont prévues en cas de violation. La violation de la loi entraîne non seulement des pertes financières, mais aussi une menace pour la sécurité nationale, c'est pourquoi le respect de la 187-FZ est d'une importance cruciale pour tous les sujets de l'IIC. Pour protéger les objets de l'IIC, il est nécessaire de déployer des systèmes de sécurité complets, comprenant des systèmes SIEM et des solutions DLP pour la surveillance et la prévention des incidents, ainsi que l'utilisation de moyens certifiés de protection de l'information.
Catégorisation des objets de l'IIC
La loi divise les objets de l'infrastructure informationnelle critique en trois catégories de signification selon les dommages potentiels en cas d'atteinte à la sécurité. Première catégorie — objets dont une atteinte à la sécurité pourrait entraîner une urgence d'envergure fédérale, des dommages significatifs pour l'économie, la défense ou la sécurité de l'État. Deuxième catégorie — objets dont un accident crée une menace à l'échelle régionale et pourrait perturber le soutien vital de la population ou l'infrastructure de transport d'un sujet de la Fédération de Russie. Troisième catégorie — objets dont les incidents pourraient causer des dommages à l'échelle d'une municipalité ou d'une organisation individuelle. Objets particulièrement importants — catégorie distincte pour les objets d'une importance particulière pour la défense, la sécurité et l'ordre public. La catégorisation est réalisée selon des méthodologies départementales qui tiennent compte des conséquences sociales, politiques et économiques des incidents possibles. Les résultats de la catégorisation sont envoyés au FSTEC de Russie dans un délai de 10 jours ouvrables à compter de l'approbation de l'acte de catégorisation. Des exigences différentes quant au niveau de protection et à la fréquence des inspections sont établies pour les objets de différentes catégories.
Obligations des sujets de l'IIC
Les sujets de l'IIC (organisations propriétaires d'objets de l'IIC) sont tenus de remplir les exigences suivantes établies par la loi et les textes d'application. Créer un système de sécurité des objets — élaborer et mettre en œuvre des mesures organisationnelles et techniques de protection, y compris des politiques de sécurité, des règlements, des instructions, et nommer des personnes responsables. Réaliser la catégorisation — déterminer la catégorie de signification de chaque objet de l'IIC dans le délai établi (pour les nouveaux objets — dans l'année suivant la mise en service) et transmettre les informations au FSTEC. Utiliser des moyens de protection cryptographique (CIPF) certifiés — appliquer des moyens de protection cryptographique certifiés par le FSB de Russie pour protéger l'information lors de sa transmission et de son stockage. Fournir des mesures techniques de protection — protection contre les accès non autorisés, protection antivirus, contrôle de l'intégrité des données, chiffrement des canaux de communication, sauvegarde et surveillance des événements de sécurité. Signaler les incidents — notifier rapidement au FSTEC de Russie les incidents informatiques survenant sur les objets de l'IIC et interagir avec le Système d'État de détection, de prévention et d'élimination des conséquences des attaques informatiques (GosSOPKA). Réaliser la certification — confirmer la conformité du système de protection aux exigences de sécurité en effectuant des essais de certification. Depuis 2025, une interdiction d'utiliser des logiciels étrangers sur les objets de l'IIC a été introduite (sauf cas où il n'existe pas d'analogues nationaux).
Responsabilité en cas de violation de la 187-FZ
Des responsabilités administrative et pénale sont prévues en cas de non-respect des exigences de la loi. Amendes administratives — pour les fonctionnaires jusqu'à 500 000 roubles, pour les organisations jusqu'à 1 000 000 de roubles (en vertu de l'article 13.14 du Code des infractions administratives de la Fédération de Russie pour violation des exigences de protection de l'information). Des amendes sont également prévues pour le non-respect des ordres du FSTEC, le défaut de fourniture d'informations ou la fourniture d'informations inexactes. Responsabilité pénale — l'article 274.1 du Code pénal de la Fédération de Russie « Influence illégale sur l'infrastructure informationnelle critique de la Fédération de Russie » prévoit une peine pouvant aller jusqu'à 8 ans d'emprisonnement pour la création, la distribution ou l'utilisation de programmes malveillants visant les objets de l'IIC. Déqualification — pour les fonctionnaires, une déqualification pouvant aller jusqu'à 3 ans est prévue en cas de violation répétée. Suspension d'activité — le tribunal peut décider de suspendre l'activité de l'organisation jusqu'à l'élimination des violations. Pour minimiser les risques, il est recommandé de réaliser un audit régulier des systèmes de sécurité, de mettre à jour rapidement les moyens de protection et de faire procéder à la certification des objets de l'IIC dans les délais établis.
Frequently asked questions
Qu'est-ce que la CII et à qui s'applique la loi 187-FZ ?
La CII (infrastructure information critique) désigne les systèmes d'information, réseaux de télécommunication et systèmes de commande automatisés utilisés dans les sphères vitales de l'État. La loi 187-FZ oblige les organismes publics et les entreprises des secteurs critiques (banques, transport, communications, énergie, santé) à protéger leurs systèmes contre les cyberattaques et à signaler les incidents informatiques. Pour remplir les exigences de la loi, il faut utiliser des moyens CIPF certifiés et d'autres mesures de protection.
Qu'est-ce que la 187-FZ en termes simples ?
La 187-FZ est une loi qui oblige les organisations vitales à protéger leurs ordinateurs, leurs réseaux et leurs bases de données contre les cyberattaques. Son objectif principal est d'empêcher des pirates de couper l'électricité, d'arrêter les trains, de pirater des hôpitaux ou de perturber le travail des banques. La loi impose aux entreprises de catégoriser leurs systèmes, de mettre en œuvre leur protection et de signaler les attaques au FSTEC et au FSB. Des pare-feu et des systèmes de détection d'intrusion sont utilisés pour protéger les objets de la CII.
Que doit faire un sujet de la CII selon la 187-FZ ?
Un sujet de la CII est tenu de catégoriser ses objets et d'envoyer les résultats au FSTEC, de créer un système de sécurité à l'aide de moyens certifiés, de mettre en œuvre des mesures techniques de protection (contrôle d'accès, chiffrement, protection antivirus), ainsi que de signaler les attaques informatiques et d'interagir avec le GosSOPKA. Il est recommandé d'utiliser des systèmes SIEM et des solutions DLP pour assurer la sécurité des objets de la CII.
Qui entre dans le champ d'application de la 187-FZ ?
Entrent dans le champ d'application de la loi sur la CII les organismes publics et les personnes morales russes propriétaires de systèmes d'information dans des secteurs d'importance critique : santé, transport, communications, énergie, banques, défense, industrie nucléaire, minière, métallurgique et chimique. Les entrepreneurs individuels sont exclus de cette liste. Des systèmes biométriques et des systèmes de contrôle d'accès (ACS) sont utilisés pour identifier et authentifier les utilisateurs sur les objets de la CII.
Quelles catégories de signification des objets de la CII existent ?
La 187-FZ établit trois catégories de signification des objets de la CII. Première catégorie — objets dont la violation de la sécurité pourrait entraîner une urgence d'échelle fédérale. Deuxième catégorie — objets dont l'accident crée une menace à l'échelle régionale. Troisième catégorie — objets dont les incidents pourraient causer des dommages à l'échelle d'une municipalité. Les objets particulièrement importants pour la défense et la sécurité sont également distingués. Divers moyens de protection cryptographique sont utilisés pour protéger les objets des différentes catégories.
Qu'est-ce qu'un objet de la CII selon la 187-FZ ?
Un objet de la CII est un système d'information, un réseau d'information et de télécommunication ou un système de commande automatisé appartenant à des sujets de l'infrastructure information critique. Il s'agit notamment des systèmes de contrôle des processus technologiques (SCADA), des bases de données, des réseaux de transmission de données et d'autres équipements assurant le fonctionnement des secteurs critiques. Des moyens certifiés, notamment des pare-feu et des systèmes de contrôle d'accès, sont nécessaires pour protéger ces objets.
Quels amendements à la 187-FZ entrent en vigueur le 1er septembre 2025 ?
Les amendements à la 187-FZ renforçant les exigences de sécurité de la CII entrent en vigueur le 1er septembre 2025. La certification obligatoire des moyens de protection pour toutes les catégories d'objets est introduite, les exigences relatives à la surveillance des incidents et à l'interaction avec le GosSOPKA sont renforcées. La liste des objets soumis à la certification obligatoire est également élargie. Une interdiction d'utiliser des logiciels étrangers sur les objets de la CII est introduite (sauf cas où il n'existe pas d'analogues nationaux). Pour se préparer aux changements, il est recommandé de procéder à la certification des objets de la CII. En savoir plus sur la réglementation étatique du secteur dans l'article Réglementation gouvernementale en IT.
Other terms in «Information Security»
Was this information helpful?
Protect your network today
Leave a request — our information security specialists will help you select, configure and integrate 187-fz « sur la sécurité de l'infrastructure informationnelle critique » into your infrastructure. We will protect your data from threats.