187-ФЗ «О безопасности КИИ»
187-ФЗ — закон о безопасности критической информационной инфраструктуры, устанавливающий требования к защите объектов КИИ.
Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» устанавливает обязательные требования к защите объектов КИИ — информационных систем, автоматизированных систем управления и сетей связи, отказ которых критичен для государственного управления, обороны, транспорта, энергетики, связи, финансов, здравоохранения и жизнеобеспечения населения.Закон определяет обязанности субъектов КИИ: категорирование объектов, применение мер защиты, оценку актуальных угроз, расследование инцидентов и взаимодействие с уполномоченными органами.
Регулирование дополняет требования к защите персональных данных и задаёт надзорный контур для критически значимых ИТ-ландшафтов.
Категорирование объектов
Каждый субъект анализирует перечень информационных систем и относит их к третьей, второй или первой категории в зависимости от возможных последствий нарушения целостности, конфиденциальности и доступности. Объекты первой и второй категории включаются в государственный реестр. Категорирование определяет глубину обязательных мер: для объектов высоких категорий предусмотрены оценка актуальных угроз, независимая оценка соответствия и иные надзорные процедуры, а состав средств защиты должен покрывать весь жизненный цикл системы.
Меры защиты и надзор
Базовый набор включает разграничение доступа, обнаружение и реагирование на инциденты, резервное копирование, журналирование, защиту каналов связи и управление конфигурациями. Субъекты КИИ взаимодействуют с центрами управления КИИ, направляют уведомления об инцидентах и выполняют предписания по устранению нарушений. Подтверждением эффективности мер служат оценка состояния защиты и аттестационные испытания, для которых проводятся аттестационные испытания с проверкой локальных сетей и защищённых контуров.
Организационные аспекты
Технические средства работают только при наличии регламентов: плана реагирования на инциденты, процедур изменения конфигураций, порядка резервного восстановления, регламентов мониторинга и обучения персонала. Системы анализа сетевого трафика и центры круглосуточного мониторинга позволяют выявлять аномалии на ранних этапах и формировать доказательную базу для расследований. Отдельное внимание уделяется защите смежных систем и цепочки поставок программного обеспечения, поскольку компрометация подрядчика часто становится вектором атаки.
Для субъекта КИИ 187-ФЗ означает управляемый режим эксплуатации: измеримые показатели защиты, доказательное соответствие и непрерывный контроль. Организации, выстраивающие этот режим заранее, быстрее проходят надзорные процедуры и снижают стоимость поддержания соответствия.
Связанные темы:
SIEM-система
DLP-система
Нормативная база
- ФЗ 152-ФЗ О персональных данных
- ФЗ 149-ФЗ Об информации, информационных технологиях и о защите информации
- Приказ Приказ ФСТЭК N 239 Требования к обеспечению безопасности КИИ
- Конкурс Конкурс «Безопасное ПРО»
Часто задаваемые вопросы
Что относится к объектам критической информационной инфраструктуры по 187-ФЗ?
187-ФЗ «О безопасности критической информационной инфраструктуры РФ» относит к объектам КИИ информационные системы, АСУ и сети связи, критически важные для государственного управления, обороны, экономики и жизнеобеспечения населения. Перечень отраслей включает здравоохранение, транспорт, связь, энергетику, финансы, науку и промышленность.
Собственник обязан идентифицировать принадлежащие ему объекты и включить их в реестр. Определение состава и уровня защищённости выполняется в ходе тематических исследований.
Кто обязан соблюдать требования 187-ФЗ?
Обязанности возлагаются на субъекты КИИ — государственные органы, организации и индивидуальных предпринимателей, владеющих объектами КИИ, а также на владельцев и пользователей государственных информационных систем. Требования распространяются и на подрядчиков, обслуживающих такие объекты, в части соблюдения регламентов доступа и защиты.
Контроль полномочий осуществляют ФСБ России и ФСТЭК России. Соответствие подтверждают аттестационные испытания.
Какие меры защиты обязательны для объектов КИИ?
Собственник должен обеспечить выявление угроз, классификацию объектов, применение средств защиты по профилю защищённости, сегментацию сети, контроль доступа и регистрацию событий. Для объектов, требующих обязательного применения СКЗИ, дополнительно организуются мониторинг и реагирование на компьютерные инциденты.
Организационно меры закрепляются в модели угроз, планах мероприятий и регламентах реагирования. Техническую базу составляют подсистемы контроля и управления функционированием систем.
Как проходит оценка соответствия требованиям 187-ФЗ?
Оценка проводится формами национального контроля: проверками контролирующих органов, самопроверкой по согласованным методикам или независимой оценкой соответствия. До процедуры собственник обязан поддерживать актуальность сведений в реестре объектов КИИ и исполнение плана мероприятий по защите.
Перед внешней оценкой целесообразно провести внутренний аудит и устранить замечания. Работы по подготовке выполняются в рамках проектирования защищённого контура.
Какие угрозы выявляют при защите объектов КИИ?
Ключевые категории угроз включают сетевые атаки отказа в обслуживании, компрометацию учётных записей, вредоносное программное обеспечение, несанкционированный доступ извне и внутренние инциденты. Расчёт угроз строится на анализе активов, каналов доступа и последствий отказа объекта для процессов жизнеобеспечения.
Выявленные угрозы транслируются в технические и организационные меры: фильтрацию трафика, выделение защищённых сегментов и непрерывный сбор событий. Наблюдение обеспечивают подсистемы контроля функционирования.
Чем регулирование КИИ дополняет требования к защите персональных данных?
187-ФЗ фокусируется на непрерывности и устойчивости систем, тогда как 152-ФЗ охраняет информацию о конкретных людях. На объектах КИИ, где обрабатываются персональные данные, применяются оба закона: отдельно оценивается защищённость объекта КИИ и контура обработки персональных данных.
Практически это ведёт к объединённым процедурам аудита и единой модели угроз. Совмещённую подготовку удобно проводить через аттестационные испытания.
Другие термины в категории «Информационная безопасность»
Производители по теме
Была ли эта информация полезной?
Защитите свою сеть уже сегодня
Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать 187-фз «о безопасности кии» в вашу инфраструктуру. Защитим ваши данные от угроз.