Сайт использует cookie-файлы. Продолжив просмотр сайта, Вы таким образом подтверждаете свое согласие на использование этих файлов.

187-ФЗ «О безопасности КИИ»

Информационная безопасность

187-ФЗ — закон о безопасности критической информационной инфраструктуры, устанавливающий требования к защите объектов КИИ.

Федеральный закон № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» устанавливает обязательные требования к защите объектов КИИ — информационных систем, автоматизированных систем управления и сетей связи, отказ которых критичен для государственного управления, обороны, транспорта, энергетики, связи, финансов, здравоохранения и жизнеобеспечения населения.Закон определяет обязанности субъектов КИИ: категорирование объектов, применение мер защиты, оценку актуальных угроз, расследование инцидентов и взаимодействие с уполномоченными органами.

Регулирование дополняет требования к защите персональных данных и задаёт надзорный контур для критически значимых ИТ-ландшафтов.

187-ФЗ: категории и требования к безопасности КИИ Инфографика по закону о критической информационной инфраструктуре. Категории объектов (1-3), обязательные требования (СКЗИ, аттестация) и ответственность за нарушения. 187-ФЗ: безопасность критической информационной инфраструктуры Категории объектов Первая категория Федеральный масштаб Вторая категория Региональный масштаб Третья категория Муниципальный масштаб Требования Система безопасности Сертифицированные СКЗИ Уведомление об инцидентах Аттестация объектов Ответственность Административная До 1 млн руб. Уголовная До 8 лет Дисквалификация Отрасли КИИ Энергетика Транспорт Банки Здравоохранение Связь 187-ФЗ: категории объектов КИИ, требования к безопасности и ответственность за нарушения
187-ФЗ «О безопасности КИИ» — схема термина

Категорирование объектов

Каждый субъект анализирует перечень информационных систем и относит их к третьей, второй или первой категории в зависимости от возможных последствий нарушения целостности, конфиденциальности и доступности. Объекты первой и второй категории включаются в государственный реестр. Категорирование определяет глубину обязательных мер: для объектов высоких категорий предусмотрены оценка актуальных угроз, независимая оценка соответствия и иные надзорные процедуры, а состав средств защиты должен покрывать весь жизненный цикл системы.

Меры защиты и надзор

Базовый набор включает разграничение доступа, обнаружение и реагирование на инциденты, резервное копирование, журналирование, защиту каналов связи и управление конфигурациями. Субъекты КИИ взаимодействуют с центрами управления КИИ, направляют уведомления об инцидентах и выполняют предписания по устранению нарушений. Подтверждением эффективности мер служат оценка состояния защиты и аттестационные испытания, для которых проводятся аттестационные испытания с проверкой локальных сетей и защищённых контуров.

Организационные аспекты

Технические средства работают только при наличии регламентов: плана реагирования на инциденты, процедур изменения конфигураций, порядка резервного восстановления, регламентов мониторинга и обучения персонала. Системы анализа сетевого трафика и центры круглосуточного мониторинга позволяют выявлять аномалии на ранних этапах и формировать доказательную базу для расследований. Отдельное внимание уделяется защите смежных систем и цепочки поставок программного обеспечения, поскольку компрометация подрядчика часто становится вектором атаки.

Для субъекта КИИ 187-ФЗ означает управляемый режим эксплуатации: измеримые показатели защиты, доказательное соответствие и непрерывный контроль. Организации, выстраивающие этот режим заранее, быстрее проходят надзорные процедуры и снижают стоимость поддержания соответствия.

Связанные темы:
SIEM-система
DLP-система

Часто задаваемые вопросы

Что относится к объектам критической информационной инфраструктуры по 187-ФЗ?

187-ФЗ «О безопасности критической информационной инфраструктуры РФ» относит к объектам КИИ информационные системы, АСУ и сети связи, критически важные для государственного управления, обороны, экономики и жизнеобеспечения населения. Перечень отраслей включает здравоохранение, транспорт, связь, энергетику, финансы, науку и промышленность.

Собственник обязан идентифицировать принадлежащие ему объекты и включить их в реестр. Определение состава и уровня защищённости выполняется в ходе тематических исследований.

Кто обязан соблюдать требования 187-ФЗ?

Обязанности возлагаются на субъекты КИИ — государственные органы, организации и индивидуальных предпринимателей, владеющих объектами КИИ, а также на владельцев и пользователей государственных информационных систем. Требования распространяются и на подрядчиков, обслуживающих такие объекты, в части соблюдения регламентов доступа и защиты.

Контроль полномочий осуществляют ФСБ России и ФСТЭК России. Соответствие подтверждают аттестационные испытания.

Какие меры защиты обязательны для объектов КИИ?

Собственник должен обеспечить выявление угроз, классификацию объектов, применение средств защиты по профилю защищённости, сегментацию сети, контроль доступа и регистрацию событий. Для объектов, требующих обязательного применения СКЗИ, дополнительно организуются мониторинг и реагирование на компьютерные инциденты.

Организационно меры закрепляются в модели угроз, планах мероприятий и регламентах реагирования. Техническую базу составляют подсистемы контроля и управления функционированием систем.

Как проходит оценка соответствия требованиям 187-ФЗ?

Оценка проводится формами национального контроля: проверками контролирующих органов, самопроверкой по согласованным методикам или независимой оценкой соответствия. До процедуры собственник обязан поддерживать актуальность сведений в реестре объектов КИИ и исполнение плана мероприятий по защите.

Перед внешней оценкой целесообразно провести внутренний аудит и устранить замечания. Работы по подготовке выполняются в рамках проектирования защищённого контура.

Какие угрозы выявляют при защите объектов КИИ?

Ключевые категории угроз включают сетевые атаки отказа в обслуживании, компрометацию учётных записей, вредоносное программное обеспечение, несанкционированный доступ извне и внутренние инциденты. Расчёт угроз строится на анализе активов, каналов доступа и последствий отказа объекта для процессов жизнеобеспечения.

Выявленные угрозы транслируются в технические и организационные меры: фильтрацию трафика, выделение защищённых сегментов и непрерывный сбор событий. Наблюдение обеспечивают подсистемы контроля функционирования.

Чем регулирование КИИ дополняет требования к защите персональных данных?

187-ФЗ фокусируется на непрерывности и устойчивости систем, тогда как 152-ФЗ охраняет информацию о конкретных людях. На объектах КИИ, где обрабатываются персональные данные, применяются оба закона: отдельно оценивается защищённость объекта КИИ и контура обработки персональных данных.

Практически это ведёт к объединённым процедурам аудита и единой модели угроз. Совмещённую подготовку удобно проводить через аттестационные испытания.

Другие термины в категории «Информационная безопасность»

Была ли эта информация полезной?

Информационная безопасность Назад

187-ФЗ «О безопасности КИИ»

187-ФЗ — закон о безопасности критической информационной инфраструктуры, устанавливающий требования к защите объектов КИИ.

Защитите свою сеть уже сегодня

Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать 187-фз «о безопасности кии» в вашу инфраструктуру. Защитим ваши данные от угроз.

Гарантия результата
Подбор под ваш бюджет
Комплексный подход
Сертифицированные эксперты

Или свяжитесь с нами:

+7 (499) 238-01-32 sales@fintech.ru

Работаем с 09:00 до 18:00