187-FZ "महत्वपूर्ण सूचना अवसंरचना की सुरक्षा पर"
187-FZ महत्वपूर्ण सूचना अवसंरचना की सुरक्षा पर कानून है, जो CII सुविधाओं की सुरक्षा के लिए आवश्यकताएं स्थापित करता है।
विषय सूची
187-FZ "महत्वपूर्ण सूचना अवसंरचना की सुरक्षा पर" क्या है
संघीय कानून संख्या 187-FZ "रूसी संघ की महत्वपूर्ण सूचना अवसंरचना की सुरक्षा पर" 26 जुलाई 2017 को अपनाया गया था और यह CII सुविधाओं — सूचना प्रणालियों, स्वचालित नियंत्रण प्रणालियों और संचार नेटवर्कों की सुरक्षा के लिए अनिवार्य आवश्यकताएं स्थापित करता है, जो सरकारी प्रशासन, रक्षा, अर्थव्यवस्था और जनसंख्या के जीवन समर्थन के लिए महत्वपूर्ण हैं। कानून स्वास्थ्य सेवा, परिवहन, संचार, ऊर्जा, वित्त, विज्ञान, रक्षा और परमाणु उद्योगों के संगठनों के साथ-साथ राज्य की महत्वपूर्ण गतिविधि सुनिश्चित करने वाले अन्य क्षेत्रों पर लागू होता है। आवश्यकताओं के अनुपालन को रूस का FSTEC (संघीय तकनीकी और निर्यात नियंत्रण सेवा) नियंत्रित करता है, और उल्लंघन के लिए प्रशासनिक जुर्माना (संगठनों के लिए 1 मिलियन रूबल तक) और आपराधिक दायित्व (रूसी संघ की आपराधिक संहिता के अनुच्छेद 274.1 के तहत — 8 साल तक कैद) प्रदान किया गया है। कानून का उल्लंघन न केवल वित्तीय नुकसान बल्कि राष्ट्रीय सुरक्षा के लिए भी खतरा पैदा करता है, इसलिए सभी CII विषयों के लिए 187-FZ का अनुपालन अत्यंत महत्वपूर्ण है। CII सुविधाओं की सुरक्षा के लिए, निगरानी और घटना रोकथाम के लिए SIEM प्रणालियां और DLP समाधान सहित व्यापक सुरक्षा प्रणालियों को लागू करना आवश्यक है, साथ ही प्रमाणित सूचना सुरक्षा उपकरणों का उपयोग करना आवश्यक है।
CII सुविधाओं का वर्गीकरण
कानून सुरक्षा उल्लंघन के मामले में संभावित क्षति के आधार पर महत्वपूर्ण सूचना अवसंरचना सुविधाओं को महत्व की तीन श्रेणियों में विभाजित करता है। पहली श्रेणी — ऐसी सुविधाएं जिनके सुरक्षा उल्लंघन से संघीय स्तर की आपातकालीन स्थिति, अर्थव्यवस्था, रक्षा या राज्य सुरक्षा को महत्वपूर्ण क्षति हो सकती है। दूसरी श्रेणी — ऐसी सुविधाएं जिनकी दुर्घटना क्षेत्रीय स्तर पर खतरा पैदा करती है और रूसी संघ के एक घटक इकाई की जनसंख्या के जीवन समर्थन या परिवहन अवसंरचना को बाधित कर सकती है। तीसरी श्रेणी — ऐसी सुविधाएं जिनकी घटनाएं एक नगर पालिका या एक व्यक्तिगत संगठन के पैमाने पर क्षति पहुंचा सकती हैं। विशेष रूप से महत्वपूर्ण सुविधाएं — रक्षा, सुरक्षा और सार्वजनिक व्यवस्था के लिए विशेष महत्व वाली सुविधाओं की एक अलग श्रेणी। वर्गीकरण विभागीय पद्धतियों के अनुसार किया जाता है जो संभावित घटनाओं के सामाजिक, राजनीतिक और आर्थिक परिणामों को ध्यान में रखती हैं। वर्गीकरण के परिणाम वर्गीकरण अधिनियम के अनुमोदन के क्षण से 10 कार्य दिवसों के भीतर रूस के FSTEC को भेजे जाते हैं। विभिन्न श्रेणियों की सुविधाओं के लिए सुरक्षा के स्तर और निरीक्षण की आवृत्ति के लिए विभिन्न आवश्यकताएं स्थापित की गई हैं।
CII विषयों के दायित्व
CII विषय (ऐसे संगठन जो CII सुविधाओं के मालिक हैं) कानून और उप-कानूनों द्वारा स्थापित निम्नलिखित आवश्यकताओं को पूरा करने के लिए बाध्य हैं। सुविधाओं के लिए सुरक्षा प्रणाली बनाएं — संगठनात्मक और तकनीकी सुरक्षा उपायों को विकसित और लागू करें, जिसमें सुरक्षा नीतियां, विनियम, निर्देश शामिल हैं, और जिम्मेदार व्यक्तियों को नियुक्त करें। वर्गीकरण करें — स्थापित अवधि के भीतर प्रत्येक CII सुविधा के महत्व की श्रेणी निर्धारित करें (नई सुविधाओं के लिए — चालू होने के क्षण से 1 वर्ष के भीतर) और जानकारी FSTEC को भेजें। प्रमाणित CIPF उपकरण का उपयोग करें — प्रसारण और भंडारण के दौरान सूचना की सुरक्षा के लिए रूस के FSB द्वारा प्रमाणित क्रिप्टोग्राफ़िक सुरक्षा उपकरण लागू करें। तकनीकी सुरक्षा उपाय प्रदान करें — अनधिकृत पहुंच (UAA) से सुरक्षा, एंटीवायरस सुरक्षा, डेटा अखंडता नियंत्रण, संचार चैनलों का एन्क्रिप्शन, बैकअप और सुरक्षा घटना निगरानी। घटनाओं की रिपोर्ट करें — CII सुविधाओं पर कंप्यूटर घटनाओं के बारे में रूस के FSTEC को तुरंत सूचित करें और कंप्यूटर हमलों के पता लगाने, रोकथाम और परिणामों को समाप्त करने की राज्य प्रणाली (GosSOPKA) के साथ बातचीत करें। प्रमाणीकरण करें — प्रमाणीकरण परीक्षण करके सुरक्षा आवश्यकताओं के अनुपालन की पुष्टि करें। 2025 से, CII सुविधाओं पर विदेशी सॉफ़्टवेयर के उपयोग पर प्रतिबंध लागू किया गया है (उन मामलों को छोड़कर जहां घरेलू एनालॉग नहीं हैं)।
187-FZ के उल्लंघन के लिए दायित्व
कानून की आवश्यकताओं का पालन न करने के लिए प्रशासनिक और आपराधिक दायित्व प्रदान किया गया है। प्रशासनिक जुर्माना — अधिकारियों के लिए 500,000 रूबल तक, संगठनों के लिए 1,000,000 रूबल तक (सूचना सुरक्षा आवश्यकताओं के उल्लंघन के लिए प्रशासनिक अपराध संहिता के अनुच्छेद 13.14 के तहत)। FSTEC आदेशों का पालन न करने, जानकारी प्रदान न करने या गलत जानकारी प्रदान करने के लिए भी जुर्माना प्रदान किया गया है। आपराधिक दायित्व — रूसी संघ की आपराधिक संहिता का अनुच्छेद 274.1 "रूसी संघ की महत्वपूर्ण सूचना अवसंरचना पर अवैध प्रभाव" CII सुविधाओं के उद्देश्य से दुर्भावनापूर्ण कार्यक्रमों के निर्माण, वितरण या उपयोग के लिए 8 साल तक कैद की सजा प्रदान करता है। अयोग्यता — अधिकारियों के लिए, बार-बार उल्लंघन के लिए 3 साल तक की अयोग्यता प्रदान की गई है। गतिविधि का निलंबन — अदालत उल्लंघन समाप्त होने तक संगठन की गतिविधि को निलंबित करने का निर्णय ले सकती है। जोखिमों को कम करने के लिए, सुरक्षा प्रणालियों का नियमित ऑडिट करने, सुरक्षा उपकरणों को तुरंत अपडेट करने और स्थापित समय सीमा के भीतर CII सुविधाओं का प्रमाणीकरण कराने की सिफारिश की जाती है।
अक्सर पूछे जाने वाले प्रश्न
CII क्या है और 187-FZ कानून किस पर लागू होता है?
CII (महत्वपूर्ण सूचना अवसंरचना) सूचना प्रणालियां, दूरसंचार नेटवर्क और स्वचालित नियंत्रण प्रणालियां हैं जिनका उपयोग राज्य के महत्वपूर्ण क्षेत्रों में किया जाता है। कानून 187-FZ सरकारी निकायों और महत्वपूर्ण क्षेत्रों (बैंक, परिवहन, संचार, ऊर्जा, स्वास्थ्य सेवा) की कंपनियों को साइबर हमलों से अपनी प्रणालियों की रक्षा करने और कंप्यूटर घटनाओं की रिपोर्ट करने के लिए बाध्य करता है। कानून की आवश्यकताओं को पूरा करने के लिए, प्रमाणित CIPF उपकरणों और अन्य सुरक्षा उपायों का उपयोग करना आवश्यक है।
सरल शब्दों में 187-FZ क्या है?
187-FZ एक कानून है जो महत्वपूर्ण संगठनों को साइबर हमलों से अपने कंप्यूटर, नेटवर्क और डेटाबेस की रक्षा करने के लिए बाध्य करता है। इसका मुख्य लक्ष्य हैकर्स को बिजली बंद करने, ट्रेनों को रोकने, अस्पतालों को हैक करने या बैंकों के काम को बाधित करने से रोकना है। कानून कंपनियों को सिस्टम का वर्गीकरण करने, सुरक्षा लागू करने और FSTEC तथा FSB को हमलों की रिपोर्ट करने के लिए बाध्य करता है। CII सुविधाओं की सुरक्षा के लिए फ़ायरवॉल और घुसपैठ का पता लगाने वाली प्रणालियों का उपयोग किया जाता है।
187-FZ के अनुसार एक CII विषय को क्या करना चाहिए?
एक CII विषय सुविधाओं का वर्गीकरण करने और परिणाम FSTEC को भेजने, प्रमाणित उपकरणों का उपयोग करके सुरक्षा प्रणाली बनाने, तकनीकी सुरक्षा उपायों (पहुंच नियंत्रण, एन्क्रिप्शन, एंटीवायरस सुरक्षा) को लागू करने और कंप्यूटर हमलों की रिपोर्ट करने तथा GosSOPKA के साथ बातचीत करने के लिए बाध्य है। CII सुविधाओं की सुरक्षा सुनिश्चित करने के लिए SIEM प्रणालियों और DLP समाधानों का उपयोग करने की सिफारिश की जाती है।
187-FZ के दायरे में कौन आता है?
सरकारी निकाय और रूसी कानूनी संस्थाएं जो महत्वपूर्ण क्षेत्रों में सूचना प्रणालियों के मालिक हैं, CII कानून के दायरे में आती हैं: स्वास्थ्य सेवा, परिवहन, संचार, ऊर्जा, बैंकिंग, रक्षा, परमाणु, खनन, धातुकर्म और रासायनिक उद्योग। व्यक्तिगत उद्यमी इस सूची से बाहर हैं। CII सुविधाओं पर उपयोगकर्ताओं की पहचान और प्रमाणीकरण के लिए बायोमेट्रिक प्रणालियों और पहुंच नियंत्रण प्रणालियों (ACS) का उपयोग किया जाता है।
CII सुविधा के महत्व की कौन सी श्रेणियां मौजूद हैं?
187-FZ CII सुविधा के महत्व की तीन श्रेणियां स्थापित करता है। पहली श्रेणी — ऐसी सुविधाएं जिनके सुरक्षा उल्लंघन से संघीय स्तर की आपातकालीन स्थिति हो सकती है। दूसरी श्रेणी — ऐसी सुविधाएं जिनकी दुर्घटना क्षेत्रीय स्तर पर खतरा पैदा करती है। तीसरी श्रेणी — ऐसी सुविधाएं जिनकी घटनाएं नगर पालिका के पैमाने पर क्षति पहुंचा सकती हैं। रक्षा और सुरक्षा के लिए विशेष रूप से महत्वपूर्ण सुविधाएं भी प्रतिष्ठित हैं। विभिन्न श्रेणियों की सुविधाओं की सुरक्षा के लिए विभिन्न क्रिप्टोग्राफ़िक सुरक्षा उपकरणों का उपयोग किया जाता है।
187-FZ के अनुसार CII सुविधा क्या है?
CII सुविधा महत्वपूर्ण सूचना अवसंरचना विषयों की सूचना प्रणालियां, सूचना और दूरसंचार नेटवर्क तथा स्वचालित नियंत्रण प्रणालियां हैं। इनमें प्रक्रिया नियंत्रण प्रणालियां (SCADA), डेटाबेस, डेटा ट्रांसमिशन नेटवर्क और अन्य उपकरण शामिल हैं जो महत्वपूर्ण क्षेत्रों के कामकाज को सुनिश्चित करते हैं। ऐसी सुविधाओं की सुरक्षा के लिए प्रमाणित उपकरणों, जिसमें फ़ायरवॉल और पहुंच नियंत्रण प्रणालियां शामिल हैं, की आवश्यकता होती है।
187-FZ में 1 सितंबर 2025 को कौन से संशोधन लागू होते हैं?
187-FZ में CII सुरक्षा आवश्यकताओं को सख्त करने वाले संशोधन 1 सितंबर 2025 को लागू होते हैं। सभी श्रेणियों की सुविधाओं के लिए सुरक्षा उपकरणों का अनिवार्य प्रमाणीकरण पेश किया गया है, घटना निगरानी और GosSOPKA के साथ बातचीत की आवश्यकताएं मजबूत की गई हैं। अनिवार्य प्रमाणीकरण के अधीन सुविधाओं की सूची भी विस्तारित की गई है। CII सुविधाओं पर विदेशी सॉफ़्टवेयर के उपयोग पर प्रतिबंध लागू किया गया है (उन मामलों को छोड़कर जहां घरेलू एनालॉग नहीं हैं)। परिवर्तनों की तैयारी के लिए, CII सुविधाओं का प्रमाणीकरण कराने की सिफारिश की जाती है। उद्योग के सरकारी विनियमन के बारे में लेख आईटी में सरकारी विनियमन में अधिक पढ़ें।
«सूचना सुरक्षा» में अन्य शर्तें
क्या यह जानकारी उपयोगी थी?
आज ही अपने नेटवर्क की सुरक्षा करें
एक अनुरोध छोड़ें — हमारे सूचना सुरक्षा विशेषज्ञ आपको 187-fz "महत्वपूर्ण सूचना अवसंरचना की सुरक्षा पर" का चयन, कॉन्फ़िगरेशन और अपनी अवसंरचना में एकीकरण करने में मदद करेंगे। हम आपके डेटा को खतरों से सुरक्षित रखेंगे।