Приказ ФСТЭК N 239 Требования к обеспечению безопасности КИИ
Приказ ФСТЭК России от 25.12.2017 N 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»
Обзор Приказа ФСТЭК N 239
Приказ ФСТЭК России от 25 декабря 2017 года N 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» утверждает требования по обеспечению безопасности значимых объектов КИИ. Приказ разработан во исполнение статьи 6 Федерального закона N 187-ФЗ «О безопасности КИИ» и является основным подзаконным актом, конкретизирующим требования к защите объектов КИИ.
Ключевые положения
- Категории значимости — 1-я, 2-я и 3-я категории значимости объектов КИИ с соответствующими уровнями требований к защите. 1-я категория — максимально значимые объекты (инфраструктуры, отказ которых угрожает обороноспособности и безопасности государства), 3-я категория — наименее значимые объекты.
- Требования к защите — организационные и технические меры по обеспечению безопасности объектов КИИ, включающие управление доступом, мониторинг, обнаружение вторжений, защиту данных.
- Реагирование на инциденты — порядок выявления, классификации и реагирования на компьютерные атаки и инциденты, включая взаимодействие с ГосСИА и НКЦКИ.
- Мониторинг — непрерывный контроль состояния защищённости объектов КИИ, анализ событий безопасности и оперативное реагирование на инциденты.
Требования по категориям значимости
Требования варьируются в зависимости от категории значимости объекта КИИ:
- 1-я категория — максимальный уровень защиты: обязательное использование сертифицированных СЗИ, непрерывный мониторинг, взаимодействие с НКЦКИ в режиме реального времени, проведение аттестации не реже 1 раза в год, разработка плана реагирования на инциденты.
- 2-я категория — высокий уровень защиты: использование сертифицированных СЗИ, регулярный мониторинг, взаимодействие с НКЦКИ, аттестация не реже 1 раза в 2 года.
- 3-я категория — базовый уровень защиты: применение мер в соответствии с ПП РФ N 1119, мониторинг по событиям, взаимодействие с НКЦКИ в установленном порядке.
Меры по обеспечению безопасности
Приказ устанавливает организационные меры (управление рисками, планирование реагирования на инциденты, обучение персонала) и технические меры (управление доступом, мониторинг, обнаружение вторжений, защита данных, обеспечение целостности). На значимых объектах КИИ 1-й и 2-й категорий обязательна установка средств обнаружения компьютерных атак (СОКА) и средств анализа уязвимостей. Также обязательна разработка и актуализация плана мероприятий по обеспечению безопасности объекта КИИ.
Практическое применение
Приказ обязателен для всех субъектов КИИ — государственных органов, организаций здравоохранения, транспорта, энергетики, банковской деятельности, связи, науки и иных сфер, определённых 187-ФЗ. Каждый значимый объект КИИ должен иметь утверждённый план обеспечения безопасности, проводить регулярную оценку защищённости и взаимодействовать с НКЦКИ. Требования Приказа учитываются при аттестации объектов КИИ и при формировании перечня мер по защите в планах обеспечения безопасности. Приказ применяется совместно с Приказами ФСТЭК N 235 (требования к СОКА), N 236 (требования к средствам анализа уязвимостей) и N 237 (порядок взаимодействия с НКЦКИ).
Штрафы и ответственность
За нарушение требований по обеспечению безопасности значимых объектов КИИ предусмотрена административная ответственность по статье 13.12.2 КоАП РФ: штраф для должностных лиц до 50 тыс. рублей, для юридических лиц до 500 тыс. рублей. Повторное нарушение влечёт увеличение штрафов в два раза. За непредоставление информации об инцидентах в ГосСИА — штраф до 200 тыс. рублей. Уголовная ответственность по статье 274.1 УК РФ наступает за неправомерное воздействие на объекты КИИ: до 6 лет лишения свободы при наступлении тяжких последствий. ФСТЭК России проводит плановые проверки субъектов КИИ не реже одного раза в три года.
Актуальность
Приказ введён в действие в 2017 году и является действующим нормативным актом в области обеспечения безопасности КИИ. С момента утверждения Приказ неоднократно обсуждалась необходимость его актуализации в связи с изменением ландшафта угроз и расширением перечня сфер КИИ (ФЗ N 312-ФЗ). В 2025 году ФСТЭК продолжает совершенствовать методическую базу по обеспечению безопасности КИИ — выпущены обновлённые методические рекомендации по оценке защищённости значимых объектов. Требования Приказа являются обязательными для исполнения всеми субъектами КИИ и лежат в основе аттестации объектов критической информационной инфраструктуры.
Изменения и дополнения
- 25.12.2017 Утверждён приказом ФСТЭК N 239
Комплексные решения по информационной безопасности
Проектирование, внедрение и сопровождение систем защиты информации на базе сертифицированных средств.