Приказ ФСТЭК / ФСБ

Приказ ФСТЭК N 239 Требования к обеспечению безопасности КИИ

Приказ ФСТЭК России от 25.12.2017 N 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»

Номер: Приказ ФСТЭК N 239
Дата: 25.12.2017
Категория: Критическая информационная инфраструктура
Требования к обеспечению безопасности значимых объектов КИИ: категории значимости, меры защиты, порядок реагирования на инциденты.

Обзор Приказа ФСТЭК N 239

Приказ ФСТЭК России от 25 декабря 2017 года N 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» утверждает требования по обеспечению безопасности значимых объектов КИИ. Приказ разработан во исполнение статьи 6 Федерального закона N 187-ФЗ «О безопасности КИИ» и является основным подзаконным актом, конкретизирующим требования к защите объектов КИИ.

Ключевые положения

  • Категории значимости — 1-я, 2-я и 3-я категории значимости объектов КИИ с соответствующими уровнями требований к защите. 1-я категория — максимально значимые объекты (инфраструктуры, отказ которых угрожает обороноспособности и безопасности государства), 3-я категория — наименее значимые объекты.
  • Требования к защите — организационные и технические меры по обеспечению безопасности объектов КИИ, включающие управление доступом, мониторинг, обнаружение вторжений, защиту данных.
  • Реагирование на инциденты — порядок выявления, классификации и реагирования на компьютерные атаки и инциденты, включая взаимодействие с ГосСИА и НКЦКИ.
  • Мониторинг — непрерывный контроль состояния защищённости объектов КИИ, анализ событий безопасности и оперативное реагирование на инциденты.

Требования по категориям значимости

Требования варьируются в зависимости от категории значимости объекта КИИ:

  1. 1-я категория — максимальный уровень защиты: обязательное использование сертифицированных СЗИ, непрерывный мониторинг, взаимодействие с НКЦКИ в режиме реального времени, проведение аттестации не реже 1 раза в год, разработка плана реагирования на инциденты.
  2. 2-я категория — высокий уровень защиты: использование сертифицированных СЗИ, регулярный мониторинг, взаимодействие с НКЦКИ, аттестация не реже 1 раза в 2 года.
  3. 3-я категория — базовый уровень защиты: применение мер в соответствии с ПП РФ N 1119, мониторинг по событиям, взаимодействие с НКЦКИ в установленном порядке.

Меры по обеспечению безопасности

Приказ устанавливает организационные меры (управление рисками, планирование реагирования на инциденты, обучение персонала) и технические меры (управление доступом, мониторинг, обнаружение вторжений, защита данных, обеспечение целостности). На значимых объектах КИИ 1-й и 2-й категорий обязательна установка средств обнаружения компьютерных атак (СОКА) и средств анализа уязвимостей. Также обязательна разработка и актуализация плана мероприятий по обеспечению безопасности объекта КИИ.

Практическое применение

Приказ обязателен для всех субъектов КИИ — государственных органов, организаций здравоохранения, транспорта, энергетики, банковской деятельности, связи, науки и иных сфер, определённых 187-ФЗ. Каждый значимый объект КИИ должен иметь утверждённый план обеспечения безопасности, проводить регулярную оценку защищённости и взаимодействовать с НКЦКИ. Требования Приказа учитываются при аттестации объектов КИИ и при формировании перечня мер по защите в планах обеспечения безопасности. Приказ применяется совместно с Приказами ФСТЭК N 235 (требования к СОКА), N 236 (требования к средствам анализа уязвимостей) и N 237 (порядок взаимодействия с НКЦКИ).

Штрафы и ответственность

За нарушение требований по обеспечению безопасности значимых объектов КИИ предусмотрена административная ответственность по статье 13.12.2 КоАП РФ: штраф для должностных лиц до 50 тыс. рублей, для юридических лиц до 500 тыс. рублей. Повторное нарушение влечёт увеличение штрафов в два раза. За непредоставление информации об инцидентах в ГосСИА — штраф до 200 тыс. рублей. Уголовная ответственность по статье 274.1 УК РФ наступает за неправомерное воздействие на объекты КИИ: до 6 лет лишения свободы при наступлении тяжких последствий. ФСТЭК России проводит плановые проверки субъектов КИИ не реже одного раза в три года.

Актуальность

Приказ введён в действие в 2017 году и является действующим нормативным актом в области обеспечения безопасности КИИ. С момента утверждения Приказ неоднократно обсуждалась необходимость его актуализации в связи с изменением ландшафта угроз и расширением перечня сфер КИИ (ФЗ N 312-ФЗ). В 2025 году ФСТЭК продолжает совершенствовать методическую базу по обеспечению безопасности КИИ — выпущены обновлённые методические рекомендации по оценке защищённости значимых объектов. Требования Приказа являются обязательными для исполнения всеми субъектами КИИ и лежат в основе аттестации объектов критической информационной инфраструктуры.

Изменения и дополнения

  • 25.12.2017 Утверждён приказом ФСТЭК N 239

Комплексные решения по информационной безопасности

Проектирование, внедрение и сопровождение систем защиты информации на базе сертифицированных средств.

Сайт использует cookie-файлы. Продолжив просмотр сайта, Вы таким образом подтверждаете свое согласие на использование этих файлов.