Вт. Сен 22nd, 2026

Категорирование объектов критической информационной инфраструктуры по 187-ФЗ: требования ФСТЭК и особенности формы 236

Автор Admin
Категорирование объектов критической информационной инфраструктуры по 187-ФЗ: требования ФСТЭК и особенности формы 236

Оглавление

Правовая основа категорирования КИИ

Категорирование объектов критической информационной инфраструктуры (КИИ) опирается на Федеральный закон №187‑ФЗ от 26 июля 2017 года, который устанавливает общие принципы отнесения объектов к КИИ, обязанности операторов и механизмы государственного контроля. Регулирование дополняется нормативными актами уполномоченного федерального органа, который формирует методики и регламенты по защите и контролю. Форма 236 применяется как официальная форма отчетности об объекте КИИ и его категории. При этом операторы при необходимости могут обратиться к профессиональным услуги по категорированию объектов кии для проведения категорирования и оформления требуемой отчетности.

Нормативные положения 187‑ФЗ и ключевые определения

Закон №187‑ФЗ даёт определения понятиям «объект КИИ», «оператор КИИ», «категория КИИ» и закрепляет обязанность оператора провести процедуру категорирования. В тексте закона указано, что категорирование проводится на основании оценки возможных последствий для безопасности, экономики и жизнеобеспечения населения. Термины «категория I, II, III» применяются для классификации уровня значимости объекта.

Роль ФСТЭК: требования, методики и регламенты

Федеральная служба по техническому и экспортному контролю разрабатывает методические рекомендации и регламенты, определяющие порядок оценки угроз и требований к защите для каждой категории. Эти регламенты содержат перечни обязательных организационных и технических мер, формы отчетности и алгоритмы контроля соответствия. ФСТЭК также осуществляет проверки соответствия установленным требованиям и выписывает предписания при выявлении нарушений.

Критерии отнесения объектов к категориям

Критерии отнесения направлены на количественную и качественную оценку последствий нарушения функционирования объекта КИИ для экономики, безопасности и оказания критических услуг. В основе — показатели числа затронутых пользователей, масштабы экономического ущерба и продолжительность восстановления функциональности.

Параметры оценки последствий и их метрики

Оценка последствий опирается на такие параметры, как объем пользователей, чья деятельность зависит от объекта, критичность функций (например, управление энергосетями или транспортными системами), и временные показатели восстановления работоспособности. Категория определяется с учётом совокупности этих показателей: категория I соответствует максимально значимым последствиям, категория III — наименьшим в пределах определения КИИ.

Примеры расчёта влияния нарушения функционирования

Практический расчёт включает моделирование сценариев отказа, определение числа затронутых организаций и населения, оценку потерь инфраструктуры и времени восстановления. В качестве исходных величин используются данные о количестве обслуживаемых абонентов, длительности инцидента и уязвимых технологических узлах. Результаты расчётов оформляются в обосновании категории и служат основанием для принятия решения оператором.

Порядок и пошаговая процедура категорирования

Процедура включает инициацию, сбор исходных данных, аналитическую оценку последствий и документальное оформление обоснования. Оператор проводит расчёты по утверждённым методикам и принимает внутреннее решение о присвоении категории, после чего сведения доводятся до регистрирующих органов в установленном порядке.

Сбор исходных данных и оформление обоснования

Исходные данные включают информацию о назначении объекта, составных компонентах информационной системы, числе пользователей и взаимозависимостях с другими объектами. Обоснование содержит описание сценариев отказа, количественные оценки последствий и ссылку на применяемые методики. Документ должен фиксировать источники данных и расчётные допущения.

Принятие решения оператором и уведомление органов

Решение о категории принимается уполномоченным лицом оператора и оформляется внутренним приказом или протоколом. После оформления оператор направляет предусмотренную законодательством форму уведомления в уполномоченный орган и хранит подтверждающие документы. Контролирующие органы вправе запросить обоснование для проверки правильности отнесения к категории.

Форма 236: содержание и правила заполнения

Форма 236 служит для передачи сведений об объекте КИИ, его назначении, составе компонентов и присвоенной категории. Этот документ фиксирует ключевые характеристики объекта и данные оператора, используемые при учёте и контроле.

Структура формы и обязательные поля

В структуре формы традиционно присутствуют поля: наименование объекта, функциональное назначение, сведения об операторе, перечисление основных информационных систем и компонентов, присвоенная категория и обоснование. Обязательными являются идентифицирующие сведения об операторе и указание категории объекта; остальные поля уточняют характеристики и основания классификации.

Частые ошибки при заполнении и рекомендации по их предотвращению

Типичные ошибки связаны с неполными описаниями функций объекта, отсутствием расчётных обоснований и несогласованностью сведений о составе систем. Для снижения риска ошибок рекомендуется документировать источники данных, фиксировать расчётные допущения и проводить внутреннюю проверку перед направлением формы в контролирующие органы.

Требования к защите в зависимости от категории

Категория определяет глубину и набор обязательных мер защиты: организационные процедуры, технические средства и мероприятия по обеспечению непрерывности. Более высокая категория предполагает более строгие требования к резервированию, мониторингу и контролю доступа.

Организационные и технические меры для каждой категории

Организационные меры включают регламенты управления доступом, планы реагирования и обязанности ответственных лиц. Технические меры охватывают средства защиты информации, резервирование каналов и систем, мониторинг и аудит событий безопасности. Для объектов категории I чаще предусматриваются многоуровневые средства защиты и регулярные испытания устойчивости.

Документация мер защиты и планирование внедрения

План мероприятий по защите должен содержать сроки реализации, ответственных исполнителей и требуемые ресурсы. Документация включает политики, инструкции, технические проекты и акты выполненных работ. Наличие подтверждающих документов облегчает проверку соответствия требованиям регулятора.

Контроль, ответственность и актуализация сведений

Контроль за соблюдением требований осуществляется через плановые и внеплановые проверки, выдачу предписаний и применение административных мер в случае несоответствия. Оператор несёт ответственность за полноту и своевременность представляемых сведений.

Процедуры проверок, предписания и санкции

Контрольные мероприятия включают анализ представленных документов и инспекции на месте. При выявлении нарушений регистрирующий орган вправе выдать предписание об устранении недостатков и применять предусмотренные законодательством меры воздействия, включая административные санкции.

Порядок пересмотра категории при изменениях в инфраструктуре

Категория подлежит пересмотру при существенных изменениях в составе или назначении объекта, при увеличении числа зависимых пользователей или изменении функциональной значимости. Регулярная проверка сведений и обновление обоснования обеспечивают соответствие категории фактическому уровню риска.

Средний рейтинг
0 из 5 звезд. 0 голосов.