Правовая основа категорирования КИИ
Категорирование объектов критической информационной инфраструктуры (КИИ) опирается на Федеральный закон №187‑ФЗ от 26 июля 2017 года, который устанавливает общие принципы отнесения объектов к КИИ, обязанности операторов и механизмы государственного контроля. Регулирование дополняется нормативными актами уполномоченного федерального органа, который формирует методики и регламенты по защите и контролю. Форма 236 применяется как официальная форма отчетности об объекте КИИ и его категории. При этом операторы при необходимости могут обратиться к профессиональным услуги по категорированию объектов кии для проведения категорирования и оформления требуемой отчетности.
Нормативные положения 187‑ФЗ и ключевые определения
Закон №187‑ФЗ даёт определения понятиям «объект КИИ», «оператор КИИ», «категория КИИ» и закрепляет обязанность оператора провести процедуру категорирования. В тексте закона указано, что категорирование проводится на основании оценки возможных последствий для безопасности, экономики и жизнеобеспечения населения. Термины «категория I, II, III» применяются для классификации уровня значимости объекта.
Роль ФСТЭК: требования, методики и регламенты
Федеральная служба по техническому и экспортному контролю разрабатывает методические рекомендации и регламенты, определяющие порядок оценки угроз и требований к защите для каждой категории. Эти регламенты содержат перечни обязательных организационных и технических мер, формы отчетности и алгоритмы контроля соответствия. ФСТЭК также осуществляет проверки соответствия установленным требованиям и выписывает предписания при выявлении нарушений.
Критерии отнесения объектов к категориям
Критерии отнесения направлены на количественную и качественную оценку последствий нарушения функционирования объекта КИИ для экономики, безопасности и оказания критических услуг. В основе — показатели числа затронутых пользователей, масштабы экономического ущерба и продолжительность восстановления функциональности.
Параметры оценки последствий и их метрики
Оценка последствий опирается на такие параметры, как объем пользователей, чья деятельность зависит от объекта, критичность функций (например, управление энергосетями или транспортными системами), и временные показатели восстановления работоспособности. Категория определяется с учётом совокупности этих показателей: категория I соответствует максимально значимым последствиям, категория III — наименьшим в пределах определения КИИ.
Примеры расчёта влияния нарушения функционирования
Практический расчёт включает моделирование сценариев отказа, определение числа затронутых организаций и населения, оценку потерь инфраструктуры и времени восстановления. В качестве исходных величин используются данные о количестве обслуживаемых абонентов, длительности инцидента и уязвимых технологических узлах. Результаты расчётов оформляются в обосновании категории и служат основанием для принятия решения оператором.
Порядок и пошаговая процедура категорирования
Процедура включает инициацию, сбор исходных данных, аналитическую оценку последствий и документальное оформление обоснования. Оператор проводит расчёты по утверждённым методикам и принимает внутреннее решение о присвоении категории, после чего сведения доводятся до регистрирующих органов в установленном порядке.
Сбор исходных данных и оформление обоснования
Исходные данные включают информацию о назначении объекта, составных компонентах информационной системы, числе пользователей и взаимозависимостях с другими объектами. Обоснование содержит описание сценариев отказа, количественные оценки последствий и ссылку на применяемые методики. Документ должен фиксировать источники данных и расчётные допущения.
Принятие решения оператором и уведомление органов
Решение о категории принимается уполномоченным лицом оператора и оформляется внутренним приказом или протоколом. После оформления оператор направляет предусмотренную законодательством форму уведомления в уполномоченный орган и хранит подтверждающие документы. Контролирующие органы вправе запросить обоснование для проверки правильности отнесения к категории.
Форма 236: содержание и правила заполнения
Форма 236 служит для передачи сведений об объекте КИИ, его назначении, составе компонентов и присвоенной категории. Этот документ фиксирует ключевые характеристики объекта и данные оператора, используемые при учёте и контроле.
Структура формы и обязательные поля
В структуре формы традиционно присутствуют поля: наименование объекта, функциональное назначение, сведения об операторе, перечисление основных информационных систем и компонентов, присвоенная категория и обоснование. Обязательными являются идентифицирующие сведения об операторе и указание категории объекта; остальные поля уточняют характеристики и основания классификации.
Частые ошибки при заполнении и рекомендации по их предотвращению
Типичные ошибки связаны с неполными описаниями функций объекта, отсутствием расчётных обоснований и несогласованностью сведений о составе систем. Для снижения риска ошибок рекомендуется документировать источники данных, фиксировать расчётные допущения и проводить внутреннюю проверку перед направлением формы в контролирующие органы.
Требования к защите в зависимости от категории
Категория определяет глубину и набор обязательных мер защиты: организационные процедуры, технические средства и мероприятия по обеспечению непрерывности. Более высокая категория предполагает более строгие требования к резервированию, мониторингу и контролю доступа.
Организационные и технические меры для каждой категории
Организационные меры включают регламенты управления доступом, планы реагирования и обязанности ответственных лиц. Технические меры охватывают средства защиты информации, резервирование каналов и систем, мониторинг и аудит событий безопасности. Для объектов категории I чаще предусматриваются многоуровневые средства защиты и регулярные испытания устойчивости.
Документация мер защиты и планирование внедрения
План мероприятий по защите должен содержать сроки реализации, ответственных исполнителей и требуемые ресурсы. Документация включает политики, инструкции, технические проекты и акты выполненных работ. Наличие подтверждающих документов облегчает проверку соответствия требованиям регулятора.
Контроль, ответственность и актуализация сведений
Контроль за соблюдением требований осуществляется через плановые и внеплановые проверки, выдачу предписаний и применение административных мер в случае несоответствия. Оператор несёт ответственность за полноту и своевременность представляемых сведений.
Процедуры проверок, предписания и санкции
Контрольные мероприятия включают анализ представленных документов и инспекции на месте. При выявлении нарушений регистрирующий орган вправе выдать предписание об устранении недостатков и применять предусмотренные законодательством меры воздействия, включая административные санкции.
Порядок пересмотра категории при изменениях в инфраструктуре
Категория подлежит пересмотру при существенных изменениях в составе или назначении объекта, при увеличении числа зависимых пользователей или изменении функциональной значимости. Регулярная проверка сведений и обновление обоснования обеспечивают соответствие категории фактическому уровню риска.
