KoDmAn · Нормативно правовые акты в ИБ
Список сокращений:
ФЗ – Федеральный Закон;
ПП – Постановление Правительства;
ОКИИ – объект критической информационной инфраструктуры;
ИС – информационная система;
ИТКС – информационно-телекоммуникационные сети;
НПА – нормативно правовые акты;
Перечень – типовой отраслевой перечень ОКИИ;
Ссылки на НПА:
187-ФЗ: https://fstec.ru/dokumenty/vse-dokumenty/zakony/federalnyj-zakon-ot-26-iyulya-2017-g-n-187-fz
Перечень типовых отраслевых ОКИИ: http://publication.pravo.gov.ru/document/0001202602260020?index=1
В данной статье проанализирован вопрос разночтения между 187-ФЗ «О безопасности КИИ» и 127-ПП «Об утверждении Правил категорирования ОКИИ…». Этот вопрос поднят в методических рекомендациях «Категорирование объектов критической информационной инфраструктуры» от ООО «СТЭП ЛОДЖИК». С документом можно ознакомиться на сайте: https://step.ru/upload/pdf/kriticheskaya-informatsionnaya-infrastruktura.pdf
Цитата из методических рекомендаций:
«Формально, в соответствии с 187-ФЗ, требуется категорирование всех объектов КИИ. Поэтому, несмотря на формулировки в 127-ПП, говорящие о том, что категорированию может подлежать только часть объектов КИИ, рекомендуется оформлять для себя общий перечень объектов КИИ и всем объектам, не вошедшим в «Перечень объектов КИИ, подлежащих категорированию», указывать в качестве результата категорирования «без категории».
Такая ситуация возникла из-за разночтений 127-ПП и 187-ФЗ, и есть разные варианты толкования данной ситуации, но в итоге мы рекомендуем придерживаться данного подхода, т.к. в любом случае все ИС / АСУ / ИТКС субъекта КИИ будут являться объектами КИИ и указание в явном виде, что категория им не присвоена, не влечет за собой новых обязательств и ответственности для субъектов.»
Суть разночтения сводится к следующему: в 187-ФЗ категорирование обязательно для всех ОКИИ, а в 127-ПП – только для тех, кто соответствует перечню типовых отраслевых ОКИИ (далее – Перечню), за исключением вновь создаваемых ОКИИ.
Сначала разберем функцию Перечня в рамках 187-ФЗ.
В пунктах 7 и 8 статьи 2 есть определение ОКИИ, и в нём отсутствует упоминание Перечня. Следовательно, он не участвует в определении, является ли ИС, ИТКС, АСУ ОКИИ.
Статья 7, пункт 1: «категорирование ОКИИ представляет собой установление соответствия ОКИИ критериям значимости и показателям их значений, присвоение ему одной из категорий значимости, проверку сведений о результатах ее присвоения». Перечень в процессе категорирования также не упоминается.
В статье 7, пункте 4 написано, что при категорировании в том числе надо использовать Перечень, но в качестве чего не указано.
Статья 7, пункт 13: «в перечни типовых отраслевых ОКИИ включаются только типы ИС, ИТКС, АСУ, обладающие признаком значимости». Однако из этого не следует, что все ОКИИ, соответствующие Перечню, автоматически получают категорию значимости.
Исходя из этого: решение о присвоении категории значимости объекту КИИ (или установления, что ОКИИ имеет статус «без категории») принимается на основании двух обязательных критериев:
1.Наличие в перечне типовых отраслевых ОКИИ — если ОКИИ соответствует типовым отраслевым ОКИИ из Перечня, он подлежит категорированию.
2.Соответствие масштаба возможных последствий показателям критериев значимости — если ОКИИ не соответствует типовым отраслевым ОКИИ из Перечня, но возможные последствия инцидентов соответствуют установленным показателям критериев значимости, он также подлежит категорированию.
И если ОКИИ одновременно не соответствует Перечню и масштаб возможных последствий в результате компьютерных инцидентов не соответствует ни одному из критериев значимости, то принимается решение о статусе «без категории».
Анализ масштаба возможных последствий компьютерных инцидентов является обязательным независимо от того, соответствует ли ОКИИ типовому отраслевому перечню ОКИИ.
Теперь разберем функцию Перечня в рамках 127-ПП.
Пункт 3 гласит: «категорированию подлежат ОКИИ, соответствующие типам ИС, ИТКС, АСУ, включенным в перечни типовых отраслевых ОКИИ».
Пункт 5 указывает порядок категорирования:
а) выявление ИС, ИТКС, АСУ, соответствующих типовым ОКИИ, включенным в перечни типовых отраслевых ОКИИ;
д) оценку в соответствии с перечнем показателей критериев значимости масштаба возможных последствий в случае возникновения компьютерных инцидентов на ОКИИ;
е) присвоение каждому из ОКИИ одной из категорий значимости либо принятие решения об отсутствии необходимости присвоения им одной из категорий значимости.
Пункт 14 указывает порядок работы для комиссии по категорированию:
а) выявляет ОКИИ, соответствующие типовым объектам, включенным в перечни типовых отраслевых ОКИИ;
г) рассматривает возможные действия нарушителей в отношении ОКИИ, а также иные источники угроз безопасности информации;
д) анализирует угрозы безопасности информации, которые могут привести к возникновению компьютерных инцидентов на ОКИИ;
е) оценивает в соответствии с перечнем показателей критериев значимости и с учетом отраслевых особенностей категорирования масштаб возможных последствий в случае возникновения компьютерных инцидентов на ОКИИ, определяет значения каждого из показателей критериев значимости или обосновывает их неприменимость;
ж) устанавливает каждому из ОКИИ одну из категорий значимости либо принимает решение об отсутствии необходимости присвоения им категорий значимости.
Пункт 22 гласит: «в случае выявления субъектом КИИ вновь создаваемых ОКИИ, которые не соответствуют типам ИС, ИТКС, АСУ, включенным в перечни типовых отраслевых ОКИИ, но масштаб возможных последствий в случае возникновения компьютерных инцидентов на которых соответствует показателям критериев значимости и их значениям, субъект КИИ присваивает указанному объекту одну из категорий значимости, направляет сведения о таком объекте, указанные в пункте 17 настоящих Правил, а также предложения о дополнении перечней типовых отраслевых ОКИИ в федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности КИИ.»
То есть, если ОКИИ создаются с нуля, не проходил процедуру категорирования, оценку масштаба возможных последствий в случае возникновения компьютерных инцидентов необходимо проводить, даже если ОКИИ не соответствует Перечню. И в дальнейшем присваивать категорию значимости (или устанавливать, что ОКИИ имеет статус «без категории»).
Исходя из пунктов 127-ПП, получается, что не вновь создаваемые ОКИИ, которые не соответствуют Перечню, не подлежат категорированию. То есть функция Перечня в рамках 127-ПП состоит в том, чтобы определять, какие уже созданные ОКИИ подлежат категорированию, а какие нет. В этом и есть противоречие между двумя НПА. Но так как 187-ФЗ имеет более высокую юридическую силу, чем 127-ПП, следует руководствоваться именно 187-ФЗ.
Вывод:
Перечень типовых отраслевых ОКИИ выполняет функцию методического ориентира. При категорировании, в зависимости от соответствия ОКИИ одному из типовых отраслевых ОКИИ он лишь показывает, обладает ли ОКИИ признаком значимости. Данный ориентир помогает комиссии по категорированию более обоснованно выбрать категорию для ОКИИ (или зафиксировать его статус как «без категории»).
Поэтому следует при формировании перечня ОКИИ, подлежащих категорированию, указывать все ОКИИ вне зависимости от их соответствия перечню типовых отраслевых ОКИИ.
P.S. Подобным вопросом ещё задались на сайте (пункт 2): https://www.securitylab.ru/news/575839.php
И аналогичный вывод сделан тут: https://www.dialognauka.ru/press-center/news/news/novoe-pp-127-razbor-izmeneniy-v-kategorirovanii-i-chek-list-dlya-subektov-kii/
P.S.S В ФСТЭК было отправлено письмо на эту тему, так что позже будет вторая часть статьи, ждёмс