Как читать 187-ФЗ без упрощений, искажающих смысл
КИИ — не синоним любой важной ИТ-системы. Закон регулирует безопасность критической информационной инфраструктуры и связывает её с информационными системами, информационно-телекоммуникационными сетями и автоматизированными системами управления, функционирующими в установленных сферах.
Три уровня анализа
Сфера и деятельность определяют, попадает ли соответствующий процесс в регулируемый контур. Объект — конкретная система, сеть или АСУ, которую нужно идентифицировать и сопоставить с требованиями. Значимый объект — объект, которому присвоена категория значимости и который включён в реестр значимых объектов.
Почему нельзя начинать с категории
Категория появляется только после последовательного выявления объекта и оценки применимых показателей. Если организация сразу пытается выбрать I, II или III категорию, не определив границы объекта и нормативное основание его включения в анализ, результаты трудно проверить и защитить.
Практический маршрут
- Определить деятельность и сферу.
- Составить инвентаризационный перечень ИС, сетей и АСУ.
- Сопоставить кандидатов с действующим перечнем типовых объектов.
- Провести категорирование по действующим правилам.
- Для значимых объектов перейти к требованиям безопасности и процедурам реестра.
Источники
Что именно защищает режим КИИ
Режим КИИ направлен на устойчивость функционирования критически значимых процессов и объектов, от которых зависят защищаемые законом сферы деятельности. Поэтому в центре анализа находится не абстрактная «IT-инфраструктура», а конкретная функция, её информационное обеспечение и возможные последствия нарушения.
Как читать 187-ФЗ на практике
Полезно разделить закон на несколько уровней: область регулирования; субъекты; объекты; категорирование; обязанности субъектов; требования к безопасности значимых объектов; реагирование на компьютерные атаки и инциденты. Такой порядок помогает не смешивать процедуру определения субъекта с процедурой категорирования конкретного объекта.
Практический вывод
Если организация хочет понять, что именно ей нужно сделать, начинать следует с определения применимости закона и выявления объектов, а уже затем переходить к требованиям безопасности и реагированию.
Контрольный вопрос
На каждом этапе должно быть понятно, какой факт организации подтверждает соответствующий нормативный вывод. Если цепочка «факт → норма → вывод» отсутствует, анализ ещё не завершён.
Практический результат
После такой проверки у организации должен остаться документированный вывод, который можно воспроизвести через исходные факты и применённые нормы. Если исходных данных недостаточно, корректный результат — зафиксировать перечень вопросов, требующих дополнительной проверки, а не заполнять пробелы предположениями.
Источники для проверки
В первую очередь используются действующие редакции 187-ФЗ, применимых подзаконных актов и актуальных отраслевых перечней. На дату публикации сайта необходимо отдельно проверить дату редакции каждого документа.