Разграничение ответственности
Субъект КИИ — носитель установленных законом обязанностей. Объект КИИ — конкретная информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления, которая рассматривается в рамках процедуры выявления и категорирования. Эти понятия связаны, но не взаимозаменяемы.
Практический пример
У предприятия может быть единая корпоративная ИТ-среда, несколько технологических АСУ и внешние сетевые компоненты. Нельзя автоматически объявлять всю инфраструктуру одним объектом КИИ. Сначала определяются функции и границы конкретных систем, затем оценивается их соответствие применимым отраслевым объектам.
Как фиксировать границы
- назначение системы;
- обслуживаемый процесс;
- состав программных и аппаратных компонентов;
- сетевые взаимодействия;
- зависимости от других систем;
- владелец и эксплуатирующее подразделение.
Типичная ошибка
Смешивание уровня организации и уровня объекта приводит к ошибкам в перечне и расчётах значимости. В рабочих материалах рекомендуется использовать отдельные идентификаторы субъекта и каждого объекта.
Нормативная основа
Определения и общая конструкция регулирования установлены 187-ФЗ; порядок категорирования — ПП РФ № 127.
Почему эти понятия нельзя смешивать
Субъект — это организация или орган, на которые распространяются обязанности закона. Объект — конкретная информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления, обеспечивающая процессы в регулируемой сфере. Поэтому одна организация может иметь несколько потенциальных объектов, а один объект не следует автоматически отождествлять со всей инфраструктурой организации.
Правильная последовательность
- определить применимость 187-ФЗ к деятельности;
- выделить поддерживаемые критические функции и процессы;
- определить системы и сети, обеспечивающие эти функции;
- провести проверку объекта по отраслевым и нормативным признакам;
- при наличии оснований провести категорирование.
Практическая проверка
Если в перечне организации находится «вся ИТ-инфраструктура», это повод вернуться на шаг назад и описать границы каждого объекта по функциям, владельцу, составу компонентов и взаимодействиям.
Практический результат
После такой проверки у организации должен остаться документированный вывод, который можно воспроизвести через исходные факты и применённые нормы. Если исходных данных недостаточно, корректный результат — зафиксировать перечень вопросов, требующих дополнительной проверки, а не заполнять пробелы предположениями.
Источники для проверки
В первую очередь используются действующие редакции 187-ФЗ, применимых подзаконных актов и актуальных отраслевых перечней. На дату публикации сайта необходимо отдельно проверить дату редакции каждого документа.