Критическая информационная инфраструктура и 187-ФЗ: кто попадает под закон
Вы руководите компанией в здравоохранении, энергетике, финансах или транспорте — и вдруг выясняется, что вы субъект критической информационной инфраструктуры. Закон от этого не проще, но требования есть, и штрафы за игнорирование считаются в шести нулях. Разбираем, кого касается 187-ФЗ, что такое КИИ в реальности и с чего начать подготовку.
Коротко о главном
Федеральный закон № 187-ФЗ от 26 июля 2017 года «О безопасности критической информационной инфраструктуры Российской Федерации» действует с 1 января 2018 года. Он касается организаций, которые владеют информационными системами в восьми критических для страны сферах: здравоохранении, науке, транспорте, связи, энергетике, государственной регистрации недвижимости, банках и топливно-энергетическом комплексе.
Субъект КИИ — это государственный орган, государственное учреждение, российское юридическое лицо или индивидуальный предприниматель, который владеет, арендует или использует информационные системы в этих сферах. Объект КИИ — сама информационная система, которая обслуживает критически важные процессы.
Если ваш объект КИИ признан значимым (попал в одну из трёх категорий), обязательны требования ФСТЭК к защите, участие в государственной системе ГосСОПКА, уведомление об инцидентах и подготовка к проверкам. Нарушение закона влечёт административные штрафы и уголовную ответственность по ст. 274.1 УК РФ.
В этой статье
- Что такое КИИ: определения субъекта и объекта
- Восемь сфер, где действует закон
- Разница между значимыми и незначимыми объектами
- Требования к защите значимых объектов
- ГосСОПКА и обязанность информировать об инцидентах
- Роль ФСТЭК и ФСБ
- Ответственность за нарушения
- Как начать подготовку к 187-ФЗ
Что такое КИИ: определения субъекта и объекта
Две главные переменные в 187-ФЗ — субъект и объект КИИ. Часто путают, поэтому сначала уясним понятия.
Субъект критической информационной инфраструктуры — организация (юридическое лицо) или индивидуальный предприниматель, которые владеют, арендуют или как-то ещё использумеют информационные системы, работающие в восьми установленных законом сферах. Государственные органы и учреждения — тоже субъекты КИИ.
Объект критической информационной инфраструктуры — сама информационная система, информационно-телекоммуникационная сеть или автоматизированная система управления, через которые субъект КИИ осуществляет критически важные функции. Это не компьютер вашего администратора, а система, которая обслуживает основной процесс бизнеса.
По факту: если вы руководитель бизнеса в банке и у вас есть система расчётов — вы субъект КИИ, а система расчётов — объект КИИ. Закон обязывает обезопасить именно объект.
Главное правило: Если вы в восьми критических сферах и используете информационные системы — закон вас коснулся. Дальше вопрос только в масштабе требований: незначимый объект КИИ требует меньше забот, чем значимый.
Восемь сфер, где действует 187-ФЗ
Статья 2 закона называет ровно восемь отраслей, в которых организации могут быть субъектами КИИ. Вот полный перечень:
- Здравоохранение — медицинские организации, системы электронных карт пациентов, лабораторные информационные системы.
- Наука — научные учреждения, исследовательские центры, системы обработки научных данных.
- Транспорт — авиационные, железнодорожные, морские и автомобильные перевозчики, системы управления трафиком, диспетчерские центры.
- Связь — операторы телекоммуникаций, интернет-провайдеры, системы коммутации и передачи данных.
- Энергетика — генерирующие компании, сетевые организации, системы управления энергораспределением, электроподстанции.
- Государственная регистрация прав на недвижимое имущество и сделок с ним — регистраторы по закону, системы кадастра и реестра.
- Банковская сфера и финансовые рынки — банки, биржи, расчётные центры, системы платежей.
- Топливно-энергетический комплекс — компании нефте- и газодобычи, переработки, транспортировки, системы управления месторождениями.
Закон также включает оборонную и ракетно-космическую промышленность, горнодобывающие, металлургические и химические производства, но они регулируются отдельными приказами по специальным требованиям.
Если ваша компания работает в одной из этих сфер и использует информационные системы — вы попали под 187-ФЗ. Не важно, какой размер компании: и региональная поликлиника, и крупный холдинг — одинаково субъекты КИИ.
Значимые и незначимые объекты: в чём разница
Не все объекты КИИ требуют одинакового уровня защиты. Закон разделяет их по значимости. Это ключевой момент: требования различаются кардинально. Более подробно о защите на уровне организации можно прочитать в статье о законе 152-ФЗ о персональных данных, так как требования часто пересекаются.
Незначимый объект КИИ — это система, которая работает в критической сфере, но не представляет угрозу государственному масштабу при отказе или компрометации. Требования к ней минимальны: нужна базовая защита и уведомление в ГосСОПКА об инцидентах. Технически это проще и дешевле.
Значимый объект КИИ — система, которая при отказе может повлиять на работу целой отрасли, региона или иметь государственное значение. Её разделяют на три категории значимости (первая, вторая, третья). Чем выше категория, тем жёстче требования по защите и мониторингу.
Категорирование проводится по пяти критериям: социальная, политическая, экономическая и экологическая значимость, плюс значимость для обороны. Постановление Правительства РФ № 127 от 2016 года устанавливает показатели и процедуру присвоения категории. Если объект попадает в показатели одной из категорий (например, число обслуживаемых людей превышает миллион), его признают значимым и присваивают соответствующую категорию.
Предупреждение от бывалого: не пытайтесь «заниженно» интерпретировать показатели. ФСТЭК проверяет эту оценку, и если обнаружит расхождение — штраф, административное и уголовное давление. Честная оценка значимости — основа дальнейшей подготовки.
Требования ФСТЭК к защите значимых объектов
Федеральная служба технической и экспортной контроля (ФСТЭК) — главный регулятор в сфере безопасности КИИ. Она издаёт приказы, которые устанавливают конкретные требования к защите значимых объектов.
Статья 11 закона обязывает субъекты КИИ разработать и внедрить систему защиты, которая включает:
- Планирование и разработку мер безопасности на основе приказов ФСТЭК.
- Организационные меры: инструкции, процедуры, назначение ответственных, обучение персонала, проведение аудитов и тестирования безопасности.
- Технические меры: криптография, контроль доступа, логирование, мониторинг и обнаружение атак, сегментация сетей, защита от вредоноса.
- Использование российского программного обеспечения из единого реестра и российских аппаратных средств в объёме, установленном приказом (это требование ужесточилось с 2024 года).
- Подготовка к инцидентам: план реагирования, восстановления, отработка сценариев.
Главное отличие от других требований (вроде уровней защищённости персональных данных): здесь речь не только о данных, но и о доступности системы. Система должна работать, даже под атакой. И она должна быстро восстановиться, если всё же отказала.
Приказ ФСТЭК № 235 и № 239 содержат конкретный набор мер по категориям значимости. Они были приняты в 2023 году и заменили старые приказы. Новые требования жёстче: для значимых объектов первой категории требуются отдельные сегментированные сети, продвинутый мониторинг, резервные каналы связи.
ГосСОПКА и обязанность информировать об инцидентах
ГосСОПКА (Государственная система по обнаружению, предотвращению и ликвидации последствий компьютерных атак) — это государственная система, которая координирует защиту всей критической инфраструктуры России. Она состоит из подразделений в ФСТЭК, ФСБ, специальных центров в каждом регионе и корпоративных центров компаний, которые сами являются значимыми объектами.
Статья 9 закона налагает на субъекты КИИ обязанность без задержки информировать национальный координационный центр (НКЦКИ) об обнаруженных компьютерных инцидентах. Это означает:
- Если вы обнаружили несанкционированный доступ, кражу данных, отказ в обслуживании, заражение вредоносом — вы обязаны об этом сообщить в НКЦКИ.
- Уведомление направляется по каналу безопасности в течение часов, не дней. Задержка — уже нарушение.
- Вы отправляете техническую информацию об инциденте: что произошло, как обнаружили, какие данные или системы затронуты, что сделали.
- ГосСОПКА использует эту информацию для выявления массовых атак и срочного оповещения всех субъектов КИИ, если угроза системная.
Лайфхак: многие организации медлят с уведомлением, если инцидент выглядит мелким или локальным. Закон этого не прощает. Даже попытка компрометации, не закончившаяся успехом, — это уведомляемое событие. Отправьте информацию вовремя, это защищает вас юридически.
Нужна помощь с подготовкой к требованиям КИИ и ГосСОПКА? Эгида: Анализ защищённости — аудит текущего состояния защиты и план действий по 187-ФЗ.
Роль ФСТЭК и ФСБ в надзоре за КИИ
Две федеральные службы делят функции по надзору и реагированию.
ФСТЭК России — главный орган в области защиты КИИ. Функции:
- Издание приказов с требованиями по защите (приказы № 235, № 239 и другие).
- Ведение реестра объектов КИИ, присвоение категорий значимости на основе представленной информации.
- Проведение плановых и внеплановых проверок соответствия требованиям.
- Участие в ГосСОПКА и анализе инцидентов.
- Выпуск методических рекомендаций и аналитических отчётов о угрозах.
ФСБ России — органы государственной безопасности, которые:
- Проводят расследование инцидентов, связанных с киберпреступлением и диверсиями.
- Реагируют на кибератаки, которые представляют угрозу государственной безопасности.
- Участвуют в работе ГосСОПКА через свои центры в регионах.
- Привлекают к ответственности нарушителей по статьям УК РФ.
На практике: если у вас инцидент, вы сначала информируете НКЦКИ (часть ФСТЭК). Если инцидент серьёзный или связан с преступлением, подключается ФСБ. Если это киберумышленность или вредительство, возбуждается уголовное дело.
Ответственность за нарушение 187-ФЗ
Это самое неприятное, но важное. Нарушение требований закона влечёт две вида ответственности: административную и уголовную.
Административная ответственность — штрафы по КоАП РФ. За нарушение требований 187-ФЗ штрафуют от 50 тысяч до 5 миллионов рублей в зависимости от тяжести и повторности (проверить актуальные суммы по действующей редакции КоАП на дату проверки). Штрафуются и должностные лица, и само юридическое лицо.
Уголовная ответственность — по статье 274.1 УК РФ за «Неправомерное воздействие на критическую информационную инфраструктуру Российской Федерации». Это возникает, когда нарушение не просто фактическое, а когда есть умысел, вредоносное воздействие, или последствия серьёзные (вред здоровью, смерти, экономический ущерб). Наказание: от штрафа до 10 лет лишения свободы в зависимости от тяжести.
Что считается преступлением по ст. 274.1:
- Неправомерный доступ к КИИ с целью вызвать отказ в обслуживании или компрометацию данных.
- Введение, распространение или использование вредоносного кода против КИИ.
- Нарушение установленных правил эксплуатации КИИ, если это повлекло тяжкие последствия.
- Умышленное игнорирование требований по защите, если это привело к инциденту с ущербом.
Предупреждение от бывалого: уголовная ответственность — не теория. Есть уже приговоры по этой статье, включая реальные сроки. Поэтому проверка соответствия 187-ФЗ — это не нравственный выбор, а вопрос выживания компании.
Как начать подготовку к 187-ФЗ: практические шаги
Если вы только что узнали, что вы субъект КИИ, вот порядок действий:
Шаг 1. Опишите свои информационные системы. Составьте инвентаризацию всех систем, которые используются в критических сферах (медицина, энергетика, связь и т.д.). Укажите, что каждая система делает, какие данные обрабатывает, сколько людей зависит от её работы. Это основа для оценки значимости.
Шаг 2. Оцените значимость объектов КИИ самостоятельно. Изучите Постановление РФ № 127 и перечень показателей. Посчитайте: число пользователей, масштаб региона, роль в отрасли. Если система обслуживает сотни тысяч людей или критична для региона — вероятно, она значимая. Документируйте расчёты.
Шаг 3. Направьте информацию в ФСТЭК. Если вы определили, что у вас есть значимые объекты, запросите у ФСТЭК присвоение категории. Для этого подготовьте досье по установленной форме: реквизиты организации, описание системы, показатели значимости, расположение серверов, контакты ответственного.
Шаг 4. Проведите аудит текущей защиты. Проверьте, выполняют ли ваши системы требования приказов ФСТЭК № 235 и № 239 (в зависимости от будущей категории). Это может сделать внешняя компания с лицензией ФСТЭК. Составьте реестр имеющихся мер и недостатков.
Шаг 5. Разработайте план мероприятий. На основе аудита составьте график внедрения мер безопасности: какие системы обновлять, какой софт устанавливать, какие процедуры вводить. Обычно это 1-3 года работы для значимого объекта первой категории.
Шаг 6. Закупите и внедрите средства защиты. Установите криптографические средства (если нужны), настройте логирование и мониторинг, сегментируйте сети, настройте резервные каналы, обучите персонал. Это может потребовать миллионов на крупных объектах.
Шаг 7. Подготовьте документацию. Политика безопасности КИИ, положения, инструкции, процедуры реагирования на инциденты, план восстановления, журналы учёта доступа. Документация должна соответствовать требованиям ФСТЭК и быть актуальной.
Часто задаваемые вопросы
Итог
Федеральный закон № 187-ФЗ — не наказание, а рамка для защиты инфраструктуры, от которой зависит жизнь тысяч людей. Если вы в критической сфере, вы в 187-ФЗ. Если у вас значимый объект, требования серьёзные, но выполнимые. Главное — не откладывать, не спорить с оценкой значимости и не игнорировать инциденты. Честная подготовка, живой контакт с ФСТЭК, аудит и план мероприятий — это путь к тому, чтобы работать спокойно.
Помните: штрафы и уголовные преследования уже наступили на других. Это не теория, это практика регулятора. Поэтому, если вы сомневаетесь в своей подготовке, лучше обратиться за подтверждением или помощью эксперта, чем жить в ожидании проверки ФСТЭК.