2024 годОтвет: состав информации, которую могут запрашивать ведомственные регуляторы и подведомственные им организации при осуществлении мониторинга, предусмотренного п. 19(2) категорирования объектов критической информационной инфраструктуры (далее – КИИ) Российской Федерации, утвержденных
постановлением Правительства Российской Федерации от 08.02.2018 № 127 (далее – Правила категорирования), ограничен. В соответствии с положением этого же пункта и п. 17 Правил категорирования к такой информации относятся:
- сроки предоставления Сведений о результатах присвоения объекту КИИ одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий в ФСТЭК России (копию исходящего письма или иные свидетельства);
- сведения об объекте КИИ;
- сведения о субъекте КИИ;
- сведения о взаимодействии объекта КИИ и сетей электросвязи;
- сведения о лице, эксплуатирующем объект КИИ;
- сведения о составе объекта КИИ;
- сведения об актуальных угрозах;
- возможные последствия в случае возникновения компьютерных инцидентов;
- категория значимости, сведения об отсутствии необходимости присвоения такой категории и результаты оценки показателей критериев значимости;
- организационные и технические меры защиты объекта КИИ или сведения об отсутствии необходимости их применения;
- информация, подтверждающая актуальность и достоверность сведений, указанных выше (проектная, рабочая и эксплуатационная документация, паспорта объектов КИИ, приказ о назначении ответственного за обеспечение безопасности и его должностная инструкция, договоры с провайдерами связи, данные об инвентаризации ИТ-активов объектов КИИ, модели угроз, протоколы и сертификаты оценки соответствия средств защиты информации и т. д.).
Предоставление иной информации – не требуется. Если ведомственные регуляторы или подведомственные им организации запрашивают иную информацию, рекомендуем сформировать и направить им встречный запрос о целях сбора информации, так как такой сбор избыточен и противоречит п. п. 17, 19(2) Правил категорирования.