2025 годОтвет:
- В первую очередь – требованиями Федерального закона от 26.07.2017 № 187–ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (далее – 187–ФЗ):
- часть 12 статьи 7 187–ФЗ – изменение (актуализация) категории значимости в случае изменения объекта или не реже, чем раз в 5 лет;
- часть 2 статьи 9 187–ФЗ – обязанности субъекта критической информационной инфраструктуры (далее – КИИ) в части реагирования на компьютерные инциденты, информирования и содействия федеральному органу исполнительной власти, уполномоченному в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак (далее – ГосСОПКА).
2. Правилами категорирования объектов критической информационной инфраструктуры Российской Федерации, утвержденными
постановлением Правительства Российской Федерации от 08.02.2018 № 127, – проведение категорирования объекта КИИ в случае его изменения или не реже, чем раз в 5 лет, в том числе:
- изменениями в постановлении Правительства Российской Федерации от 08.02.2018 № 127, внесенными постановлением Правительства Российской Федерации от 13.04.2019 № 452 (для присвоения 1 категории значимости достаточно одного показателя критериев значимости; возможность включения любого работника предприятия в комиссию по категорированию по решению руководителя субъекта КИИ; возможность формирования комиссий по категорированию в филиалах и представительствах; постоянное действие комиссии по категорированию и категорирование создаваемых объектов КИИ; возможность формирования единого акта категорирования на все объекты КИИ; осуществление пересмотра категории объектов КИИ не только раз в 5 лет, но и в случае изменения показателей критериев значимости);
- изменениями в Правилах категорирования объектов критической информационной инфраструктуры Российской Федерации, внесенными постановлением Правительства Российской Федерации от 24.12.2021 № 2431 (установление формы и сроков информирования ФСТЭК России об изменении сведений об объекте КИИ; введение мониторинга актуальности и достоверности сведений об объектах КИИ отраслевыми ведомствами);
- изменениями в Правилах категорирования объектов критической информационной инфраструктуры Российской Федерации, внесенные постановлением Правительства Российской Федерации от 19.08.2022 № 1463 (возможность привлечения отраслевыми ведомствами подведомственных организаций к мониторингу актуальности и достоверности сведений об объектах КИИ);
- изменениями в постановлении Правительства Российской Федерации от 08.02.2018 № 127, внесенными постановлением Правительства Российской Федерации от 20.12.2022 № 2360 (изменения в перечень показателей критериев значимости; возможность формирования отраслевыми ведомствами перечней типовых отраслевых объектов КИИ).
3. Приказами ФСБ России:
- Порядок осуществления мониторинга защищенности информационных ресурсов, принадлежащих федеральным органам исполнительной власти, высшим исполнительным органам государственной власти субъектов Российской Федерации, государственным фондам, государственным корпорациям (компаниям), иным организациям, созданным на основании федеральных законов, стратегическим предприятиям, стратегическим акционерным обществам и системообразующим организациям российской экономики, юридическим лицам, являющимся субъектами критической информационной инфраструктуры Российской Федерации либо используемых ими, утвержденный приказом ФСБ России от 11.05.2023 № 213, – порядок осуществления мониторинга защищенности информационных ресурсов являющимся субъектами КИИ либо используемых ими;
- Перечень информации, представляемой в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (далее – Перечень) и Порядок представления информации в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, утвержденными приказом ФСБ России от 24.07.2018 № 367, в частности пунктом 2 Приложения № 1 (Перечень) – предоставление информации в ГосСОПКА;
- Порядок обмена информацией о компьютерных инцидентах между субъектами критической информационной инфраструктуры Российской Федерации, между субъектами критической информационной инфраструктуры Российской Федерации и уполномоченными органами иностранных государств, международными, международными неправительственными организациями и иностранными организациями, осуществляющими деятельность в области реагирования на компьютерные инциденты, и Порядок получения субъектами критической информационной инфраструктуры Российской Федерации информации о средствах и способах проведения компьютерных атак и о методах их предупреждения и обнаружения, утвержденные приказом ФСБ России от 24.07.2018 № 368, – порядок обмена информацией о компьютерных инцидентах между субъектами КИИ, субъектами КИИ и уполномоченными органами иностранных государств;
- Требования к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, утвержденные приказом ФСБ России от 06.05.2019 № 196, – требования к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак;
- Порядок, технические условия установки и эксплуатации средств, предназначенных для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, за исключением средств, предназначенных для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры Российской Федерации, утвержденные приказом ФСБ России от 19.06.2019 № 281, – порядок применения средств, предназначенных для обнаружения, предупреждения и ликвидации последствий компьютерных атак.
4. Приказом ФСТЭК России: форма направления сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий, утвержденная
приказом ФСТЭК России от 22.12.2017 № 236, – форма сведений при проведении категорирования объекта КИИ в случае его изменения или не реже, чем раз в 5 лет.
5. Порядком и Техническими условиями установки и эксплуатации средств, предназначенных для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры Российской Федерации, утвержденными
приказом Минцифры от 17.03.2020 № 114, – правила эксплуатации средств, предназначенных для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов КИИ.