2025 годОтвет: проводить повторное категорирование объектов критической информационной инфраструктуры (далее – КИИ) в связи с утверждением типовых отраслевых объектов КИИ необязательно.
В первую очередь, рекомендуется провести анализ типового перечня объектов КИИ с целью выявления типов объектов КИИ, в отношении которых не проводилась процедура категорирования. Например, организация могла включить в локальный перечень объектов КИИ автоматизированные системы управления технологическим процессом, но не включать такие типовые объекты КИИ как системы контроля и управления доступом, системы видеонаблюдения (в целом – комплекс инженерно-технических средств охраны). В отношении таких объектов необходимо рассмотреть возможные негативные последствия, в том числе влияние рассматриваемых систем на категорированные объекты КИИ, и, при необходимости, провести их категорирование. В рамках государственного контроля или ведомственного мониторинга предоставления сведений, специалисты уполномоченного органа (лица) могут использовать типовые перечни объектов КИИ для проверки корректности проведения категорирования. Соответственно, рекомендуется заранее подготовить обоснование, отвечающее на вопрос: «Почему данный объект КИИ не категорирован, если он представлен в типовом перечне?».
Для проведения полного повторного категорирования объектов КИИ субъектам КИИ рекомендуется рассмотреть все факторы и обстоятельства:
- изменение показателей критериев значимости, произошедшее в декабре 2022 года, и необходимость перерасчета значений показателей, применимых к объектам КИИ;
- необходимость актуализации сведений о результатах категорирования при изменении состава и условий функционирования объектов КИИ;
- необходимость пересмотра установленных объектам КИИ категорий значимости один раз в 5 лет.