2025 годОтвет: в рамках категорирования проводится только рассмотрение возможных действий нарушителей и анализ угроз безопасности по отношению к имеющимся у организации объектам критической информационной инфраструктуры (далее – КИИ), это следует из буквального толкования п. п. «г» п. 14 Правил категорирования объектов КИИ Российской Федерации, утвержденных
постановлением Правительства Российской Федерации от 08.02.2018 № 127. Данный анализ может проводиться как на основании уже имеющихся для объектов КИИ моделей угроз и нарушителей, например, подготовленных ранее в рамках мероприятий по обеспечению безопасности персональных данных или автоматизированных систем управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды, так и на основании описания возможных действий нарушителей и угроз безопасности объектам информатизации организации, содержащегося, например, в Политике информационной безопасности организации.
Разработка моделей угроз и нарушителей необходима перед проектированием системы обеспечения безопасности объектов КИИ, имеющих категорию значимости, в рамках исполнения требований
приказа ФСТЭК России от 25.12.2017 № 239 «Об утверждении требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» и в рамках выполнения обязательных мероприятий
приказа ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования».