2026 годОтвет: границы объекта критической информационной инфраструктуры (далее – КИИ) определяются исходя из его функционального назначения и состава систем, программно-технических средств и иных компонентов, непосредственно обеспечивающих выполнение процессов. Использование объектом КИИ общей корпоративной ИТ-инфраструктуры само по себе не означает включение всей такой инфраструктуры в состав объекта КИИ.
При определении границ необходимо выделить компоненты ИТ-инфраструктуры, непосредственно участвующие в функционировании объекта КИИ, а также общие инфраструктурные компоненты, от которых зависит его функционирование. В случае, если несколько объектов КИИ используют одни и те же компоненты общей ИТ-инфраструктуры субъекта КИИ, рекомендуется в составе каждого объекта КИИ в п. 5 Сведений о результатах присвоения объекту КИИ одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий, утвержденных
приказом ФСТЭК России от 22.12.2017 № 236 (далее – Сведения о результатах категорирования) указать данные компоненты.
При этом границы объекта КИИ должны быть сформированы таким образом, чтобы обеспечить возможность применения требований по обеспечению безопасности объектов КИИ ко всем компонентам, необходимым для его функционирования.
Возможны следующие варианты определения границ объекта КИИ:
1.Выделение общих (коммунальных) слоев инфраструктуры в отдельный объект КИИ, обеспечивающий функционирование остальных объектов КИИ. Преимущества такого подхода заключаются в формировании единой системы защиты для такого инфраструктурного объекта КИИ без необходимости сегментирования с другими объектами КИИ. Также при замене оборудования понадобится актуализация Сведений о результатах категорирования только для данного объекта КИИ. Такой подход целесообразен при наличии у субъекта КИИ большого количества объектов КИИ и имеет следующие нюансы:
- увеличение количество объектов КИИ минимум на 1;
- импортозамещение для всего «нижнего» физического слоя без разделения на верхнеуровневые объекты КИИ;
- присвоение категории значимости по совокупным последствиям в случае возникновения компьютерного инцидента на объектах КИИ.
2.Указание составляющих общей ИТ-инфраструктуры в составе каждого объекта КИИ. Данный подход позволяет оставить количество объектов КИИ минимальным и упрощает процедуру импортозамещения в рамках конкретного значимого объекта КИИ. Но в таком случае при замене оборудования в составе общей ИТ-инфраструктуры понадобится актуализация Сведений о результатах категорирования для каждого объекта КИИ, в составе которых находится данное оборудование.