2025 годОтвет:
- В первую очередь необходимо выполнить все мероприятия, предусмотренные Федеральным законом от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (далее – 187-ФЗ):
- провести категорирование объектов критической информационной инфраструктуры (далее – КИИ);
- создать систему безопасности значимых объектов КИИ (система управления безопасностью) и обеспечить ее необходимыми условиями функционирования и достаточными ресурсами (финансовыми, нормативными (организационно-распорядительная документация), кадровыми, включая выделение должности заместителя генерального директора по информационной безопасности) и средствами защиты информации (встроенными в общесистемное и прикладное программное обеспечение, наложенными);
- создать подсистемы безопасности для значимых объектов КИИ, включая мероприятия на этапах жизненного цикла создания: моделирование угроз, техническое задание, проектирование, ввод в эксплуатацию и соответствующие работы;
- выстроить процесс взаимодействия с Государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА), включая разработку соответствующей организационно-распорядительной документации и организацию технического взаимодействия (подключения) и (или) передать соответствующий процесс на аутсорсинг.
2. Провести внутренний контроль состояния безопасности значимых объектов КИИ и контроль выполнения требований 187-ФЗ в целом. Для обеспечения наиболее точного соответствия профилю проверки, желательно использовать Перечень нормативных правовых актов или их отдельных частей, оценка соблюдения которых является предметом государственного контроля (надзора) в области обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, утвержденный
приказом ФСТЭК России от 16.07.2019 № 135.
3. Воспользоваться услугами лицензиатов ФСТЭК России для аудита и последующего приведения процессов субъекта КИИ в соответствие требованиям законодательства.