2026 годОтвет: в соответствии с п. 2 Правил осуществления государственного контроля в области обеспечения безопасности значимых объектов критической информационной инфраструктуры (далее – КИИ) Российской Федерации (далее – РФ), утвержденных
постановлением Правительства РФ от 17.02.2018 № 162 (далее – Правила осуществления государственного контроля) государственный контроль проводится в целях проверки соблюдения субъектом КИИ, которым принадлежат значимые объекты КИИ, требований по обеспечению безопасности таких объектов. Согласно п. 27 Правилам осуществления государственного контроля субъект КИИ должен предоставить должностным лицам, осуществляющим проверку, документы, связанные с предметом и задачами проверки. К примерному перечню таких документов можно отнести:
- учредительные документы и иные материалы (выписка из ЕГРЮЛ, сведения об осуществляемых видах экономической деятельности по ОКВЭД, лицензии), подтверждающие отнесение субъекта КИИ к субъектам КИИ РФ;
- приказ о создании постоянно действующей комиссии по категорированию объектов КИИ (со всеми изменениями), состав постоянно действующей комиссии по категорированию объектов КИИ;
- положение о постоянно действующей комиссии по категорированию объектов КИИ;
- перечень принадлежащих субъекту КИИ информационных систем, автоматизированных систем управления и информационно-телекоммуникационных сетей;
- результаты проводимой в субъекте КИИ инвентаризации информационных и автоматизированных систем;
- протоколы заседания постоянно действующей комиссии по категорированию объектов КИИ;
- акты категорирования объектов КИИ;
- сведения о результатах присвоения объектам КИИ одной из категорий значимости либо об отсутствии необходимости присвоения им таких категорий;
- письма в / от ФСТЭК России по вопросам категорирования объектов КИИ (имеющиеся);
- приказ или иной локальный правовой акт субъекта КИИ о возложении на заместителя руководителя субъекта КИИ полномочий по обеспечению информационной безопасности (далее – ИБ) субъекта КИИ, в том числе по обнаружению, предупреждению и ликвидации последствий компьютерных атак и реагированию на компьютерные инциденты;
- должностная инструкция (иной документ, в котором определены должностные обязанности) ответственного лица;
- трудовая книжка (выписка или заверенная копия трудовой книжки) или иные документы, подтверждают стаж работы руководителя структурного подразделения по безопасности в сфере ИБ (трудовые договоры, справки работодателей, выписки из приказов, справки из службы занятости);
- документы (свидетельства, дипломы, сертификаты), подтверждающие наличие у ответственного лица высшего образования (не ниже уровня специалитета, магистратуры) по направлению обеспечения ИБ или наличие высшего образования по другому направлению подготовки (специальности) и прохождения обучения по программе профессиональной переподготовки по направлению «Информационная безопасность»;
- приказ или иной локальный правовой акт субъекта КИИ о создании структурного подразделения, осуществляющего функции по обеспечению ИБ субъекта КИИ, в том числе по обнаружению, предупреждению и ликвидации последствий компьютерных атак и реагированию на компьютерные инциденты, либо о возложении данных функции на существующее структурное подразделение, либо положение (иной документ, в котором определены функции) о структурном подразделении, осуществляющем функции по обеспечению ИБ;
- положение (иной документ, в котором определены функции) о структурном подразделении, осуществляющем функции по обеспечению ИБ субъекта КИИ, в том числе по обнаружению, предупреждению и ликвидации последствий компьютерных атак и реагированию на компьютерные инциденты;
- приказ или иной локальный правовой акт субъекта КИИ о создании или определении структурного подразделения, ответственного за обеспечение безопасности значимых объектов КИИ, или о назначении отдельных работников, ответственных за обеспечение безопасности значимых объектов КИИ, или положение (иной документ, в котором определены функции) о структурном подразделении;
- положение (иной документ, в котором определены функции) о структурном подразделении по безопасности;
- должностные инструкции специалистов по безопасности или иные документы, в которых определяются возложенные на специалистов по безопасности обязанности;
- приказ или иной локальный правовой акт субъекта КИИ о возложении отдельных функций по обеспечению безопасности значимых объектов КИИ на работников подразделения, эксплуатирующего значимые объекты КИИ (в случае принятия решения субъектом КИИ о возложении отдельных функций);
- должностные регламенты (инструкции) работников подразделения, эксплуатирующего значимые объекты КИИ, на которых возложены отдельные функции по обеспечению безопасности значимых объектов КИИ или иные документы, в которых определяются функции, возложенные на указанных работников;
- документы (свидетельства, дипломы, сертификаты), подтверждающие наличие у штатных работников структурного подразделения по безопасности, штатных специалистов по безопасности профессионального образования по направлению подготовки (специальности) в области ИБ или наличие иного высшего профессионального образования с прохождением обучения по программе повышения квалификации по направлению «Информационная безопасность»;
- документы (свидетельства, дипломы, сертификаты), подтверждающие прохождение работниками структурного подразделения по безопасности, специалистами по безопасности не реже одного раза в 3 года обучения по программам повышения квалификации по направлению «Информационная безопасность»;
- приказы или иные локальные правовые акты субъекта КИИ о назначении системного администратора значимых объектов КИИ и администратора безопасности;
- должностные инструкции системного администратора значимых объектов КИИ и администратора безопасности или иные документы, определяющие возложенные на системного администратора значимых объектов КИИ и администратора безопасности обязанности;
- материалы (справки, отчеты), подтверждающие проведение не реже 1 раза в год организационных мероприятий, направленных на повышение уровня знаний работников, эксплуатирующих значимые объекты КИИ (пользователи), а также работников, обеспечивающих функционирование значимых объектов КИИ, по вопросам обеспечения безопасности КИИ и о возможных угрозах безопасности информации (далее – УБИ) (журналы инструктажей, дайджесты по ИБ, системы электронного обучения);
- копии договоров с организациями-лицензиатами;
- материалы, подтверждающие ознакомление представителей организаций-лицензиатов с документами по безопасности (журнал ознакомления, электронное ознакомление);
- перечень разработчиков, подрядчиков, иных лиц, имеющих привилегированные права (привилегии) на значимых объектах КИИ;
- копии договоров с указанными лицами (разработчики, подрядчики и пр.) на проведение работ на значимых объектах КИИ (выписки из договоров в части обязанностей);
- копии договоров с организациями, привлекаемыми субъектом КИИ для эксплуатации, обеспечения функционирования значимых объектов КИИ и (или) для обеспечения их безопасности (выписки из указанных договоров в части наличия требований по соблюдению привлекаемыми организациями законодательства РФ в области обеспечения безопасности КИИ, а также ответственности за нарушение указанных требований);
- модели УБИ значимых объектов КИИ (документ, определяющий актуальные УБИ);
- перечень имеющихся у субъектов КИИ средств защиты информации (далее – СрЗИ), применяемых для обеспечения безопасности значимых объектов КИИ;
- копии документов, подтверждающих наличие законного использования имеющихся СрЗИ субъекта КИИ (лицензии, формуляры, заверенные поставщиком копии сертификатов соответствия);
- программы и методики испытаний (приемки) несертифицированных СрЗИ, применяемых для обеспечения безопасности значимых объектов КИИ, протоколы испытаний;
- приказ о вводе в эксплуатацию подсистемы безопасности значимых объектов КИИ, аттестат соответствия на подсистему безопасности значимых объектов КИИ или акт приемочных испытаний значимого объекта КИИ и (или) его подсистемы безопасности, в котором подтверждается соответствие значимого объекта КИИ и его подсистемы безопасности требованиям законодательства в области обеспечения безопасности КИИ, а также требованиям технического задания на создание значимого объекта КИИ и (или) технического задания (частного технического задания) на создание подсистемы безопасности значимого объекта КИИ;
- политика (положение) по ИБ и (или) обеспечению безопасности значимых объектов КИИ;
- план мероприятий по обеспечению безопасности значимых объектов КИИ;
- отчет о выполнении плана мероприятий по обеспечению безопасности значимых объектов КИИ;
- документы, подтверждающие представление руководителю (ответственному лицу) субъекта КИИ отчетов о выполнении планов мероприятий (докладная записка, роспись на отчете);
- приказы или иные локальные правовые акты субъекта КИИ о создании комиссии по осуществлению внутреннего контроля организации работ по обеспечению безопасности значимых объектов КИИ и эффективности принимаемых организационных и технических мер;
- копия договора на проведение внешнего контроля (внешнего аудита) состояния безопасности значимых объектов КИИ;
- документы, определяющие состав специалистов, привлекаемых к контролю, а также документы, подтверждающие их квалификацию (приказ о создании комиссии по внутреннему контролю, свидетельства, дипломы, сертификаты);
- документы, определяющие перечень средств, используемых при проведении контроля (приказ о создании комиссии по внутреннему контролю);
- акты (протоколы) внутреннего контроля организации работ по обеспечению безопасности значимых объектов КИИ и эффективности принимаемых организационных и технических мер;
- отчеты или иные документы, содержащие результаты внешнего контроля (внешнего аудита) состояния безопасности значимых объектов КИИ (в случае принятия решения субъектом КИИ о проведении внешнего контроля или аудита);
- документы (планы, локальные правовые акты субъекта КИИ, отчеты), содержащие порядок и сроки устранения замечаний, выявленных по результатам внутреннего контроля или внешней оценки (внешнего аудита);
- план мероприятий, реализуемых субъектом КИИ при установлении в отношении принадлежащих ему объектов КИИ уровней опасности проведения целевых компьютерных атак, согласованный с ФСТЭК России;
- материалы, подтверждающие реализацию мероприятий, предусмотренных планом (документы, отчеты или отметки в указанном плане мероприятий) и проведение тренировок по реализации мероприятий планов (замысел проведения тренировок, отчетные материалы, локальные правовые акты);
- руководство (инструкция) по:
– идентификации и аутентификации в значимых объектах КИИ;
– управлению учетными записями и паролями в значимых объектах КИИ;
– ограничению программной среды в значимых объектах КИИ (для значимых объектов КИИ, с присвоенной 2 или 1 категориями значимости);
– работе с машинными носителями информации в значимых объектах КИИ;
– управлению уязвимостями в значимых объектах КИИ;
– антивирусной защите в значимых объектах КИИ;
– предотвращению вторжений в значимых объектах КИИ – компьютерных атак (для значимых объектов КИИ, с присвоенной 2 или 1 категориями значимости);
– обновлению программного обеспечения, контролю целостности программного обеспечения значимых объектов КИИ;
– восстановлению функционирования значимых объектов КИИ;
– защите технических средств и систем, информационной (автоматизированной) систему и её компонентов значимых объектов КИИ;
– реагированию на компьютерные инциденты в значимых объектах КИИ;
– планированию мероприятий по обеспечению защиты информации значимых объектов КИИ;
– мониторингу событий ИБ на значимых объектах КИИ;
– обеспечению действий в нештатных ситуациях в значимых объектах КИИ;
– информированию и обучению персонала значимых объектов КИИ;
- материалы, подтверждающие реализацию учета машинных носителей информации, выдачи, хранения, передачи, уничтожения учтенных машинных носителей информации (журнал учета, снимок экрана со СрЗИ, в котором реализован учет);
- инструкции (памятки) для персонала по работе с электронной почтой, с машинными носителями информации, по прохождению процедуры идентификации и аутентификации, по порядку действий в случае нештатных ситуаций;
- материалы, подтверждающие доведение указанных инструкций (памяток) до персонала (листы ознакомления, снимки экранов с ознакомлением в системе электронного документооборота), а также проверку знаний персоналом указанных инструкций (памяток) (опросные листы, зачеты в электронной системе обучения).