2025 годОтвет: как таковой состав организационно-распорядительных документов (далее – ОРД), регламентирующих меры по обеспечению безопасности значимых объектов критической информационной инфраструктуры (далее – КИИ), нигде не утвержден.
При подготовке комплекта ОРД следует руководствоваться:
- постановлением Правительства Российской Федерации от 08.02.2018 № 127 «Об утверждении правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений»;
- Требованиями к созданию систем безопасности значимых объектов КИИ Российской Федерации (далее – РФ) и обеспечению их функционирования, утвержденными приказом ФСТЭК России от 21.12.2017 № 235;
- Требованиями по обеспечению безопасности значимых объектов КИИ РФ, утвержденными приказом ФСТЭК России от 25.12.2017 № 239, так называемыми «нулевыми мерами»;
- Порядком [МСВ1] информирования ФСБ России о компьютерных атаках и компьютерных инцидентах, реагирования на них, принятия мер по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов КИИ РФ и иных информационных ресурсов РФ, принадлежащих органам и организациям, на которые возложены обязанности, предусмотренные ч. 4 ст. 9 Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», утвержденным приказом ФСБ России от 25.12.2025 № 547.
С учетом вышеизложенного рекомендуемый состав ОРД можно представить следующим образом:
- Положение о постоянно действующей комиссии по категорированию;
- Политика обеспечения безопасности значимых объектов КИИ;
- Порядок проведения испытаний или приемки средств защиты информации;
- План реагирования на компьютерные инциденты и принятия мер по ликвидации последствий компьютерных атак;
- Порядок информирования и обучения работников;
- Порядок взаимодействия с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак;
- Правила безопасной работы работников организации на значимых объектах КИИ;
- Положение о структурном подразделении, отвечающим за безопасность значимых объектов КИИ ;
- Должностные инструкции сотрудников, обеспечивающих безопасность значимых объектов КИИ ;
- Регламенты процессов: планирования и разработки мероприятий по обеспечению безопасности значимых объектов КИИ, реализации (внедрения) мероприятий по обеспечению безопасности значимых объектов КИИ, контроля состояния безопасности значимых объектов КИИ, совершенствования безопасности значимых объектов КИИ;
- Регламент обеспечения безопасности значимых объектов КИИ в ходе их создания, эксплуатации, и вывода из эксплуатации;
- Регламент идентификации и аутентификации;
- Регламент управления доступом;
- Регламент управления конфигурацией информационной (автоматизированной) системы, управления обновлениями программного обеспечения и ограничением программной среды;
- Регламент защиты машинных носителей информации;
- Регламент мониторинга и аудита информационной безопасности;
- Регламент антивирусной защиты;
- Регламент по организации обнаружения и предотвращения компьютерных атак;
- Регламент по обеспечению целостности и доступности информации;
- Регламент защиты технических средств и систем, информационной (автоматизированной) системы и ее компонентов;
- Регламент реагирования на компьютерные инциденты;
- Регламент по планированию мероприятий по обеспечению безопасности;
- Регламент по организации действий в нештатных ситуациях;
- Регламент информирования и обучения персонала.
Конечный состав и формы ОРД по безопасности значимых объектов КИИ определяются организацией с учетом ее размеров и особенностей деятельности.