2025 годОтвет: в соответствии с п. 15 Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры (далее – КИИ) Российской Федерации и обеспечению их функционирования, утвержденных
приказом ФСТЭК России от 21.12.2017 № 235 (далее – Требования к созданию систем безопасности значимых объектов КИИ), до работников должны быть доведены положения организационно-распорядительных документов (далее – ОРД) по безопасности значимых объектов КИИ в части, их касающейся.
Субъект КИИ должен проводить не реже одного раза в год организационные мероприятия, направленные на повышение уровня знаний работников по вопросам обеспечения безопасности КИИ и о возможных угрозах безопасности информации.
В соответствии с п. п. «в» п. 25 Требований к созданию систем безопасности значимых объектов КИИ ОРД по безопасности значимых объектов КИИ должны определять правила безопасной работы работников субъекта КИИ на значимых объектах КИИ, действия работников субъекта КИИ при возникновении компьютерных инцидентов и иных нештатных ситуаций (далее – Правила безопасной работы).
Таким образом, в рамках обучения пользователей значимых объектов КИИ, субъекту КИИ необходимо провести следующие мероприятия:
- Ознакомить под подпись пользователей с ОРД в части безопасности КИИ.
- Обеспечить возможность ознакомления пользователей значимых объектов КИИ с Правилами безопасной работы при необходимости (организовать хранение на рабочих местах либо в структурном подразделении пользователя).
- Составить годовой план обучения пользователей в части безопасности КИИ, с учетом п. 13.6, 13.7 Требований по обеспечению безопасности значимых объектов КИИ Российской Федерации, утвержденных приказом ФСТЭК России от 25.12.2017 № 239, в котором предусмотреть обучение по следующим тематикам:
- общие вопросы обеспечения безопасности объектов КИИ;
- угрозы безопасности, актуальные принадлежащим субъекту КИИ значимым объектам КИИ;
- обучение и отработка действий персонала по обеспечению безопасности значимых объектов КИИ в случае возникновения нештатных ситуаций (компьютерных инцидентов);обучение персонала правилам эксплуатации отдельных средств защиты информации, включая проведение практических занятий;
- контроль осведомленности персонала об угрозах безопасности информации и уровня знаний персонала по вопросам обеспечения безопасности КИИ.