2025 годОтвет: в части уполномоченного лица – да, заместитель руководителя, ответственный за обеспечение информационной безопасности (далее – ИБ, ЗГД по ИБ) может быть уполномоченным лицом в части деятельности по исполнению
Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (далее – 187-ФЗ), более того, это крайне желательно. Чтобы быть уполномоченным лицом по исполнению требований 187-ФЗ достаточно наличие доверенности на осуществление соответствующей деятельности от имени субъекта критической информационной инфраструктуры (далее – КИИ). При этом п. п. «а» п. 1
Указа президента Российской Федерации (далее – РФ) от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации» (далее – 250-УП) требуется возложить на заместителя руководителя органа (организации) полномочия по обеспечению ИБ органа (организации), в том числе по обнаружению, предупреждению и ликвидации последствий компьютерных атак и реагированию на компьютерные инциденты, что подразумевает выпуск общей доверенности по ИБ.
В части назначения ЗГД по ИБ ответственным за обеспечение безопасности значимых объектов КИИ — да, это возможно и прямо предусмотрено законодательством. В соответствии с п. 8 Требований к созданию систем безопасности значимых объектов КИИ РФ и обеспечению их функционирования, утвержденных
приказом ФСТЭК России от 25.12.2017 № 235 (далее – Требований к созданию систем безопасности значимых объектов КИИ), систему безопасности создает, организует и контролирует ее функционирование руководитель субъекта КИИ или заместитель руководителя субъекта КИИ, на которого возложены полномочия по обеспечению ИБ в соответствии с 250-УП (в Требованиях к созданию систем безопасности значимых объектов КИИ такой заместитель именуется «ответственным лицом»).
Функции ЗГД по ИБ и требования к его образованию, установленные в рамках Типового положения ЗГД по ИБ, утвержденного
постановлением Правительства РФ от 15.07.2022 № 1272, не противоречат Требованиям к созданию систем безопасности значимых объектов КИИ , однако в должностную инструкцию помимо требований Типового положения необходимо добавить дополнительные задачи, функции, обязанности, связанные с исполнением соответствующей роли.
Также необходимо учесть, что п. п. «б» п. 1 250-УП требуется наличие структурного подразделения, осуществляющего функции по обеспечению ИБ органа (организации), в том числе по обнаружению, предупреждению и ликвидации последствий компьютерных атак и реагированию на компьютерные инциденты, которым может быть группа/бюро/отдел информационных технологий (в случае отсутствия профильного подразделения и (или) ресурсов на его создание).
Подход по назначению ЗГД по ИБ ответственным за обеспечение безопасности значимых объектов КИИ рекомендуем только для небольших организаций.