2025 годОтвет:
методика оценки показателя состояния технической защиты информации и обеспечения безопасности значимых объектов критической информационной инфраструктуры (далее – КИИ) Российской Федерации (далее – РФ), утвержденная ФСТЭК России от 02.05.2024 (далее – Методика), применяется для оценки текущего состояния защиты информации и обеспечения безопасности значимых объектов КИИ. Соответственно, можно сделать вывод о том, что оценка состояния проводится в отношении именно значимых объектов КИИ.
Однако необходимо учесть, что оценка показателя защищенности проводится в отношении всех информационных систем, автоматизированных систем управления, информационно-телекоммуникационных сетей и иных объектов информатизации, подлежащих защите в соответствии с нормативными правовыми актами РФ. В качестве минимально необходимого уровня защиты информации задан состав мер, реализация которых предусмотрена следующими нормативными правовыми актами РФ:
- требования о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах, утвержденные приказом ФСТЭК России от 11.02.2013 № 17;
- требования к обеспечению защиты информации, содержащейся в информационных системах управления производством, используемых предприятиями оборонно-промышленного комплекса, утвержденные приказом ФСТЭК России от 28.02.2017 № 31;
- требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, утвержденные приказом ФСТЭК России от 25.12.2017 № 239;
- требования к обеспечению защиты информации в автоматизированных системах управления производственными процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды, утвержденные приказом ФСТЭК России от 14.03.2013 № 31;
- состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденные приказом ФСТЭК России от 18.02.2013 № 21.
Таким образом, оценка текущего состояния защиты информации может проводиться и в отношении объекта КИИ, которому не присвоена категория значимости (незначимый объект КИИ), если он в то же время является:
- государственной информационной системой;
- информационной системой персональных данных;
- информационной системой управления предприятием (для организаций, относящихся к организациям оборонно-промышленного комплекса);
- автоматизированной системой управления производственными процессами на потенциально опасных объектах.