2025 годОтвет: нет, не обязательно. Требования к системам управления безопасностью (далее – СМИБ) объектов критической информационной инфраструктуры (далее – КИИ) установлены только в отношении значимых объектов КИИ, в рамках
приказа ФСТЭК России от 21.12.2017 № 235 (далее – Требования к СОИБ). Пунктами 2, 4, 7 Требований к СОИБ выделяются следующие составные части СМИБ:
- силы обеспечения безопасности значимых объектов КИИ – структурные подразделения и работники субъекта КИИ, а также иные лица, принимающие участие в обеспечении безопасности значимых объектов КИИ;
- программные и программно-аппаратные средства, применяемые для обеспечения безопасности значимых объектов КИИ – средства защиты информации (далее – СрЗИ);
- организационно-распорядительные документы (далее – ОРД) по безопасности значимых объектов КИИ;
- процессы функционирования системы безопасности в части организации работ по обеспечению безопасности значимых объектов КИИ – процессы СМИБ.
Пунктом 23 Требований к СОИБ разрешается интеграция ОРД по безопасности значимых объектов КИИ в ОРД по ИБ организации в целом. При этом пунктами 12, 13, 18, 36 Требований к СОИБ установлены следующие требования к СМИБ:
- по образованию и периодическому повышению квалификации сотрудников (службы безопасности КИИ);
- по запрету совмещения функций, не связанных с информационной безопасностью (далее – ИБ) в целом, или безопасностью значимых объектов КИИ, в отношении службы безопасности КИИ или отдельных сотрудников по безопасности значимых объектов КИИ;
- по необходимости использования СрЗИ, прошедших оценку соответствия;
- по проведению контроля безопасности значимых объектов КИИ не реже, чем один раз в 3 года.
Таким образом, СМИБ значимых объектов КИИ может быть интегрирована в СМИБ организации в целом, при условии учета и соблюдения ограничений и требований, предъявляемых к безопасности значимых объектов КИИ.