2025 годОтвет: в зависимости от ситуации.
- Если вопрос касается обеспечения информационной безопасности (далее – ИБ) объектов критической информационной инфраструктуры (далее – КИИ), которым не присвоена категория значимости, то допустимо, поскольку требования приказа ФСТЭК России от 21.12.2017 г. № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования» (далее – Требования к созданию систем безопасности значимых объектов КИИ) обязательны для значимых объектов КИИ. В отношении объектов КИИ, которым не присвоена категория значимости, на настоящий день не существует требований по обеспечению ИБ, необходимость обеспечения ИБ в отношении таких объектов принимается самостоятельно субъектом КИИ.
- Если вопрос касается обеспечения ИБ значимых объектов КИИ применительно к юридическому лицу, а не к его филиалу (сотрудник в штате головной организации, в составе структурного подразделения по безопасности значимых объектов КИИ), то недопустимо.
Допускается возлагать обязанности по обеспечению ИБ значимых объектов КИИ на специалистов по ИБ в организации с учетом их соответствия установленным требованиям – п. 12 Требований к созданию систем безопасности значимых объектов КИИ:
- наличие у штатных работников структурного подразделения по безопасности, штатных специалистов по безопасности профессионального образования по направлению подготовки (специальности) в области ИБ или иного высшего профессионального образования с прохождением обучения по программе повышения квалификации по направлению «Информационная безопасность»;
- прохождение не реже одного раза в 3 года обучения по программам повышения квалификации по направлению «Информационная безопасность».
При этом обращаем внимание, что п. 13 Требований к созданию систем безопасности значимых объектов КИИ запрещает совмещать функции обеспечения ИБ в отношении других объектов информационной инфраструктуры субъекта КИИ и значимых объектов КИИ, но как раз не допускает возложение обязанностей по ИБ для иных специалистов (например, ИТ-специалистов).
3. Если рассматривать вопрос в отношении филиала субъекта КИИ, то ответ неоднозначный: зависит от наличия / отсутствия у филиала подразделения, ответственного за обеспечения безопасности значимых объектов КИИ.
Учитывая правовой статус филиалов (они не являются субъектами гражданско-правовых отношений и не могут быть субъектами КИИ), а также следующие положения Требований к созданию систем безопасности значимых объектов КИИ в отношении филиалов:
- системы безопасности создаются в отношении всех значимых объектов КИИ субъекта КИИ с учетом значимых объектов КИИ, эксплуатируемых в филиалах;
- по решению субъекта КИИ для одного или группы значимых объектов КИИ могут создаваться отдельные системы безопасности;
- создаваемая система безопасности должна включать силы обеспечения безопасности значимых объектов КИИ обособленных подразделений (филиалов, представительств) субъектов КИИ, в которых эксплуатируются значимые объекты КИИ;
- по решению руководителя субъекта КИИ в филиалах субъекта КИИ, в которых эксплуатируются значимые объекты КИИ, создаются (определяются) структурные подразделения по безопасности или назначаются специалисты по безопасности.
Создание отдельной системы безопасности для филиала право, а не обязанность субъекта КИИ. При этом, при принятии решения об отсутствии необходимости создания отдельной системы безопасности, субъект КИИ должен обеспечить кадровый ресурс филиала силами обеспечения безопасности, достаточными для обеспечения безопасности значимых объектов КИИ.
Таким образом, если системный администратор относится к работникам, ответственным за обеспечение безопасности значимых объектов КИИ филиала (при отсутствии отдельного аналогичного подразделения в головной организации), то к нему предъявляются требования п. 12 и п. 13 Требований к созданию систем безопасности значимых объектов КИИ .
Учитывая состав сил обеспечения безопасности значимых объектов КИИ, приведенный в п. 4 Требований к созданию систем безопасности значимых объектов КИИ, при условии единой системы безопасности юридического лица, включающей подразделение, ответственное за обеспечение безопасности значимых объектов КИИ, системный администратор, осуществляющий обслуживание вычислительной техники, может иметь статус «иные работники, участвующие в обеспечении безопасности значимых объектов КИИ». В таком случае, требования п. 12 и п. 13 Требований к созданию систем безопасности значимых объектов КИИ на системного администратора распространяться не будут. Отметим также, что в соответствии с Требованиями к созданию систем безопасности значимых объектов КИИ состав сил обеспечения безопасности, их функции и порядок взаимодействия должны быть определены в организационно-распорядительных документах.