2025 годОтвет: порядок действий в случае модернизации значимого объекта критической информационной инфраструктуры (далее – КИИ) определяется разделом 2 (пп. 7-9) Требований по обеспечению безопасности значимых объектов КИИ Российской Федерации (далее – РФ), утвержденных
приказом ФСТЭК России от 25.12.2017 № 239 (далее – Требования по обеспечению безопасности значимых объектов КИИ). Опираясь на указанные требования, можно предложить следующую пошаговую последовательность действий при модернизации значимых объектов КИИ:
Шаг 1. Установление требований к обеспечению безопасности значимого объекта КИИ:
- проведение аудита на соответствие Требованиям по обеспечению безопасности значимых объектов КИИ , выявление несоответствий и формирование рекомендаций по обеспечению безопасности с учетом планируемых изменений;
- уточнение категории значимости в соответствии с п. 8 Правил категорирования объектов КИИ РФ, утвержденных постановлением Правительства РФ от 08.02.2018 № 127 (далее – Правила категорирования);
- фиксация выводов по проведенным работам в отчетном документе, установление требований к модернизируемому значимому объекту КИИ в техническом задании на модернизацию;
- направление в ФСТЭК России Сведений о результатах присвоения объекту КИИ одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий по форме, утвержденной приказом ФСТЭК России от 22.12.2017 № 236 (далее – Сведения о результатах категорирования), указанных в подпунктах «а» – «в» и «з» п. 17 Правил категорирования (в течении 10 дней после утверждения технического задания).
Шаг 2. Разработка организационных и технических мер по обеспечению безопасности значимого объекта КИИ:
- проведение анализа угроз безопасности информации и актуализация моделей угроз и нарушителей;
- проектирование модернизируемой подсистемы безопасности значимого объекта КИИ;
- разработка рабочей (эксплуатационной) документации на значимый объект КИИ (в части обеспечения его безопасности).
Шаг 3. Внедрение организационных и технических мер по обеспечению безопасности значимого объекта КИИ и ввод его в действие:
- установка и настройка средств защиты информации, настройка программных и программно-аппаратных средств;
- разработка организационно-распорядительных документов, регламентирующих правила и процедуры обеспечения безопасности значимого объекта КИИ;
- внедрение организационных мер по обеспечению безопасности значимого объекта КИИ;
- предварительные испытания значимого объекта КИИ и его подсистемы безопасности;
- опытная эксплуатация значимого объекта КИИ и его подсистемы безопасности;
- анализ уязвимостей значимого объекта КИИ и принятие мер по их устранению;
- приемочные испытания значимого объекта КИИ и его подсистемы безопасности;
ввод в действие (в эксплуатацию) значимого объекта КИИ и направление Сведений о результатах категорирования, указанных в подпунктах «г» – «ж» и «и» п. 17 Правил категорирования в ФСТЭК России (в течении 10 дней после ввода в эксплуатацию).