2025 годОтвет: как таковой общий состав организационно-распорядительных документов (далее – ОРД) системы безопасности значимых объектов критической информационной инфраструктуры (далее – КИИ, СБ ЗОКИИ) нигде не установлен.
При подготовке комплекта ОРД следует руководствоваться:
- Требованиями к созданию систем безопасности значимых объектов КИИ Российской Федерации (далее – РФ) и обеспечению их функционирования, утвержденными приказом ФСТЭК России от 21.12.2017 № 235;
- Требованиями по обеспечению безопасности значимых объектов КИИ РФ, утвержденными приказом ФСТЭК России от 25.12.2017 № 239, так называемыми «нулевыми мерами».
- Порядком информирования ФСБ России о компьютерных атаках и компьютерных инцидентах, реагирования на них, принятия мер по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов КИИ РФ и иных информационных ресурсов РФ, принадлежащих органам и организациям, на которые возложены обязанности, предусмотренные ч. 4 ст. 9 Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», утвержденным приказом ФСБ России от 25.12.2025 № 547.
С учетом вышеизложенного, рекомендуемый состав ОРД можно представить следующим образом:
- Приказ «О создании группы реагирования на инциденты информационной безопасности».
- Приказ «О создании системы безопасности объектов критической информационной инфраструктуры».
- Приказ «О создании постоянно действующей комиссии по категорированию объектов критической информационной инфраструктуры обособленного подразделения (филиала, представительства)».
- Политика обеспечения безопасности значимых объектов КИИ.
- Техническая документация на значимый объект КИИ (технические задания, технические проекты, эксплуатационная документация).
- Порядок проведения испытаний или приемки средств защиты информации.
- План реагирования на компьютерные инциденты и принятия мер по ликвидации последствий компьютерных атак.
- Порядок информирования и обучения работников.
- Порядок взаимодействия с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА).
- Правила безопасной работы работников организации на значимом объекте КИИ.
- Положение о структурном подразделении, отвечающим за безопасность значимого объекта КИИ.
- Положение о проведении оценки текущего состояния защиты информации и обеспечения безопасности значимого объекта КИИ и повышении уровня защиты информации и обеспечения безопасности значимого объекта КИИ.
- Положение об управлении инцидентами информационной безопасности (далее – ИБ).
- Положение о группе реагирования на инциденты ИБ.
- Положение о составе и структуре СБ ЗОКИИ и функциях ее участников.
- Должностные инструкции сотрудников, обеспечивающих безопасность ЗОКИИ.
- Регламенты процессов: планирования и разработки мероприятий по обеспечению безопасности значимого объекта КИИ, реализации (внедрения) мероприятий по обеспечению безопасности значимого объектаКИИ, контроля состояния безопасности значимого объекта КИИ, совершенствования безопасности значимого объекта КИИ.
- Регламент обеспечения безопасности значимых объектовКИИ в ходе их создания, эксплуатации, и вывода из эксплуатации.
- Регламент идентификации и аутентификации.
- Регламент управления доступом.
- Регламент управления конфигурацией информационной (автоматизированной) системы, управления обновлениями программного. обеспечения и ограничением программной среды.
- Регламент защиты машинных носителей информации.
- Регламент мониторинга и аудита ИБ.
- Регламент управления уязвимостями ИБ значимого объекта КИИ;
- Регламент антивирусной защиты.
- Регламент по организации обнаружения и предотвращения компьютерных атак.
- Регламент по обеспечению целостности и доступности информации.
- Регламент защиты технических средств и систем, информационной (автоматизированной) системы и ее компонентов.
- Регламент реагирования на компьютерные инциденты.
- Регламент по планированию мероприятий по обеспечению безопасности.
- Регламент по организации действий в нештатных ситуациях.
- Регламент использования средств криптографической защиты информации в значимом объекте КИИ.
- Регламент информирования и обучения персонала.
Конечный состав и формы ОРД СБ ЗОКИИ определяются организацией с учетом ее размеров и особенностей деятельности.