2025 годОтвет: согласно
пункту 8 статьи 2 Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» (далее – 187-ФЗ), субъекты критической информационной инфраструктуры (далее – КИИ) – государственные органы, государственные учреждения, российские юридические лица и (или) индивидуальные предприниматели, (а также российские юридические лица и (или) индивидуальные предприниматели, которые обеспечивают взаимодействие указанных систем или сетей), которым на праве собственности, аренды или на ином законном основании принадлежат информационные системы (далее – ИС), информационно-телекоммуникационные сети (далее – ИТКС) и автоматизированные системы управления (далее – АСУ), функционирующие в одной из установленных сфер деятельности.
Частью 4 статьи 7 187-ФЗ установлено, что категорирование объектов КИИ осуществляют субъекты КИИ в соответствии с критериями значимости и показателями их значений, которые, в свою очередь, определяются исходя из масштаба возможных последствий в случае возникновения компьютерных инцидентов на объектах КИИ.
Таким образом, субъектом КИИ может являться как собственник, так и арендатор ИС, ИТКС и (или) АСУ, обладающих признаками объектов КИИ, в зависимости от того, на какой стороне осуществляется обработка информации, необходимой для обеспечения (управления, контроля и (или) мониторинга) критических процессов и в рамках чьей деятельности выполняются эти процессы.
В соответствии с частью 3 статьи 9 и частью 1 статьи 10 187-ФЗ создание систем безопасности значимых объектов КИИ и соблюдение требований по безопасности – обязанности субъектов КИИ. Пунктом 2 Требований к созданию систем безопасности значимых объектов критической информационно инфраструктуры Российской Федерации и обеспечению их функционирования, утвержденных
приказом ФСТЭК России от 21.12.2017 № 235, установлено: «Системы безопасности создаются субъектами критической информационной инфраструктуры и включают в себя правовые, организационные, технические и иные меры, направленные на обеспечение информационной безопасности (защиты информации) субъектов критической информационной инфраструктуры».
Исходя из вышеизложенного, создание системы безопасности – обязанность субъекта КИИ (может быть как собственник, так и арендатор). Соблюдение требований по безопасности – задача, в большинстве случаев реализуемая во взаимодействии собственника и арендодателя. В рамках договорных обязательств сторон должен быть определен субъект КИИ, требования по соблюдению безопасности объектов КИИ во взаимодействии и на каждой из сторон, а также ответственность за их ненадлежащее исполнение.