2025 годОтвет: нет, отсутствие финансовой возможности не является основанием для неисполнения обязанностей субъекта критической информационной инфраструктуры (далее – КИИ) по обеспечению безопасности значимых объектов КИИ и основанием для невозможности создания системы (подсистемы) обеспечения информационной безопасности (далее – СОИБ) таких объектов.
При отсутствии финансовых возможностей субъект КИИ вправе разработать и внедрить компенсирующие меры, обеспечивающие безопасность объектов КИИ и нейтрализацию актуальных угроз безопасности информации. Соответствующее допущение установлено в пункте 26 Требований по обеспечению безопасности значимых объектов КИИ Российской Федерации, утвержденных
приказом ФСТЭК России от 25.12.2017 № 239. При этом необходимо обосновать применение компенсирующих мер, а при приемочных испытаниях (аттестации) необходимо оценить достаточность и адекватность данных компенсирующих мер для блокирования (нейтрализации) угроз безопасности информации.
Но, несмотря на финансовую составляющую в вопросах создания системы безопасности, субъект КИИ должен обеспечить реализацию основных требований для обеспечения безопасности значимых объектов: наличие специалистов (структурного подразделения) по безопасности, реализация организационных мер (регламентация правил и процедур), реализация технических мер с проведением оценки соответствия в отношении используемых средств защиты информации (в том числе встроенных в операционные системы и прикладное программное обеспечение).