Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Категорирование объектов критической информационной инфраструктуры. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
919 Кб
Скачать

доступны услуги связи (тыс. человек): Объект КИИ не является информационнотелекоммуникационной сетью и не осуществляет управление, контроль и мониторинг процессов, обеспечивающую функционирование сетей связи

5. Отсутствие доступа к государственной услуге, оцениваемое:

а) в максимальном допустимом времени, в течение которого государственная услуга может быть недоступна для получателей такой услуги (часов):

Возникновение компьютерных инцидентов на объекте КИИ не приведет к отсутствию доступа к государственной услуге

б) во времени с момента приема запроса о предоставлении государственной услуги органом, предоставляющим государственную услугу, или подведомственной государственному органу организацией, участвующей в предоставлении государственной услуги, в течение которого государственная услуга не может быть оказана (в процентах от времени предоставления услуги, предусмотренного административным регламентом):

Возникновение компьютерных инцидентов на объекте КИИ не приведет к отсутствию доступа к государственной услуге

II. Политическая значимость:

6.Прекращение или нарушение функционирования государственного органа в части невыполнения возложенной на него функции (полномочия):

Субъект КИИ не является государственным органом

7.Нарушение условий международного договора Российской Федерации, срыв переговоров или подписания планируемого к заключению международного договора Российской Федерации, оцениваемые по уровню международного договора Российской Федерации: Субъект КИИ не является участником международных договоров Российской Федерации, и не планирует проведение переговоров или подписание международных договоров

III. Экономическая значимость:

8. Возникновение ущерба субъекту критической информационной инфраструктуры, который является государственной корпораци-

101

ей, государственным унитарным предприятием, государственной компанией, организацией оборонно-промышленного комплекса, стратегическим акционерным обществом, стратегическим предприятием, оцениваемого в снижении уровня дохода (с учетом налога на добавленную стоимость, акцизов и иных обязательных платежей) по всем видам деятельности (процентов годового объема доходов усредненного за прошедший 5-летний период):

Субъект КИИ не является государственной корпорацией, государственным унитарным предприятием, муниципальным унитарным предприятием, государственной компанией, организацией с участием государства и (или) стратегическим акционерным обществом, стратегическим предприятием

9.Возникновение ущерба бюджету Российской Федерации, оцениваемого в снижении выплат (отчислений) в бюджет, осуществляемых субъектом критической информационной инфраструктуры (процентов прогнозируемого годового дохода федерального бюджета, усредненного за планируемый 3-летний период):

Возникновение компьютерных инцидентов на объекте КИИ не приведет к возникновению ущерба бюджетам РФ

10.Прекращение или нарушение проведения клиентами операций по осуществлению перевода денежных средств, осуществляемых субъектом критической информационной инфраструктуры, являющимся в соответствии с законодательством Российской Федерации системно значимой кредитной организацией, кредитной организацией, выполняющей функции оператора услуг платежной инфраструктуры системно значимых платежных систем, кредитной организацией, значимой на рынке платежных услуг, оператором услуг платежной инфраструктуры, оказывающим услуги платежной инфраструктуры в рамках системно значимых платежных систем, оцениваемые среднедневным (по отношению к числу календарных дней в году) количеством осуществляемых операций, (млн. единиц) (расчет осуществляется по итогам года, а для создаваемых объектов – на основе прогнозных значений):

102

Организация сферы здравоохранения не осуществляет операций по банковским счетам и (или) без открытия банковского счета и не является системно значимой кредитной организацией, оператором услуг платежной инфраструктуры системно и (или) социально значимых платежных систем, системно значимой инфраструктурной организацией финансового рынка (Методические рекомендации по категорированию объектов КИИ в сфере здравоохранения, утвержденные

05.04.202)

10.1Прекращение или нарушение проведения операций по исполнению обязательств, осуществляемых субъектом критической информационной инфраструктуры, являющимся центральным контрагентом, среднедневной размер обязательств которого по передаче денежных средств в валюте Российской Федерации по итогам клиринга за последние 12 месяцев (трлн. руб.):

Субъект КИИ не является центральным контрагентом

10.2Прекращение или нарушение проведения учетно-расчетных операций, осуществляемых субъектом критической информационной инфраструктуры, являющимся центральным депозитарием и регистратором финансовых транзакций, среднедневное количество ценных бумаг (ISIN) российских эмитентов, которые учитывались на счетах в центральном депозитарии (оцениваемые за последние 12 месяцев (тыс. шт.):

Субъект КИИ не является центральным депозитарием и регистратором финансовых транзакций.

10.3Прекращение или нарушение проведения операций по выплатам, передаче и размещению денежных средств, осуществляемых субъектом критической информационной инфраструктуры, являющемся негосударственным пенсионным фондом, которые оцениваются суммой пенсионных накоплений и пенсионных резервов негосударственного пенсионного фонда (млрд. руб.): Субъект КИИ не является негосударственным пенсионным фондом.

10.4Прекращение или нарушение проведения операций по выплатам, перестрахованию, инвестициям, осуществляемых субъектом

103

критической информационной инфраструктуры, являющимся страховой организацией, оцениваемые объемом активов (млрд. руб.): Субъект КИИ не является страховой организацией.

10.5 Прекращение или нарушение выполнения функций по переводу денежных средств, осуществляемых субъектом критической информационной инфраструктуры, являющимся оператором услуг информационного обмена (некредитной организацией), который оценивается количеством заключенных договоров с кредитными организациями:

Субъект КИИ не является оператором услуг информационного обмена (некредитной организацией).

IV. Экологическая значимость:

11.Вредные воздействия на окружающую среду, оцениваемые:

а) на территории, на которой окружающая среда может подвергнуться вредным воздействиям:

Система управляет объектами рентгенизлучения.

б) по количеству людей, которые могут быть подвержены вредным воздействиям (тыс. человек):

Система управляет объектами рентгенизлучения, организация не относятся к опасным производственным объектам в соответствии с законодательством Российской Федерации и нарушение функционирования объекта не оказывает вредных воздействий на окружающую среду.

V.Значимость для обеспечения обороны страны, безопасности государства и пра-

вопорядка:

12.Прекращение или нарушение функционирования (невыполнение установленных показателей) пункта управления (ситуационного центра), оцениваемые в уровне (значимости) пункта управления или ситуационного центра:

Объект КИИ не является частью (элементом) пункта управления (ситуационным центром) и не обрабатывает информацию, обеспечивающую функционирование какого-либо пункта управления (ситуационного центра)

104

13. Снижение показателей государственного оборонного заказа, выполняемого (обеспечиваемого) субъектом критической информационной инфраструктуры, оцениваемое:

а) в снижении объемов продукции (работ, услуг) в заданный период времени (процентов заданного объема продукции):

Объект КИИ не обеспечивает выполнение, управление, контроль и мониторинг государственного оборонного заказа.

б) в увеличении времени изготовления единицы продукции с заданным объемом (процентов установленного времени на изготовление единицы продукции):

Объект КИИ не обеспечивает выполнение, управление, контроль и мониторинг государственного оборонного заказа

14. Прекращение или нарушение функционирования (невыполнения установленных показателей) информационной системы в области обеспечения обороны страны, безопасности государства и правопорядка, оцениваемое в максимально допустимом времени, в течение которого информационная система может быть недоступна пользователю (часов): Объект КИИ не является информационной системой в области обеспечения обороны страны, безопасности государства и правопорядка.

 

9. Организационные и технические

меры, применяемые для обеспечения

 

безопасности значимого объекта критической информационной инфраструктуры

 

 

 

 

 

9.1.

Организационные меры (установление

 

ИАФ.0 Регламентация правил и про-

 

контролируемой зоны, контроль физиче-

 

цедур идентификации и аутентифика-

 

ского доступа к объекту, разработка до-

 

ции;

 

кументов (регламентов, инструкций, ру-

 

УПД.0 Регламентация правил и про-

 

ководств) по обеспечению безопасности

 

цедур управления доступом;

 

объекта)

 

– ЗНИ.1 Учет машинных носителей

 

 

 

информации;

 

 

 

– ЗНИ.2 Управление физическим до-

 

 

 

ступом к машинным носителям инфор-

 

 

 

мации

 

 

 

АВЗ.0 Регламентация правил и про-

 

 

 

цедур антивирусной защиты

 

 

 

ОЦЛ.0 Регламентация правил и про-

 

 

 

цедур обеспечения целостности

 

 

 

ИПО.0 Регламентация правил и про-

 

 

 

цедур информирования и обучения пер-

 

 

 

сонала;

 

 

 

ИПО.2 Обучение персонала прави-

105

 

 

 

 

 

 

 

 

лам безопасной работы;

 

 

 

 

 

 

 

ИПО.3 Проведение практических за-

 

 

 

 

 

 

нятий с персоналом по правилам без-

 

 

 

 

 

 

опасной работы;

 

 

 

 

 

 

 

– ИПО.4 Контроль осведомленности

 

 

 

 

 

 

персонала об угрозах безопасности ин-

 

 

 

 

 

 

формации и о правилах безопасной ра-

 

 

 

 

 

 

боты

 

 

 

 

 

9.2.

Технические меры по идентификации и

ИАФ.2 Идентификация и аутентифи-

 

 

 

аутентификации, управлению доступом,

кация устройств;

 

 

 

 

ограничению программной среды, анти-

ИАФ.4

 

Управление

средствами

 

 

 

вирусной защите и иные в соответствии с

аутентификации

 

 

 

 

требованиями по обеспечению безопас-

УПД.1 Управление учетными запи-

 

 

 

ности значимых объектов

 

 

сями пользователей;

 

 

 

 

 

 

 

УПД.3 Доверенная загрузка;

 

 

 

 

 

 

УПД.4 Разделение полномочий (ро-

 

 

 

 

 

 

лей) пользователей;

 

 

 

 

 

 

 

– УПД.9 Ограничение числа парал-

 

 

 

 

 

 

лельных сеансов доступа

 

 

 

 

 

 

 

АУД.8 Реагирование на сбои при ре-

 

 

 

 

 

 

гистрации событий безопасности

 

 

 

 

 

 

АВЗ.1 Реализация антивирусной за-

 

 

 

 

 

 

щиты;

 

 

 

 

 

 

 

 

 

– АВЗ.4 Обновление базы данных при-

 

 

 

 

 

 

знаков вредоносных компьютерных

 

 

 

 

 

 

программ (вирусов)

 

 

 

 

 

 

 

– ЗТС.3 Управление физическим до-

 

 

 

 

 

 

ступом

 

 

 

 

 

 

 

 

 

ЗИС.15

 

Реализация

электронного

 

 

 

 

 

 

почтового обмена с внешними сетями

 

 

 

 

 

 

через ограниченное количество контро-

 

 

 

 

 

 

лируемых точек

 

 

 

Главный врач

 

 

 

 

 

ФИО

 

 

 

(Наименование должности руково-

 

(подпись)

 

(инициалы, фамилия)

 

дителя субъекта критической ин-

 

 

 

 

 

 

 

 

 

формационной инфраструктуры

 

М.П.

 

 

 

 

 

 

или уполномоченного им лица)

 

(при наличии печати)

 

 

 

 

«___» __________ 2025 г.

106

Список источников

1. Корниенко, А. А. Категорирование и обеспечение безопасности значимых объектов критической информационной инфраструктуры железнодорожного транспорта : учебное пособие / А. А. Корниенко, А. П. Глухов, С. В. Корниенко. – Санкт-Петербург : ПГУПС, 2024. – 53 с. – ISBN 978-5-7641-1966-3. –Текст : электрон-

ный //

Лань

:

электронно-библиотечная

система.

URL: https://e.lanbook.com/book/439472

(дата

обращения:

15.07.2025). – Режим доступа: для авториз. пользователей.

 

2.

Обеспечение

безопасности критической

информационной

инфраструктуры : учебное пособие / составители А. О. Егорова [и др.]. – Севастополь : СевГУ, 2024. – 110 с. – Текст : электрон-

ный //

Лань

:

электронно-библиотечная

система.

URL: https://e.lanbook.com/book/450542

(дата

обращения:

15.07.2025). –Режим доступа: для авториз. пользователей.

 

Нормативно-правовые документы

1.Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».

2.Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».

3.Постановление Правительства РФ от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации и их значений».

4.Указ Президента РФ от 15.01.2013 № 31с «О создании государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации».

5.Приказ ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования».

107

6.Приказ ФСТЭК России от 25.12.2017№ 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».

7.Постановление Правительства РФ от 17.02.2018 № 162 «Об утверждении Правил осуществления государственного контроля в области обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».

8.«Основные направления государственной политики в области обеспечения безопасности автоматизированных систем управления производственными и технологическими процессами критически важных объектов инфраструктуры Российской Федерации» (утв. Президентом РФ 03.02.2012 № 803).

9.«Выписка из Концепции государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации» (утв. Президентом РФ 12.12.2014 № К 1274).

10.Приказ ФСБ России от 24.07.2018 № 367 «Об утверждении Перечня информации, представляемой в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации и Порядка представления информации в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации».

11.Приказ ФСБ России от 24.07.2018 № 368 «Об утверждении Порядка обмена информацией о компьютерных инцидентах между субъектами критической информационной инфраструктуры Российской Федерации, между субъектами критической информационной инфраструктуры Российской Федерации и уполномоченными органами иностранных государств, международными, международными неправительственными организациями и иностранными организациями, осуществляющими деятельность в области реагирования на компьютерные инциденты, и Порядка получения субъектами критической информационной инфраструктуры Российской Федерации информации о средствах и способах проведения компьютерных атак и о методах их предупреждения и обнаружения».

12.Приказ ФСБ России от 06.05.2019 № 196 «Об утверждении Требований к средствам, предназначенным для обнаружения, пре-

108

дупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты».

13.Приказ ФСБ России от 19.06.2019 № 281 «Об утверждении Порядка, технических условий установки и эксплуатации средств, предназначенных для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, за исключением средств, предназначенных для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры Российской Федерации».

14.Приказ ФСБ России от 19.06.2019 № 282 «Об утверждении Порядка информирования ФСБ России о компьютерных инцидентах, реагирования на них, принятия мер по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов критической информационной инфраструктуры Российской Федерации».

15.Постановление Правительства РФ от 08.06.2019 № 743 «Об утверждении Правил подготовки и использования ресурсов единой сети электросвязи Российской Федерации для обеспечения функционирования значимых объектов критической информационной инфраструктуры».

16.Приказ ФСТЭК России от 22.12.2017 № 236 «Об утверждении формы направления сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий».

17.Приказ ФСТЭК России от 11.12.2017 № 229 «Об утверждении формы акта проверки, составляемого по итогам проведения государственного контроля в области обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».

18.Приказ ФСБ России от 24.07.2018 № 366 «О Национальном координационном центре по компьютерным инцидентам» (вместе с «Положением о Национальном координационном центре по компьютерным инцидентам»).

19.Указ Президента РФ от 25.11.2017 № 569 «О внесении изменений в Положение о Федеральной службе по техническому и

109

экспортному контролю, утвержденное Указом Президента Российской Федерации от 16.08.2004 № 1085».

20.Указ Президента РФ от 02.03.2018 № 98 «О внесении изменения в перечень сведений, отнесенных к государственной тайне, утвержденный Указом Президента Российской Федерации от 30.11.1995 № 1203».

21.Методические рекомендации по определению и категорированию объектов критической информационной инфраструктуры топливно-энергетического комплекса (утв. Минэнерго России, ФСТЭК России).

22.Методические рекомендации по категорированию объектов критической информационной инфраструктуры, функционирующих в сфере транспорта (утв. Минтрансом России 24.01.2024).

23.Методические рекомендации по категорированию объектов критической информационной инфраструктуры, принадлежащих субъектам критической информационной инфраструктуры, функционирующим в сфере связи (утв. ФСБ России, ФСТЭК России) (вместе с «Рекомендациями по заполнению содержательной части формы направления сведений о результатах категорирования для типовых объектов критической информационной инфраструктуры, принадлежащих операторам связи»).

24.Методические рекомендации по категорированию объектов критической информационной инфраструктуры, функционирующих в сфере науки» (утв. Минобрнауки России 21.02.2025).

25.Национальный проект «Здравоохранение». Федеральный проект «Создание единого цифрового контура в здравоохранении на основе единой государственной информационной системы в сфере здравоохранения (ЕГИСЗ)». Методические рекомендации по категорированию объектов критической информационной инфраструктуры сферы здравоохранения (версия 1.0) (утв. Минздрав России 05.04.2021).

110

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]