Категорирование объектов критической информационной инфраструктуры. Учебное пособие
.pdfНормативно-правовое обоснование |
|
Разрабатываемые нормативно- |
||||||||
|
правовые акты организации |
|||||||||
|
|
|
|
|
|
|
|
|||
а) определяет процессы, в рамках вы- |
|
ятельности; |
|
|
||||||
полнения функций (полномочий) или |
|
− Перечень критических процессов |
||||||||
осуществления |
видов |
деятельности |
|
|
|
|
||||
субъекта критической информацион- |
|
|
|
|
||||||
ной инфраструктуры; б) выявляет |
|
|
|
|
||||||
наличие критических |
процессов у |
|
|
|
|
|||||
субъекта критической информацион- |
|
|
|
|
||||||
ной инфраструктуры |
|
|
|
|
|
|
||||
в) выявляет объекты критической |
|
Перечень объектов КИИ, подлежа- |
||||||||
информационной |
инфраструктуры, |
|
щих категорированию |
|
||||||
которые обрабатывают информацию, |
|
|
|
|
||||||
необходимую для обеспечения вы- |
|
|
|
|
||||||
полнения критических процессов, и |
|
|
|
|
||||||
(или) осуществляют управление, кон- |
|
|
|
|
||||||
троль |
|
или мониторинг |
критических |
|
|
|
|
|||
процессов, а также готовит предло- |
|
|
|
|
||||||
жения для включения в перечень |
|
|
|
|
||||||
объектов |
|
|
|
|
|
|
|
|
||
г) рассматривает возможные дей- |
|
Перечень |
возможных |
действий |
||||||
ствия нарушителей в отношении объ- |
|
нарушителей в отношении объектов |
||||||||
ектов критической информационной |
|
КИИ |
|
|
||||||
инфраструктуры, а также иные ис- |
|
|
|
|
||||||
точники угроз безопасности инфор- |
|
|
|
|
||||||
мации |
|
|
|
|
|
|
|
|
|
|
д) анализирует угрозы безопасности |
|
Перечень угроз безопасности и уяз- |
||||||||
информации и уязвимости, которые |
|
вимостей программного обеспечения |
||||||||
могут |
привести |
|
к возникновению |
|
объектов КИИ |
|
||||
компьютерных инцидентов на объек- |
|
|
|
|
||||||
тах |
критической |
информационной |
|
|
|
|
||||
инфраструктуры |
|
|
|
|
|
|
|
|
||
е) оценивает в соответствии с переч- |
|
Акт (протокол работы комиссии) |
||||||||
нем показателей критериев значимо- |
|
оценки возможных последствий |
||||||||
сти масштаб возможных последствий |
|
|
|
|
||||||
в случае возникновения компьютер- |
|
|
|
|
||||||
ных инцидентов на объектах крити- |
|
|
|
|
||||||
ческой |
информационной |
инфра- |
|
|
|
|
||||
структуры |
|
|
|
|
|
|
|
|
||
ж) устанавливает каждому из объек- |
|
Акт категорирования объектов КИИ |
||||||||
тов |
критической |
информационной |
|
|
|
|
||||
инфраструктуры |
одну |
из |
категорий |
|
|
|
|
|||
значимости либо принимает решение |
|
|
|
|
||||||
|
|
|
|
|
|
|
21 |
|
|
|
Нормативно-правовое обоснование |
Разрабатываемые нормативно- |
|
правовые акты организации |
||
|
||
об отсутствии необходимости при- |
|
|
своения им категорий значимости |
|
|
Раздел 3. Приказ ФСТЭК России от 21 декабря 2017 г. № 235 |
||
Руководитель |
субъекта |
критической |
|
Приказ о создании системы безопас- |
||||||
информационной |
инфраструктуры |
|
ности, |
назначении |
ответственных |
|||||
или уполномоченное им лицо, на ко- |
|
(подразделений) отвечающих за |
||||||||
торое возложены функции обеспече- |
|
функции |
обеспечения |
безопасности |
||||||
ния безопасности значимых объектов |
|
КИИ, определении системы контроля |
||||||||
критической |
информационной |
ин- |
|
|
|
|
||||
фраструктуры (далее – уполномочен- |
|
|
|
|
||||||
ное лицо), создает систему безопас- |
|
|
|
|
||||||
ности, организует и контролирует ее |
|
|
|
|
||||||
функционирование (пункт 8) |
|
|
|
|
|
|
||||
Руководитель |
субъекта |
критической |
|
Приказ об определении функцио- |
||||||
информационной |
инфраструктуры |
|
нальных обязанностей должностных |
|||||||
определяет состав и структуру систе- |
|
лиц (подразделений), либо внесение |
||||||||
мы безопасности, а также функции ее |
|
корректировок в должностные ин- |
||||||||
участников при обеспечении без- |
|
струкции ответственных работников |
||||||||
опасности значимых объектов крити- |
|
|
|
|
||||||
ческой |
информационной |
инфра- |
|
|
|
|
||||
структуры в зависимости от количе- |
|
|
|
|
||||||
ства значимых объектов критической |
|
|
|
|
||||||
информационной инфраструктуры, а |
|
|
|
|
||||||
также |
особенностей |
деятельности |
|
|
|
|
||||
субъекта критической информацион- |
|
|
|
|
||||||
ной инфраструктуры (пункт 9) |
|
|
|
|
|
|||||
Руководитель |
субъекта |
критической |
|
Приказ о назначении ответственных |
||||||
информационной |
инфраструктуры |
|
за обеспечение безопасности значи- |
|||||||
создает или определяет структурное |
|
мых объектов КИИ |
|
|||||||
подразделение, |
ответственное |
за |
|
|
|
|
||||
обеспечение безопасности значимых |
|
|
|
|
||||||
объектов критической информацион- |
|
|
|
|
||||||
ной инфраструктуры (далее – струк- |
|
|
|
|
||||||
турное подразделение по безопасно- |
|
|
|
|
||||||
сти), или назначает отдельных работ- |
|
|
|
|
||||||
ников, ответственных за обеспечение |
|
|
|
|
||||||
безопасности |
значимых |
объектов |
|
|
|
|
||||
критической |
информационной |
ин- |
|
|
|
|
||||
фраструктуры (далее – специалисты |
|
|
|
|
||||||
по безопасности) (пункт 10) |
|
|
|
|
|
|
||||
Субъект критической информацион- |
|
Регламент по повышению осведом- |
||||||||
|
|
|
|
|
|
|
22 |
|
|
|
Нормативно-правовое обоснование |
|
Разрабатываемые нормативно- |
|||||||
|
правовые акты организации |
||||||||
|
|
|
|
|
|
|
|
||
ной инфраструктуры должен прово- |
|
ленности |
персонала по вопросам |
||||||
дить не реже одного раза в год орга- |
|
обеспечения безопасности значимых |
|||||||
низационные мероприятия, направ- |
|
объектов КИИ. Приложение. План |
|||||||
ленные на повышение уровня знаний |
|
проведения занятий |
|||||||
работников по вопросам обеспечения |
|
|
|
||||||
безопасности критической информа- |
|
|
|
||||||
ционной инфраструктуры и о воз- |
|
|
|
||||||
можных угрозах безопасности ин- |
|
|
|
||||||
формации (пункт 15) |
|
|
|
|
|
|
|||
Средства защиты информации долж- |
|
Накладные на приобретение, серти- |
|||||||
ны применяться в соответствии с ин- |
|
фикаты |
(для сертифицированных |
||||||
струкциями (правилами) по эксплуа- |
|
средств защиты информации), пас- |
|||||||
тации, разработанными разработчи- |
|
порт-формуляр, инструкции |
|||||||
ками |
(производителями) |
|
этих |
|
|
|
|||
средств, и иной эксплуатационной |
|
|
|
||||||
документацией на |
средства |
защиты |
|
|
|
||||
информации (пункт 20) |
|
|
|
|
|
|
|||
Порядок применения средств защиты |
|
Инструкция оператору, пользовате- |
|||||||
информации определяется субъектом |
|
лю, системному администратору и т. |
|||||||
критической |
информационной |
ин- |
|
п. |
|
||||
фраструктуры |
в |
организационно- |
|
|
|
||||
распорядительных |
документах |
по |
|
|
|
||||
безопасности |
значимых |
объектов с |
|
|
|
||||
учетом |
особенностей деятельности |
|
|
|
|||||
субъекта критической информацион- |
|
|
|
||||||
ной инфраструктуры (пункт 22) |
|
|
|
|
|||||
Субъектом критической информаци- |
|
Политика, Положение, Регламент и |
|||||||
онной |
инфраструктуры |
в |
рамках |
|
т.п. определяющие порядок и правила |
||||
функционирования системы безопас- |
|
обеспечения безопасности значимых |
|||||||
ности должны быть утверждены ор- |
|
объектов КИИ |
|||||||
ганизационно-распорядительные до- |
|
|
|
||||||
кументы по безопасности значимых |
|
|
|
||||||
объектов, определяющие порядок и |
|
|
|
||||||
правила функционирования системы |
|
|
|
||||||
безопасности значимых объектов, а |
|
|
|
||||||
также порядок и правила обеспечения |
|
|
|
||||||
безопасности |
значимых |
|
объектов |
|
|
|
|||
критической |
информационной |
ин- |
|
|
|
||||
фраструктуры (пункт 23) |
|
|
|
|
|
|
|||
Контроль (мероприятий по обеспече- |
|
− Приказ о назначении комиссии; |
|||||||
нию безопасности) |
проводится еже- |
|
− Положение (методика) о работе |
||||||
|
|
|
|
|
|
|
23 |
|
|
Нормативно-правовое обоснование |
Разрабатываемые нормативно- |
||
правовые акты организации |
|||
|
|
||
годно комиссией, |
назначаемой субъ- |
комиссии; |
|
ектом критической информационной |
− План работы комиссии; |
||
инфраструктуры. |
Результаты кон- |
− Акт по результатам работы |
|
троля оформляются актом, который |
|
||
подписывается членами комиссии и |
|
||
утверждается руководителем субъек- |
|
||
там критической |
информационной |
|
|
инфраструктуры |
(уполномоченным |
|
|
лицом) (пункт 36) |
|
|
|
Раздел 4. Приказ ФСТЭК России от 25 декабря 2017 г. № 239
На стадиях (этапах) жизненного цик- |
|
Результаты реализации мероприятий, |
||||
ла в ходе создания (модернизации), |
|
проводимых для обеспечения без- |
||||
эксплуатации и вывода из эксплуата- |
|
опасности значимого объекта на ста- |
||||
ции |
значимого объекта проводятся |
|
диях (этапах) его жизненного цикла, |
|||
(пункт 8): а) установление требова- |
|
подлежат документированию. Состав |
||||
ний |
к |
обеспечению |
безопасности |
|
и формы |
документов определяются |
значимого объекта; б) разработка ор- |
|
субъектом |
критической информаци- |
|||
ганизационных и технических мер по |
|
онной инфраструктуры |
||||
обеспечению безопасности значимого |
|
|
|
|||
объекта; в) внедрение организацион- |
|
|
|
|||
ных и технических мер по обеспече- |
|
|
|
|||
нию безопасности значимого объекта |
|
|
|
|||
и ввод его в действие; г) обеспечение |
|
|
|
|||
безопасности значимого объекта в |
|
|
|
|||
ходе его эксплуатации; д) обеспече- |
|
|
|
|||
ние безопасности значимого объекта |
|
|
|
|||
при выводе его из эксплуатации |
|
|
|
|||
Разработка организационных и тех- |
|
− Рекомендации по корректировке |
||||
нических мер по обеспечению без- |
|
архитектуры значимого объекта и ор- |
||||
опасности значимого объекта осу- |
|
ганизационно-распорядительных до- |
||||
ществляется субъектом |
критической |
|
кументов по безопасности значимых |
|||
информационной инфраструктуры и |
|
объектов, направленные на блокиро- |
||||
(или) лицом, привлекаемым в соот- |
|
вание (нейтрализацию) отдельных |
||||
ветствии с законодательством Рос- |
|
угроз безопасности информации; |
||||
сийской |
Федерации к |
проведению |
|
− Модель угроз безопасности ин- |
||
работ по созданию (модернизации) |
|
формации для объекта КИИ или |
||||
значимого объекта и (или) обеспече- |
|
группы объектов КИИ |
||||
нию его безопасности, в соответствии |
|
|
|
|||
с техническим заданием на создание |
|
|
|
|||
значимого объекта и (или) техниче- |
|
|
|
|||
ским заданием (частным техническим |
|
|
|
|||
|
|
|
|
24 |
|
|
Нормативно-правовое обоснование |
|
Разрабатываемые нормативно- |
|||||||||
|
правовые акты организации |
||||||||||
|
|
|
|
|
|
|
|||||
заданием) на создание подсистемы |
|
|
|
|
|
|
|||||
безопасности |
значимого |
объекта |
и |
|
|
|
|
|
|
||
должна включать (п. 11): |
|
|
|
|
|
|
|
|
|||
а) анализ угроз безопасности инфор- |
|
|
|
|
|
|
|||||
мации и разработку модели угроз |
|
|
|
|
|
|
|||||
безопасности |
информации или |
ее |
|
|
|
|
|
|
|||
уточнение (при ее наличии) |
|
|
|
|
|
|
|
||||
б) проектирование подсистемы без- |
|
− Техническое |
задание (частное |
||||||||
опасности значимого объекта |
|
|
техническое задание); |
|
|||||||
|
|
|
|
|
|
|
− Технический проект |
|
|||
в) разработку рабочей (эксплуатаци- |
|
− Описание архитектуры подсисте- |
|||||||||
онной) документации на значимый |
|
мы безопасности значимого объекта; |
|||||||||
объект КИИ (в части обеспечения его |
|
− Порядок и параметры настройки |
|||||||||
безопасности) |
|
|
|
|
программных и программно-аппарат- |
||||||
|
|
|
|
|
|
|
ных средств, в том числе средств за- |
||||
|
|
|
|
|
|
|
щиты информации; |
|
|||
|
|
|
|
|
|
|
− Правила эксплуатации программ- |
||||
|
|
|
|
|
|
|
ных |
и |
программно-аппаратных |
||
|
|
|
|
|
|
|
средств, в том числе средств защиты |
||||
|
|
|
|
|
|
|
информации |
(правила |
безопасной |
||
|
|
|
|
|
|
|
эксплуатации) |
|
|
||
Установка и настройка средств защи- |
|
− Акт установки средств защиты |
|||||||||
ты информации должна проводиться |
|
|
|
|
|
|
|||||
в соответствии с проектной и рабочей |
|
|
|
|
|
|
|||||
(эксплуатационной) |
документацией |
|
|
|
|
|
|
||||
(п. 12.1) |
|
|
|
|
|
|
|
|
|
|
|
Разрабатываемые |
организационно- |
|
− Правила (инструкции) безопасной |
||||||||
распорядительные документы по без- |
|
работы работников, эксплуатирую- |
|||||||||
опасности значимого объекта долж- |
|
щих значимые объекты, и работни- |
|||||||||
ны определять правила и процедуры |
|
ков, обеспечивающих функциониро- |
|||||||||
реализации |
отдельных |
организаци- |
|
вание значимых объектов, а также |
|||||||
онных и (или) технических мер (по- |
|
действия работников при возникно- |
|||||||||
литик безопасности) (п. 12.2) |
|
|
вении нештатных ситуаций, в том |
||||||||
|
|
|
|
|
|
|
числе |
вызванных |
компьютерными |
||
|
|
|
|
|
|
|
инцидентами |
|
|
||
При внедрении организационных мер |
|
− Приказ по организации контроля |
|||||||||
по обеспечению безопасности значи- |
|
физического доступа к программно- |
|||||||||
мого |
объекта |
осуществляются |
|
аппаратным |
средствам |
значимого |
|||||
(п. 12.3) |
|
|
|
|
|
|
объекта и его линиям связи; |
||||
|
|
|
|
|
|
|
− Правила (Регламент) разграниче- |
||||
|
|
|
|
|
|
|
ния доступа, определяющие права |
||||
|
|
|
|
|
|
25 |
|
|
|
|
|
Нормативно-правовое обоснование |
|
Разрабатываемые нормативно- |
|||
|
правовые акты организации |
||||
|
|
||||
|
|
доступа субъектов доступа к объек- |
|||
|
|
там доступа, и введение ограничений |
|||
|
|
на действия пользователей, а также |
|||
|
|
на изменение условий эксплуатации, |
|||
|
|
состава и конфигурации программ- |
|||
|
|
ных |
и |
программно-аппаратных |
|
|
|
средств; |
|
|
|
|
|
− Приказ о назначении админи- |
|||
|
|
стратора |
безопасности |
значимого |
|
|
|
объекта; |
|
|
|
|
|
− Порядок и План отработки дей- |
|||
|
|
ствий пользователей и администра- |
|||
|
|
торов значимого объекта по реализа- |
|||
|
|
ции мер по обеспечению безопасно- |
|||
|
|
сти значимого объекта |
|
||
Предварительные испытания значи- |
|
− Программа и методики предвари- |
|||
мого объекта и его подсистемы без- |
|
тельных испытаний работоспособно- |
|||
опасности (п. 12.4) |
|
сти подсистемы безопасности значи- |
|||
|
|
мого объекта и отдельных средств |
|||
|
|
защиты информации; |
|
||
|
|
− Акт (протокол) оценки влияния |
|||
|
|
подсистемы безопасности на функ- |
|||
|
|
ционирование значимого объекта при |
|||
|
|
проектных режимах его работы; |
|||
|
|
− Приказ о вводе в опытную экс- |
|||
|
|
плуатацию значимого объекта и его |
|||
|
|
подсистемы безопасности |
|
||
Опытная эксплуатация значимого |
|
− Программа и методики опытной |
|||
объекта и его подсистемы безопасно- |
|
эксплуатации, включая |
проверку |
||
сти (пункт 12.5) |
|
функционирования подсистемы без- |
|||
|
|
опасности значимого объекта, в том |
|||
|
|
числе реализованных организацион- |
|||
|
|
ных и технических мер; |
|
||
|
|
− Проверка знаний и умений поль- |
|||
|
|
зователей и администраторов, необ- |
|||
|
|
ходимых для эксплуатации значимо- |
|||
|
|
го объекта и его подсистемы без- |
|||
|
|
опасности (журнал или зачетная ве- |
|||
|
|
домость) |
|
|
|
Приемочные испытания значимого |
|
− Программа и методики приемоч- |
|||
объекта и его подсистемы безопасно- |
|
ных испытаний; |
|
||
|
26 |
|
|
|
|
Нормативно-правовое обоснование |
|
Разрабатываемые нормативно- |
|
правовые акты организации |
|
|
|
|
сти (п. 12.7) |
|
− Акт приемки значимого объекта в |
|
|
эксплуатацию; |
|
|
− Приказ о вводе в действие значи- |
|
|
мого объекта и его подсистемы без- |
|
|
опасности |
Реагирование на компьютерные ин- |
|
− Приказ о назначении ответствен- |
циденты (п. 13.5) |
|
ных за выявление компьютерных ин- |
|
|
цидентов и реагирование на них; |
|
|
− Утверждение функциональных |
|
|
обязанностей; |
|
|
− Инструкция по реагированию на |
|
|
компьютерные инциденты |
Для обеспечения действий в нештат- |
|
− План мероприятий по обеспече- |
ных ситуациях при эксплуатации |
|
нию безопасности значимого объекта |
значимого объекта (п. 13.6) |
|
на случай возникновения нештатных |
|
|
ситуаций; |
|
|
− Журнал (Зачетная ведомость) по |
|
|
обучению и отработке действий пер- |
|
|
сонала по обеспечению безопасности |
|
|
значимого объекта в случае возник- |
|
|
новения нештатных ситуаций; |
|
|
− Приказ об определении альтерна- |
|
|
тивных мест хранения и обработки |
|
|
информации на случай возникнове- |
|
|
ния нештатных ситуаций; |
|
|
− Положение (Регламент) о резер- |
|
|
вировании программных и програм- |
|
|
мно-аппаратных средств, в том числе |
|
|
средств защиты информации, кана- |
|
|
лов связи на случай возникновения |
|
|
нештатных ситуаций; |
|
|
− Приказ об обеспечении восста- |
|
|
новления значимого объекта и (или) |
|
|
его компонентов в случае возникно- |
|
|
вения нештатных ситуаций; |
|
|
− Положение (Регламент) по про- |
|
|
ведению анализа возникших нештат- |
|
|
ных ситуаций и принятию мер по не- |
|
|
допущению их повторного возникно- |
|
|
вения |
|
27 |
|
2. Общие положения обеспечения безопасности критической информационной инфраструктуры
2.1. Субъекты критической информационной инфраструктуры
Понятие «субъект КИИ» содержится в статье 2 Федерального закона «О безопасности критической информационной инфраструктуры Российской Федерации» от 26.07.2017 № 187-ФЗ.
Под субъектами КИИ понимаются:
1.государственные органы, государственные учреждения, российские юридические лица и (или) индивидуальные предприниматели (далее по тексту – организация):
−функционирующие в одной или нескольких сферах деятельности: здравоохранение, наука, транспорт, связь, энергетика, банковская сфера, сферы финансового рынка, топливноэнергетический комплекс, атомная энергетика, оборонная, ракетнокосмическая, горнодобывающая, металлургическая и химическая промышленность;
−которым принадлежат (на праве собственности, аренды, ином законном основании) объекты КИИ.
2.российские юридические лица и (или) индивидуальные предприниматели, которые обеспечивают взаимодействие систем и (или) сетей (ИС, ИТКС, АСУ), принадлежащих субъектам КИИ.
Таким образом, закон предусматривает два вида субъектов КИИ – владельцы объектов КИИ и координаторы взаимодействия этих объектов.
С точки зрения практического применения следует иметь в виду, что при определении, является ли организация субъектом КИИ, необходимо оценивать именно ее сферу деятельности, а не сферу функционирования принадлежащих ей систем (ИС, АСУ, ИТКС).
При этом важным становится вопрос о том, как определить ту сферу, в которой функционирует организация.
В качестве исходных данных для определения сферы функционирования организации необходимо использовать учредительные документы, в которых содержатся заявленные ею виды экономической деятельности, а также документы, дающие разрешение на право осуществления конкретного вида деятельности, т. е. лицензии.
28
Для определения, к каким сферам относятся заявленные в уставных документах виды деятельности, целесообразно использовать Общероссийский классификатор видов экономической деятельности (ОКВЭД), который в качестве характерных черт видов экономической деятельности использует атрибуты, характеризующие сферу деятельности. Например, раздел J. «Деятельность в области информации и связи». Очевидно, что если у организации в числе заявленных видов деятельности будут те, которые вошли в этот раздел, то она будет функционировать в сфере связи.
Помимо функционирования организации в одной или нескольких из перечисленных в Законе «О безопасности КИИ» сферах необходимым условием является наличии у нее на праве собственности, аренды или ином законном основании (по сути, владение на законном основании) ИС, АСУ или ИТКС. Если у организации таковых нет, например, она осуществляет заявленные виды деятельности без применения технологий автоматизации, то она не будет являться субъектом КИИ.
В целом пошаговый алгоритм определения принадлежности организации (предприятия, учреждения и т. п.) к субъектам КИИ выглядит следующим образом:
1. Подготовить необходимый набор исходных документов для проведения анализа (рисунок 2).
Документы организации
−Устав орга- |
|
низации |
− ЕГРЮЛ |
−Положение |
− ЕГРИП |
об организации |
|
Лицензии и иные разрешительные документы на осуществле-
ние конкретных видов ОКВЭД деятельности (выполнение работ, оказание услуг)
Рисунок 2. Набор документов для определения, является ли организация субъектом КИИ
2. Уточнить коды ОКВЭД на выпускаемую продукцию, выполняемы работы, оказываемые услуги и т. п.
29
3. Составить сводную (инвентаризационную) таблицу всех принадлежащих организации систем: ИС, АСУ, ИТКС (таблица 1).
Таблица 1. Инвентаризационная таблица систем
№ |
Наименование ИС |
ОКВЭД 2* |
Относимость |
|
п/п |
(АСУ, ИТКС) |
к КИИ** |
||
|
||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Примечание к таблице 1:
*Код ОКВЭД 2 проставляется, если ИС (АСУ, ИТС и т.п.) участвует в создании продукции (сырья, услуг и т.п.) или обеспечивает взаимодействие таких ИС (АСУ, ИТС и т.п.).
**Отметка «Относимость к КИИ» ставится, если вид экономической деятельности по ОКВЭД попадает в перечисленные в п. 8 ст. 2 Федерального закона от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» сферу.
Таблица 2. Пример заполнения инвентаризационной таблицы систем
№ |
Наименование ИС |
ОКВЭД 2* |
Относимость |
|
п/п |
(АСУ, ИТКС) |
к КИИ** |
||
|
||||
1 |
1С Бухгалтерия |
69.20.2 |
- |
|
2 |
АСУ металлургического цеха |
24.10.1 |
+ |
|
3 |
ИС конструкторского отдела |
72.19.2 |
+ |
|
… |
ИС склада |
52.10.9 |
- |
Таким образом, указанная в примере организация будет являться субъектом КИИ, функционирующим в сферах металлургической промышленности и науки.
2.2. Объекты критической информационной инфраструктуры
Объекты КИИ – это имеющиеся у субъектов КИИ системы. Выделяют три вида систем:
30
