Помогаем субъектам КИИ пройти категорирование по 187-ФЗ: собрать комиссию, инвентаризировать критические процессы и объекты, определить категорию значимости и подготовить перечень для направления во ФСТЭК. Это организационно-методическая работа — она законна без лицензии. Проектирование и внедрение технической защиты значимых объектов подключаем следующим этапом или вместе с партнёром, у которого лицензия ФСТЭК уже есть.
Субъект критической информационной инфраструктуры (КИИ) — это организация, которой принадлежат информационные системы, сети связи или автоматизированные системы управления в одной из значимых для страны сфер. Если ваши процессы относятся к перечисленным ниже отраслям — вы, скорее всего, обязаны провести категорирование объектов КИИ, даже если раньше об этом не задумывались.
Точную границу определяет закон и отраслевые перечни. Если сомневаетесь — начните с диагностики: покажем, попадаете ли вы под 187-ФЗ и что делать дальше.
Категорирование объектов КИИ — обязательная процедура, в которой субъект сам определяет, какие из его информационных систем и сетей являются значимыми объектами КИИ, присваивает им категорию значимости (либо обосновывает, что объект незначимый), и направляет результаты во ФСТЭК России. От результата зависит дальнейшее: значимый объект попадает под требования к защите, незначимый — нет.
Пройти категорирование — это не «нарисовать бумагу», а честно ответить на вопрос «что у нас критично и что будет, если это остановится». Отсюда строится вся дальнейшая защита. Пропустить процедуру нельзя: она предписана законом, а её результат — перечень объектов КИИ — направляется регулятору.
Внутренним приказом формируется комиссия: состав, полномочия, порядок работы. Категорирование ведёт сам субъект КИИ — мы помогаем правильно организовать и провести процесс.
Определяем, какие управленческие, технологические и производственные процессы критичны, и какие информационные системы, сети связи и АСУ их обеспечивают. Это картирование — основа всего.
Оцениваем, что произойдёт, если критический процесс будет нарушен: последствия для людей, экономики, экологии, обороны и безопасности. Конкретные показатели берём из действующей нормативной базы, а не по памяти.
По итогам оценки объект признаётся значимым (с присвоением категории) либо незначимым — с обоснованием. Здесь важна аккуратность формулировок: именно этот вывод определяет объём дальнейших требований.
Формируем перечень объектов КИИ и сведения о результатах категорирования, приводим их к требуемому виду и направляем во ФСТЭК России в установленный срок. Владельцем процесса остаётся субъект — мы ведём его за руку.
Мы не обещаем того, что не имеем права делать. Разграничение простое и опирается на закон: организационно-методическая часть категорирования лицензии не требует, а техническая защита значимых объектов — требует. Мы честно стоим по свою сторону этой границы.
За категорированием стоит методическое знание 187-ФЗ и реальная смежная практика — сегментация, разграничение доступа и защищённые каналы, которые мы строим на собственной инфраструктуре STABOS. Это смежная экспертиза, а не портфель защищённых объектов КИИ — и мы честно на этом настаиваем.
Собственную инфраструктуру мы разбили на пять изолированных зон (управляющая, буферная, боевые сервисы, пользователи, устройства) со строгой таблицей доступа: кто с кем и по каким каналам может общаться. Ровно этот подход — сегментация и модель угроз по зонам — ложится в основу проекта защиты значимого объекта после того, как определена его категория.
Один сервер-шлюз (bastion) как единственный вход в управляющую зону и строгое разграничение привилегированного и пользовательского доступа: подрядчик получает доступ только к нужному сервису, без полных прав. Контроль и разграничение доступа — базовое требование к защите значимых объектов КИИ, и мы применяем его на своей практике.
Мы связали 10 площадок в единую управляемую сеть с нарезкой на изолированные сегменты (VLAN) и защищёнными каналами между ними по единому стандарту адресации. Опыт инвентаризации и сегментирования распределённой инфраструктуры прямо применим на этапе картирования процессов и объектов при категорировании КИИ.
Внутренние каналы связи зашифрованы, сертификаты выпускаются и продлеваются автоматически (PKI), для важных узлов действует запрет исходящего трафика по умолчанию (default-deny egress). Это практические навыки построения защищённой среды — они переносятся в проект защиты значимого объекта, но уже при наличии лицензии ФСТЭК (Фаза 2 или партнёр).
Категорирование — не формальность на будущее, а первый шаг к обязательным требованиям, у которых уже есть даты. Пока объект не категорирован, планировать защиту и импортозамещение не с чего — поэтому пройти процедуру стоит заранее, а не в последний момент.
Проверяем, попадаете ли вы под 187-ФЗ, что уже есть, где пробелы. Быстрый первый шаг, из которого понятен объём дальнейших работ.
Комиссия, инвентаризация процессов и объектов, оценка ущерба, определение категории значимости, перечень во ФСТЭК.
План защиты значимого объекта и сопровождение. Техническую часть, требующую лицензии, ведём Фазой 2 или с партнёром.
Нет. Само категорирование — организационно-методическая работа: создание комиссии, инвентаризация процессов и объектов, определение категории значимости, оформление и подача перечня во ФСТЭК. Это законно без лицензии. Лицензия ФСТЭК нужна дальше — на техническую защиту значимого объекта: установку сертифицированных СЗИ, аттестацию. Это наша Фаза 2 или работа с партнёром, у которого лицензия есть.
Это разные законы про разное. 187-ФЗ — о безопасности критической информационной инфраструктуры (объекты, важные для страны). 152-ФЗ — о защите персональных данных граждан. Под них попадают разные организации, требования и услуги разные, хотя одна компания может подпадать под оба сразу. Защита персональных данных — отдельная услуга: по 152-ФЗ.
Тогда для него присвоена категория значимости, и он попадает под требования к защите: модель угроз, проект защиты, внедрение сертифицированных СЗИ и, если требуется, подключение к ГосСОПКА. Техническую часть, требующую лицензии, ведём Фазой 2 или с партнёром. Мы даём дорожную карту: что, в каком порядке и к какому сроку.
Перечень объектов КИИ и сведения о результатах категорирования готовит и утверждает сам субъект КИИ (его внутренняя комиссия), а направляются они во ФСТЭК России в установленный законом срок. Мы помогаем собрать, оформить и корректно подать — но владельцем процесса остаётся субъект.
На старте — нет. Установка сертифицированных СЗИ у заказчика, аттестация систем, средства ГосСОПКА — лицензируемая деятельность (ФСТЭК ТЗКИ / ФСБ). Пока лицензии нет, в одиночку такие работы мы не берём — ведём вместе с партнёром, у которого лицензия есть, либо это наша Фаза 2. Категорирование, консультации, проектирование и дорожную карту делаем без лицензии.
Разберём, попадаете ли вы под 187-ФЗ, с чего начать и в каком порядке идти — без воды и без обещаний того, на что нужна лицензия.
Или позвоните: 8 (804) 333-33-35 — бесплатно по России