Перечень объектов КИИ — документ, в котором субъект называет все свои объекты, подлежащие категорированию. Это второй шаг процесса после создания комиссии по категорированию и одновременно самый недооценённый: перечень задаёт границы всей дальнейшей работы. Объект, не попавший в перечень, не будет оценён, не получит акта категорирования и не попадёт в сведения во ФСТЭК — для регулятора его как будто нет, хотя фактически он работает и обеспечивает критический процесс.
Какие объекты КИИ подлежат категорированию
Категорированию подлежат информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления, которые принадлежат субъекту КИИ и обеспечивают его критические процессы — то есть процессы, нарушение которых приводит к последствиям, описанным показателями значимости. Подробнее о том, что относится к субъектам и объектам КИИ.
Ключевое здесь — слово «обеспечивают». Критерий попадания в перечень не в том, насколько система важна для ИТ-службы, и не в том, сколько она стоила. Критерий один: завязан ли на неё критический процесс. Поэтому корпоративный портал и почта в перечень обычно не идут, а невзрачный сервер, на котором крутится расписание отпуска топлива или запись пациентов, — идёт.
Утверждённый перечень объектов КИИ направляется во ФСТЭК России в течение 5 рабочих дней. С даты его утверждения отсчитывается срок категорирования — до одного года. То есть перечень запускает часы: чем дольше его собирают, тем больше времени остаётся, но и чем раньше утвердили — тем раньше начался год.
Порядок формирования перечня: идти от процессов, а не от списка систем
Самая частая ошибка на этом шаге — начать с выгрузки из ИТ-учёта и вычёркивать из неё лишнее. Так перечень получается либо раздутым, либо случайным: в него попадает то, что хорошо задокументировано, и не попадает то, о чём в ИТ-службе не знают, — например, АСУ ТП, которую обслуживает производственное подразделение, или система подрядчика. Правильный порядок обратный.
Определить критические процессы субъекта КИИ — управленческие, технологические, производственные, финансовые. Это делают не ИТ, а профильные подразделения: кто отвечает за процесс, тот и знает, что произойдёт при его остановке.
Для каждого критического процесса выявить системы, без которых он не выполняется, — включая те, что эксплуатируются подрядчиком или размещены во внешнем ЦОД.
Определить границы каждого объекта: что в него входит, где заканчивается. От этого потом зависят и оценка показателей, и объём работ.
Собрать по каждому объекту данные для граф перечня: наименование, эксплуатирующее лицо, взаимодействие с сетями связи, планируемый срок категорирования.
Рассмотреть проект перечня на заседании комиссии и зафиксировать решение протоколом.
Утвердить перечень у руководителя субъекта КИИ и направить во ФСТЭК России в течение 5 рабочих дней.
Что указывают в перечне объектов КИИ
Утверждённой формы перечня нет — есть состав сведений, которые в нём должны быть. Ниже графы, которые закрывают этот состав; их же удобно использовать как проверочный список перед утверждением.
| ГРАФА ПЕРЕЧНЯ | ЧТО В НЕЙ УКАЗЫВАЮТ |
|---|---|
| Наименование объекта КИИ | Как объект называется у вас в организации — этим же наименованием он будет проходить через акт категорирования и сведения во ФСТЭК. Менять формулировку по дороге нельзя. |
| Наименование субъекта КИИ | Полное наименование организации, которой объект принадлежит или которая его эксплуатирует. |
| Сведения о взаимодействии с сетями электросвязи | Подключён ли объект к сетям связи, в том числе к сетям общего пользования, и каким образом. |
| Лицо, эксплуатирующее объект | Своё подразделение или сторонняя организация — подрядчик, оператор ЦОД, поставщик облачного сервиса. |
| Планируемые сроки категорирования | Когда комиссия рассчитывает завершить оценку по этому объекту. Все сроки должны укладываться в год с даты утверждения перечня. |
Состав сведений перечня и порядок его направления определены Правилами категорирования (ПП РФ № 127). Табличная форма перечня субъект выбирает сам — утверждённого бланка у этого документа нет.
Типовые объекты КИИ по сферам деятельности
Вопрос «какие типовые объекты КИИ относятся к нашей сфере» звучит почти всегда — с него проще начать, чем с чистого листа. Ниже системы, которые чаще всего оказываются в перечне у организаций соответствующей сферы. Пользоваться таблицей стоит как подсказкой «не забыли ли мы вот это», а не как готовым перечнем: у двух организаций одной отрасли составы объектов различаются.
| СФЕРА ДЕЯТЕЛЬНОСТИ | КАКИЕ СИСТЕМЫ ОБЫЧНО ПОПАДАЮТ В ПЕРЕЧЕНЬ |
|---|---|
| Здравоохранение | Медицинская информационная система, лабораторная система, PACS и архив медизображений, системы жизнеобеспечения и мониторинга пациентов, каналы обмена с ЕГИСЗ. Разбор для медорганизаций — категорирование КИИ в здравоохранении. |
| Энергетика и ТЭК | АСУ ТП генерации, подстанций и сетей, диспетчерские и SCADA-системы, системы коммерческого учёта энергоресурсов, АСУ ТП транспортировки и хранения топлива. Разбор для отрасли — категорирование КИИ в энергетике и ТЭК. |
| Транспорт | Системы управления движением и диспетчеризации, системы продажи и бронирования перевозок, системы контроля доступа на транспортные объекты, весогабаритный и грузовой учёт. Разбор для перевозчиков и владельцев инфраструктуры — категорирование КИИ в сфере транспорта. |
| Связь | Узлы связи и коммутации, биллинговые системы, системы управления сетью, ЦОД, платформы предоставления услуг абонентам. Разбор для операторов — категорирование КИИ объектов связи. |
| Банковская сфера и финансовый рынок | Автоматизированная банковская система, процессинг, дистанционное банковское обслуживание, системы расчётов и обмена с платёжной инфраструктурой. Разбор для финансовых организаций — категорирование КИИ в банках. |
| Оборонная и ракетно-космическая промышленность | АСУ ТП производственных линий, конструкторские и технологические системы (CAD/PDM/PLM), системы планирования производства и учёта гособоронзаказа. |
| Химическая, металлургическая, горнодобывающая промышленность | АСУ ТП основного производства, системы противоаварийной защиты, системы контроля опасных технологических параметров, диспетчерские рудников и цехов. |
| Наука | Системы управления исследовательскими установками, вычислительные комплексы, системы хранения результатов исследований. |
Это ориентир, а не норматив: типовых перечней, утверждённых нормативным актом, не существует. Отраслевые методические рекомендации выпускали отдельные ведомства, и они помогают ничего не забыть, но решение по каждому объекту принимает комиссия субъекта КИИ. Все тринадцать сфер 187-ФЗ с типовым составом объектов — в разборе отраслевых особенностей категорирования.
Перечень объектов КИИ и перечень значимых объектов — это разные вещи
Два похожих названия постоянно путают. Перечень объектов, подлежащих категорированию, — ваш внутренний документ, он составляется до категорирования и включает все объекты, которые предстоит оценить, независимо от будущей категории. Перечень значимых объектов — результат: это те объекты, которым по итогам оценки присвоена категория К1, К2 или К3, и ведёт его ФСТЭК России как реестр значимых объектов КИИ. В реестр попадают не все объекты из вашего перечня, а только значимые; по остальным сведения тоже направляются, но в реестр они не вносятся.
Куда и в какой срок направляется перечень во ФСТЭК
Перечень направляется во ФСТЭК России после утверждения руководителем субъекта КИИ — в течение 5 рабочих дней, письмом на бланке организации. В отличие от сведений о результатах категорирования, перечень не проверяют на содержательность и не «утверждают» со стороны регулятора: это уведомление о том, что субъект приступил к категорированию и вот его объём работ. Ответа ждать не нужно — с даты утверждения перечня просто пошёл годовой срок.
Цена ошибки: чем оборачивается неверно составленный перечень
Ошибка в перечне — самая дешёвая по исправлению в моменте и самая дорогая по последствиям: дальше по нему считается всё. Показатели значимости оцениваются по тем границам объекта, которые заданы здесь, акты оформляются по этому списку, сведения переносятся из актов. Ошиблись на первом шаге — переделывать придётся всю цепочку, причём годовой срок на время доработки не останавливается. Типовые замечания:
Перечень составлен от списка серверов и систем в ИТ-учёте, а критические процессы не выявлялись вовсе — обосновать, почему объектов именно столько, комиссия не может.
Объект пропущен: систему обслуживает производственное подразделение или подрядчик, и в ИТ-инвентаризацию она не попала. Обнаруживается это обычно при проверке — или при инциденте.
В перечень включена вся инфраструктура подряд «на всякий случай». Категорирование раздувается в разы, в годовой срок комиссия не укладывается, а часть объектов приходится потом исключать — с объяснениями.
Границы объекта заданы неверно: слишком широко — и показатели считаются по контуру, который на самом деле не един; слишком узко — и критический процесс оказывается разрезан между несколькими «объектами».
Наименование объекта в перечне не совпадает с наименованием в акте категорирования и в сведениях. Формально мелочь, а расхождение видно сразу и читается как разные объекты.
Перечень утверждён, но во ФСТЭК не направлен либо направлен с нарушением срока — обязанность не исполнена, хотя работа внутри организации идёт.
Организация решила, что объектов КИИ у неё нет, и перечень не составляла. Само по себе это возможно, но вывод должен быть сделан комиссией и зафиксирован в протоколе — иначе это не решение, а его отсутствие.
Общий знаменатель почти всех этих замечаний один: перечень собирали как техническую опись, а не как результат разбора процессов. Если внутри организации некому провести такой разбор — обследование, определение критических процессов и границ объектов можно передать подрядчику: состав работ и стоимость зависят от числа объектов.
Что происходит после направления перечня
Дальше комиссия собирает исходные данные по каждому объекту и оценивает показатели значимости, решения фиксирует в протоколах заседаний, по каждому объекту оформляет акт категорирования, а затем в течение 10 рабочих дней с даты утверждения акта направляет сведения о результатах во ФСТЭК. Перечень при этом не становится разовым документом: при появлении новых систем или изменении критических процессов его актуализируют, а при повторном категорировании пересматривают.