Реестр значимых объектов критической информационной инфраструктуры ведёт ФСТЭК России. Открытой базы, где можно найти организацию или объект, не существует — реестр не публикуется. Ниже разбираем, что в нём содержится, как объект туда попадает после категорирования и что делать, если нужно понять статус своих систем.
ФСТЭК России — федеральный орган, уполномоченный в области обеспечения безопасности КИИ. Обязанность вести реестр закреплена статьёй 7 187-ФЗ, порядок ведения утверждён приказом ФСТЭК России от 06.12.2017 № 227.
Только значимые объекты — те, которым по результатам категорирования присвоена категория К1, К2 или К3. Объекты КИИ без категории в реестр не вносятся, хотя сведения по ним во ФСТЭК направляются так же.
Нет. Реестр не публикуется и в открытом доступе не размещается — ни целиком, ни по отдельной организации. Ссылки на «реестр КИИ ФСТЭК, где посмотреть» ведут на что угодно, кроме самого реестра.
Состав сведений реестра задан статьёй 7 187-ФЗ. В записи не только название объекта и присвоенная категория, но и то, из какого программного и аппаратного обеспечения объект собран, с какими сетями связи он взаимодействует и какими мерами защищён.
Отсюда и режим доступа: сводный перечень критических систем страны вместе с описанием их состава и мер защиты — это готовая карта целей. Поэтому 187-ФЗ не предусматривает опубликование реестра, а сведения из него ФСТЭК направляет не всем желающим, а в орган, отвечающий за обнаружение и предупреждение компьютерных атак.
Проверить, есть ли в реестре чужая организация — партнёр, подрядчик или конкурент, — нельзя никаким законным способом. Если контрагент утверждает, что его объекты категорированы, подтверждением служат его собственные документы.
Ни один объект не попадает в реестр сам по себе и не вносится туда по инициативе ФСТЭК. Запись появляется только как результат категорирования, которое проводит сам субъект КИИ.
Субъект издаёт приказ о комиссии по категорированию и создаёт постоянно действующую комиссию.
Комиссия формирует перечень объектов, подлежащих категорированию, и субъект направляет его во ФСТЭК в течение 5 рабочих дней после утверждения.
По каждому объекту собираются исходные данные, оцениваются показатели значимости и оформляется акт категорирования — с присвоенной категорией либо с обоснованием её отсутствия.
В течение 10 рабочих дней после утверждения акта субъект направляет сведения о результатах категорирования во ФСТЭК России по утверждённой форме.
ФСТЭК проверяет порядок категорирования и правильность присвоения категории. При отсутствии замечаний значимый объект вносится в реестр, а субъект получает уведомление; при замечаниях сведения возвращаются на доработку.
Если объект утратил категорию значимости — например, по итогам повторного категорирования, — ФСТЭК исключает его из реестра. Обязанность направить обновлённые сведения при этом лежит на субъекте КИИ, а не на регуляторе.
| СПИСОК | КТО ВЕДЁТ | ДОСТУПЕН ЛИ ПУБЛИЧНО |
|---|---|---|
| Реестр значимых объектов КИИ | ФСТЭК России | Нет — не публикуется. Свой объект виден по своим документам и уведомлению ФСТЭК. |
| Перечень объектов КИИ, подлежащих категорированию | Сам субъект КИИ | Это ваш внутренний документ — он у вас на руках, копия направлена во ФСТЭК. |
| Реестр субъектов КИИ | Не ведётся | Такого реестра 187-ФЗ не предусматривает. Организация определяет свой статус самостоятельно. |
| Единый реестр российского ПО | Минцифры России | Да, открытый. Но это реестр программного обеспечения, а не объектов КИИ — разные вещи. |
Чаще всего под «реестром объектов КИИ» человек имеет в виду собственный перечень объектов — документ, который организация формирует сама на старте категорирования.
Запись в реестре появляется только после проверки регулятором. Ниже — типовые причины, по которым проверка не проходит с первого раза и категорирование растягивается на лишние месяцы.
Реестр вам не покажет, попадаете ли вы под 187-ФЗ. Проверка покажет: 13 критических сфер, типовые объекты, ориентировочное количество систем, подлежащих категорированию, и стоимость по нашему прайсу. Без регистрации, результат сразу.
ФСТЭК России — федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности критической информационной инфраструктуры. Обязанность вести реестр установлена статьёй 7 187-ФЗ, а порядок его ведения утверждён приказом ФСТЭК России от 06.12.2017 № 227. Сведения из реестра ФСТЭК направляет в орган, уполномоченный в области функционирования государственной системы обнаружения и предупреждения компьютерных атак.
Нигде. Реестр не публикуется и в открытом доступе не размещается — ни на сайте ФСТЭК России, ни на иных ресурсах. Проверить по нему организацию, свою или чужую, невозможно. Всё, что выдаётся в интернете за «реестр КИИ ФСТЭК», реестром не является: это либо перечни нормативных документов, либо реестры совсем другого назначения.
Из-за состава сведений. В записи реестра указываются не только название объекта и категория значимости, но и программные и программно-аппаратные средства объекта, его взаимодействие с сетями электросвязи и применяемые меры защиты. В опубликованном виде это сводное описание уязвимых мест критической инфраструктуры страны, поэтому закон опубликования реестра не предусматривает.
Только значимые — те, которым по результатам категорирования присвоена категория значимости К1, К2 или К3. Объект КИИ, у которого ни один показатель значимости не достиг порогового значения, в реестр не вносится. Это не отменяет работы: акт категорирования по такому объекту оформляется, а сведения о результатах направляются во ФСТЭК в общем порядке.
По собственным документам и уведомлению ФСТЭК России. После проверки направленных сведений ведомство вносит значимый объект в реестр и уведомляет об этом субъекта КИИ. Если сведения направлялись давно, а уведомления нет, стоит поднять переписку и при необходимости обратиться в территориальный орган ФСТЭК по своим объектам.
Нет. 187-ФЗ ведения реестра субъектов КИИ не предусматривает — реестр ведётся только по значимым объектам. Организация определяет, является ли она субъектом КИИ, самостоятельно: по сфере деятельности и по наличию информационных систем, сетей связи или АСУ, обеспечивающих эту деятельность. Никакой регистрации или включения в список для этого не требуется.
Объект исключается из реестра. Утрата категории фиксируется при повторном категорировании — например, если изменились процессы, состав объекта или масштаб последствий возможного инцидента. Инициатива здесь на стороне субъекта КИИ: он проводит повторное категорирование и направляет во ФСТЭК обновлённые сведения, на основании которых запись изменяется или исключается.
Мы не знаем и не приводим здесь никакой цифры. Данные реестра закрыты, сводная статистика официально не публикуется, а числа, которые встречаются в интернете, ничем не подтверждены. Любая точная цифра о наполнении реестра — признак того, что источнику не стоит доверять.
Реестр значимых объектов критической информационной инфраструктуры — государственный учётный ресурс, в который вносятся объекты КИИ, получившие по результатам категорирования категорию значимости К1, К2 или К3. Ведение реестра закреплено статьёй 7 Федерального закона № 187-ФЗ, а порядок его ведения утверждён приказом ФСТЭК России от 06.12.2017 № 227. Реестр — не список организаций и не перечень «поднадзорных» компаний: единицей учёта в нём является конкретный значимый объект, а сведения о субъекте КИИ указываются как атрибут этого объекта.
Реестр значимых объектов КИИ ведёт ФСТЭК России — федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности критической информационной инфраструктуры. Записи в реестр вносятся на основании сведений о результатах категорирования, которые направляет сам субъект КИИ, и только после проверки этих сведений регулятором. Сведения из реестра ФСТЭК России направляет в федеральный орган, уполномоченный в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак.
Состав сведений реестра определён 187-ФЗ: наименование значимого объекта КИИ, наименование субъекта КИИ, которому объект принадлежит, сведения о взаимодействии объекта с сетями электросвязи, сведения о лице, эксплуатирующем объект, присвоенная категория значимости, сведения о программных и программно-аппаратных средствах, используемых на объекте, и меры, применяемые для обеспечения его безопасности. Фактически запись реестра — это технический паспорт объекта, а не отметка о его наличии.
Публичного доступа к реестру нет. Реестр значимых объектов КИИ ФСТЭК России не публикует: ни сводного файла, ни поиска по организациям, ни выписок по чужим объектам. Опубликование реестра законом не предусмотрено, и причина понятна из состава сведений — в открытом виде это описание состава и мер защиты критических систем страны. Поэтому запросы вида «реестр объектов КИИ ФСТЭК где посмотреть» ответа не имеют: ресурсы, которые выдаются по ним в поиске, реестром значимых объектов КИИ не являются.
Субъект КИИ определяет статус своих объектов по собственным документам категорирования и по уведомлению, которое ФСТЭК России направляет после внесения объекта в реестр. Комплект, подтверждающий работу, — приказ о комиссии по категорированию, утверждённый перечень объектов, акт категорирования по каждому объекту и направленные во ФСТЭК сведения о результатах. По объектам других организаций информацию из реестра не выдают: подтверждением того, что контрагент провёл категорирование, служат только его собственные документы.
Запись появляется в реестре как результат категорирования, а не по инициативе регулятора. Субъект создаёт комиссию по категорированию, формирует перечень объектов и направляет его во ФСТЭК в течение 5 рабочих дней с даты утверждения, собирает исходные данные, оценивает показатели значимости по ПП РФ № 127 и оформляет акт категорирования. В течение 10 рабочих дней после утверждения акта во ФСТЭК направляются сведения о результатах. Регулятор проверяет соблюдение порядка категорирования и правильность присвоения категории и при отсутствии замечаний вносит значимый объект в реестр, уведомляя об этом субъекта КИИ. При наличии замечаний сведения возвращаются на доработку, и объект в реестр не попадает до их устранения.
В реестр вносятся только значимые объекты. Если ни один показатель значимости не достиг порогового значения, объект остаётся объектом КИИ без категории и в реестре не отражается — но акт по нему оформляется, а сведения о результатах категорирования направляются во ФСТЭК так же, как и по значимым объектам. Если объект впоследствии утратил категорию значимости, он исключается из реестра; основанием служат обновлённые сведения, которые субъект направляет по итогам повторного категорирования.
Искать себя в реестре бессмысленно — практический вопрос звучит иначе: являетесь ли вы субъектом КИИ и какие ваши системы подлежат категорированию. От ответа зависит и объём работы, и сроки. Мы проводим категорирование объектов КИИ под ключ: идентификация субъекта, инвентаризация и перечень объектов, акт категорирования по каждому объекту, модель угроз безопасности и направление сведений во ФСТЭК России — с сопровождением до внесения значимых объектов в реестр. Стоимость считается по количеству объектов, от 55 000 ₽ за один объект, и фиксируется в договоре после бесплатной оценки.
Бесплатная консультация и оценка объёма работ за 1 день. Перезвоним и зафиксируем стоимость в договоре.