Size: a a a

2019 March 22

VM

Vladimir Minakov in КИИ 187-ФЗ
Dmitry Kuznetsov
Ничего не делать. Внесите изменения в ваш внутренний акт категориррвания и все
Г-н Лютиков сказал, что если что сильно изменилось - перекатегорируйте и присылайте в уведомительно порядке
источник

AN

Andrey Nefedov in КИИ 187-ФЗ
а как понять сильно? какие критерии
источник

AN

Andrey Nefedov in КИИ 187-ФЗ
допустим категория не изменилась
источник

AN

Andrey Nefedov in КИИ 187-ФЗ
но изменились угрозы, изменился состав.
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
Andrey Nefedov
допустим категория не изменилась
Я так понял сами решаете. ФСТЭК просто ведёт базу. И помогает. Решение за вами
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Vladimir Minakov
Г-н Лютиков сказал, что если что сильно изменилось - перекатегорируйте и присылайте в уведомительно порядке
Если ищменились процессы, измеился состав угроз, ищменились последствия, пусть лаже в пределах присвоенной категории - то да, лучше уведомить.

А если перешли с релиза 1.0.1 на 1.0.2 - смысла нет уведомоять
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Простое изменение количества серверов и переход на новую версию софта обычно ландшафт угроз не меняет
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
Dmitry Kuznetsov
Простое изменение количества серверов и переход на новую версию софта обычно ландшафт угроз не меняет
Если только этот софт при этом движок не сменил, или вообще платформу
источник

AN

Andrey Nefedov in КИИ 187-ФЗ
Dmitry Kuznetsov
Простое изменение количества серверов и переход на новую версию софта обычно ландшафт угроз не меняет
это понятно. Допустим мы перешли с физики на виртаулизацию. Угрозы изменяться.
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
Andrey Nefedov
это понятно. Допустим мы перешли с физики на виртаулизацию. Угрозы изменяться.
Да. Уведомляйте. Хотя можно думаю раз в год, например. Агрегированные изменения
источник

A

Alexxiel in КИИ 187-ФЗ
Andrey Nefedov
Всем привет)) вопрос такой. Допустим у объекта изменился програмно-аппаратный состав (изменилось количество пк или серверов) или изменилось используемое прикладное ПО. Что делать в таком случае если мы уже провели категорирование?
Это на Ваше усмотрение. Законодателем установлены случаи пересмотра категории: ст. 7 187-ФЗ и п. 21 ПП-127. Возможно, предполагалось, что у субъекта копятся изменения, о которых он отправит информацию при пересмотре.
источник

VV

Vorobyev Valeriy in КИИ 187-ФЗ
Vsv Svq
По кодам ОКВЭД смотрите - входит в перечисленные виды деятельности, категорируйте, не входит - выдохните.
Извините, а где написано что нужно смотреть по кодам оквэд
источник

VM

Vladimir Minakov in КИИ 187-ФЗ
Vorobyev Valeriy
Извините, а где написано что нужно смотреть по кодам оквэд
Нигде. Считайте, что это best practice
источник

DP

Dmirtiy Proskurin in КИИ 187-ФЗ
Vorobyev Valeriy
Извините, а где написано что нужно смотреть по кодам оквэд
Могу ошибиться, но об этом говорил спикер от ФСТЭК на одной из конференций
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Vorobyev Valeriy
Извините, а где написано что нужно смотреть по кодам оквэд
Нигде. И про "выдохните" - неправда
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Местный ФСТЭК на секции КИИ:
"Не нужно упираться только в коды ОКВЭД, лицензии и т.п. ФСТЭК России как орган власти субъектом КИИ не является. Но вот у нас, например, есть побочная деятельность: мы снабжаем излишками энергии подведомственную организацию. И в рамках этой побочной деятельности мы - субъект КИИ".

https://www.facebook.com/malotavr/posts/2316314111978825
источник

SB

Sergey Borisov in КИИ 187-ФЗ
Dmitry Kuznetsov
Местный ФСТЭК на секции КИИ:
"Не нужно упираться только в коды ОКВЭД, лицензии и т.п. ФСТЭК России как орган власти субъектом КИИ не является. Но вот у нас, например, есть побочная деятельность: мы снабжаем излишками энергии подведомственную организацию. И в рамках этой побочной деятельности мы - субъект КИИ".

https://www.facebook.com/malotavr/posts/2316314111978825
Побочная деятельность - тоже деятельность.  Если мы рассмотрели все виды деятельности организации и они не попали в сферы 187-ФЗ, то на этом можно закончить.
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Sergey Borisov
Побочная деятельность - тоже деятельность.  Если мы рассмотрели все виды деятельности организации и они не попали в сферы 187-ФЗ, то на этом можно закончить.
Она может быть не указана в уставе кодом ОКВЭД и вообще может не заявляться в уставе. Стандартная формулировка в уставе: "А, Б, В и иные виды деятельности, не запрещенные законом".
источник

SB

Sergey Borisov in КИИ 187-ФЗ
Dmitry Kuznetsov
Она может быть не указана в уставе кодом ОКВЭД и вообще может не заявляться в уставе. Стандартная формулировка в уставе: "А, Б, В и иные виды деятельности, не запрещенные законом".
Дмитрий, какой рекомендуешь чек-лист чтобы точно не пропустить такой побочный вид деятельности?   Кроме ОКВЭД, уставных документов, ежегодного отчета о деятельности компании, лицензий, оргструктура.... что ещё?
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Sergey Borisov
Дмитрий, какой рекомендуешь чек-лист чтобы точно не пропустить такой побочный вид деятельности?   Кроме ОКВЭД, уставных документов, ежегодного отчета о деятельности компании, лицензий, оргструктура.... что ещё?
Проинвентаризировать информационные системы и посмотреть, для чего они используются в реальности. IMHO, единственный способ.
источник