Size: a a a

2019 June 25

AA

Andrey Allik in КИИ 187-ФЗ
источник

А

Альбина in КИИ 187-ФЗ
Коллеги, добрый день! Хотелось бы посоветоваться в тонкостях формулировок. Вопрос такой: если в ГосСопку мы передаем "компьютерный инцидент, произошедший на объекте КИИ" насколько корректно остальные инциденты ИБ назвать "инцидент ИБ, произошедший не на объекте КИИ"?
источник

А

Альбина in КИИ 187-ФЗ
Точнее мы передаем "сведения о КИ или атаке, в т.ч. идентификационные сведения об ИР, на котором произошел инцидент (имеется в виду, что ИР относится к объекту КИИ)
источник

A

Archie in КИИ 187-ФЗ
Товарищи, здравствуйте. Подскажите, пожалуйста, при определении является организация субъектом кии или нет стоит смотреть только основной вид деятельности или доп.виды тоже?
источник

AP

Andrei Potseluev in КИИ 187-ФЗ
Archie
Товарищи, здравствуйте. Подскажите, пожалуйста, при определении является организация субъектом кии или нет стоит смотреть только основной вид деятельности или доп.виды тоже?
У вас ИС для этих видов деятельности есть? Или они (виды) просто в устав вписаны и реально в этих областях вы не работаете?
источник

A

Archie in КИИ 187-ФЗ
Andrei Potseluev
У вас ИС для этих видов деятельности есть? Или они (виды) просто в устав вписаны и реально в этих областях вы не работаете?
кейс такой. Организация занимается геологоразведочными работами (основной вид деятельности), а также в доп.видах деятельности указана добыча нефти и газа(но нефть не добывает, АСУ ТП нет, собственного производства нет).
Является ли организация субъектом кии?
источник

AP

Andrei Potseluev in КИИ 187-ФЗ
Если ИС в соответствующих сферах нет, то не субъект. Геологоразведка не входит, если я не путаю. А что за кейс и откуда?
источник

A

Archie in КИИ 187-ФЗ
Andrei Potseluev
Если ИС в соответствующих сферах нет, то не субъект. Геологоразведка не входит, если я не путаю. А что за кейс и откуда?
Кейс - попросили как безопасника помочь с данным вопросом, но с КИИ я не работал.
На сколько я знаю геологоразведка в топливно-энергетический комплекс не входит, поэтому вопрос именно в том, что указана как доп.вид деятельности добыча нефти, но ею не занимаются в конторе
источник

AP

Andrei Potseluev in КИИ 187-ФЗ
Archie
Кейс - попросили как безопасника помочь с данным вопросом, но с КИИ я не работал.
На сколько я знаю геологоразведка в топливно-энергетический комплекс не входит, поэтому вопрос именно в том, что указана как доп.вид деятельности добыча нефти, но ею не занимаются в конторе
Дословно в 187-ФЗ звучит как-то так: "имеющие ИС, функционирующие в областях..." Т.е., даже если бы даже занимались добычей нефти вручную, то не Субъект. Если не занимаются - тем более.
источник

A

Alexander Gryankin in КИИ 187-ФЗ
Геологоразведка может входить в горнодобывающую сферу, чисто теоретически. Но, все равно, основной критерий отнесения организации к субъекту КИИ - это наличие ИС, АСУ, ИТС в сферах. Анализ по видам деятельности является лишь первичным. Если по результатам этого анализа есть подозрения, что организация может относится к субъектам - необходимо проводить анализ наличия ИС, АСУ, ИТС в сферах
источник

A

Alexander Gryankin in КИИ 187-ФЗ
В ППРФ нет разделения на основные и дополнительные виды деятельности. Там указано просто "процессы в рамках видов деятельности"
источник

A

Archie in КИИ 187-ФЗ
Alexander Gryankin
Геологоразведка может входить в горнодобывающую сферу, чисто теоретически. Но, все равно, основной критерий отнесения организации к субъекту КИИ - это наличие ИС, АСУ, ИТС в сферах. Анализ по видам деятельности является лишь первичным. Если по результатам этого анализа есть подозрения, что организация может относится к субъектам - необходимо проводить анализ наличия ИС, АСУ, ИТС в сферах
Ну, геологоразведка она может и в нефтяной и горнодобывающей. В целом вопрос входит в ТЭК или нет...
источник

A

Alexander Gryankin in КИИ 187-ФЗ
Судя по вашему описанию, я бы сделал вывол, что есть риск, что компания будет субъектом и необходимо проводить анализ наличия систем в сферах
источник

AP

Andrei Potseluev in КИИ 187-ФЗ
Archie
Ну, геологоразведка она может и в нефтяной и горнодобывающей. В целом вопрос входит в ТЭК или нет...
Ну если так широко трактовать, то ИТ сейчас почти в любой отрасли есть. Но это не делает ИТ компании субъектами КИИ. Геологоразведка не является обязательной и неотъемлемой составляющей этих сфер. Она может быть, а может и не быть. Поэтому, я бы не стал так широко трактоввать 187-ФЗ.
источник

A

Archie in КИИ 187-ФЗ
Ясно, спасибо за мнения
источник
2019 June 26

ВС

Владимир Салюк in КИИ 187-ФЗ
Здравствуйте, подскажите пожалуйста на что можно сослаться . У меня в больнице хотят "1С бухгалтерия" отнести к КИИ. Как всем доказать что 1С не относится к КИИ?
источник

A

Alexxiel in КИИ 187-ФЗ
Вам надо придумать обоснование, чтобы не включать эту ИС в Перечень объектов КИИ, подлежащих категорированию. Самый верный способ, как мне кажется, обосновать, что данная система никаким образом не обрабатывает критические процессы, характерные для Вашего учреждения.
источник

ВС

Владимир Салюк in КИИ 187-ФЗ
Alexxiel
Вам надо придумать обоснование, чтобы не включать эту ИС в Перечень объектов КИИ, подлежащих категорированию. Самый верный способ, как мне кажется, обосновать, что данная система никаким образом не обрабатывает критические процессы, характерные для Вашего учреждения.
в том то и дело что это не ИС. 1С это просто дистрибутив. ИС у нас нету , у нас только "вэб морда" а сама ИС с базами в казначействе. но для начальства это пустые слова, им нужна бумага, вот я и думаю кому написать запрос.
источник

ВС

Владимир Салюк in КИИ 187-ФЗ
ФСТЭК вряд ли даст ответ , поскольку мы сами должны дать ответ.
источник

A

Alexxiel in КИИ 187-ФЗ
Такая вещь, что субъекты КИИ сами решают, что включать в Перечень ОКИИ, подлежащих категорированию. Поэтому здесь Вам ФСТЭК вряд ли поможет. Они никак не проверяют то, что им присылают в этом Перечне. Они только потом сверят, что субъект провёл категорирование именно тех объектов, которые были заявлены.
Ещё такой нюанс.
У вас просто дистрибутив или Вы раскатили (инсталлировали) то, что в нем было, и пользуетесь? Опять же, смотрите кто является владельцем, так как включать в перечень и категорировать надо те системы, которыми Вы владеете. Вы можете пользоваться системой, но не владеть ею.
источник