А система уже категорирована как значимый ОКИИ?
Мне кажется, что владельцу (а я так и не понял, кто это) этой системы необходимо указать на необходимость выполнения требований по защите информации вообще в соответсвии с требованиями НПА РФ, а не конкретно ЗОКИИ.
Маловероятно, но вдруг система не ЗОКИИ?
Это второй из заданных вопросов, за него пусть у субъекта голова болит.
По мне, так любой ОКИИ, назначение которого - предотвратить вред жизни и здоровью людей, - ЗОКИИ по первому показателю. Но согласен, что на этот счёт могут быть и другие мнения