Size: a a a

2020 August 21

ДУ

Дамир Усманов... in КИИ 187-ФЗ
Valery Komarov
выглядит все не очень. У вас есть ЗОКИИ, который вы вывели из эксплуатации, но новый ЗОКИИ не появился. Вопрос: а куда делся критический процесс в организации, который этот ЗОКИИ обеспечивал? Мы отключили ЗОКИИ и ничего не произошло? а с чего он тогда значимым стал? Формально у вас есть основание - по п.12 ст.7 187-ФЗ "2) в случае изменения значимого объекта критической информационной инфраструктуры, в результате которого такой объект перестал соответствовать критериям значимости и показателям их значений, на основании которых ему была присвоена определенная категория значимости;". Оформляете решением комиссии что ЗОКИИ перестал быть таковым в связи с тем то. Пишите письмо в ФСТЭК, что на основании п.3 ст.8 187-ФЗ "3. В случае утраты значимым объектом критической информационной инфраструктуры категории значимости он исключается федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации, из реестра значимых объектов критической информационной инфраструктуры." просите исключить данный ЗОКИИ из реестра, акт комиссии в приложение. А дальше ФСТЭК на основании п. 10 Приказ ФСТЭК России от 06.12.2017 N 227
"Об утверждении Порядка ведения реестра значимых объектов критической информационной инфраструктуры Российской Федерации" - 10. В случае изменения значимого объекта критической информационной инфраструктуры, в результате которого такой объект перестал соответствовать критериям значимости и показателям их значений, и ему не может быть присвоена ни одна из категорий значимости, субъект критической информационной инфраструктуры должен направить об этом сведения в ФСТЭК России.
На основании сведений, представленных субъектом критической информационной инфраструктуры, объект критической информационной инфраструктуры исключается из Реестра.
Благодарю за ответ, просто внедрили другую систему, куда вошёл весь функционал прошлой системы. И его ещё не категорироаали, хотели это сделать вместе с выводом в связи с внедрением новой системы
источник

V

Valery Komarov in КИИ 187-ФЗ
Вы создаете новый ЗОКИИ уже после вступления в силу 187-ФЗ и подзаокнных актов. Посмотрите требования по вновь созадаваемым ОКИИ в пп127 и 239 приказе. К вам может возникнуть очень много вопросов у ФСТЭК
источник

ДУ

Дамир Усманов... in КИИ 187-ФЗ
Valery Komarov
Вы создаете новый ЗОКИИ уже после вступления в силу 187-ФЗ и подзаокнных актов. Посмотрите требования по вновь созадаваемым ОКИИ в пп127 и 239 приказе. К вам может возникнуть очень много вопросов у ФСТЭК
Спасибо, а вопросы какого характера?
источник

V

Valery Komarov in КИИ 187-ФЗ
нарушение порядка категорирования, невыполнение требований безопасности и т.д. Короче, не исполнение 187-ФЗ.Тем более у вас ЗОКИИ и ФСТЭК имеет все полномочия по госконтролю за вами
источник

ДУ

Дамир Усманов... in КИИ 187-ФЗ
Valery Komarov
нарушение порядка категорирования, невыполнение требований безопасности и т.д. Короче, не исполнение 187-ФЗ.Тем более у вас ЗОКИИ и ФСТЭК имеет все полномочия по госконтролю за вами
Ну на имеющийся ЗОКИИ, нам дали три года на выполнение 235 и 239)
источник

V

Valery Komarov in КИИ 187-ФЗ
это не так, это вы сами так решили на основании слов от работника ФСТЭК. И заметьте,я специально акцентировал - вновь вводимый,а не существующий
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Дамир Усманов
Благодарю за ответ, просто внедрили другую систему, куда вошёл весь функционал прошлой системы. И его ещё не категорироаали, хотели это сделать вместе с выводом в связи с внедрением новой системы
Вы должны были сперва (сразу после утверждения ТЗ) сообщить в ФСТЭК о появлении нового объекта, подлежащего категорированию.

Потом вы должны были категорировать эту новую систему, сформировать требования безопасности на основе приказа 239, создать систему, вывести из эксплуатации старую систему. И вот только после этого можно сообщить в ФСТЭК, что прежнего объекта больше нет.

А так вы нарушили все нормативные документы по КИИ - и постановление 127, и приказ 239, и приказ 235. Пока это не наказуемо, но злоупотреблять этим не стоит
источник

V

Valery Komarov in КИИ 187-ФЗ
вполне наказуемо в рамках госконтроля. Выписывается предписание на устранение, если в срок не устранили - то штраф.
источник
2020 August 24

АК

Александр Кузнецов... in КИИ 187-ФЗ
Добрый день, коллеги. Подскажите, пожалуйста, как поступить в следующей ситуации:
В 2019 медицинской организацией в УФСТЭК РФ направлен перечень ОКИИ. По факту МО включила в этот перечень все что нужно и не нужно. Категорировать ОКИИ из отправленного перечня или возможно актуализировать перечень ОКИИ с повторным направлением во ФСТЭК? Какого мнения придерживается ФСТЭК в данном случае? Какая есть практика?
источник

V

Valery Komarov in КИИ 187-ФЗ
В ПП127 заложен механизм изменения Пееречня объектов, подлежащих категорированию. Решением комиссии вносите изменения в Перечень, уведомляете  об изменении ФСТЭК. Поводите категорирование осатвшихся объектов в срок, устанволенный законодательством
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Александр Кузнецов
Добрый день, коллеги. Подскажите, пожалуйста, как поступить в следующей ситуации:
В 2019 медицинской организацией в УФСТЭК РФ направлен перечень ОКИИ. По факту МО включила в этот перечень все что нужно и не нужно. Категорировать ОКИИ из отправленного перечня или возможно актуализировать перечень ОКИИ с повторным направлением во ФСТЭК? Какого мнения придерживается ФСТЭК в данном случае? Какая есть практика?
Пришлите правильный перечень с сопроводительнвм письмом и пояснительной запиской. В пояснительной записке для каждой исключенной из перечня системы пояснительной, почему на система не должна быть включена в перечень.
источник

TK

Tanya Kochkanidi in КИИ 187-ФЗ
Коллеги, подскажите пожалуйста, новая методика моделирования угроз БИ все ещё в стадии проекта? Если так, то в ТЗ на разработку документации для подрядчика на неё сослаться нельзя, а на что ссылаться?.. Изменений много, на старую не хочется..
источник

АС

Андрей Слободчиков... in КИИ 187-ФЗ
Tanya Kochkanidi
Коллеги, подскажите пожалуйста, новая методика моделирования угроз БИ все ещё в стадии проекта? Если так, то в ТЗ на разработку документации для подрядчика на неё сослаться нельзя, а на что ссылаться?.. Изменений много, на старую не хочется..
На ISO 31010 можно попробовать :) чтобы оценка рисков проводилась в соответствии с этим стандартом
источник

N

Nobushi in КИИ 187-ФЗ
Tanya Kochkanidi
Коллеги, подскажите пожалуйста, новая методика моделирования угроз БИ все ещё в стадии проекта? Если так, то в ТЗ на разработку документации для подрядчика на неё сослаться нельзя, а на что ссылаться?.. Изменений много, на старую не хочется..
почему нельзя? Ссылаются заказчики вполне. Еще и с вариантами, что должна использоваться актуальная версия и если в процессе проекта выйдет новая или что изменится, то нужно будет актуализировать
источник

TK

Tanya Kochkanidi in КИИ 187-ФЗ
Андрей Слободчиков
На ISO 31010 можно попробовать :) чтобы оценка рисков проводилась в соответствии с этим стандартом
Новая конституция не запрещает руководствоваться иностранным стандартом?)) Шучу. Идея хорошая, спасибо
источник

TK

Tanya Kochkanidi in КИИ 187-ФЗ
Nobushi
почему нельзя? Ссылаются заказчики вполне. Еще и с вариантами, что должна использоваться актуальная версия и если в процессе проекта выйдет новая или что изменится, то нужно будет актуализировать
Идеально. Благодарю
источник

N

Nobushi in КИИ 187-ФЗ
Tanya Kochkanidi
Новая конституция не запрещает руководствоваться иностранным стандартом?)) Шучу. Идея хорошая, спасибо
У нас есть он локализованный - ГОСТ 31000 и ГОСТ 31010. Правда там десяток методик в 10-м, надо еще выбрать какую из  )))
источник

DK

Dmitry Kuznetsov in КИИ 187-ФЗ
Tanya Kochkanidi
Коллеги, подскажите пожалуйста, новая методика моделирования угроз БИ все ещё в стадии проекта? Если так, то в ТЗ на разработку документации для подрядчика на неё сослаться нельзя, а на что ссылаться?.. Изменений много, на старую не хочется..
Ну, или вы точно знаете, что хотите, тогда в ТЗ детально прописывать требования к модели угроз, или "в соответствии с нормативными документами ФОТКИ России".

Ссылаться на 31XXX не рекомендую, они ниочем
источник

V

Valery Komarov in КИИ 187-ФЗ
Юристы  сылки на проекты документов обычно не пропускают. В ТЗ лучше прописывать сответствие действующим требованиям регуляторов. ФСТЭК та ки не ответил на вопрос о переходном периоде на новую методику.
источник

N

Nobushi in КИИ 187-ФЗ
Valery Komarov
Юристы  сылки на проекты документов обычно не пропускают. В ТЗ лучше прописывать сответствие действующим требованиям регуляторов. ФСТЭК та ки не ответил на вопрос о переходном периоде на новую методику.
А какие есть действующие? На ум приходит только КСИИ, если речь о 187-ФЗ, но лучше бы не надо
источник