IT IS Compliance
СтатистикаЭкспертный канал о требованиях ИБ в области персональных данных и критической информационной инфраструктуры Владелец канала - @lady_ledi
- Последний пост
- 6 мая
- Последнее чтение
- 12 авг.
- Постов за неделю
- 0
- Всего постов
- 20
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- —
- 1/48двое суток
- —
- 1/72трое суток
- —
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
💬На портале проектов НПА с 30го апреля начались общественные обсуждения изменений в Указ Президента №250 "О дополнительных мерах по обеспечению информационной безопасности Российской Федерации". Предлагается следующее ключевое изменение - органам (организациям) необходимо обеспечивать защищенность объектов информационной инфраструктуры в органе (организации) от актуальных угроз в информационной сфере. Также в проекте документа сказано, что на "не менее 80 % объектов информационной инфраструктуры" должна обеспечиваться защищенность от актуальных угроз в информационной сфере. Наряду с этим с 30го апреля находится на этапе общественных обсуждений проект Постановления Правительства, устанавливающего правила расчета показателя уровня защищенности во исполнение проекта изменений в Указ №250. Документ предназначен для ФСТЭК России, которая и будет проводить расчеты по достижению целевого показателя защищенности. Из важного для органов (организаций) в проекте Постановления Правительства: ➡️необходимо не реже одного раза в 6 месяцев проводить расчет показателя ➡️результаты расчетов - отправлять во ФСТЭК России. На основании этих результатов ФСТЭК России будет рассчитывать совокупный показатель по отрасли (который должен быть не менее 80%). У меня возникают следующие вопросы по предлагаемым документам: 1️⃣Какую методику использовать для расчета? 11.11.2025 утверждена "Методика оценки показателя состояния технической защиты информации...", необходимо будет использовать ее или будет разработана другая методика? В формуле расчетов по отрасли фигурирует "количество органов (организаций),.., в которых обеспечена защищенность объектов информационной инфраструктуры от актуальных угроз в информационной сфере", однако в указанной выше методике есть формулировка про "минимальный базовый уровень защиты", которая не коррелирует с величинами из формулы в проекте ПП. 2️⃣Установка на "80%" защищенности вводит неопределенность для организаций. Какой уровень защищенности для каждой организации будет обязательным? Кзи = 1 или иное целевое значение? Было бы хорошо целевое значение для каждого субъекта КИИ/ заинтересованной организации явно установить в Указе. ⚡️Если у вас тоже есть вопросы, то самое время оставить свои предложения по доработке проектов документов. Общественные обсуждения продлятся до 15 мая #КИИ@itiscompliance #проектыНПА@itiscompliance #КИИ #проектыНПА
В апреле совместно с коллегами дала несколько комментариев в "Известия" на сезонные темы: 1) Мошенничество с лицензиями на оружие 2) Спекуляция на теме ломбардов
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
Всем привет! Почти год назад вышел Приказ №117. Изобразила документ в схемах на доске miro (по ссылке) - настолько, насколько смогла преобразовать в наглядный вид. Напомню, что Приказ №117 заменяет Приказ №17, утверждая требования для защиты государственных информационных систем (ГИС). Приказ начал действовать с 1 марта 2026 года. В феврале для уточнения мер защиты ФСТЭК России опубликовал на своем сайте проект Методики. 🛡Также команда УЦСБ не так давно провела вебинар с разъяснениями Приказа №117. Смотри в записи, если пропустил и для тебя актуально #ГИС@itiscompliance #ГИС #miro@itiscompliance
Всем добрый день! После долгого перерыва возобновляю посты. В предыдущем посте я уже рассматривала нововведения декабрьских приказов ФСБ России о ГосСОПКА. В продолжение тематики решила осветить проект Приказа ФСБ России об аккредитации центров ГосСОПКА. Коротко о нововведениях Приказа: ✨Предусмотрена аккредитация центров на 5 лет с записью в реестре на сайте ГосСОПКА ✨ Для аккредитации требуется подать заявление по установленной форме, приложить необходимые документы: ➡️сведения о руководстве организации (должность, ФИО, паспортные данные) ➡️ сведения о помещениях на законном праве владения или распоряжения (не должны быть жилыми) ➡️сведения о работниках: ▪️о руководителе центра ГосСОПКА должен быть гражданином РФ без иного гражданства, иметь допуск к государственной тайне, иметь высшее образование в области ИБ и опыт работы не менее 5 лет в сфере + 3 года на руководящих должностях ▪️о руководителях и работниках трех подразделений если центр ГосСОПКА оказывает услуги по всем 4м аккредитуемым направлениям, то минимальная численность 15 человек+руководитель центра. К начальникам подразделений предъявляются требования в части профильного образования и стажа не менее 2х лет(для подразделения по обнаружению компьютерных атак) и 3х лет (для других подразделений). Требования к компетенциям сотрудников - только высшее образование в ИБ без стажа работы или среднее специальное образование + стаж не менее года. В подразделение по обнаружению компьютерных атак допускается принимать на работу сотрудников без опыта с условием, что на 3х опытных сотрудников приходится не менее одного новичка ➡️документы о центре ГосСОПКА (Положение и состав сил) ➡️сведения о технической оснащенности запрещается использовать средства, произведенные в недружественных странах + есть перечень необходимых средств в зависимости от направлений аккредитации ➡️копии лицензий лицензия на работу с гос.тайной - обязательна ➡️декларация о соответствии (по образцу) ▪️организация не должна быть аффилирована с недружественными странами ▪️руководитель организации и руководитель центра ГосСОПКА не должны быть иноагентами ▪️руководитель организации, руководитель центра и его заместители не должны иметь судимостей или фактов уголовного преследования Для удобства восприятия подготовила схему на доске miro, по ссылке должен быть доступен просмотр без авторизации в сервисе. #КИИ #КИИ@itiscompliance #ГосСОПКА #ГосСОПКА@itiscompliance #miro@itiscompliance
19 ноября на портале проектов НПА появились проекты нескольких Приказов ФСБ России: 1️⃣«Об утверждении Порядка взаимодействия с ГосСОПКА <…>», 2️⃣«Об утверждении Порядка обмена информацией о компьютерных атаках и компьютерных инцидентах <…>», 3️⃣«Об утверждении Порядка информирования ФСБ России о компьютерных атаках и компьютерных инцидентах <…>». В случае их принятия - вступают в силу с 30 января 2026 года. Вообще документы выпущены в связи с введением апрельских изменений в 187-ФЗ, писала о них ранее. Коротко обозначу основные нововведения: ➡️ расширение перечня организаций, кто обязан информировать, добавлены: ▪️государственные органы (за исключением отдельных органов); ▪️государственные унитарные предприятия; ▪️государственные учреждения; ▪️государственные фонды; ▪️государственные корпорации (компании); ▪️иные российские юридические лица, находящиеся под контролем Российской Федерации (в т.ч. субъектов РФ). Но следует обратить внимание, что это было сделано еще в апреле 2025 года внесенными изменениями в 187-ФЗ ➡️НКЦКИ отправляет субъектам КИИ и руководителям органов и организаций информацию о готовящихся компьютерных атаках/признаках компьютерных инцидентов. Ранее субъект КИИ не обязан был отвечать о том, какие меры он предпринял в связи с полученной информацией. Теперь – обязан отчитаться о предпринятых действиях в течение 24 часов ➡️Субъекты КИИ вправе осуществлять обмен информацией о компьютерных атаках и компьютерных инцидентах не только с НКЦКИ, но и с другими субъектами КИИ напрямую (без участия НКЦКИ), субъекты КИИ вправе сами определять круг таких субъектов КИИ, с которыми осуществляется обмен, но после получения информации от другого субъекта КИИ обязаны информировать НКЦКИ в течение 12 часов ➡️Установлены сроки отправки информации о компьютерной атаке – в течение 24часов с момента ее обнаружения, ранее были установлены сроки отправки информации только компьютерных инцидентах – 3часа с момента обнаружения для значимых объектов КИИ, 24часа – для иных объектов КИИ ➡️Теперь план реагирования на компьютерные инциденты необходимо обязательно отправлять в НКЦКИ в течение 7 дней после его утверждения. Ранее – такой план отправлялся на согласование в НКЦКИ только в случае, если субъект КИИ предусматривал в Плане участие НКЦКИ. Теперь при необходимости такого участия со стороны ФСБ России план нужно согласовать с Центром защиты информации и специальной связи ФСБ России. Про план реагирования на комп.инциденты уже писала в этом посте #КИИ #КИИ@itiscompliance #ГосСОПКА #ГосСОПКА@itiscompliance
В субботу 08.11 было официально опубликовано Постановление Правительства Российской Федерации от 07.11.2025 № 1762 "О внесении изменений в некоторые акты Правительства Российской Федерации", которое вносит изменений в 127-ПП. Основные изменения следующие: ➡️ cубъекты КИИ обязаны ориентироваться на отраслевые Перечни ➡️внесены уточнения в части сферы транспорта: ▪️обозначено, что в части нарушения транспортной инфраструктуры также следует учитывать нарушения в области грузовых и пассажирских перевозок, введены численные показатели по этому критерию ▪️также на категорию объектов КИИ влияет сама категория объектов транспортной инфраструктуры (которая определяется в соответствии с требованиями ФЗ "О транспортной безопасности") ➡️изменены критерии для объектов КИИ в сфере связи, теперь на категорию влияет не только количество абонентов, для которых могут быть недоступны услуги связи, но и уровень органа государственной власти и организации, для которых могут быть нарушены услуги связи ⏩дополнен критерий для оценки объектов, компьютерные инциденты на которых могут привести к нарушению функционирования гос.органов, добавлено, что также учитывается нарушение функционирования организации, созданной на основании федерального закона ➡️ расширен критерий №10, добавлены операторы платформы цифрового рубля, операторы услуг платежной инфраструктуры не только системно, но социально значимых платежных систем ➡️добавлен критерий 10(6) "прекращение или нарушение выполнения деятельности по предоставлению потребительских займов субъектом КИИ, являющимся микрофинансовой компанией" ➡️добавлен критерий 10(7) "прекращение или нарушение предоставления пользователям кредитных историй и субъектам кредитных историй услуг, предусмотренных ФЗ "О кредитных историях", субъектом КИИ, являющимся бюро кредитных историй" ➡️добавлен критерий "снижение показателей государственного оборонного заказа (ГОЗ), выполняемого (обеспечиваемого) субъектом КИИ, оцениваемое по его статусу в кооперации головного исполнителя поставок продукции по ГОЗ" #КИИ #КИИ@itiscompliance
Рассмотрим подробнее требования к соискателям лицензии ФСТЭК России на деятельность по технической защите конфиденциальной информации 📎Регламентируется Положением, утвержденным постановлением Правительства от 03.02.2012 №79 «О лицензировании деятельности по технической защите конфиденциальной информации» Содержит 6 укрупненных требований: 1️⃣ К специалистам - ссылка на предыдущий пост, где указаны нюансы по этой теме 2️⃣ К наличию контрольно-измерительного оборудования (КИО) и программного обеспечения (ПО) Ссылка на перечень необходимого КИО и ПО КИО обязательно должно быть из реестра ГРСИ (но этот момент не всегда проверяют) 3️⃣ К нормативно-технической документации (НТД) Ссылка на перечень требуемых НТД. Заказывать документы следует в Управлении ФСТЭК России по федеральному округу, в котором находится соискатель лицензии (в соответствии с Порядком обеспечения документами). Государственные стандарты (ГОСТ) с пометкой «ДСП» следует заказывать в ФГБУ «Российский институт стандартизации». Наличие документов без ограничительной пометки можно подтвердить наличием подписки на справочную систему "Консультант Плюс" или "Гарант" 4️⃣Аттестованная автоматизированная система Применяются требования к АС, предъявляемые к классу 1Г (СТР-К). Аттестацию проводят лицензиаты ФСТЭК России. АС используется для работы по лицензируемому виду деятельности. Также для пункта "в" следует аттестовать автоматизированную систему мониторинга по требованиям, предъявлемым к ГИС-К1 5️⃣Аттестованное защищаемое помещение Аттестацию проводят лицензиаты ФСТЭК России. Отдельные нюансы по помещению - здесь и здесь 6️⃣Система производственного контроля (для пункта "в" - мониторинг...) Подойдет сертификат ISO 9001, если в область сертификации включены услуги по информационной безопасности. Если нет такого сертификата, то можно предъявить наличие такой процедуры контроля в компании (регламентирующий документ + ответственный) #лицензия@itiscompliance #ТЗКИ@itiscompliance
Какие лицензии в области ИБ бывают в РФ? Часть услуг по информационной безопасности - это лицензируемые виды деятельности. Для работ, не связанных с гостайной, можно выделить три основные лицензии. 🔽🔽🔽 1️⃣Лицензия ФСТЭК России на деятельность по технической защите конфиденциальной информации. Лицензия нужна, когда одно юр.лицо оказывает услуги по ИБ другому юр.лицу, даже если это дочернее общество, которое обеспечивает ИБ для головной организации. Лицензируются следующие виды услуг ИБ: ▪️контроль защищенности от утечки по техническим каналам; ▪️контроль защищенности информации от несанкционированного доступа (в том числе анализ защищенности); ▪️мониторинг ИБ; ▪️проектирование; ▪️аттестация; ▪️установка и настройка СрЗИ. 🛜Реестр лицензиатов ФСТЭК России можно найти по ссылке. 2️⃣Лицензия ФСТЭК России на разработку и производство средств защиты конфиденциальной информации Глобально лицензия включает в себя два вида деятельности: ▪️разработка программных (программно-технических) решений ▪️разработка технических средств Лицензия требуется, когда компания разрабатывает решения, отнесенные к средствам защиты информации. Сюда же относятся решения, которые не содержат функции безопасности как основные, но разработчик планирует сертифицировать эти функции безопасности. 🛜Реестр лицензиатов ФСТЭК России можно найти по ссылке. 3️⃣Лицензия ФСБ России на деятельность, связанную с шифровальными средствами Содержит много видов деятельности, в частности, требуется для установки и настройки средств криптографической защиты информации. 🛜Реестр лицензиатов ФСБ России можно скачать по ссылке. ⏩Также нередко задают вопрос, а можно ли заключить договор на лицензируемые услуги с организацией, у которой нет надлежащей лицензии, а потом реализацию этих услуг передать подрядчику-лицензиату? Можно, но в договоре следует явно указать, что возможно привлечение субподрядной организации в части лицензируемых видов, если у исполнителя нет соответствующей лицензии Если компания оказывает услуги для собственных нужд, то лицензия не нужна (это не касается особых услуг типа аттестации, которую вправе проводить только лицензиаты, за исключением органов гос. власти) #лицензия@itiscompliance
✨Как правильно сокращать названия федеральных органов исполнительной власти? Зачастую в официальных документах необходимо указывать корректные наименования органов власти. Однако важно знать, где найти эти правильные наименования. Смотрим их в положениях, учреждающих тот или иной орган. Приведу корректные названия органов, регулирующих деятельность в области ИБ: ⏩ФСТЭК: полное наименование - Федеральная служба по техническому и экспортному контролю (без Российской Федерации), сокращенно - ФСТЭК России (не ФСТЭК РФ и не ФСТЭК) ⏩ФСБ: полное наименование - Федеральная служба безопасности Российской Федерации, сокращенно - ФСБ России ⏩РКН: полное наименование - Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций, сокращенно - Роскомнадзор ⏩Минцифры: полное наименование - Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации, сокращенно - Минцифры России
Продолжим тематику КИИ Отдельные отраслевые регуляторы могут устанавливать особые правила при проведении категорирования объектов КИИ, не противоречащие вышестоящим требованиям. Так, Минпромторг России для находящихся в его ведении организаций установил свои дополнительные требования: 1️⃣Направить сведения по результатам категорирования и информацию по результатам исполнения 187-ФЗ в ФГУП "НПП "Гамма", а также в головные организации интегрированных структур (если организация входит в такие структуры). Также направить информацию о разработке "Плана мероприятий, реализуемых организацией при установлении в отношении принадлежащих ей объектов КИИ уровней опасности проведения целевых компьютерных атак". Также ежегодно к 1 сентября направлять в эти организации "Паспорт системы обеспечения безопасности значимых объектов КИИ" 2️⃣ После категорирования - разработать план мероприятий по обеспечению безопасности значимых объектов критической информационной инфраструктуры на год. Общие требования, предъявляемые Приказом №235 (пункт 29), предусматривают возможность формирования плана на более длительный срок (по решению субъекта КИИ) 29. В рамках планирования мероприятий по обеспечению безопасности значимых объектов критической информационной инфраструктуры осуществляются разработка и утверждение ежегодного плана мероприятий по обеспечению безопасности значимых объектов критической информационной инфраструктуры (далее - план мероприятий). По решению субъекта критической информационной инфраструктуры план мероприятий может разрабатываться на более длительный срок с учетом имеющихся программ (планов) по модернизации, оснащению значимых объектов критической информационной инфраструктуры. 3️⃣ Проводить ежегодный внутренний контроль организации работ по обеспечению безопасности значимых объектов КИИ Общие требования предписывают проводить такой контроль не реже одного раза в три года 36. <...> Контроль проводится не реже, чем раз в 3 года. Периодичность контроля определяется руководителем субъекта критической информационной инфраструктуры. Подробнее - в Инструкции, размещенной на сайте Минпромторга #КИИ #КИИ@itiscompliance
Основные обязанности субъектов КИИ 1️⃣ Провести процедуру категорирования объектов КИИ с учетом отраслевых перечней ОКИИ Имеющиеся на сегодняшний день Перечни (хорошая подборка все перечней - на Хабе Злонова): ▪️транспорт ▪️энергетика ▪️ТЭК ▪️здравоохранение…
📜 Аналитики УЦСБ подготовили свежий выпуск нашего регулярного обзора В этот раз рассмотрели: ▪️Новые приказы ФСТЭК об обновлении формы подачи сведений о категориях значимости объектов и порядке ведения реестра, а также приказ ФСБ о продлении переходного периода для создания подразделений ГосСОПКА. ▪️Требования к методам обезличивания, изменения в полномочиях Роскомнадзора при контроле обработки ПДн, а также перечень случаев использования биометрии из ЕБС. ▪️Законопроект о борьбе с киберпреступностью и мошенничеством с применением цифровых технологий, изменения в регулировании ИТ и ПО, новую отчетность для операторов платежной инфраструктуры и требования ФСО к защите профессиональной тайны. ▪️Проект стандарта ГОСТ Р по безопасной разработке ПО и справку-доклад о ходе работ по плану ТК 362 по состоянию на 29.08.2025. Предыдущие обзоры по хештегу: #УЦСБ_аналитика
Основные обязанности субъектов КИИ 1️⃣ Провести процедуру категорирования объектов КИИ с учетом отраслевых перечней ОКИИ Имеющиеся на сегодняшний день Перечни (хорошая подборка все перечней - на Хабе Злонова): ▪️транспорт ▪️энергетика ▪️ТЭК ▪️здравоохранение ▪️связь ▪️химическая промышленность ▪️металлургия ▪️горнодобывающая промышленность ▪️оборонная промышленность ▪️наука ▪️атомная энергетика (Приказ Госкорпорации Росатом №1/1947-П от 15.10.2024) 📜Как отчитываемся? Подачей Сведений по форме Приказа ФСТЭК России от 22.12.2017 №236 при наличии объектов КИИ, подлежащих категорированию. При отсутствии таких объектов - ничего не отправляем во ФСТЭК России, но результаты заседания комиссии следует хранить и отправить их при запросе регулирующего органа или Прокуратуры РФ 2️⃣При отсутствии значимых объектов КИИ: ▪️реагировать на компьютерные инциденты и информировать о них в ГосСОПКА ▪️возложить на заместителя руководителя организации обязанности по обеспечению безопасности ▪️создать структурное подразделение, ответственное за обеспечение ИБ ▪️исключить использование средств защиты информации, произведенных в недружественных к РФ странах 3️⃣При наличии значимых объектов КИИ, все, что выше, плюс дополнительно: ▪️создать систему безопасности значимых объектов КИИ (Приказ ФСТЭК России от 21.12.2017 № 235) ▪️обеспечить мероприятия по защите значимых объектов КИИ (Приказ ФСТЭК России от 25.12.2017 № 239) ▪️импортозаместить иностранное ПО, в т.ч. в составе программно-аппаратных комплексов (для субъектов КИИ, являющихся заказчиками по 223-ФЗ) ▪️отдельно следует учесть, что в отношении ПО, обеспечивающего функции значимого объекта КИИ по назначению, должны быть реализованы требования по безопасной разработке (п. 29.3 Приказа ФСТЭК №239) 4️⃣Актуализировать результаты категорирования не реже одного раза в 5 лет, направлять обновленные данные во ФСТЭК России #КИИ@itiscompliance #КИИ
Рассказала на Anti-malware об изменениях в 187-ФЗ, которые вступают в силу с 01.09.2025, в части: ⏩процедуры категорирования объектов КИИ — предполагается разработка документов с учетом отраслевых особенностей объектов КИИ; ⏩усиления технологической независимости…
📜 Для обеспечения безопасности информации, которая обрабатывается в ГИС с 1 марта 2026 года вступит в силу новый Приказ ФСТЭК № 117 Он заменит действующий с 2013 года приказ ФСТЭК № 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в ГИС и иных системах государственных органов». Основные нововведения коснутся: ▪️Расширения сферы действия требований по защите информации ▪️Требований к составу внутренних стандартов и регламентов по защите информации ▪️Требований к безопасности информации при работе с подрядными организациями ▪️Реализации мер по защите информации 🤩 Аналитический центр УЦСБ подготовил детальный разбор требований и рекомендации по их внедрению. 🔗 Читайте на сайте #УЦСБ_аналитика
Сроки информирования о компьютерных инцидентах и компьютерных атаках: ⏩на значимых объектах КИИ - в течение 3ч с момента обнаружения ⏩на иных объектах КИИ - в течение 24ч с момента обнаружения По результатам мероприятий - проинформировать НКЦКИ в течение 48ч с момента завершения реагирования. Перечень компьютерных инцидентов и компьютерных атак, о которых следует информировать НКЦКИ: (выпадающий список на сайте НКЦКИ) ▪️Замедление работы ресурса в результате DDoS-атаки ▪️Заражение вредоносным программным обеспечением ▪️Захват сетевого трафика ▪️Использование контролируемого ресурса для проведения атак ▪️Компрометация учётной записи ▪️Несанкционированное изменение информации ▪️Несанкционированное разглашение информации ▪️Публикация на ресурсе запрещенной информации ▪️Событие, не связанное с КА ▪️Успешная эксплуатация уязвимости ▪️DDoS-атака ▪️Неудачные попытки авторизации ▪️Попытки внедрения вредоносного ПО ▪️Попытки эксплуатации уязвимости ▪️Публикация мошеннической информации ▪️Сетевое сканирование ▪️Социальная инженерия #КИИ@itiscompliance #КИИ