Как понять, касается ли вашу организацию законодательство о КИИ?
КИИ — это не статус организации, а требования Федерального закона № 187-ФЗ к определенным информационным системам.
Если организация работает в одной из сфер, указанных в ст. 2 закона (энергетика, транспорт, связь, здравоохранение, банковская сфера, промышленность и др.), ей необходимо определить:
🔹 используются ли информационные системы, АСУ ТП или сети для выполнения основных процессов;
🔹 относятся ли они к объектам КИИ;
🔹 подлежат ли они категорированию.
Важно помнить:
✔️ Не каждая организация автоматически становится субъектом КИИ.
✔️ Не каждая информационная система является объектом КИИ.
✔️ Не каждый объект КИИ получает категорию значимости.
На практике последовательность выглядит так:
1️⃣Проверить, относится ли деятельность организации к сферам, указанным в 187-ФЗ.
2️⃣Выявить эксплуатируемые информационные системы, АСУ ТП и сети, потенциально подпадающие под определение объектов КИИ.
3️⃣Провести категорирование в соответствии с требованиями законодательства.
4️⃣Только после этого определить объем обязанностей по обеспечению безопасности объекта.
Если организация является субъектом КИИ, проведение категорирования объектов КИИ обязательно, даже если по его итогам значимые объекты выявлены не будут.
Поэтому начинать следует с инвентаризации информационных систем, сетей и АСУ, а затем определять необходимые меры по выполнению требований Федерального закона № 187-ФЗ.
КИИ — это не статус организации, а требования Федерального закона № 187-ФЗ к определенным информационным системам.
Если организация работает в одной из сфер, указанных в ст. 2 закона (энергетика, транспорт, связь, здравоохранение, банковская сфера, промышленность и др.), ей необходимо определить:
🔹 используются ли информационные системы, АСУ ТП или сети для выполнения основных процессов;
🔹 относятся ли они к объектам КИИ;
🔹 подлежат ли они категорированию.
Важно помнить:
✔️ Не каждая организация автоматически становится субъектом КИИ.
✔️ Не каждая информационная система является объектом КИИ.
✔️ Не каждый объект КИИ получает категорию значимости.
На практике последовательность выглядит так:
1️⃣Проверить, относится ли деятельность организации к сферам, указанным в 187-ФЗ.
2️⃣Выявить эксплуатируемые информационные системы, АСУ ТП и сети, потенциально подпадающие под определение объектов КИИ.
3️⃣Провести категорирование в соответствии с требованиями законодательства.
4️⃣Только после этого определить объем обязанностей по обеспечению безопасности объекта.
Если организация является субъектом КИИ, проведение категорирования объектов КИИ обязательно, даже если по его итогам значимые объекты выявлены не будут.
Поэтому начинать следует с инвентаризации информационных систем, сетей и АСУ, а затем определять необходимые меры по выполнению требований Федерального закона № 187-ФЗ.