Что представляет собой Приказ ФСТЭК № 235
187-ФЗ определил, какие системы относятся к критической информационной инфраструктуре (КИИ) и кто отвечает за их информационную безопасность (ИБ).
Приказ ФСТЭК России № 235 от 21.12.2017 конкретизировал требования для значимых объектов КИИ и описал организацию их защиты.
Если 187-ФЗ определил общие принципы обеспечения безопасности КИИ, то приказ ФСТЭК №235 установил практические требования к построению системы защиты.
Приказ описывает, каким образом субъект КИИ должен обеспечить защиту ЗОКИИ, какие процессы необходимо внедрить, какие системы защиты информации (СЗИ) использовать и какие внутренние документы разработать.
Смысл приказа № 235 в том, что безопасность ЗОКИИ обеспечивается не одной программой или оборудованием, а работающей системой защиты. В неё входят: организационные решения, документы, распределение ответственности и технические меры.
Кого касается приказ ФСТЭК №235
Требования приказа должны учитывать организации и ведомства, которые являются субъектами КИИ и владеют ЗОКИИ.
К таким объектам относятся:
информационные системы (ИС);
информационно-телекоммуникационные сети (ИТС);
автоматизированные системы управления технологическими процессами (АСУ ТП).
Они функционируют в ключевых отраслях:
энергетике;
транспорте;
здравоохранении;
финансовом секторе;
оборонной промышленности;
ядерной энергетике;
горнодобывающей отрасли;
металлургии;
химическом производстве и ряде других.
Требования приказа № 235 ФСТЭК применяются исключительно к ЗОКИИ, то есть к тем объектам, которым по результатам категорирования присвоена 1, 2 или 3 категория значимости.
Объекты КИИ, которые прошли категорирование и получили статус «незначимых» (или не получили категорию вовсе), под действие приказа формально не подпадают, хотя общие требования 187-ФЗ (обеспечение безопасности ИС, уведомление о компьютерных атаках в ГосСОПКА, персональная ответственность руководителей организаций) на них по-прежнему распространяются.
Основные изменения и требования
1. Структура системы безопасности
Приказ ФСТЭК №235 от 21.12.2017 устанавливает порядок организации защиты значимых объектов КИИ. Субъект КИИ должен определить ответственных за безопасность, закрепить их функции во внутренних документах и, при необходимости, создать отдельное подразделение для защиты ЗОКИИ.
Для значимых объектов 1 категории требования к организации защиты выше: субъекту КИИ нужно выстроить отдельный контур управления безопасностью ЗОКИИ. Для объектов 2 и 3 категорий функции могут выполнять назначенные специалисты или действующие подразделения, если это соответствует масштабу организации и особенностям объекта.
Главное — не оставить ответственность «размытой». Роли, полномочия и порядок взаимодействия сотрудников, отвечающих за безопасность ЗОКИИ, должны быть закреплены во внутренних документах.
Приказ указывает: Владелец субъекта КИИ несёт персональную ответственность за обеспечение ИБ.
2. Требования к персоналу
Соответствие приказу ФСТЭК №235 от 21.12.2017 невозможно без квалифицированных специалистов. Документ устанавливает требования к уровню подготовки сотрудников, отвечающих за безопасность КИИ.
Сотрудники отдела ИБ обязаны иметь высшее профессиональное образование по профильному направлению, либо пройти профессиональную переподготовку в этой области. Требования к объёму переподготовки зависят от категории значимости объектов.
Помимо базового образования, приказ обязывает организации обеспечивать регулярное повышение квалификации специалистов по ИБ — не реже 1 раза в 3 года. На практике специфика отрасли и динамика угроз делают желательным более частое обучение.
Отдельно устанавливаются требования к осведомлённости персонала организации, работающего с защищаемыми объектами: сотрудники должны понимать базовые правила безопасной работы и знать, как реагировать на инциденты.
Это требование часто недооценивают, концентрируясь исключительно на технических специалистах.
3. Меры защиты информации
Приказ ФСТЭК №235 от 21.12.2017 определяет общую структуру мер защиты, не описывая их в деталях — детальный перечень мер содержится в другом документе того же пакета, в приказе ФСТЭК №239.
Тем не менее 235-й приказ задаёт рамки: меры защиты должны соответствовать категории значимости объекта, актуальным угрозам и модели нарушителя.
Организационные меры должны быть закреплены в нормативной документации субъекта КИИ: политиках, регламентах, инструкциях. Технические меры должны быть реализованы с применением сертифицированных СЗИ там, где это требуется регулятором (ФСТЭК).
4. Реагирование на инциденты и взаимодействие с ГосСОПКА
Один из ключевых блоков приказа посвящён организации реагирования на компьютерные инциденты.
Под инцидентами понимаются события, которые приводят или могут привести к нарушению безопасности ЗОКИИ, в том числе к нарушению конфиденциальности, целостности или доступности информации и ИС.
Субъект КИИ обязан выстроить процессы обнаружения, регистрации и анализа инцидентов, а также обеспечить их передачу в ГосСОПКА, которой управляет ФСБ России.
При обнаружении компьютерного инцидента сведения о нем должны передаваться в установленные сроки. Для ЗОКИИ первичное уведомление направляется не позднее 3 часов с момента обнаружения инцидента, что требует от организаций выстроенных процессов мониторинга и реагирования.
Несвоевременная передача информации рассматривается как нарушение требований законодательства в области безопасности КИИ.
5. Контроль безопасности и аудит
Приказ ФСТЭК №235 обязывает субъектов КИИ организовывать периодический контроль состояния безопасности ЗОКИИ. Это предполагает как внутренние проверки, так и привлечение внешних организаций, с соответствующими лицензиями ФСТЭК.
Периодичность и глубина проверок зависят от категории значимости: для объектов 1 категории контроль наиболее интенсивный. По результатам проверок должны формироваться отчёты и планы устранения выявленных недостатков
6. Документационное обеспечение
Отдельный блок требований касается организационно-распорядительной документации (ОРД). Субъект КИИ обязан разработать и ввести в действие: план обеспечения безопасности ЗОКИИ; регламенты и инструкции, детализирующие порядок выполнения конкретных защитных мер; документацию по реагированию на инциденты.
Документация должна быть актуальной и пересматриваться при изменении инфраструктуры, появлении новых угроз или по итогам проверок.
Что важно учесть
1. Категория значимости определяет всё
Объём требований напрямую зависит от присвоенной категории. Приказ ФСТЭК от 21.12.2017 №235 дифференцирует подходы: 1 категория — максимальные требования к персоналу, структуре, техническим мерам и частоте контроля; 3 — минимальный базовый уровень. Прежде чем планировать затраты и выстраивать систему безопасности, убедитесь, что категорирование проведено корректно и его результаты утверждены ФСТЭК.
2. Не путайте 235-й и 239-й приказы
Ключевая точка путаницы, которую допускают даже опытные специалисты: 235 приказ ФСТЭК описывают организационную структуру и требования к системе безопасности в целом, тогда как приказ ФСТЭК №239 содержит конкретный перечень технических и организационных мер защиты для ЗОКИИ. Оба документа работают в связке и не заменяют друг друга.
3. Требования распространяются и на внешних подрядчиков
Если субъект КИИ привлекает внешние организации для обслуживания или защиты значимых объектов, он обязан включить соответствующие требования безопасности в договорную документацию.
Подрядчик, имеющий доступ к значимому объекту, автоматически попадает в зону требований №235 приказа ФСТЭК КИИ в части своей деятельности. Этот аспект регулярно выпадает из поля зрения при выстраивании систем безопасности.
4. Взаимодействие с ФСБ — обязательно.
Вопросы подключения к ГосСОПКА и взаимодействия с ФСБ России в части реагирования на инциденты нередко откладываются «на потом». Это грубая ошибка: 235 приказ чётко устанавливает это взаимодействие как обязательное условие, а не рекомендацию. Организационное оформление подключения к ГосСОПКА требует времени, и начинать его нужно заблаговременно.
5. Персонал — не менее важно, чем техника
Практика показывает, что многие субъекты КИИ тратят ресурсы на технические средства защиты информации (СЗИ), оставляя кадровый вопрос на периферии. Между тем соответствие приказу №235 ФСТЭК в части персонала — одно из первых, что проверяет регулятор.
Отсутствие сертификатов о повышении квалификации у специалистов ИБ или ненадлежащее оформление ответственных лиц — типичные основания для предписаний по результатам проверок.
Документы должны работать, а не лежать
Системная ошибка многих организаций — разработка документации исключительно ради проверки. В результате политики и регламенты не соответствуют реальным процессам, а сотрудники о них и не слышали.
Регулятор при проверке не просто запрашивает документы — он задаёт вопросы сотрудникам, изучает журналы, сверяет задекларированное с фактическим.
Работающая документация — это не бюрократия, это инструмент управления безопасностью.
Приказ ФСТЭК №235 от 21.12.2017 — это не набор формальных требований для отчётности перед регулятором. Это архитектурный документ, задающий логику построения реальной, функционирующей системы безопасности ЗОКИИ.
Организации, которые воспринимают его именно так — а не как очередной регуляторный барьер, — выигрывают дважды: и в части соответствия требованиям, и в части реальной защищённости своей инфраструктуры.
Системная ошибка многих организаций — разработка документации исключительно ради проверки. В результате политики и регламенты не соответствуют реальным процессам, а сотрудники о них и не слышали.
Регулятор при проверке не просто запрашивает документы — он задаёт вопросы сотрудникам, изучает журналы, сверяет задекларированное с фактическим.
Работающая документация — это не бюрократия, это инструмент управления безопасностью.
Приказ ФСТЭК №235 от 21.12.2017 — это не набор формальных требований для отчётности перед регулятором. Это архитектурный документ, задающий логику построения реальной, функционирующей системы безопасности ЗОКИИ.
Организации, которые воспринимают его именно так — а не как очередной регуляторный барьер, — выигрывают дважды: и в части соответствия требованиям, и в части реальной защищённости своей инфраструктуры.

