Ошибки субъектов КИИ при категорировании
Эксперт AKTIV.CОNSULTING рассмотрел самые частые ошибки субъектов критической информационной инфраструктуры при проведении процедуры категорирования.
В прошлом году в рамках отраслевого мониторинга по поручению Минпромторга на ряде предприятий проводилась оценка категорирования субъектов КИИ.
Как показывает практика, множество субъектов проводят процедуру категорирования не вполне корректно, и им требуется методическая помощь. Алексей Филиппов, методолог по ИБ AKTIV.CОNSULTING, обозначил самые частые ошибки субъектов КИИ:
- отсутствие разработанных (зафиксированных документально) перечней процессов и критических процессов, на основе которых комиссия оценивает наличие объектов КИИ, подлежащих категорированию;
- «утрата» разработанных документов по категорированию: субъекты не хранят старые версии документов, не ведут архивы;
- нарушение сроков утверждения документов и их предоставления во ФСТЭК России;
- пропуски в заполнении Актов и Сведений, а также наличие неточной или неактуальной на момент оценки информации.
Все эти недочеты являются нарушением и причиной снижения общего уровня оценки при отраслевом мониторинге.
Для группы специалистов аудита, проводящих отраслевой мониторинг субъектов КИИ, зачастую возникают проблемы с пропуском на территорию субъектов критической информационной инфраструктуры, т.к. процедуры согласования достаточно длительные.
Субъект КИИ часто относится предвзято к специалистам команды аудита, которых им приходится пускать в свою инфраструктуру и раскрывать свои внутренние проблемы и недочеты в рамках категорирования. Хотя это и есть основная цель аудиторов — выявить недостатки и дать методические рекомендации по устранению недочетов.
Законодательство в области КИИ существует уже давно, также проводится методическая работа в территориальных управлениях, министерствах и ведомствах, проблема освещается на форумах, в том числе представителями ФСТЭК России. Несмотря на это, многие организации все еще не считают себя субъектами КИИ, не спешат осуществлять категорирование, обеспечивать безопасность критической информационной инфраструктуры, а если и делают это, то скорее подчиняясь внешним требованиям.
пожалуйста, форму
и мы с вами свяжемся