25 марта 2024
Поделиться

Изменения в 187-ФЗ. К чему готовиться субъектам КИИ?

Алексей Филиппов
Методолог по информационной
безопасности AKTIV.CONSULTING
Эксперт AKTIV.CONSULTING Алексей Филиппов рассмотрел возможные изменения в закон «О безопасности критической информационной инфраструктуры Российской Федерации»

Вчера в Госдуму был направлен законопроект о внесении изменений в 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».

Согласно пояснительной записке к проекту, цель изменений — обеспечение технологической независимости и безопасности КИИ в условиях санкций путем перехода на отечественное ПО, а также совершенствование процедур категорирования субъектов КИИ.

Конкретные изменения включают:

1. Наделение Правительства РФ дополнительными полномочиями по установлению:

  • требований к используемому на ЗО КИИ ПО, а также порядка и условий возможного использования иностранного ПО;
  • порядка и сроков перехода субъектов на отечественное ПО;
  • порядка мониторинга перехода субъектов на отечественное ПО.

2. Изменения правил категорирования:

  • теперь субъекты КИИ присваивают категории значимости своим объектам не только исходя из порядка, описанного в 127-ПП, но и с учетом методических указаний отраслевых регуляторов;
  • отраслевые регуляторы официально смогут формировать типовые перечни ОКИИ, каждый в своей сфере деятельности, но только по согласованию таких перечней с ФСТЭК России;
  • методические указания, регламентирующие особенности категорирования для каждой сферы деятельности, также будут разрабатывать отраслевые регуляторы по согласованию с ФСТЭК России.

3. Изменения правил мониторинга субъектов КИИ отраслевыми регуляторами:

  • если в процессе мониторинга отраслевым регулятором выявлены недочеты (предоставленные сведения об объектах неполные и (или) неточные), то ФСТЭК России в 30-дневный срок направляет требование субъекту о необходимости корректировки сведений;
  • субъект КИИ обязан в 10-дневный срок исправить сведения и направить их во ФСТЭК России либо обосновать отсутствие необходимости таких исправлений.

4. Наделение субъектов КИИ новыми обязанностями:

  • соблюдение требований к используемому ПО на ЗО КИИ, описанных выше;
  • обеспечение перехода на преимущественное использование отечественного ПО.

Если проект изменений пройдет рассмотрение без замечаний, то он может вступить в силу уже с 1 марта 2025 года.

Алексей Филиппов, методолог по ИБ AKTIV.CONSULTING, отмечает, что требования Указа Президента №166 о технологической независимости КИИ частично перенесли в новый законопроект, который вчера внесли в Госдуму, и закрепили ответственность за надзор корректности категорирования субъектов на их отраслевых регуляторов. Кроме того, ожидаемые многими организациями изменения, которые касаются процесса категорирования и терминов «субъект» и «объект КИИ», так и не были внесены.

Эксперт также обращает внимание, что неоднозначным остается вопрос определения объектов КИИ. Если 127-ПП дает указания, как выявить критические процессы для определения объектов, то 187-ФЗ обрубает эту идею на корню, т.к. все ИС, АСУ и ИТКС субъекта являются объектами независимо от критических процессов.

Субъектами же все еще могут являться не только организации, осуществляющие деятельность в важных для государства сферах и имеющие ИС, АСУ, ИТКС, функционирующие в области обеспечения этой деятельности, но и организации, имеющие малую ценность для государства с точки зрения критичности. Они, как правило, не задействованы ни в одной из сфер деятельности, указанных в ФЗ, но имеют такие системы, которые функционируют в какой-либо из сфер. Наложение дополнительных требований отраслевыми регуляторами в методических указаниях может лишь усугубить и без того неоднозначное понимание законодательства.

Если вы являетесь субъектом КИИ и ожидаете проверки со стороны отраслевого регулятора или ФСТЭК России, предлагаем ознакомиться со статьей, в которой приведены рекомендации по подготовке к таким проверкам.

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию