3 мая 2024
Поделиться

Регулятор стремится держать руку на пульсе

Особенности обеспечения информационной безопасности в нефтегазовой отрасли и законодательство, регулирующее ИБ для данной отрасли, а также инициативы Минэнерго в части обеспечения кибербезопасности.
Регулятор стремится держать руку на пульсе

Анастасия: Ну я была бы не я, если бы мы не поговорили о регуляторике в ТЭКе. Как показывает практика, нормативно-правовая база по информационной безопасности, зачастую, — это наше все. Что особенного в регулировании вопросов ИБ в нефтегазовой отрасли в частности и во в ТЭК в целом? Как решает эти вопросы отраслевой регулятор — Минэнерго РФ?

Исторически отраслевые регуляторы были не очень глубоко погружены в процессы обеспечения информационной безопасности своих подведомственных организаций. Исключение составляет финансовая отрасль, где Банк России по согласованию с ФСТЭК уже очень давно и плотно занимается вопросами кибербеза и информационной безопасности.

Остальные же отрасли до недавнего времени были лишены такой возможности. И сейчас мы видим углубление вовлеченности отраслевых регуляторов в вопросы кибербезопасности, и Минэнерго России является одним из удачных примеров такой работы. Это ведомство с 2019 года плотно занимается вопросами кибербеза: сначала им была создана комиссия, потом был организован Департамент экономической безопасности, в ведение которого входят и вопросы обеспечения информационной безопасности.

На какие нормативные документы он опирается в своей деятельности? Это 187-ФЗ, 31-й приказ ФСТЭК «Об утверждении требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды» и Федеральныый закон № 256-ФЗ «О безопасности объектов топливно-энергетического комплекса». Его 11-я статья посвящена информационной безопасности. В ней два абзаца. Первый говорит о том, что все должно быть безопасно. А второй — о том, что информация о принятых мерах по обеспечению безопасности должна быть занесена в цифровой паспорт объекта ТЭКа.

Сам факт наличия отдельного нормативного документа по безопасности в широком смысле этого слова, прекрасен. Понятно, что нужно очень серьезно дорабатывать отраслевые фреймворки, связанные с топливно-энергетическим комплексом. И, по словам Минэнерго, уже в 2020 году были разработаны первые методические рекомендации. И это уже очень хорошо.

Помимо этого, Минэнерго РФ сообщает о том, что совместно с коллегами из ТЭКа они проводят штабные учения на киберполигоне компании «Ростелеком». Сейчас в ведомстве озаботились вопросами подготовки кадров для ТЭКа и запустили совместные программы с РГУ нефти и газа имени И. М. Губкина по обучению профильных специалистов по информационной безопасности именно для топливно-энергетического комплекса.

Пока они в начале пути, но это все лучше, чем ничего. Сейчас ведомство реализует пилотный проект по созданию отраслевой ГосСОПКИ, в который вовлечены 12 электроэнергетических компаний. Начали они с критически важной для населения и для функционирования предприятий и организаций социальной сферы электроэнергетики. Но Минэнерго еще предстоит узаконить это направление своей деятельности. У ведомства есть поручения по отраслевой оценке защищенности поднадзорных и по проверке категорирования, для них, но на сегодняшний день они не закреплены в нормативных документах.

Как я понимаю, в министерстве хотят немножко поменять свой юридический статус в вопросе безопасности. Естественно, они не претендуют на роль и функции ФСТЭКа, эта служба все равно останется главным регулятором в вопросах ИБ для субъектов КИИ. Но с трибуны на основных отраслевых конференциях они о своих намерениях активизировать работу в этом направлении говорят. И это очень хорошо, это уже шаг вперед.

Что же сделало Минэнерго? В прошлом году они составили типовой перечень значимых отраслевых объектов КИИ для ТЭКа, в которых 22 объекта. К нему можно обращаться, с ним можно сверяться. Для компаний отрасли такой документ — подспорье в решении сложных задач по категорированию объектов.

Более того, в Минэнерго говорят о том, что в 2023 году основные игроки отрасли договорились о том, чтобы наладить обмен информацией об инцидентах ИБ. И сейчас решают вопрос: как это делать безопасно? Ну, собственно, Минэнерго начинает вести мониторинг подведомственных организаций: будет выезжать к своим поднадзорным с проверками.

Дима, какое место в нефтегазовой отрасли занимает регуляторика? Формирует ли она процессы построения систем обеспечения информационной безопасности и управления ею?

Дмитрий: Крупные компании нефтегазового сектора заинтересованы в адекватном регулировании вопросов информационной безопасности. При выработке и корректировке подзаконных актов к 187-ФЗ их представители выдвигали предложения по уточнению требований. Все стремились сделать их понятными и выполнимыми. И, на мой взгляд, совместная работа над подзаконными актами очень сильно помогла: инфобезом начали всерьез заниматься.

Если десять лет назад, на момент вступления в действие 31 приказа ФСТЭК о безопасности АСУ ТП критически важных объектов вопросами ИБ занимались в лучшем случае на уровне каких-то регламентов, и глубокого погружения в специфику не было. Скажу больше долгое время статус этого документа был не совсем понятен. И только после принятия подзаконных актов к 187-фз ФСТЭК разъяснил, что приказы 239 и 31 нужно применять вкупе. Так что ввод в действие 187-ФЗ — это плюс. Что касается Минэнерго, то в отношении к вопросам ИБ это ведомство разительно отличается от других. В этом я с тобой совершенно согласен.

Анастасия: Нефтегазовая отрасль чувствует поддержку отраслевого регулятора?

Дмитрий: Минэнерго помогает, в первую очередь, не спать, и берет на себя дополнительные функции. Если говорить о мониторинге, то ФСТЭК делегировал права, связанные с проверками, всем министерствам, чтобы они могли осуществлять подобного рода деятельность в отношении подведомственных организаций.

Словом, я вижу только плюсы в связи с вводом в действие требований требований по ИБ в отношении объектов тех же КИИ в разрезе нефтегазовой отрасли и в целом ТЭК.

Анастасия: В этот раз у нас получился очень короткий блок по регуляторике, потому что, Минэнерго только начинает свою работу по мониторингу вопросов ИБ в отрасли, и, надеюсь, у него все получится.

Смотреть подкаст

Слушать подкаст

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию