16 января 2025
Поделиться

ФСТЭК планирует усилить требования к ИБ ГосИС

Для общественного обсуждения представлен проект приказа ФСТЭК России «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений».
ФСТЭК планирует усилить требования к ИБ ГосИС

Эксперты AKTIV.CONSULTING Сергей Шлёнский и Влад Крылов рассказали порталу TAdviser, в чем будут заключаться изменения требований.

— Что нового предлагает ФСТЭК России для владельцев ГосИС и почему именно сейчас?

Шлёнский Сергей, руководитель практики по ИБ финансовых организаций AKTIV.CONSULTING

  • Основная цель защиты информации в госоргане — недопущение наступления негативных последствий (событий), а не борьба со всеми угрозами.
  • Подрядчики госорганов обязаны выполнять требования по защите, описанные в политике ИБ. Это должно быть зафиксировано в договоре с подрядчиками.
  • Госорганы должны иметь перечень разрешенного и (или) запрещенного ПО и проводить мероприятия по контролю конфигураций информационных систем.
  • Госорган должен раз в 6 месяцев проводить оценку текущего состояния защиты информации и его сравнение с нормированными показателями, установленными ФСТЭК.
  • Раз в 2 года должна проводиться оценка показателя уровня зрелости мероприятий по ИБ. Информация об оценках этих показателей должна направляться в ФСТЭК в течение 5 дней с окончания измерения.
  • Госорган обязан обеспечивать ИБ при использовании искусственного интеллекта. При мониторинге угроз можно использовать ИИ.
  • Устранение критических уязвимостей должно быть обеспечено в течение 24 часов, высокого уровня опасности — в течение 7 дней.
  • Ежегодный отчет о результатах мониторинга надо направлять в ФСТЭК.
  • Если есть своя разработка, то должны быть реализованы мероприятия по безопасной разработке ПО в соответствие с ГОСТом.
  • Установлены временные интервалы на восстановление в случае нарушения функционирования (сбоя, DDoS, инцидента ИБ и т.п.). Для систем 1-го класса защищенности — 24 часа.

Документ внедряется именно сейчас по причине того, что прошлая редакция документа вступила в силу в 2014 году. За 10 лет технологии сильно продвинулись вперед, и пришло время актуализировать регулирующие требования.

— Насколько сильно расширился спектр информационных систем, которым теперь придется реализовывать предлагаемые требования ФСТЭК России?

Крылов Владислав, консультант по информационной безопасности AKTIV.CONSULTING

В новом проекте приказа не обновляется понятие «государственных информационных систем», поэтому новые требования будут актуальны для всех ГИС, для которых был актуален приказ ФСТЭК России от 11 февраля 2013 г. № 17 «Об утверждении Требований о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах». Несмотря на то, что спектр не расширился, организации должны будут внимательно изучить актуализированные требования и адаптировать свои процессы и системы к новым стандартам.

— Готовы ли, по вашему мнению, владельцы различных государственных ИС к изменениям, предлагаемым в проекте приказа?

Шлёнский Сергей, руководитель практики по ИБ финансовых организаций AKTIV.CONSULTING

Потребуется дополнительное время на адаптацию и внедрение организационных и технических мероприятий. Точно не всем ГИС хватит на это 7 оставшихся месяцев. Не все организации, имеющие ГИС, обладают финансовыми и кадровыми ресурсами на приведение систем в соответствие новым требованиям с учетом постоянного удорожания вендорских решений по ИБ и отсутствием достаточного количества квалифицированного персонала на рынке.

Читать публикацию

Поделиться
Смотрите также
Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
Ассоциация АБИСС сообщает о новом этапе развития Системы добровольной сертификации АБИСС (СДС АБИСС), предназначенной для подтверждения качества и...
Участники сессии обсудили актуальные подходы к анализу текущего и целевого уровней защиты в организациях, а также пути развития и укрепления...
В Москве прошла четвертая межотраслевая конференция АБИСС по регуляторике в сфере информационной безопасности. В этом году на конференции собралось...
Не пропустите самые
важные
новости
и мероприятия
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию