Адвокатская палата МО

Рег. номер: 50/5663

Регуляторный ИТ-комплаенс по 187-ФЗ КИИ

ФСТЭК выявил нарушения: как устранить предписание и не разориться

Юридико-технический регламент реагирования на предписания регулятора, методика оспаривания и разграничения контуров безопасности

Приветствую вас. Если вы открыли эту статью, то, скорее всего, на вашем столе уже лежит официальный документ с синей печатью, а в воздухе отчетливо пахнет крупными неприятностями.

Давайте начистоту: проверка ФСТЭК России — это не формальный визит Роспотребнадзора. Это жесткий государственный аудит вашей ИТ-инфраструктуры, который может закончиться либо приведением систем в порядок, либо многомиллионными штрафами, остановкой бизнеса и личной уголовной ответственностью для руководства.

Когда предписание уже вынесено, штатные юристы и сисадмины начинают паниковать, совершая ошибку за ошибкой. В цифровой сфере классический юрист бессилен. Для надежного диалога с регулятором необходим жесткий триумвират: я как адвокат, независимый эксперт по кибербезопасности и сильная ИТ-команда. Именно в такой синергии я работаю с коллегами — методологами «Стратегии Ра» и инженерами «Сайт Мэйкерс». Мы помогаем бизнесу пройти этот кризис на всех этапах. Давайте разберем по шагам, как выстроить защиту.

План практикума:

  1. Структура и обязательные блоки официального предписания территориального управления ФСТЭК России
  2. Нормативные сроки исполнения требований регулятора по критическим и легким уязвимостям
  3. Административные санкции по статьям 19.5 и 13.12.1 КоАП РФ и риски статьи 274.1 УК РФ
  4. Процедура оспаривания актов ведомства в арбитражном суде на основе анализа низкоуровневых логов
  5. Методика составления и защиты дорожной карты устранения нарушений перед надзорными органами
  6. Принципы прозрачности и регламент направления промежуточных уведомлений оператора в ведомство
  7. Правила подачи мотивированного ходатайства о продлении сроков с технико-экономическим обоснованием
  8. Модернизация и разделение сетевых контуров без тотальной замены программных платформ
  9. Формирование итогового отчета об исполнении предписания и пакет подтверждающих ЛНА
  10. Анализ распространенных ошибок контроля безопасности и категорирования значимых объектов КИИ
Стандартный срок выполнения
От 30 до 90 календарных дней
Максимальный штраф за объект КИИ
До 500 000 ₽ (ст. 13.12.1)
Минимальный пакет ЛНА по КИИ
От 20 до 30 документов
Персональная уголовная статья
До 10 лет (ст. 274.1 УК РФ)
Адвокат Гросс Денис Леович

Давайте начистоту: проверка ФСТЭК России — это не формальный визит Роспотребнадзора. Это жесткий государственный аудит вашей ИТ-инфраструктуры, который может закончиться либо приведением систем в порядок, либо многомиллионными штрафами, остановкой бизнеса и личной уголовной ответственностью для руководства. Когда предписание уже вынесено, штатные юристы и сисадмины начинают паниковать, совершая ошибку за ошибкой. Наша задача — выстроить защиту по шагам.

Денис Леович Гросс — Адвокат, член Московской областной коллегии адвокатов

1. Как выглядит предписание ФСТЭК?

Читатель: Денис Леович, нам прислали какой-то талмуд со ссылками на приказы № 21, № 239 и 187-ФЗ. Это и есть предписание?

Денис Гросс: Да, именно так оно и выглядит. Предписание ФСТЭК России — это официальный правовой акт, который оформляется на бланке территориального управления ведомства. В нем четко зафиксированы выявленные в ходе проверки нарушения законодательства о персональных данных (152-ФЗ) или о безопасности КИИ (187-ФЗ).

Документ состоит из трех обязательных блоков:

  • Констатирующая часть (какие именно объекты, серверы или МИС проверялись).
  • Юридическая калькуляция (какие статьи законов и пунктов приказов вы нарушили).
  • Самое главное — императивное требование устранить эти уязвимости в строго установленный срок.

2. В какой срок нужно устранить нарушения?

Читатель: А сроки всегда такие сжатые? Нам дали всего месяц, мы физически не успеваем!

Денис Гросс: Сроки устанавливает инспектор, исходя из характера нарушений. Обычно на устранение стандартных бумажных и легких технических брешей дают от 30 до 90 календарных дней.

Но если ведомство обнаружило критические уязвимости в контуре безопасности медицинской сети, завода или ИТ-провайдера — срок может быть сокращен до нескольких дней. Помните: время идет против вас, и каждый упущенный день приближает компанию к жестким санкциям. Как только документ получен, моя команда немедленно включается в процесс: мы экстренно фиксируем точки отсчета и разворачиваем аудит.

3. Что будет, если проигнорировать предписание?

Читатель: А если мы частично проигнорируем или пришлем обычную отписку, мол, «всё исправили», проверять ведь не приедут сразу?

Денис Гросс: Приедут, и очень быстро. Попытка проигнорировать ФСТЭК — это самый короткий путь к разорению бизнеса. За неисполнение предписания накладываются административные взыскания по ст. 19.5 КоАП РФ. Но это верхушка айсберга.

Для субъектов КИИ (клиники, заводы, ИТ-сектор) по ст. 13.12.1 КоАП РФ штрафы составляют от 100 000 до 500 000 рублей за каждый неоткатегорированный объект или нарушение! Дело мгновенно передается в Прокуратуру и ФСБ. Если на вашем предприятии произойдет технический сбой или утечка на объекте, где нарушения не были устранены, для вас как генерального директора и вашего ИТ-руководителя наступает уголовная ответственность по ст. 274.1 УК РФ с риском лишения свободы на срок до 10 лет.

4. Можно ли обжаловать предписание ФСТЭК?

Читатель: Денис Леович, но инспекторы ведь тоже люди, они могли ошибиться или предвзято отнестись к нашей архитектуре? Можно ли это оспорить?

Денис Гросс: Можно, и в моей практике есть успешные кейсы. Обжаловать предписание можно в вышестоящем органе ФСТЭК или в арбитражном суде. Но делать это «на словах» бесполезно.

Здесь как раз и включается наш технологический триумвират. Пока я выстраиваю процессуальную стратегию защиты руководства, эксперты «Стратегии Ра» проводят глубокий методологический анализ требований регулятора, а инженеры «Сайт Мэйкерс» вытаскивают низкоуровневые логи и доказывают, что предписанные меры избыточны или технически не применимы к вашей специфике. Мы легально доказываем ФСТЭК реальные минимальные границы ваших систем, снимая лишний контроль.

5. Как составить план устранения нарушений?

Читатель: С чего нам начать? Требований так много, что ИТ-отдел опустил руки.

Денис Гросс: Начать нужно с составления официального Плана устранения нарушений (дорожной карты). Это жесткий внутренний документ, который вы обязаны утвердить и направить регулятору. Мы полностью берем эту рутину на себя и делим ее на понятные блоки:

  • Юридический блок: Я разрабатываю внутренние приказы и регламенты, которые полностью снимают личную ответственность с директоров.
  • Документарный комплаенс: Методологи «Стратегии Ра» разворачивают полный пакет документов (более 70 по 152-ФЗ и 20–30 по 187-ФЗ).
  • Технический контур: Инженеры «Сайт Мэйкерс» прописывают шаги по закрытию уязвимостей в коде, настройке резервного копирования и шифрования.

6. Нужно ли уведомлять ФСТЭК о ходе устранения?

Читатель: Мы должны отчитываться перед ними в процессе или направить один финальный отчет в самый последний день?

Денис Гросс: Ждать последнего дня — фатальная ошибка. ФСТЭК ценит прозрачность и законный алгоритм взаимодействия. Если нарушения сложные и требуют времени, мы рекомендуем направлять промежуточные уведомления о ходе выполнения плана.

Это показывает вашу добросовестность как оператора. Когда регулятор видит, что над проблемой работает официальный консорциум во главе с адвокатом, риски внезапных санкций и экстренных проверок снижаются до нуля.

7. Можно ли продлить срок устранения предписания?

Читатель: Денис Леович, а если мы объективно не успеваем закупить или настроить отечественное ПО для защиты КИИ в установленный срок? Нас сразу оштрафуют?

Денис Гросс: Не сразу, если вовремя и правильно подать ходатайство о продлении срока. Закон позволяет это сделать, но ходатайство должно быть направлено строго до истечения первоначального срока ответа.

Я составляю ходатайство, к которому «Стратегия Ра» и «Сайт Мэйкерс» прикладывают технико-экономическое обоснование: договоры на поставку серверов, графики интеграции с государственными сетями безопасности и ГосСОПКА ФСБ. ФСТЭК охотно идет на продление, если видит реальную работу, а не попытку затянуть время.

8. Что делать, если устранение требует замены всех систем?

Читатель: Нам написали, что наши зарубежные облака и CRM незаконны, а МИС не сертифицирована. Это же сотни тысяч рублей на замену! Мы разоримся!

Денис Гросс: Спокойно, без паники. Именно для этого и нужен наш триумвират. Разоряться не придется. Мы не заставляем вас выбрасывать оборудование.

Инженеры «Сайт Мэйкерс» проводят изящную модернизацию: они изолируют внутренние серверы с базами данных и диагнозами, разделяют контуры сети и переносят критические рабочие процессы на защищенные российские серверы. Мы наводим идеальный порядок в программах без остановки вашего бизнеса, минимизируя материальные затраты.

9. Как доказать ФСТЭК, что нарушения устранены?

Читатель: Вот мы всё настроили и переписали бумажки. Как отчитаться, чтобы они наконец от нас отстали?

Денис Гросс: Вам нужно направить в ведомство финальный Отчет об исполнении предписания. Но учтите: инспекторы смотрят исключительно на факты и жесткие доказательства.

К итоговому отчету, который я подписываю, мы прилагаем:

  • Сформированный пакет из более чем 70 локальных актов.
  • Технические аттестаты соответствия и модели угроз от «Стратегии Ра».
  • Акты выполненных работ, отчеты о разграничении прав доступа и шифровании от «Сайт Мэйкерс».
  • Подтверждение успешной интеграции с ГосСОПКА.

Когда пакет документов подготовлен силами нашей команды, государственная проверка закрывается без единого замечания и санкций.

10. Какие нарушения чаще всего выявляют в предписаниях?

Читатель: Денис Леович, а на чем чаще всего «ломаются» компании вроде нашей?

Денис Гросс: Топ-нарушений из года в год не меняется. Это халатность и отсутствие контроля:

  • Отсутствие категорирования объектов КИИ (для клиник и заводов).
  • Хранение данных граждан за рубежом и использование иностранных CRM без локализации в РФ.
  • Отсутствие жестких регламентов доступа персонала к картам пациентов или коммерческой тайне.
  • Полное отсутствие или неактуальность моделей угроз и ИТ-политик.

Не повторяйте этих ошибок. Помните: предотвратить регуляторный кризис всегда дешевле, чем исправлять его последствия в экстренном ночном режиме.

Если ваша организация получила предписание ФСТЭК, Роскомнадзора или ФСБ, не пытайтесь решить проблему в одиночку. Наша команда готова взять на себя весь комплекс работ под ключ: от разработки регламентов до перестройки ИТ-архитектуры серверов. Вся переданная нам информация защищена законом об адвокатской тайне и никогда не получит огласки.

Хотите полностью обезопасить компанию и закрыть предписание ФСТЭК без штрафов?

Когда регуляторный кризис уже перешел в плоскость официального предписания, любые попытки штатного ИТ-отдела или инхаус-юристов исправить ситуацию кустарными методами лишь усугубляют риски. Защита предприятия и топ-менеджмента разворачивается силами трех наших специализированных контуров:

  • Юридический контур (Адвокат Гросс Д. Л.): Я беру на себя процессуальное сопровождение кризиса, составляю легитимные ходатайства о продлении сроков, выстраиваю стратегию обжалования избыточных требований в суде и полностью исключаю личную ответственность директоров по ст. 274.1 УК РФ.
  • Документарный контур («Стратегия Ра»): Методологи экстренно разрабатывают пакет ЛНА (более 70 по 152-ФЗ и 20–30 по 187-ФЗ), актуализируют модели угроз и формируют технико-экономические обоснования для надзорных ведомств.
  • Технический контур («Сайт Мэйкерс»): Инженеры наводят идеальный порядок в программных комплексах без остановки бизнес-процессов — закрывают бреши в коде, разграничивают права доступа персонала, настраивают шифрование и интегрируют инфраструктуру с ГосСОПКА ФСБ.

Предотвратить государственный аудит и жесткие санкции Прокуратуры всегда дешевле, чем ликвидировать последствия в ночном аварийном режиме. Доверьте закрытие предписания ФСТЭК профессиональному консорциуму.

Конфиденциальное обращение

Защита вашей компании от штрафов ведомств и уголовных рисков требует не просто юридических консультаций, а немедленных и скоординированных действий. К вашим услугам наш 24-х летний опыт разрешения сложных споров.

  • Адвокатская тайна: Любая переданная адвокату информация, документы и коды, включая даже само обращение с этого сайта, защищены адвокатской тайной (по ст. 8 ФЗ №63). Силовые ведомства не имеют права на изъятие этих данных.
  • Технологический ресурс: Привлеченные команды экспертов закроют любые технические бреши, пока я выстраиваю правовую защиту руководства.
  • Защита первых лиц: Наша главная цель - снять риски личной уголовной ответственности с генерального и ИТ-директора.