Адвокатская палата МО

Рег. номер: 50/5663

Инспекционный комплаенс ФСТЭК

Проверка ФСТЭК по КИИ: что смотрят инспекторы

Консультация Дениса Гросса

Меня часто спрашивают на консультациях: «Денис Леович, а что будет, если к нам придут с проверкой по КИИ?»

Я отвечаю: «Смотря что у вас есть. Если акт категорирования и документы — будет разговор. Если ничего — будет протокол».

Настоящее руководство содержит детальные ответы адвоката Дениса Леовича Гросса о том, с какой периодичностью проводятся плановые и внеплановые проверки ведомства, какие канонические документы запрашиваются инспекторами в первую очередь, как оценивается легитимность границ объектов КИИ и что делать, если процедура категорирования до этого момента не проводилась.

Штраф за нарушение требований КИИ
До 500 000 ₽ (ст. 13.12.1)
Срок исправления замечаний
Строго 10 рабочих дней
Периодичность плановых проверок
Не чаще 1 раза в 3 года
Направление сведений по форме №236
За 10 рабочих дней после акта
Адвокат Гросс Денис Леович

И это не преувеличение. ФСТЭК проверяет субъектов КИИ не для того, чтобы «поймать». Инспектор смотрит на документы и сверяет их с реальностью. Если документы есть и они соответствуют — вы пройдёте. Если нет — получите предписание, а потом штраф.

Денис Леович Гросс — Адвокат, член Московской областной коллегии адвокатов

Я пишу эту статью как консультацию: что именно смотрят инспекторы, какие документы запрашивают, какие ошибки находят чаще всего и что делать, если категорирование не проводилось вообще.

1. Как часто ФСТЭК проверяет субъектов КИИ?

Плановая проверка проводится не чаще одного раза в три года, и первая проверка — не раньше чем через три года с момента внесения сведений об объекте КИИ в реестр значимых объектов.

Основанием для плановой проверки является истечение трёх лет со дня внесения сведений в реестр или со дня окончания последней плановой проверки.

Внеплановая проверка может быть проведена в нескольких случаях: истечение срока выполнения ранее выданного предписания, возникновение компьютерного инцидента с негативными последствиями на значимом объекте, или приказ руководителя ФСТЭК по поручению Президента или Правительства.

2. Какие документы по КИИ запрашивают в первую очередь?

Инспектор начинает с документов. Это не потому, что ему интересна бумага, а потому что документы показывают, как выстроена система защиты и кто за неё отвечает.

В первую очередь запрашивают:

  • приказ о создании комиссии по категорированию;
  • перечень объектов КИИ с указанием категорий значимости или отсутствия таковой;
  • акты категорирования по каждому объекту;
  • сведения, направленные во ФСТЭК о результатах категорирования, с отметкой о получении;
  • модель угроз безопасности информации для каждого значимого объекта;
  • техническое задание на создание системы безопасности;
  • проектную и эксплуатационную документацию на систему безопасности;
  • положение о подразделении или специалисте, отвечающем за защиту значимых объектов;
  • должностные инструкции с распределением обязанностей по защите КИИ;
  • регламенты взаимодействия с НКЦКИ при инцидентах;
  • планы реагирования на компьютерные инциденты;
  • журналы регистрации инцидентов и их обработки.

Если хотя бы одного документа нет — это уже замечание. Если документы есть, но они противоречат друг другу — это серьёзнее.

3. Что такое акт категорирования и как его проверить?

Акт категорирования — это основной документ, который фиксирует результат работы комиссии по каждому объекту. Он подписывается председателем и членами комиссии и утверждается руководителем субъекта КИИ.

В акте содержится: сведения об объекте, о присвоенной категории значимости или об отсутствии необходимости её присвоения, а также обоснование оценки по показателям.

Важный момент: направление акта категорирования в ФСТЭК не требуется — он остаётся внутренним документом. Во ФСТЭК направляются сведения о результатах категорирования по форме, утверждённой приказом ФСТЭК № 236.

Срок направления сведений — 10 рабочих дней со дня утверждения акта. Если вы не направили сведения — это нарушение, даже если акт у вас есть.

Проверить акт можно по нескольким критериям: соответствует ли он форме из Правил категорирования, есть ли обоснование по каждому показателю значимости, подписан ли он всеми членами комиссии и утверждён ли руководителем.

4. Как инспектор оценивает корректность определения границ объекта КИИ?

Это один из самых сложных моментов проверки. Инспектор смотрит не на то, как вы назвали объект, а на то, какие функции он выполняет и какие процессы обслуживает.

Ключевой вопрос: не остались ли «забытые» системы? Устаревшие сервисы, отдельные АРМ для специальных задач, тестовые контуры с продуктовыми данными. На проверке такие находки оборачиваются нарушением и сразу повышают тон всей беседы.

Инспектор также сверяет реальный масштаб использования системы с заявленным при категорировании. Если объект изначально оценивался как «незначительный», а потом число обслуживаемых граждан или объём операций вырос — статус нужно было пересмотреть.

И ещё один момент: размытые обоснования в актах категорирования. Формулировки вроде «незначительное влияние на деятельность» без конкретных показателей — слабое место, к которому возвращаются проверяющие.

5. Какие несоответствия чаще всего выявляют при проверке?

По опыту проверок и анализа практики, самые частые несоответствия — это не технические, а документарные.

Первое — неполный перечень объектов КИИ. Системы, которые фактически обрабатывают значимую информацию, но не учтены как объекты.

Второе — устаревшие документы. Модель угроз описывает систему, которой уже год как нет. Или, наоборот, не упоминает новые сервисы, которые появились после категорирования.

Третье — несогласованность документов между собой. Модель угроз не соответствует категорированию, проект — актуальной архитектуре, регламенты — реальной структуре ответственности.

Четвёртое — отсутствие документального обоснования решения об отсутствии необходимости присвоения категории. Даже если организация решила, что её объекты не подлежат категорированию, она обязана это документально зафиксировать и направить сведения во ФСТЭК.

Пятое — формальный подход. Документы, скопированные из шаблонов, сразу видны. Инспектор задаёт уточняющие вопросы — и становится понятно, что человек, который «готовил» документы, в них не разбирается.

6. Что делать, если акт категорирования признали недостоверным?

Если ФСТЭК выявила нарушения — неверная категория, неполные сведения, несоблюдение порядка — регулятор возвращает документы с мотивированным обоснованием. На устранение замечаний и повторную подачу у субъекта есть 10 рабочих дней.

Это означает: нужно пересмотреть акт категорирования, при необходимости провести повторное заседание комиссии, исправить сведения и направить их снова.

Если вы не согласны с замечаниями — их можно обжаловать. Но до обжалования убедитесь, что у вас есть правовые основания. Если замечания обоснованы — обжалование только потеряет время.

7. Могут ли проверить компанию, которая не считает себя субъектом КИИ?

Да, могут. И это одна из самых опасных ситуаций.

ФСТЭК проверяет не только тех, кто уже в реестре. Если есть основания полагать, что компания подпадает под 187-ФЗ, но не провела категорирование — это может стать предметом проверки.

Основанием для внеплановой проверки может быть приказ руководителя ФСТЭК по поручению Президента или Правительства, либо требование прокурора. Если компания работает в одной из четырнадцати сфер и владеет информационными системами — вопрос «почему вы не в реестре» может возникнуть в любой момент.

8. Как подготовиться к проверке, если категорирование не проводилось?

Это плохая ситуация, но из неё есть выход.

Первое — не пытайтесь создать документы «задним числом». Инспекторы проверяют логическую связность. Если приказ о создании комиссии датирован прошлым годом, а протоколы заседаний появились только сейчас — это видно.

Второе — начните категорирование сейчас. Создайте комиссию, проведите анализ систем, оформите акты. Да, это займёт время. Но это лучше, чем прийти на проверку с пустыми руками.

Третье — зафиксируйте план устранения. Если проверка уже идёт, а документов нет — признайте пробелы и представьте план: что будет сделано, в какие сроки, кто ответственный. Это лучше, чем имитация.

Четвёртое — привлеките специалистов. Категорирование — это не то, что можно сделать «на коленке» за неделю. Здесь нужны и юридическая методология, и техническая инвентаризация.

9. Какие штрафы выписывают по результатам проверки?

По результатам проверки при выявлении нарушений ФСТЭК выдаёт предписание об устранении с указанием сроков. Если нарушения серьёзные — составляется протокол об административном правонарушении.

Штрафы по статье 13.12.1 КоАП РФ для юридических лиц — от 300 000 до 500 000 рублей за нарушение требований по обеспечению безопасности значимых объектов КИИ.

Но штраф — не самое страшное. Предписание с коротким сроком устранения, повторная проверка, а при неисполнении — новые штрафы. И всё это на фоне того, что система защиты так и не выстроена.

10. Можно ли устранить нарушения после проверки и избежать штрафа?

Полностью избежать штрафа — вряд ли. Если нарушение зафиксировано в акте проверки, протокол составляется.

Но есть нюансы. Если вы устранили нарушения до составления протокола — это может быть учтено как смягчающее обстоятельство. Если вы активно сотрудничали с проверяющими, предоставили документы, показали план устранения — это тоже влияет на размер санкций.

И самое главное: устранение нарушений после проверки — это не формальность. Это то, что определяет, придёт ли к вам следующая проверка снова с теми же вопросами.

Инвентаризация ИТ-инфраструктуры и подготовка к проверке силами триумвирата

Проверка ФСТЭК России — это комплексный аудит, к которому невозможно подготовиться хаотичным написанием бумаг. Мы выстраиваем монолитную систему инспекционного комплаенса в рамках пяти последовательных стадий:

  • Первый этап — техническая инвентаризация. Инженеры «Сайт Мэйкерс» проводят полный аудит вашей ИТ-инфраструктуры, выявляя скрытые, устаревшие или «забытые» сетевые контуры, АРМ и сервисы, чтобы полностью исключить риск обнаружения инспектором неучтенных объектов КИИ.
  • Второй этап — юридическая верификация документов. Я совместно со специалистами «Стратегии Ра» проверяю всю имеющуюся доказательную базу: приказы о комиссиях, акты категорирования, модели угроз и техзадания на предмет их легитимности и точного соответствия актуальным приказам регулятора.
  • Третий этап — ликвидация логических противоречий. Мы полностью перерабатываем ЛНА, устраняя расхождения между техническими проектами защиты, должностными инструкциями персонала и сведениями, поданными в реестр ведомства. Формальный подход полностью заменяется реальной фактурой.
  • Четвёртый этап — симуляция инспекции. Мы проводим полный внутренний стресс-тест вашей команды и документов по регламентам реальной проверки, моделируя каверзные вопросы инспекторов ФСТЭК, что позволяет выявить и закрыть оставшиеся бреши до начала официальных мероприятий.
  • Пятый этап — адвокатское сопровождение проверки. Я осуществляю непосредственную правовую защиту интересов вашей компании на протяжении всего периода инспекции, контролирую законность действий проверяющих, помогаю аргументированно отстаивать границы объектов и минимизирую риски предписаний.

Что я говорю клиентам в конце такой консультации: проверка ФСТЭК — это не экзамен, к которому можно подготовиться за одну ночь. Это зеркальное отражение того, как вы выстраивали процессы безопасности последние год-два. Если у вас есть акты категорирования, если документы соответствуют реальной архитектуре, если регламенты работают — вы пройдёте.

Если нет — у вас есть время до проверки, чтобы это исправить. И чем раньше вы начнёте, тем меньше будет вопросов у инспектора.

Конфиденциальное обращение

Защита вашей компании от штрафов ведомств и уголовных рисков требует не просто юридических консультаций, а немедленных и скоординированных действий. К вашим услугам наш 24-х летний опыт разрешения сложных споров.

  • Адвокатская тайна: Любая переданная адвокату информация, документы и коды, включая даже само обращение с этого сайта, защищены адвокатской тайной (по ст. 8 ФЗ №63). Силовые ведомства не имеют права на изъятие этих данных.
  • Технологический ресурс: Привлеченные команды экспертов закроют любые технические бреши, пока я выстраиваю правовую защиту руководства.
  • Защита первых лиц: Наша главная цель - снять риски личной уголовной ответственности с генерального и ИТ-директора.