Меня часто спрашивают на консультациях: «Денис Леович, а что будет, если к нам придут с проверкой по КИИ?»
Я отвечаю: «Смотря что у вас есть. Если акт категорирования и документы — будет разговор. Если ничего — будет протокол».
Настоящее руководство содержит детальные ответы адвоката Дениса Леовича Гросса о том, с какой периодичностью проводятся плановые и внеплановые проверки ведомства, какие канонические документы запрашиваются инспекторами в первую очередь, как оценивается легитимность границ объектов КИИ и что делать, если процедура категорирования до этого момента не проводилась.
Штраф за нарушение требований КИИ
До 500 000 ₽ (ст. 13.12.1)
Срок исправления замечаний
Строго 10 рабочих дней
Периодичность плановых проверок
Не чаще 1 раза в 3 года
Направление сведений по форме №236
За 10 рабочих дней после акта
И это не преувеличение. ФСТЭК проверяет субъектов КИИ не для того, чтобы «поймать». Инспектор смотрит на документы и сверяет их с реальностью. Если документы есть и они соответствуют — вы пройдёте. Если нет — получите предписание, а потом штраф.
Денис Леович Гросс — Адвокат, член Московской областной коллегии адвокатов
Я пишу эту статью как консультацию: что именно смотрят инспекторы, какие документы запрашивают, какие ошибки находят чаще всего и что делать, если категорирование не проводилось вообще.
1. Как часто ФСТЭК проверяет субъектов КИИ?
Плановая проверка проводится не чаще одного раза в три года, и первая проверка — не раньше чем через три года с момента внесения сведений об объекте КИИ в реестр значимых объектов.
Основанием для плановой проверки является истечение трёх лет со дня внесения сведений в реестр или со дня окончания последней плановой проверки.
Внеплановая проверка может быть проведена в нескольких случаях: истечение срока выполнения ранее выданного предписания, возникновение компьютерного инцидента с негативными последствиями на значимом объекте, или приказ руководителя ФСТЭК по поручению Президента или Правительства.
2. Какие документы по КИИ запрашивают в первую очередь?
Инспектор начинает с документов. Это не потому, что ему интересна бумага, а потому что документы показывают, как выстроена система защиты и кто за неё отвечает.
В первую очередь запрашивают:
- приказ о создании комиссии по категорированию;
- перечень объектов КИИ с указанием категорий значимости или отсутствия таковой;
- акты категорирования по каждому объекту;
- сведения, направленные во ФСТЭК о результатах категорирования, с отметкой о получении;
- модель угроз безопасности информации для каждого значимого объекта;
- техническое задание на создание системы безопасности;
- проектную и эксплуатационную документацию на систему безопасности;
- положение о подразделении или специалисте, отвечающем за защиту значимых объектов;
- должностные инструкции с распределением обязанностей по защите КИИ;
- регламенты взаимодействия с НКЦКИ при инцидентах;
- планы реагирования на компьютерные инциденты;
- журналы регистрации инцидентов и их обработки.
Если хотя бы одного документа нет — это уже замечание. Если документы есть, но они противоречат друг другу — это серьёзнее.
3. Что такое акт категорирования и как его проверить?
Акт категорирования — это основной документ, который фиксирует результат работы комиссии по каждому объекту. Он подписывается председателем и членами комиссии и утверждается руководителем субъекта КИИ.
В акте содержится: сведения об объекте, о присвоенной категории значимости или об отсутствии необходимости её присвоения, а также обоснование оценки по показателям.
Важный момент: направление акта категорирования в ФСТЭК не требуется — он остаётся внутренним документом. Во ФСТЭК направляются сведения о результатах категорирования по форме, утверждённой приказом ФСТЭК № 236.
Срок направления сведений — 10 рабочих дней со дня утверждения акта. Если вы не направили сведения — это нарушение, даже если акт у вас есть.
Проверить акт можно по нескольким критериям: соответствует ли он форме из Правил категорирования, есть ли обоснование по каждому показателю значимости, подписан ли он всеми членами комиссии и утверждён ли руководителем.
4. Как инспектор оценивает корректность определения границ объекта КИИ?
Это один из самых сложных моментов проверки. Инспектор смотрит не на то, как вы назвали объект, а на то, какие функции он выполняет и какие процессы обслуживает.
Ключевой вопрос: не остались ли «забытые» системы? Устаревшие сервисы, отдельные АРМ для специальных задач, тестовые контуры с продуктовыми данными. На проверке такие находки оборачиваются нарушением и сразу повышают тон всей беседы.
Инспектор также сверяет реальный масштаб использования системы с заявленным при категорировании. Если объект изначально оценивался как «незначительный», а потом число обслуживаемых граждан или объём операций вырос — статус нужно было пересмотреть.
И ещё один момент: размытые обоснования в актах категорирования. Формулировки вроде «незначительное влияние на деятельность» без конкретных показателей — слабое место, к которому возвращаются проверяющие.
5. Какие несоответствия чаще всего выявляют при проверке?
По опыту проверок и анализа практики, самые частые несоответствия — это не технические, а документарные.
Первое — неполный перечень объектов КИИ. Системы, которые фактически обрабатывают значимую информацию, но не учтены как объекты.
Второе — устаревшие документы. Модель угроз описывает систему, которой уже год как нет. Или, наоборот, не упоминает новые сервисы, которые появились после категорирования.
Третье — несогласованность документов между собой. Модель угроз не соответствует категорированию, проект — актуальной архитектуре, регламенты — реальной структуре ответственности.
Четвёртое — отсутствие документального обоснования решения об отсутствии необходимости присвоения категории. Даже если организация решила, что её объекты не подлежат категорированию, она обязана это документально зафиксировать и направить сведения во ФСТЭК.
Пятое — формальный подход. Документы, скопированные из шаблонов, сразу видны. Инспектор задаёт уточняющие вопросы — и становится понятно, что человек, который «готовил» документы, в них не разбирается.
6. Что делать, если акт категорирования признали недостоверным?
Если ФСТЭК выявила нарушения — неверная категория, неполные сведения, несоблюдение порядка — регулятор возвращает документы с мотивированным обоснованием. На устранение замечаний и повторную подачу у субъекта есть 10 рабочих дней.
Это означает: нужно пересмотреть акт категорирования, при необходимости провести повторное заседание комиссии, исправить сведения и направить их снова.
Если вы не согласны с замечаниями — их можно обжаловать. Но до обжалования убедитесь, что у вас есть правовые основания. Если замечания обоснованы — обжалование только потеряет время.
7. Могут ли проверить компанию, которая не считает себя субъектом КИИ?
Да, могут. И это одна из самых опасных ситуаций.
ФСТЭК проверяет не только тех, кто уже в реестре. Если есть основания полагать, что компания подпадает под 187-ФЗ, но не провела категорирование — это может стать предметом проверки.
Основанием для внеплановой проверки может быть приказ руководителя ФСТЭК по поручению Президента или Правительства, либо требование прокурора. Если компания работает в одной из четырнадцати сфер и владеет информационными системами — вопрос «почему вы не в реестре» может возникнуть в любой момент.
8. Как подготовиться к проверке, если категорирование не проводилось?
Это плохая ситуация, но из неё есть выход.
Первое — не пытайтесь создать документы «задним числом». Инспекторы проверяют логическую связность. Если приказ о создании комиссии датирован прошлым годом, а протоколы заседаний появились только сейчас — это видно.
Второе — начните категорирование сейчас. Создайте комиссию, проведите анализ систем, оформите акты. Да, это займёт время. Но это лучше, чем прийти на проверку с пустыми руками.
Третье — зафиксируйте план устранения. Если проверка уже идёт, а документов нет — признайте пробелы и представьте план: что будет сделано, в какие сроки, кто ответственный. Это лучше, чем имитация.
Четвёртое — привлеките специалистов. Категорирование — это не то, что можно сделать «на коленке» за неделю. Здесь нужны и юридическая методология, и техническая инвентаризация.
9. Какие штрафы выписывают по результатам проверки?
По результатам проверки при выявлении нарушений ФСТЭК выдаёт предписание об устранении с указанием сроков. Если нарушения серьёзные — составляется протокол об административном правонарушении.
Штрафы по статье 13.12.1 КоАП РФ для юридических лиц — от 300 000 до 500 000 рублей за нарушение требований по обеспечению безопасности значимых объектов КИИ.
Но штраф — не самое страшное. Предписание с коротким сроком устранения, повторная проверка, а при неисполнении — новые штрафы. И всё это на фоне того, что система защиты так и не выстроена.
10. Можно ли устранить нарушения после проверки и избежать штрафа?
Полностью избежать штрафа — вряд ли. Если нарушение зафиксировано в акте проверки, протокол составляется.
Но есть нюансы. Если вы устранили нарушения до составления протокола — это может быть учтено как смягчающее обстоятельство. Если вы активно сотрудничали с проверяющими, предоставили документы, показали план устранения — это тоже влияет на размер санкций.
И самое главное: устранение нарушений после проверки — это не формальность. Это то, что определяет, придёт ли к вам следующая проверка снова с теми же вопросами.
Инвентаризация ИТ-инфраструктуры и подготовка к проверке силами триумвирата
Проверка ФСТЭК России — это комплексный аудит, к которому невозможно подготовиться хаотичным написанием бумаг. Мы выстраиваем монолитную систему инспекционного комплаенса в рамках пяти последовательных стадий:
- Первый этап — техническая инвентаризация. Инженеры «Сайт Мэйкерс» проводят полный аудит вашей ИТ-инфраструктуры, выявляя скрытые, устаревшие или «забытые» сетевые контуры, АРМ и сервисы, чтобы полностью исключить риск обнаружения инспектором неучтенных объектов КИИ.
- Второй этап — юридическая верификация документов. Я совместно со специалистами «Стратегии Ра» проверяю всю имеющуюся доказательную базу: приказы о комиссиях, акты категорирования, модели угроз и техзадания на предмет их легитимности и точного соответствия актуальным приказам регулятора.
- Третий этап — ликвидация логических противоречий. Мы полностью перерабатываем ЛНА, устраняя расхождения между техническими проектами защиты, должностными инструкциями персонала и сведениями, поданными в реестр ведомства. Формальный подход полностью заменяется реальной фактурой.
- Четвёртый этап — симуляция инспекции. Мы проводим полный внутренний стресс-тест вашей команды и документов по регламентам реальной проверки, моделируя каверзные вопросы инспекторов ФСТЭК, что позволяет выявить и закрыть оставшиеся бреши до начала официальных мероприятий.
- Пятый этап — адвокатское сопровождение проверки. Я осуществляю непосредственную правовую защиту интересов вашей компании на протяжении всего периода инспекции, контролирую законность действий проверяющих, помогаю аргументированно отстаивать границы объектов и минимизирую риски предписаний.
Что я говорю клиентам в конце такой консультации: проверка ФСТЭК — это не экзамен, к которому можно подготовиться за одну ночь. Это зеркальное отражение того, как вы выстраивали процессы безопасности последние год-два. Если у вас есть акты категорирования, если документы соответствуют реальной архитектуре, если регламенты работают — вы пройдёте.
Если нет — у вас есть время до проверки, чтобы это исправить. И чем раньше вы начнёте, тем меньше будет вопросов у инспектора.