- понятное объяснение новой логики категорирования
- практический алгоритм (как делать правильно)
- типовые ошибки, за которые делают замечания
- готовые формулировки, которые подходят для проверок (в том числе ФСТЭК)
Что изменилось: от критериев к роли субъекта
- использовались пороговые критерии значимости
- допускалась категория “0” (не значимый объект)
- критерии в явном виде исключены
- введён принцип роли субъекта
- установлено правило:
Ключевая ошибка: категорируют всё подряд
Главное правило
Правильный алгоритм категорирования КИИ
Шаг 1. Инвентаризация информационных систем
- ИС
- АСУ
- сетей и сервисов
Шаг 2. Выделение критических процессов
- угрозе безопасности
- экономическому ущербу
- социальным последствиям
- нарушению устойчивости функционирования
Шаг 3. Определение объектов КИИ
- участвует в выполнении критических процессов
- или
- влияет на их результат
Шаг 4. Применение пункта 13.1
- при статусе головного исполнителя
- → присваивается категория не ниже 1
Практический разбор: 1С, СКУД, CAD
- “нужно ли категорировать 1С КИИ”
- “СКУД категория КИИ”
- “CAD объект КИИ или нет”
1С (бухгалтерия, HR)
- не участвует в критических процессах
- выполняет учетные функции
СКУД
- вспомогательная система
- не влияет на технологические процессы
CAD-системы
- используются для проектирования
- не участвуют в управлении процессами
Формулировки для акта категорирования (как “любят” на проверках)
Если система НЕ является КИИ
Если система является КИИ
Применение пункта 13.1
Типичные ошибки (за которые делают замечания)
❌ Категорирование всех систем подряд
❌ Отсутствие обоснования
- почему система КИИ
- или почему не КИИ
❌ Игнорирование процессов
- бизнес-процессам
- последствиям
❌ Неправильное применение п.13.1
- до определения объектов КИИ
- вместо анализа
Как пройти проверку без проблем
- все системы
- и объекты КИИ
- обоснование “не КИИ”
- обоснование категории
- связь системы с процессами
- только после отбора объектов КИИ
Краткий итог
- Пункт 13.1 не отменяет этап определения КИИ
- Не все системы подлежат категорированию
- 1С, СКУД, CAD — чаще всего не КИИ
- Если объект признан КИИ и вы головной исполнитель → категория не ниже 1