В статье на примере Российской национальной библиотеки выясняем, какие организации попадают под понятие "субъект КИИ", а также как следует организовать работу с персональными данными.
Российская национальная библиотека (РНБ), основанная как первая общедоступная библиотека России в 1795 г. Екатериной II, входит в число пяти крупнейших библиотек мира, является второй в России по объему библиотечных фондов и имеет статус особо ценного объекта культурного наследия народов Российской Федерации. Однако является ли столь ценное со всех сторон учреждение и ему подобные объектом критической информационной инфраструктуры (КИИ)? Давайте разберемся, какие организации попадают под понятие "субъект КИИ", как организациям типа РНБ следует организовать работу с персональными данными.
Понятие критической информационной инфраструктуры раскрыто в Федеральном законе № 187-ФЗ от 26.07.2017 "О безопасности критической информационной инфраструктуры Российской Федерации".
Критическая информационная инфраструктура – это объекты КИИ, а также сети электросвязи, используемые для организации взаимодействия таких объектов. Объекты критической информационной инфраструктуры – информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления субъектов критической информационной инфраструктуры.
Субъекты критической информационной инфраструктуры – государственные органы, государственные учреждения, российские юридические лица и (или) индивидуальные предприниматели, которым на праве собственности, аренды или на ином законном основании принадлежат информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления, функционирующие в сфере здравоохранения, науки, транспорта, связи, энергетики, государственной регистрации прав на недвижимое имущество и сделок с ним, банковской сфере и иных сферах финансового рынка, топливно-энергетического комплекса, в области атомной энергии, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности, российские юридические лица и (или) индивидуальные предприниматели, которые обеспечивают взаимодействие указанных систем или сетей.
Первый критерий – код ОКВЭД (Общероссийский классификатор видов экономической деятельности) организации.
Проверяем, попадает ли РНБ под перечень отраслей, указанных в ФЗ №-187: здравоохранение; наука; транспорт; связь; энергетика; банковская сфера и иные финансовые сферы; топливно-энергетический комплекс; область атомной энергии; оборонная промышленность; ракетно-космическая промышленность; горнодобывающая промышленность; металлургическая промышленность; химическая промышленность; сфера государственной регистрации недвижимости; плюс, дополнительно к КИИ, юридические лица и/или ИП, которые обеспечивают взаимодействие указанных систем или сетей.
Второй критерий – лицензии и иные разрешительные документы на различные виды деятельности, которые относятся к вышеперечисленным сферам и которые будут в фокусе внимания согласно ФЗ №-187.
Третий критерий – учредительные документы организаций, к ним относятся уставы, положения организаций, в которых может быть прописан вид деятельности, указывающий на принадлежность к критичным отраслям.
Пример. Компания по основному виду экономической деятельности имела код ОКВЭД 46.73.6 "Торговля оптовая прочими строительными материалами и изделиями". На первый взгляд ничего особенного, в перечень отраслей согласно ФЗ №-187 не попадает и можно "спать спокойно". Но при детальном изучении устава и лицензий на виды деятельности оказалось, что у компании есть лицензия на деятельность по перевозке грузов железнодорожным транспортом и собственный парк железнодорожного транспорта. Исходя из данных обстоятельств, предприятие относится к отрасли "Транспорт" и, следовательно, необходимо выполнять требования ФЗ №-187.
Если попали под один критерий из трех – вы субъект КИИ.
В перечне отраслей, где имеются объекты КИИ, одним из критериев наличия КИИ четко указана отрасль "наука", а в ЕГРЮЛ от РНБ одной из сфер деятельности указаны: "Научные исследования и разработки в области гуманитарных наук" ОКВЭД 72.20.2. Казалось бы – попадание под перечень отраслей (ФЗ №-187). Но не спешите! Почти в каждой отрасли утвержден подробный документ "Перечень типовых объектов КИИ, функционирующих в сфере …".
Так, в приведенном документе "Перечень типовых объектов КИИ, функционирующих в сфере науки" отсутствует процесс, указанный в ЕГРЮЛ библиотеки – "Научные исследования и разработки в области гуманитарных наук", да еще ОКВЭД 72.20.2 отсутствует! То есть процессы в науке бывают разные, и нам досталась активность, не входящая в Перечень типовых объектов КИИ, функционирующих в сфере науки (табл. 2).
Таблица 1. Фрагмент выписки из ЕГРЮЛ для РНБ. ОКВЭД = 72.20.2
Таблица 2. Фрагмент перечня типовых отраслевых объектов критической информационной инфраструктуры, функционирующих в сфере науки
Иногда бывает, что организация подает сведения для ЕГРЮЛ на перспективу. То есть описание деятельности есть, а сама активность еще не ведется. Но это надо будет документально подтвердить. Например, планы на 2030 г., заказ оборудования на 2027 г. и т.д.
В феврале 2025 г. были утверждены методические рекомендации по категорированию объектов КИИ, функционирующих в сфере науки. В них указан порядок определения принадлежности организации к субъекту Кии. В частности, "...организация является субъектом КИИ в сфере науки в случае... наличия в качестве основного вида деятельности в учредительных документах организации (устав, учредительный договор) научной и (или) научно-технической деятельности и использования ОКИЭД, приведенного в Приложении 1..." методических рекомендаций. Наш код ОКВЭД 72.20.2 в нем присутствует. Казалось бы, все – библиотека субъект КИИ!
Обратились к юристам за комментарием. Они внимательно изучили документ и нашли ключевые слова: "…наличия в качестве основного вида деятельности...", а деятельность по коду ОКВЭД 72.20.2, согласно ЕГРЮЛ библиотеки, является дополнительной (основной вид деятельности – библиотечная).
Таким образом, после проверки по всем шести критериям, даже если не найден процесс с КИИ, необходимо действовать согласно методическим указаниям, а именно: выпустить приказ о создании комиссии, подготовить протоколы заседаний. Во ФСТЭК направляется уведомление об отсутствии в организации КИИ, и на его основе ФСТЭК принимает решение.
Если активность с КИИ обнаружена, путь более сложный.
Итак, вы считаете, что ваше учреждение может подпасть под действие законов о безопасности КИИ. Что нужно делать в таком случае? Вот примерный план:
В этой сфере необходимо руководствоваться прежде всего следующими документами:
Рис. 1. Этапы категорирования
Если же ваша организация обладает объектами КИИ, то обязательно создание системы обеспечения информационной безопасности – СОИБ, потому что это позволяет:
При создании СОИБ следует руководствоваться постановлением Правительства РФ от 15.07.2022 № 1272 "Об утверждении типового положения о заместителе руководителя органа (организации), ответственном за обеспечение информационной безопасности в органе (организации), и типового положения о структурном подразделении в органе (организации), обеспечивающем информационную безопасность органа (организации)". Создается комиссия СОИБ, в состав которой рекомендуется включить:
Как конкретные сотрудники, так и целые структурные подразделения могут быть назначены ответственными: за ИТ; за обеспечение безопасности персональных данных (ПДн); за юридический анализ; а также ответственным пользователем криптосредств.
Таблица 3. Определение уровня защищенности ИСПДн
Тут надо "прочитать и испугаться". В зависимости от тяжести нарушения может наступить административная или уголовная ответственность.
Административная ответственность наступает при следующих моментах:
Штраф для должностных лиц по таким нарушениям составит от 10 тыс. до 50 тыс. руб. Срок давности привлечения к ответственности за все эти нарушения составит один год.
Таблица 4. Определение мер защиты по уровню защищенности
Таблица 5. Ответственность оператора, связанная с ПДн
Уголовная ответственность за несоблюдение законодательных норм, касающихся КИИ, наступает в соответствии со ст. 274.1 п. 1–4 Уголовного кодекса РФ ("Неправомерное воздействие на критическую информационную инфраструктуру Российской Федерации"):
Если нанесен вред КИИ, виновный наказывается принудительными работами на срок до пяти лет со штрафом до 1 млн руб.
Обработкой персональных данных считаются любые действия или операции, которые проводятся с ними, в том числе сбор, систематизация, хранение, уточнение, использование, распространение, удаление. Основные документы, регулирующие эту деятельность:
Злоумышленники стремятся использовать ПДн для противоправных действий, из которых они извлекают выгоду. Для подкрепления внимания к этой проблеме учрежден международный день защиты персональных данных, который отмечается ежегодно 28 января.
В соответствии со ст. 22.1. 152-ФЗ "О персональных данных" в организации назначается лицо, ответственное за организацию обработки персональных данных. Этот сотрудник получает указания непосредственно от исполнительного органа организации, являющейся оператором, и подотчетен ему. Какие-либо требования к квалификации или образованию ответственного работника законодательно не установлены, поэтому для выполнения функций по обработке персональных данных подойдет любой квалифицированный работник – специалист отдела кадров, бухгалтер, секретарь.
Сотрудник, ответственный за обработку персональных данных, обязан:
Для организации защиты ПДн учреждение разрабатывает примерно такой план:
Для обработки ПДн необходимо разработать и утвердить документы, указанные в табл. 6.
Таблица 6. Документы, необходимые для обработки ПДн
Целью данного мероприятия является текущая ревизия (инвентаризация), проводимая для понимания реального состояния дел по защите информации в организации.
Общий аудит осуществляется по способам защиты ПДн, коммерческой тайны, иной конфиденциальной информации, расположенной на материальных носителях, а также конфиденциальной информации, находящейся в АИС. В РнБ в настоящее время проводится общий аудит с целью определения:
Для достижения данной цели в РНБ была разработана контрольная таблица. Руководителям подразделений предложено ее заполнить – это позволит иметь реальную картину текущего состояния защиты информации.
Меры защиты по уровню защищенности определяются согласно приложению к приказу ФСТЭК от 18.02.2013 № 21 "Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных". Уровни защищенности ИСПДН могут определятся как вручную (табл. 3), так и при помощи широко представленных в интернете интерактивных калькуляторов, например см. рис. 2.
Определив уровень защищенности по таблице, представленной в приказе ФСТЭК от 18.02.2013 № 21, определяем конкретные необходимые меры защиты ПДн для конкретной АИС, а получив информацию о текущих мерах защиты, нетрудно вычислить недостающие.
Является информация конфиденциальной или нет – это определяет исполнитель или владелец информации. исполнитель – субъект, который непосредственно работает с данным видом информации. Владелец – субъект, как правило, руководитель, который подписывает документы, содержащие данные сведения.
По такому принципу проходит первичный аудит, когда выявляются:
Главные цели аудита – определить текущее состояние дел по защищенности ИС и помещений от несанкционированных действий, а также соответствие текущего уровня защиты АИС необходимому, согласно требованиям следующих документов:
Мы рассмотрели на примере Российской национальной библиотеки вопросы определения субъекта КИИ, а также различные аспекты обработки ПДн. Надеемся, что этот материал будет полезным для организаций и ведомств, сталкивающихся с подобными задачами.
Иллюстрации предоставлены автором.
Опубликовано в журнале "Системы безопасности" № 2/2025
Все статьи журнала "Системы безопасности"
доступны для скачивания в iMag >>
Иллюстрация к статье сгенерирована нейросетью Kandinsky