Федеральная служба технического экспортного контроля (ФСТЭК) предложила распространить требования к информбезопасности для госсектора на коммерческие компании, организующие защиту государственных данных. Для этого регулятор подготовил проект указа президента. Большинство участников рынка кибербезопасности так или иначе работает на госсектор, говорят эксперты, и в случае принятия проекта на его основе могут появиться дополнительные требования к этим компаниям, которые увеличат нагрузку на бизнес.
Фото: Александр Миридонов, Коммерсантъ
“Ъ” ознакомился с проектом указа президента, разработанным ФСТЭК и размещенным на портале правовых актов 23 января. Он устанавливает правила защиты информации в российских организациях, а также закрепляет создание государственной организационной системы защиты информации.
Система, по замыслу ФСТЭК, будет состоять из «органов и организаций, выполняющих функции по защите информации, и используемых ими средств защиты».
Приказ также закрепляет шесть категорий участников системы, в том числе органы безопасности — ФСТЭК и ФСБ, организации, имеющие полномочия на сертификацию средств защиты, и компании, оказывающие услуги в области защиты государственной информации.
Речь идет не обо всех участниках рынка, а о тех, кто работает с государственной информацией, что в документе называется «информацией, обладателями которой являются РФ и ее субъекты», объясняет глава аналитического центра Zecurion Владимир Ульянов: «То есть требования будут распространяться на подрядчиков по обеспечению безопасности государственных информсистем». Во ФСТЭК не ответили “Ъ”.
Проект серьезно расширяет круг компаний, на которых распространяются требования ФСТЭК, уточняет собеседник “Ъ” на рынке:
«В России почти все организации в области информбезопасности работают либо напрямую с госсектором, либо с организациями, которые имеют дело с информацией, конечным обладателем которой является государство».
Также, по его словам, раньше требования по сертификации средств защиты информации и аттестации защищенности распространялись только на системы, имеющие статус государственных. Указ расширяет перечень объектов, для которых сертификация и аттестация становятся обязательными. Кроме того, добавляет источник “Ъ”, расширяется перечень систем, в отношении которых необходимо проводить анализ защищенности.
После начала военных действий на Украине в 2022 году российская IT-инфраструктура, в том числе госсектор, подверглись масштабным кибератакам. Еще весной президент подписал указ №250 «О дополнительных мерах по обеспечению ИБ РФ», который распространяется на предприятия с госучастием (от ведомств до госфондов), стратегические предприятия, системообразующие организации и субъекты критической инфраструктуры (см. “Ъ” от 1 мая 2022 года).
Проект ФСТЭК «упорядочил существующее положение дел и зафиксировал то, что стало объективно необходимым, например, определение недопустимых событий для каждой российской компании и ответственность заместителей руководителей организаций», говорит один из собеседников “Ъ” на рынке кибербезопасности.
Не менее важным, по его мнению, выглядит обязательная ежегодная оценка защищенности. В случае принятия приказа, отмечает Владимир Ульянов, на его основе появятся дополнительные документы, которые конкретизируют требования.
Преподаватель Moscow Digital School Алексей Мунтян считает, что приказ позволит обеспечить равномерный уровень защиты информации, являющейся государственной, но при этом «повысит нагрузку на ответственных заместителей руководителей компаний, так как повлечет за собой больше отчетности и согласований с регулятором». Более того, полагает господин Ульянов, в будущем для организаций, упомянутых в документе, могут появиться и другие обязательства.