Приведение объекта КИИ в соответствие требованиям 187-ФЗ

Close-up of a hand holding a smartphone with VPN app, laptop in the background, showcasing digital security.

После присвоения объекту категории значимости субъект КИИ обязан создать систему обеспечения безопасности значимого объекта КИИ — по требованиям Приказа ФСТЭК России № 239. Проектируем и внедряем СрЗИ, разрабатываем регламенты, готовим объект к контрольным мероприятиям ФСТЭК. Работаем с объектами всех трёх категорий.

Что нужно сделать по итогам категорирования

Согласно Приказу ФСТЭК России №239 от 25.12.2017 (в редакции приказов от 09.08.2018 №138, 26.03.2019 №60, 20.02.2020 №35), для значимого объекта КИИ требуется:

  1. Разработать модель угроз безопасности объекта КИИ. Учитывает актуальные угрозы (методика ФСТЭК 2024), особенности архитектуры, состав пользователей и субъектов доступа.
  2. Разработать техническое задание на создание системы обеспечения безопасности значимого объекта
  3. Спроектировать систему безопасности с описанием применяемых средств защиты информации и их размещения
  4. Внедрить сертифицированные СЗИ из реестра ФСТЭК России:
    • Средства защиты от несанкционированного доступа (Dallas Lock, Secret Net Studio, Аккорд)
    • Средства криптографической защиты информации (КриптоПро CSP, ViPNet CSP)
    • Межсетевые экраны нового поколения (Континент 4, UserGate, ViPNet Coordinator)
    • Системы обнаружения и предотвращения вторжений (Континент IDS, PT Network Attack Discovery, Kaspersky Anti Targeted Attack)
    • Антивирусная защита (Kaspersky Endpoint Security, Dr.Web Enterprise Security Suite)
    • Средства защиты каналов связи (VPN на базе ГОСТ-алгоритмов)
    • Средства мониторинга событий безопасности (MaxPatrol SIEM, KUMA, RuSIEM)
  5. Подключиться к ГосСОПКА. Значимые объекты обязаны передавать инциденты в Национальный координационный центр по компьютерным инцидентам (НКЦКИ). Технически — через отдельный канал связи.
  6. Провести приёмочные испытания. Комиссия проверяет соответствие внедрённой системы техническому заданию и требованиям 239-Приказа.
  7. Разработать организационные документы:
    • Политика безопасности значимого объекта КИИ
    • Регламент реагирования на компьютерные инциденты
    • Регламент управления доступом
    • Регламент управления обновлениями и патчами
    • Регламент управления инцидентами и уязвимостями
    • Регламент резервного копирования и восстановления
    • Регламент работы с СЗИ
    • Программа обучения работников
  8. Провести аттестацию (для объектов 1 категории обязательно, для 2-3 — рекомендуется). Внешняя лаборатория подтверждает соответствие объекта требованиям.

Требования по категориям

Требование 1 кат. 2 кат. 3 кат.
Модель угроз, ТЗ, проект
Сертифицированные СЗИ (ФСТЭК) Классы защиты по 239-Приказу — наиболее строгие Средний уровень требований Базовые требования
Обязательное применение СКЗИ (ФСБ) При передаче за периметр При передаче за периметр
Подключение к ГосСОПКА ✓ (полное) ✓ (базовое) ✓ (базовое)
Аттестация Обязательна Рекомендуется По решению субъекта
Обучение работников С экзаменом С экзаменом Инструктаж
Резервный ЦОД / DR Обязателен Обязателен Рекомендуется

Steel framework cabinets housing servers networking devices and cables in contemporary equipped data center

Как проходит проект

  1. Аудит текущей системы защиты (2-4 недели). Что уже есть, что работает, а что осталось «на бумаге». Часто до 187-ФЗ у компаний были локальные СЗИ, но нет системного подхода.
  2. Проектирование системы безопасности (4-8 недель). Модель угроз, ТЗ, проектная документация. Согласуем с руководством, ИТ, ИБ, бизнесом.
  3. Поставка и внедрение СЗИ (8-24 недели в зависимости от масштаба). Работаем с реестром сертифицированных СЗИ ФСТЭК, помогаем выбрать оптимальные для вашего окружения.
  4. Разработка организационных документов (в параллель, 4-8 недель).
  5. Приёмочные испытания и запуск (2-4 недели).
  6. Аттестация (для 1 категории, ~1-2 месяца через партнёрскую лабораторию).
  7. Подключение к ГосСОПКА и настройка передачи инцидентов в НКЦКИ.
  8. Обучение работников и передача документации.

Стоимость

Категория и масштаб Стоимость проекта Стоимость СЗИ и лицензий Срок
3 категория, 1 объект, средняя ИТ-инфраструктура от 2 500 000 ₽ от 1 500 000 ₽ 4-6 месяцев
2 категория, 1 объект, комплексная защита + подключение к ГосСОПКА от 6 000 000 ₽ от 5 000 000 ₽ 6-10 месяцев
1 категория, 1-3 объекта, включая аттестацию + DR от 15 000 000 ₽ от 15 000 000 ₽ 9-18 месяцев

Что мы даём заказчику

  • Комплексный подход. Не только «поставить коробки СЗИ», но и разработать регламенты, обучить сотрудников, подготовить к проверкам.
  • Реалистичное планирование. Часто такие проекты проваливаются из-за нереалистичных сроков — «за 3 месяца привести КИИ к 187-ФЗ» невозможно. Мы даём честную оценку и работаем в достижимых сроках.
  • Актуальность нормативки. За 2024-2025 гг. изменились 187-ФЗ, ПП-127, 239-Приказ, вышла новая методика угроз. Мы работаем по актуальной редакции.
  • Партнёрство с вендорами СЗИ. Прямые контракты с Kaspersky, Positive Technologies, Код Безопасности, Инфотекс, УЦСБ, Аквариус — обеспечиваем корректные лицензии и техподдержку.
  • Готовность к проверкам ФСТЭК. Оставляем пакет документации, регламенты, обучаем внутреннюю команду.

Частые вопросы

Обязательно ли подключение к ГосСОПКА?

Да. С 1 января 2018 года это обязанность всех субъектов КИИ, а не только со значимыми объектами. Технически — регистрация в НКЦКИ, установка сертифицированного средства защиты информации с функцией передачи инцидентов, регламенты работы с инцидентами. Для значимых объектов передача — в автоматическом режиме, для несущественных — вручную в течение 24 часов с момента обнаружения.

Обязательно ли использовать российские СЗИ, если у нас Cisco и Fortinet уже стоят?

Для значимых объектов КИИ — да, обязательно применение сертифицированных СЗИ из реестра ФСТЭК. Cisco/Fortinet в реестре нет. Обычная схема замены: NGFW заменяется на Континент 4 или UserGate; средства защиты от НСД — на Secret Net / Dallas Lock; VPN — на ViPNet Coordinator или Континент.

Что если инспектор ФСТЭК придёт с проверкой?

Мы включаем в проект обучение и симуляцию проверки. Оставляем чёткие регламенты, кто что делает при внешней проверке. Дополнительно можем сопровождать проверку — представлять техническую сторону и защищать интересы заказчика.

Как быстро нужно закончить проект?

По 187-ФЗ конкретных сроков после присвоения категории нет — только «в разумные сроки». Но на практике: (а) при инцидентах ФСТЭК проверяет наличие системы защиты, (б) при плановых проверках требуют «дорожную карту» и её выполнение. Реалистичный срок для полноценной реализации — 6-12 месяцев для 3-2 категории, до 24 месяцев для 1 категории. За 3-6 месяцев можно закрыть «критический минимум».

Оставить заявку

Позвоните +7 (495) 933-6-999 или напишите info@qbs.ru.