Показаны сообщения с ярлыком 187-ФЗ. Показать все сообщения
Показаны сообщения с ярлыком 187-ФЗ. Показать все сообщения

вторник, 26 ноября 2019 г.

SOC-Форум. Итоги пресс-конференции по КИИ для СМИ




Давно и незаслуженно не писал про КИИ, при том, что КИИ уже больше двух лет остается центральной темой обсуждений большинства безопасников нашей страны на конференциях и в социальных сетях. Достаточно обратить внимание на то, что самая многочисленная тематическая группа по ИБ в Рунете – это группа в Telegram, посвященная теме КИИ, в которой на текущий момент насчитывается почти три тысячи участников.

Каюсь и исправляюсь. Сегодня речь пойдет про SOC-Форум, а точнее про его небольшую часть. SOC-Форум это всегда что-то глобальное и актуальное с широким охватом тем, экспертов и регуляторов, которые всегда открыты к диалогу на сцене и в кулуарах. А еще как оказалось на форуме есть не числящиеся в программе секции, к которым в том числе относятся пресс-конференции для СМИ. Так, на одной из таких, посвященной практике защиты КИИ от кибератак, предоставилась возможность поучаствовать в качестве модератора. Опыт получился интересный, вопросов было как всегда больше, чем времени. За отведенные 40-50 минут удалось обсудить с десяток вопросов – часть из них была от модератора, часть от представителей СМИ. От СМИ были как представители многих известных печатных и электронных изданий по ИТ и ИБ, так и телеканалов.

В ряду экспертов расположились:

·  Игорь Ляпунов, вице-президент по информационной безопасности ПАО «Ростелеком», генеральный директор компании «Ростелеком-Солар»
·     Роман Кобцев, директор по развитию бизнеса, компания «Перспективный мониторинг»
·     Дмитрий Кузнецов, директор по методологии и стандартизации Positive Technologies
·  Антон Шипулин, менеджер по развитию решений по безопасности критической инфраструктуры Лаборатории Касперского
·     Валерий Богдашов, директор Центра экспертизы R-Vision.

Откровенно говоря, список участников был бы более полным, если бы в нем кроме представителей СМИ и экспертов расположились представители регуляторов, но их к сожалению не было, поэтому по всем вопросам пришлось отбиваться экспертам, благо тема пресс-конференции была ориентирована на обсуждение практических вопросов и поэтому отряд не заметил особо потери бойца.

Далее приведу совсем немного сокращенную стенограмму пресс-конференции в формате вопрос-ответ.

Вопросы к экспертам от модератора.

1.   Минэкономразвития предложило запретить использовать зарубежное оборудование и софт на системах критической инфраструктуры. К такой инфраструктуре относятся, например, сети связи банков, транспортных, нефтяных компаний и энергообъектов. На сколько это реализуемо и на что стоит обратить внимание субъектам КИИ?

Ляпунов. Я считаю, что подобные инициативы конечно же полезны. Во-первых, это помогает развивать наш рынок ИБ, создавая российские технологии и добавленную стоимость. И конечно, когда мы говорим о защите КИИ, мы защищаемся как правило не от каких-то обычных хакерских группировок, это во многом иностранные разведки, целью которых является воздействие на наши национальные интересы и мы должны понимать, что их уровень технической оснащенности и вооруженности очень высокий. Когда мы пользуемся американским ПО или оборудованием, это их точка присутствия в нашей стране на самых критических участках. Но очевидно, что подобные меры будут вводиться с некоторым отлагательным условием, т.к. невозможно построить новую электрическую турбину полностью на российских технологиях за год и даже за два. Конечно, это будет длинный процесс, потому что все тут же начнут вспоминать про ПО и операционную систему. И если тут мы с российскими технологиями разберемся, то, когда мы начнем говорить про элементную базу, то здесь мы все дружно и закопаемся. Конечно это направление правильное, дальше вопрос как долго мы будем к этому идти и конечно за чей счет банкет, как все это будет финансироваться. Инвестиции длиною в 10 лет невозможно делать коммерческим компаниям. Это должна быть государственная программа субсидий, поддержки производителей, чтобы они могли выдерживать такие длинные процессы разработки.

Модератор. Возможно с этим связано и то, что регуляторы в 187-фз и подзаконных актах не прописали требование по обязательности использования сертифицированных СЗИ, потому что на момент принятия этих актов сертифицированных российских аналогов СЗИ многих классов просто не было. Но в процессе появления таких сертифицированных СЗИ возможно требования регуляторов будут меняться в сторону необходимости использования именно сертифицированных СЗИ, которые со временем смогут покрыть отечественными средствами большинство требований закона и подзаконных актов.

Шипулин. Говоря не с точки зрения российского вендора, а с точки зрения глобальной ситуации, сейчас наметился в целом тренд на импортозамещение и локализацию. С одной стороны, это хорошо для развития российских продуктов, с другой стороны плохо для потребителя, который лишается лучших технологий. И тут хорошо бы обратиться к авторам данной инициативы за подробным планом реализации высказанных предложений, потому что факторов очень много и эта задача непростая. Большое количество ПО основывается на компонентах с открытым кодом, на компонентах разработчиков из других стран, и все это устранить, включая средства разработки – это огромная задача.

Кузнецов. Есть два противоречащих друг другу желания. С одной стороны, есть желание использовать российские сертифицированные СЗИ, а с другой стороны понятно желание не навредить. Мы если ставим какую-то железку в технологическую установку, то оператор этой системы должен быть уверен, что эта железка не нарушит работоспособность системы. И требование ФСТЭК, что при реализации мер защиты преимущество должно отдаваться не специализированным СЗИ, а встроенным механизмам безопасности технологических систем это вынужденная мера. Т.е. тот, кто эксплуатирует систему может оказаться в дурацкой ситуации – с одной стороны если не дай Бог появится требование в обязательном порядке использовать только сертифицированные СЗИ он вроде как должен будет в свой технологический процесс поставить стороннее устройство, пусть даже сто раз доверенное, прошедшее сертификацию российской лабораторией, с другой стороны ему нужно подтверждение зарубежного производителя своей системы АСУ ТП о том, что эта железка ему не помешает. Но скорее всего производитель АСУ ТП такую гарантию не даст, а скажет используйте наше, нам не интересно что у вас там сертифицировано. Поэтому пока действует компромисс – ребята, используйте встроенные механизмы, а если их не хватает используйте сертифицированные, ну или хотя бы собственноручно вами протестированные. И пока будет сохраняться это противоречие, я не думаю, что кто-то из регуляторов рискнет в приказном порядке сказать, а ну-ка на все атомные станции ставьте только российские СЗИ.

Богдашов. Говоря о КИИ в большинстве случаев приоритетом является бесперебойность работы таких систем и сервисов. Соответственно нужно обеспечить качество на всех этапах и уровнях. На уровне ПО, на уровне оборудования, как общесистемного, так и прикладного. На уровне СЗИ также необходимо обеспечить стабильность их работы. И клиенты и эксплуатанты такой системы в первую очередь обеспокоены тем, чтобы бизнес работал без остановки и та зона ответственности, которая у них есть в плане стабильной работы, была безопасна. Есть локальные достижения в области отечественных разработок ПО – касательно СЗИ, специального ПО, ОС, но есть и определенные сложности в комплексной работе этих решений друг с другом и с аппаратным обеспечением российского производства. Это большая история, которая наверняка нами будет пройдена, но не быстро, и сейчас говорить вот такие заявления преждевременно.


2.   На сколько, по вашему мнению, строг закон к нарушителям в области КИИ? За почти два года действия 187-ФЗ обвиняемые ни разу не получили реальный уголовный срок. Пока суд обходился условными сроками, либо вообще прекращал уголовное дело, либо переквалифицирован на другие статьи. С чем это может быть связано и какие прогнозы можно дать на будущее?

Кобцев. Не было реальных сроков именно по 274.1. Давайте разделим – не было ущерба и был ущерб. Не было ни одного случая, когда был ущерб или информация об инциденте дошла до руководства региона или выше, и чтобы должностные лица так или иначе не были наказаны. И если есть реальные наказания по другим статьям, то зачем нам усиливать давление на бизнес еще дополнительным каким-то уголовным инструментом. А тем более, если мы говорим о том, что нет каких-то действий и сроков по результатам деятельности надзорных органов, то тем более мы должны возрадоваться за наших регуляторов, за нашу следственную систему. Если учесть, что некоторые документы были приняты только в этом году, то, если бы они начали сразу как говориться кошмарить бизнес, то это было бы неправильно. Поэтому говорить о том, что это не работает преждевременно, а на сколько это сурово, это уже другой вопрос.

Модератор. Предположу, что надзорные мероприятия пока не начались в связи с тем, что еще ни для одного субъекта КИИ не прошел срок в три года с момента попадания объектов КИИ в реестр значимых объектов КИИ.

Кузнецов. Давайте сравним с уголовной статьей нарушения правил пожарной безопасности. Сроки сопоставимы. До трех лет лишения свободы за нарушение правил пожарной безопасности и до шести лет за такое же нарушение, если пострадали люди – двое или более. В случае с КИИ и 274.1 разброс сроков за нарушение правил эксплуатации большой, которое привело к ущербу КИИ – от двух месяцев и до 6 лет. И какое наказание назначить решает не закон, а судья, исходя из собственного убеждения, исходя из собственного представления о степени общественной опасности и т.д. Когда говорим, что закон суров, мы почему-то упираемся в верхнюю границу, но действительно, какое наказание понесет человек, это не вопрос к закону, это вопрос к конкретному судье, который будет принимать решение в рамках конкретных обстоятельств уголовного дела. У судьи должна быть вилка, потому что уж очень широкое понятие КИИ и слишком разные последствия могут быть в разных случаях.

Шипулин. Хотелось бы для сравнения рассказать, что в этой части происходит в других странах. За рубежом не так налегают на человека с точки зрения уголовной ответственности, сколько с точки зрения штрафов. Так, в США, в рамках регулятора NERC штрафы составляют от сотен тысяч до десятков миллионов долларов. В рамках европейского законодательства NIST директив рекомендуется странам вводить наказания, но опять же измеримые с нарушениями. У нас же к сожалению, выбирается путь радикальной негативной мотивации, хотя бедные безопасники у нас находятся под постоянным прессом и регуляторов, и рынка, и собственного бизнеса, и от отсутствия правильных кадров, поэтому нашим регуляторам нужно больше смотреть в сторону позитивной мотивации, чтобы предотвращать нарушения, нежели негативной.

3.   Одна из крупнейших кибератак в 2019 году - атака шифровальщиком на крупного норвежского производителя алюминия, вызвавшая остановку производства. Как защититься от подобных случаев субъектам КИИ - крупным отечественным промышленным компаниям и компаниям из других сфер? Достаточно ли для этого реализовать требования 187-ФЗ и подзаконных актов или необходима реализация дополнительных мероприятий?

Ляпунов. Наша нормативная база написана достаточно широкими мазками, чтобы большинство разумных усилий в этой области под нее попадало. Но есть буква закона, есть дух закона и ключевой момент, отличающий новую регуляторику от всего, что было раньше, это то, что есть требования к процессу, а не к наличию сертифицированных СЗИ. И там играют два фактора – первый, это работающий процесс, второй, это реальная ответственность именно за инциденты, а не за несоответствие требованиям, и это дает хороший стимул компаниям защищаться. На чем нужно делать акцент – на инструментарии, процессах и людях, для выявления самих атак, для выявления признаков атак, идущих на инфраструктуру. А дальше конечно же необходимы выстроенные процессы реагирования на эти атаки. И, если ваша система ИБ будет выстроена как некий центр управления изменениями, центр выявления изменений внешних и внутренних атак, когда, например, айтишники выставили что-то на периметр непропатченное, тогда система будет достаточно защищенной. Ключевой момент – обеспечить возможность выявления атаки, а дальше возможность реагирования на нее.

Кузнецов. В случае с атакой на Norsk Hydro, это по сути была диверсия. По отчету о расследовании сперва нарушители получили контроль над инфраструктурой, затем распространили шифровальщик по всей инфраструктуре. С такими атаками в российских компаниях мы часто сталкиваемся в ходе расследований. Во всех случаях оказывается, что уровень защищающихся не соответствует уровню атакующих. Когда защищающиеся никогда не сталкивались с реальными атаками и защитой от них и выстраиванием архитектуры защиты от хакерских атак. И это общемировая тенденция и беда, когда защитники не готовы противостоять точечным узкоспециализированным атакам, когда атакующий хочет, умеет, практикует выводить из строя крупные инфраструктуры. С этим как-то придется бороться на протяжении ближайших 20-30 лет и пока каких-то готовых решений нет. Нужно повышают квалификацию защищающейся стороны.

Богдашов. Здесь немного не соглашусь с этой позицией. Это стандартный тип атак в последнее время и механизмы защиты тоже в целом понятны. Здесь нет никакой уникальности. Все мы как эксперты понимаем, как от этого защититься. И понимаем, что сертификация средств защиты здесь ни при чем. Единственное «но» возникает, когда речь идет про масштаб. Чем больше организация, тем более сложным становится процесс. Все больше потребность возникает в автоматизации рутинных действий. Если организация небольшая, то тут все перед глазами, до всего руки дотянутся, все можно проконтролировать, быстро среагировать. Если организация большая, масштаб растет, то здесь нужно использовать либо некие скелеты для людей, либо дополнять мозги некими внешними сервисами, либо прокачивать свою внутреннюю экспертизу. Т.е. здесь сама проблема, помноженная на масштаб. И это проблема крупного бизнеса у нас в стране и заниматься ей нужно комплексно.

4.  Законодательство по КИИ явным образом не требует подключение к технической инфраструктуре (ТИ) НКЦКИ, формально достаточно передавать информацию об инцидентах в систему ГосСОПКА по телефону или электронной почте. Какая мотивация может быть у субъекта КИИ для подключения к ТИ НКЦКИ. Какие преимущества предоставляет такое полноценное подключение к ГосСОПКА?

Кобцев. Этот вопрос нужно рассматривать исходя из двух аспектов. Если для галочки нужно незамедлительно проинформировать НКЦКИ, это один вопрос, и тут действительно можно отправить по почте. Если выстраивать процесс обнаружения, предупреждения и ликвидации последствий компьютерных атак полноценно, то это затрагивает достаточно большой пул процессов и именно автоматизированные системы упрощают эти действия. И еще специфический момент – не так много заказчиков пока готовы отдавать информацию об инцидентах в НКЦКИ. И когда заказчики подключаются через нас к НКЦКИ, у них сразу первый вопрос – а вы прямо сразу будете автоматически отправлять информацию в НКЦКИ? Нет, мы отправляем только подтвержденные инциденты. Мы их с вами вместе подтверждаем. Люди действительно боятся передавать информацию об инцидентах, потому что они пока не привыкли к тому, что им помогают, они привыкли, что им бьют по голове. И пока это разовые вещи, это не сильно экономит силы и средства. Но как только этот процесс встанет на поток, это просто будет экономить силы и средства за счет использования автоматизированных систем.

Модератор. ГосСОПКА, как и любая другая система, чем больше в ней участников обменивается информацией, тем более полезной она становится для каждого из участников.

Кузнецов. Есть регламент взаимодействия с НКЦКИ, где прописано следующее. Если у вас есть значимый объект, то вам нужно в течение месяца разработать план реагирования на инциденты. Если уверены, что справитесь сами, так и пишете - сами справимся, помощь ФСБ не нужна. Но в принципе каждый субъект имеет право на методическую помощь ФСБ. Например, вы столкнулись с неизвестным ранее вирусом, не бросится антивирусная компания вам сразу помогать. ФСБ такую помощь оказать может. Субъект такую помощь может запросить и ему эту помощь предоставят. Но, если в своем плане субъект рассчитывает на помощь ФСБ, ему придется выполнять так сказать определенные пожелания коллег из ФСБ. Например, ФСБ может настоятельно рекомендовать или потребовать подключиться к технической инфраструктуре НКЦКИ. Это не будет обязательным требованием, но субъект вправе выбирать – либо он остается с нарушителем один на один, или ему нужна помощь, и тогда он подключается к технической инфраструктуре. Вот она мотивация. Один из вариантов.

Модератор. Если субъект обратится, например, по почте, то ФСБ не откажет, примет запрос, но ответит по этому же каналу.


Вопросы от представителей СМИ:

5.  Немецкая статистика – по 2/3 инцидентов информация скрывается. Какая статистика в России?

Богдашов. Такой статистики сейчас нет. Говоря даже не о ГосСОПКА, а в общем – руководство либо не узнает об инциденте, либо узнает об уже побежденном. И второе - пока у нас еще плавает понимание того, что такое инцидент.

6.   Как будет развиваться ситуация с СЗИ? В ближайшие 2-3 года будет упор на встроенные механизмы защиты или они будут как-то дополняться наложенными? Если наложенными, то сертификация ФСТЭК станет необходимым атрибутом? Ситуация останется непонятной как сейчас?

Кузнецов. Регуляторы занимают следующую позицию – используйте те СЗИ, в которых вы уверены. Верите вы сертификату, значит используйте сертифицированные. Уверены, что вы протестировали и доверяете, пожалуйста, используйте несертифицированные, это ваши риски и ваша ответственность. Регулятор делить эту ответственность с вами не собирается. Это следует из логики НПА и высказываний регуляторов на конференциях.

Шипулин. В части промышленности мы видим, что производители средств промышленной автоматизации на уровне их штаб-квартир начинают закладывать встроенные СЗИ, начинают сертифицировать процессы, механизмы безопасности. Но они даже за рубежом не доходят до потребителя этих решений, а что говорить о России. Эти международные решения со средствами защиты на борту не доходят до наших заказчиков, а здесь тренды на импортозамещение и наши вендоры не придают большого значения внутренним механизмам безопасности, поэтому я вижу, что наложенные средства еще долго будут востребованы.

Модератор. У конечного потребителя есть выбор – выбрать и закупить АСУ ТП со встроенными механизмами ИБ и не переживать за совместимость, либо купить наложенные средства и отдельно тестировать его на совместимость с АСУ ТП.

6.1.    А если речь о базовом уровне – об аутентификации и шифровании каналов?

Кобцев. Требования по сертификации в части КИИ на сегодняшний день касаются только продуктов по узкому пулу технологий. Продукты по достаточно большому пулу технологий можно использовать и не сертифицированные и соответственно они могут быть как наложенными, так и встроенными.

7.  Каковы потенциальные возможности SOCов в перспективе для того, чтобы бороться с внутренними угрозами, касаемо утечки критичных данных?

Ляпунов. В первую очередь это защита от администраторов. И наиболее действенным способом такой защиты является мониторинг действий администраторов и выявление каких-то аномалий или неправильных сценариев их работы. Конечно это то, что делается в SOC. Дальше вопрос - это внешний центр мониторинга или внутренний. Практика показывает, что лучше доверять внешним парням, дабы не было перекрестного опыления между своими средствами мониторинга и своими же ИТ-администраторами, которые потенциально могут их обслуживать.

Кузнецов. Тут еще нужно понимать, что очень часто внутренняя утечка - это утечка той информации, к которой пользователь (помощник мошенника) легально допущен в силу своей работы. Часто менеджер по продажам уводит клиентскую базу. И бороться с такими утечками с одной стороны – да, это входит в скоуп работ Центра мониторинга, с другой стороны нужно понимать, что для того, чтобы бороться с такими утечками нужно досконально знать технологические процессы, которые происходят у конкретного заказчика. А такое все-таки проще делать внутри. Очень часто внешние SOCи ограничиваются вопросами ИТ-угроз, но не угроз, связанных со злоупотреблениями служебными полномочиями конкретного пользователя. Действия такого пользователя статистически никак не выделяются, их невозможно заменить, не зная, а разрешили ли человеку сделать эту операцию, или же он сделал ее по своей воле. Для того, чтобы бороться с такими утечками нужно самой организации менять подход к защите таких данных. Это не решается волшебной пилюлей в виде внешнего SOCа. Внешний SOC может очень сильно помочь, но самостоятельно он эту проблему не решит. 
 
8.  Вопрос по поводу встроенных средств защиты. Прямой мониторинг систем АСУ ТП невозможен по требованиям ФСТЭКа, т.е. никакого удаленного доступа к АСУ ТП со стороны вендора быть не может. И тут возникает забавная ситуация, когда встроенные средства защиты должны контролироваться специалистами изнутри. И тогда нужно использовать либо наложенные средства, но свои, для того, чтобы контролировать действия и возможные атаки со стороны производителя, либо мы полностью доверяем производителю, используем его встроенные средства, тогда нужно все это сертифицировать, контролировать.

Модератор. ФСТЭК не запрещает использовать для удаленного доступа VPN, в этом случае такой доступ не считается прямым. Если при этом передается информация, содержащая, например, персональные данные, то решение, на базе которого построен VPN, должно быть сертифицировано.

Шипулин. С точки зрения доверия, его можно проверить. ФСТЭК не говорит доверяйте слепо, вы можете взять и проверить данное оборудование в лабораториях, получить на них сертификаты. Но вообще защита должна быть эшелонированная. Нужно контролировать не только оборудование, но и действия с ним.

9.    Значительная часть утечек связана с работой парсеров, которые находятся в серой, а то и ближе к белой зоне. Как с ними бороться и нужно ли вообще с ними бороться – с площадок Авито, ЭТП и прочего, когда собираются те же имена, электронные адреса, номера телефонов?

Ляпунов. Идентификация человека по собранной таким образом информации легко реализуется. Сейчас очень легко собрать информацию о человеке из открытых источников, идентифицировать вас, понять ваши интересы, что вы делаете, и соответствующую атаку на вас совершить. Лично я к своему цифровому следу стараюсь относиться аккуратно, но большинство из нас даже с самой развитой паранойей отпечатки себя в киберпространстве оставляют, которые никуда не денешь.

10.  Вопрос про сертификацию. ФСТЭК объявил правило, согласно котором с 1 января те, кто не успеют пересертифицировать свои продукты не смогут продавать их в госорганы. Насколько все там успевают.

Кузнецов. Есть информационное сообщений ФСТЭК, в котором регулятор рекомендует переоформить сертификаты. А у тех, кто это не сделает, ФСТЭК может начать отзывать сертификаты. По устному общению со ФСТЭК никто не собирается с 1 января взять и все сертификаты аннулировать. Идет работа с каждым конкретным вендором. Парни, а вы пересертифицироваться собираетесь, да? А сколько у вас займет этот процесс? Ну год, два. А быстрее сможете? А быстрее не сможем. Другое дело, когда вендоры по новым требованиям пересертифицироваться не могут в принципе - это зарубежные вендоры, которые не готовы предоставлять исходники. С ними вообще отдельный разговор. Им действительно в конце концов могут обрубить сертификат, потому что эта ситуация не может длиться вечно. Но опять же, это произойдет не 1 января 2020 года и даже может быть не через пять лет, потому что ФСТЭК ведет достаточно аккуратною политику, чтобы не обрушить рынок ИБ при этом.

10.1          Кто сейчас совсем не раскрывает исходные коды?

Кузнецов. У зарубежных вендоров есть выбор. С одной стороны, они могут прийти на российский рынок, сертифицируя решения. А по новым правилам, чтобы сертифицировать решения на 5-й или более высокий уровень доверия, нужно проводить анализ уязвимостей в исходных кодах. С другой стороны, есть закон в США, где Минобороны имеет право не закупать софт, если исходники софта передавались на анализ зарубежным организациям. И у каждого вендора, не важно он российский, американский, французский, есть выбор, а мне что важнее – российский рынок или американский. Есть большие вендоры, например, Microsoft, они договорятся с Минобороны, и они не боятся предоставлять исходники, а есть маленькие вендоры, которые скорее всего не договорятся.

Ляпунов. С одной стороны, нормативная база и новые требования правильные. С другой - это привело к двум-трехкратному подорожанию стоимости сертификации и сроки выросли. В общем для рынка это не очень дружественный ход, особенно это касается тех продуктов, которые попадают на стык - у кого заканчиваются сертификаты. У нас, например, они заканчиваются в феврале или марте, и мы сейчас первыми вынуждены топтать эту лыжню как сертифицироваться по новым требованиям. Это прямо болезненный процесс. При том, что запас по времени был дан очень небольшой, это меньше года, и сами лаборатории и те, кто проводят экспертизу они пока практического опыта не получили и мы вместе с ними изобретаем правильный путь. 

пятница, 9 ноября 2018 г.

Итоги встречи ИБ-блогеров с представителями ФСТЭК России по теме КИИ




Сегодня состоялась встреча представителей ФСТЭК России во главе с В.С Лютиковым и блогеров по ИБ (А.Лукацкий, П.Луцик, А.Комаров, В.Комаров, А.Кузнецов, С.Борисов) по теме законодательства о безопасности КИИ. Полагаю, каждый участник встречи со стороны блогеров сделает соответствующую заметку по результатам встречи.
Что касается самой встречи, то из 153 собранных с сообщества вопросов обсудить успели лишь некоторые, относящиеся к общим нормам законодательства. Частные вопросы (из серии, а Водоканал – это субъект?) не обсуждались. Весь перечень вопросов пока публиковаться не будет, т.к. был собран из разных источников.
На мой личный взгляд встреча оказалась весьма продуктивной и полезной для обеих сторон. Регулятором было предложено проводить подобные встречи на регулярной основе, что не может не радовать, особенно учитывая тот факт, что позиция регулятора по некоторым вопросам оказалась весьма неожиданной, а значит, профессиональное сообщество в своем большинстве о ней не знало, но благодаря таким встречам сможет узнать.
Далее приведу позицию ФСТЭК по обсуждаемым вопросам.

 Определение субъекта КИИ.
На текущий момент регулятор трактует его следующим образом. Для того, чтобы Организация подпадала под определение субъекта КИИ, должно выполняться два критерия (если хотя бы один критерий не выполняется, то она не субъект КИИ):
  1. Организация должна функционировать в одной из указанных в определении субъекта КИИ сфер. Не ИС/АСУ/ИТС должна функционировать в одной из сфер, как предполагалось изначально, а именно сама Организация. И тут снова вспоминаем про Устав, Лицензии и ОКВЭД.
  2. Организация на законных основаниях владеет ИС/АСУ/ИТС. При этом обязательная привязка ИC/АСУ/ИТС к одной из сфер в данном случае отсутствует.
По неподтвержденной информации данная позиция согласована между ФСТЭК и ФСБ.
При этом если Организация функционирует в одной из сфер, у нее есть ИС/АСУ/ИТС, но нет объектов КИИ, подлежащих категорированию (критические процессы не автоматизированы), то организация тоже не подпадает под определение субъекта КИИ.
Кроме этого регулятором была озвучена более ожидаемая позиция относительно попадания под определение субъекта КИИ со стороны Органов местного самоуправления. Они не подпадают под определение субъекта КИИ, т.к. не являются государственными органами и юридическими лицами (в терминах гражданского кодекса).


 Определение объекта КИИ
Объектами КИИ являются только те ИС/АСУ/ИТС, которые подлежат категорированию и соответственно попадают в перечень объектов КИИ, подлежащих категорированию. Остальные ИС/АСУ/ИТС, не попавшие в данный перечень, объектами КИИ не являются. В отличие от предыдущего вопроса, информации о согласовании или не согласовании позиции регуляторов между собой по данному вопросу, нет.
Спорной на мой и не только взгляд является озвученная позиция регулятора относительно того, что если субъект пользуется какой-то централизованной ИС, которая ему не принадлежит, но при этом у него есть обязанность по ее использованию (например, Минздрав обязал ЛПУ на основании какого-то акта использовать определенную централизованную медицинскую ИС для ведения записей о пациентах) и есть права не только на чтение (например, на редактирование, внесение новых записей и т.д.), то субъект должен рассматривать свою часть системы в качестве объекта КИИ, подлежащего категорированию со всеми вытекающими. Так, рассматриваемая медицинская система должна рассматриваться в качестве объекта КИИ не только ее владельцем, но и всеми ЛПУ, которые имеют к ней доступ на внесение информации о пациентах. Получается, что одна ИС будет фигурировать в результатах категорирования нескольких субъектов КИИ и вполне возможно иметь различные категории. Вопрос опять же спорный, возможно регулятор как-то дополнительно прокомментирует этот момент на ближайшем SOC-форуме.


Сроки категорирования объектов КИИ
Перечни объектов КИИ, подлежащих категорированию, от всех субъектов КИИ уже должны быть у ФСТЭК. Но по субъективным оценкам регулятора хоть какую-то активность в этом направлении на текущий момент ведут только 5-6% Организаций от общего количества субъектов КИИ.
Сведения о результатах категорирования ФСТЭК от всех мелких субъектов КИИ также уже должны быть у регулятора, но по факту вспоминаем про 5-6% из пункта выше. Для крупных Организаций с большим количеством объектов КИИ для выполнения категорирования регулятор готов предоставить год с момента утверждения перечня объектов КИИ.
В ближайшем будущем регулятор планирует определиться с вариантом внесения изменений в 127-ПП относительно сроков формирования перечня и дальнейшего категорирования. Первый вариант – указать в 127-ПП срок формирования перечня (например, 6 месяцев, как было в первой редакции 127-ПП) и дальше как и сейчас дается год на категорирование. Второй вариант – указать конкретный срок на формирование перечня и/или проведения категорирования (например, до конца 2019 года).


Необходимость наличия лицензий ФСТЭК для оказания услуг по категорированию
Наличие каких-либо лицензий ФСТЭК для оказания услуг по категорированию не требуется. Категорирование по 127-ПП должен выполнить субъект КИИ, а кого он дополнительно будет привлекать себе в помощь и будет ли привлекаемая организация иметь лицензию, регулятора не волнует.

 Учет компенсирующих мер в процессе категорирования
Системы резервного копирования, вторые контуры, противоаварийная автоматика и т.д. не должны учитываться в процессе категорирования.



Ответственность за сокрытие информации о наличии объектов КИИ или занижении категории значимости
Например, субъект решил, что все его ИС имеют компенсирующие меры, которые в случае атаки не дадут случиться соответствующему ущербу, и поэтому перечень объектов КИИ остался пустым. В этом случае возможен сценарий при котором регулятор в процессе проверки (даже не по 187-ФЗ) обнаруживает ИС, которые по ему мнению являются как минимум объектами, подлежащими категорированию и как максимум значимыми объектами, тогда регулятор инициирует проверку с изучением материалов и дальше возможна административная ответственность для субъекта, если регулятор сможет доказать свою правоту. 

Органы, уполномоченные трактовать 187-ФЗ и 127-ПП?
Таких на текущий момент нет. И в ближайшее время вряд ли такой орган будет назначен.


Внесение изменений в 187-ФЗ и иные НПА по КИИ
В 187-ФЗ в обозримом будущем внесение изменений не планируется. Но планируется в 127-ПП, 236 и 239, приказы ФСТЭК и КОАП.

В 127-ПП планируется:
  • внести изменения, касающиеся категорирования создаваемых объектов, а именно указать, что данным объектам будет присваиваться предварительная категория, которая впоследствии должна/может уточняться;
  • определить на каком этапе создания объектов необходимо будет отправлять сведения о результатах категорирования во ФСТЭК – на этапе ТЗ, проекта или введения в эксплуатацию (какие-то изменения по этому поводу планируются и в 239 приказе ФСТЭК);
  • указать сроки формирования перечня объектов КИИ и проведения категорирования;
  • скорректировать пункты, касающиеся выявления критических процессов;
  • скорректировать ряд показателей.
В 236 приказ ФСТЭК планируется внести некоторые изменение в части создания систем безопасности интегрируемых структур (холдингов).
В КОАП планируется внести статью (если правительство одобрит), которая будет вводить ответственность за:
  • Непредоставление перечня объектов КИИ в срок;
  • Непредоставление сведений о результатах категорирования в срок;
  • Непринятие мер защиты значимых объектов КИИ;
  • Возможно что-то еще.
Ответственными органами по данной статье будут ФСТЭК, ФСБ и возможно Суд.
Все указанные выше изменения в НПА планируются в 1-м квартале 2019 года.

суббота, 2 июня 2018 г.

Объект КИИ или не объект? Еще один извечный вопрос!



В прошлом посте мы рассмотрели одно из двух ключевых понятий законодательства о КИИ – понятие субъекта КИИ. В этом же остановимся на не менее важном понятии – объекте КИИ, от правильного понимания которого как дальше увидим будет зависеть вся дальнейшая стратегия реализации требований 187-ФЗ.
Начнем, как и в прошлый раз с определений.
По 187-ФЗ:
  • «Объекты КИИ - ИС, ИТС, АСУ ТП субъектов КИИ».
  • «Категорирование ОКИИ представляет собой установление соответствия ОКИИ критериям значимости и показателям их значений, присвоение ему одной из категорий значимости, проверку сведений о результатах ее присвоения».
По 127-ПП:
  • «Категорированию подлежат ОКИИ, которые обеспечивают управленческие, технологические, производственные, финансово-экономические и (или) иные процессы в рамках выполнения функций (полномочий) или осуществления видов деятельности субъектов КИИ».
И тут, возникает два ключевых вопроса:
  1. Все ли ИС, ИТС, АСУ ТП субъекта являются ОКИИ?
  2. Все ли ОКИИ подлежат категорированию?
Давайте разбираться.
Как видим, по определению из 187-ФЗ объектами КИИ являются все без исключения ИС, ИТС, АСУ ТП (далее обобщенно - ИС) субъекта КИИ, в том числе никак не влияющие на критические процессы субъекта КИИ, например, тестовые, игровые ИС и т.д.
При этом, с одной стороны, по 187-ФЗ, категорированию подлежат все ОКИИ, т.к. в законе ничего не сказано про критические процессы и их обеспечение категоризируемыми ОКИИ.
С другой стороны, в 127-ПП приведена конкретизация, согласно которой категорированию подлежат только те ОКИИ, которые обеспечивают критические процессы субъекта в рамках его основной деятельности.
По этому поводу есть два мнения и соответственно два подхода к категоризации, не противоречащие законодательству:
  1. Категоризировать нужно все ОКИИ согласно формулировке в 187-ФЗ
  2. Категоризировать нужно только те ОКИИ, которые обеспечивают критические процессы, согласно формулировке в 127-ПП
В первом случае в составе сведений по результатам категорирования во ФСТЭК передается информация обо всех ОКИИ (в том числе не особо интересных регулятору тестовых и игровых ИС).
Во втором случае во ФСТЭК передается информация только об объектах, обеспечивающих критические процессы. И тут возникает вопрос – а с остальными ОКИИ, которые не подлежали в этом случае категорированию что делать? Они вроде являются ОКИИ, но ФСТЭК о них ничего не знает и скорее всего никогда не узнает. При этом в ГосСОПКА информация о компьютерных инцидентах на этих ОКИИ должна передаваться, потому что по крайней мере в текущей редакции проектов приказов ФСБ объекты делятся только на значимые и не являющиеся значимыми и не делятся на подлежащие категорированию и не подлежащие категорированию.
На самом деле есть еще и третий вариант, который отходит от текущих формулировок в законе, но на мой личный взгляд является наиболее адекватным. По информации от одного из активных участников тематического чата "КИИ 187-ФЗ" - Айгиза Сафиуллина, данный вариант был озвучен представителями ФСТЭК по Поволжью и представителями ФСБ на прошедшей недавно конференции ITSF и рекомендован к исполнению субъектами КИИ. Он базируется на том, что объектами КИИ являются не все ИС, а только те, которые обеспечивают критические процессы. Все остальные ИС не являются ОКИИ и не интересуют ни ФСТЭК, ни ФСБ!
При таком подходе все встает на свои места и само законодательство начинает играть новыми логичными красками, в результате чего субъект имеет следующую стратегию дальнейшего поведения:
  • только ИС, обеспечивающие критические процессы субъекта (и только они) признаются ОКИИ
  • только из этих ИС составляется перечень ОКИИ, подлежащих категорированию
  • только эти ИС подлежат категорированию
  • только об этих ИС передается информация во ФСТЭК по результатам категорирования
  • только о компьютерных инцидентах на этих ИС передается информация в ГосСОПКА
  • только за компьютерные инциденты на этих ИС может светить до 10 лет лишения свободы по ст.274.1 УК РФ.
Все весьма логично и симпатично! Осталось только дождаться закрепления этого подхода в НПА в рамках готовящихся в ближайшее время изменений. Надеюсь так и будет.
Все три описанные выше варианта изображены на схеме ниже, предоставленной Айгизом Сафиуллиным.

P.S.: В следующем посте обсудим особенности категорирования ОКИИ.

воскресенье, 20 мая 2018 г.

Субъект КИИ или не субъект? Вот в чем вопрос!


 
187-ФЗ "О безопасности КИИ" распространяется на субъектов КИИ и вступил в силу уже пол года назад, а на ключевой вопрос о принадлежности Организации к субъектам КИИ во многих случаях до сих пор нет однозначного ответа. Попробовал разобраться.
 
Кто же такие субъекты КИИ?
По определению из 187-ФЗ – это государственные органы, государственные учреждения, российские юридические лица и (или) индивидуальные предприниматели, которым на праве собственности, аренды или на ином законном основании принадлежат ИС, ИТС, АСУ (далее обобщенно - ИС), функционирующие в 12 сферах. ФСТЭК объединяет Энергетику и ТЭК в одну сферу, поэтому сфер 12, а не 13 (далее – указанные сферы), в 227-м приказе ФСТЭК это явно прописано и устно проговаривалось представителями ФСТЭК на конференциях.
Тут важно понимать и это следует из определения в законе, что к субъектам КИИ относятся не те Организации, которые работают в указанных сферах, как некоторые это интерпретируют, а те, которым принадлежат ИС, функционирующие в этих сферах (хотя, как мы дальше увидим, это почти одно и то же). Отдельно стоит отметить государственные органы и государственные учреждения. Бытует мнение, что все они являются субъектами КИИ. Но по определению (и частное мнение представителей ФСТЭК это подтверждает), государственные органы или государственные учреждения являются субъектами КИИ наравне с юридическими лицами лишь тогда, кода им на законных основаниях принадлежат ИС. Если у государственного органа или государственной организации нет таких ИС, то он или она не субъект КИИ.
Формально нигде в законодательстве или на каком-то ином (кроме понятийного) уровне не закреплено отнесение ИС к определенной сфере. Для себя на понятийном уровне выделил два подхода отнесения ИС к определенной сфере – косвенный и прямой:
Косвенный подход (он же подход ФСТЭК). ИС относится к определенной сфере в том случае, если она явно или косвенно обеспечивает реализацию функций, относящихся к определенным видам деятельности Организации в рамках рассматриваемой сферы. В этом случае, система может быть классической ИС и не выполнять специализированных функций, явно относящихся к данной сфере, но при этом обеспечивать реализацию критических для рассматриваемой сферы процессов. В качестве примера можно рассмотреть систему продаж ЖД билетов и систему управления турникетами прохода пассажиров на ЖД платформы. Так, по функционалу система продаж ЖД билетов ничем не отличается от классической системы продаж билетов, например, в кинотеатре. А система управления турникетами прохода пассажиров на ЖД платформы работает аналогично системе управления турникетами в каком-нибудь бизнес-центре. Но при этом от работы системы продажи ЖД билетов и системы управления турникетами прохода пассажиров на ЖД платформы существенно зависит доступность транспортных услуг. Примеров таких систем может быть много, и вообще невозможно себе представить ситуацию, при которой Организация осуществляет деятельность в одной из сфер и при этом не имеет ни одной ИС, обеспечивающей реализацию процессов, в рамках этой деятельности, если только она не делает все на бумаге.
Прямой подход. ИС относится к определенной сфере в том случае, если она выполняет специализированные функции, явно относящиеся к данной сфере, т.е. является специализированной ИС в рассматриваемой сфере. При этом скорее всего эти специализированные функции и вообще отнесение самой ИС к сфере прописаны в проектной документации на систему (ТЗ, Паспорт и т.п.). Например, это может быть система централизации стрелок и сигналов на ЖД станциях. Тут вопросов о том относится данная система к транспортной сфере или нет – не возникает. И в документации на эту систему думаю можно явно найти этому подтверждение.
В итоге, в случае применения косвенного подхода, при определении принадлежности Организации к субъектам КИИ первостепенным становятся уже не ИС, а виды деятельности Организации в указанных сферах. И если Организация осуществляет виды деятельности, относящиеся к одной из указанных сфер, то автоматом найдутся ИС, явно или косвенно обеспечивающие реализацию процессов в рамках осуществления Организацией соответствующих видов деятельности. Именно с такого подхода рекомендует начинать ФСТЭК при определении принадлежности Организации к субъектам КИИ. По рекомендации ФСТЭК, если по ОКВЭД, лицензиям, уставным документам или иным источникам Организация попала в одну из указанных сфер (т.е. основные виды деятельности Организации осуществляются в указанных сферах), то очень велика вероятность (~100%) того, что у Организации есть системы, связанные (обеспечивающие выполнение) с основными видами деятельности и поэтому подпадающие под понятие «функционирующие в указанных сферах». Тут важно еще отметить, что у Организации не все лицензии или записи в ОКВЭД могут быть актуальными, т.к. некоторыми видами деятельности организация на текущий момент может и не заниматься (занималась раньше или на всякий случай когда-то прописала некоторые виды деятельности про запас). В этом случае по логике Организация не является субъектом КИИ, но у ФСТЭК по этому поводу могут возникнуть вопросы к Организации, кода регулятор увидит, что по ОКВЭД или лицензиям Организация занимается деятельностью, подпадающей под одну из сфер, но не предоставила результаты категорирования.
Если же ориентироваться на прямой подход, первостепенным становится определение наличия специализированных ИС, явно относящихся к определенной сфере. Если хотя бы одна такая ИС находится, то не зависимо от того подпадает Организация под одну из указанных сфер или нет, она становится субъектом КИИ. Т.е. возможна ситуация, когда Организация по ОКВЭД, лицензиям и уставным документам не подпадает ни под одну из сфер, но при этом владеет специализированными ИС, которые под эти сферы подпадают, в результате Организация автоматически становится субъектом КИИ. Тут тоже важно отметить ситуацию, когда Организация владеет специализированной ИС, функционирующей в определенной сфере, но по каким-то причинам не получила лицензии и/или не указала в уставных документах виды деятельности, отнесенные к сфере, в которой функционирует данная специализированная ИС. В этом случае, рекомендуется получить соответствующую лицензию и указать в уставных документах соответствующие виды деятельности (даже без привязки к 187-ФЗ), иначе это будет уже нарушением 99-ФЗ "О лицензировании отдельных видов деятельности". Также возможна и обратная ситуация, при которой организация подпадает под одну из сфер, но не имеет специализированных ИС, связанных с этой сферой и поэтому формально не является субъектом КИИ.
Посмотрим сначала, как на практике выглядит процесс определения видов деятельности Организации по ОКВЭД, Уставу и лицензиям, а затем попробуем разобраться во всех возможных вариантах определения принадлежности организации к субъектам КИИ.
Рассмотрим процесс определения видов деятельности на примере одной из Организаций сферы ЖД транспорта (не РЖД). Для определения видов деятельности данной Организации по ОКВЭД воспользуемся одним из публичных сервисов, который в том числе в качестве источника информации использует ЕГРЮЛ:  www.list-org.com.

Вводим  имя Организации или один из других доступных параметров. В ответ получаем следующий результат.

Видим, что, рассматриваемая Организация имеет вид деятельности, явно подпадающий в сферу Транспорта. При этом важно отметить, что данным и другими подобными ресурсами может и вполне возможно будет пользоваться ФСТЭК, особенно если учесть, что ресурс работает и в обратную сторону, т.е. если указать определенный вид деятельности, то можно найти все организации, которые эти виды деятельности осуществляют. В частности, если в поиске указать полученный на предыдущем шаге вид деятельности 49.10.1, то в качестве результата можно увидеть количество (67) и перечень всех Организаций, осуществляющих данный вид деятельности. 


Если же после просмотра информации по ОКВЭД еще остаются вопросы, переходим к просмотру лицензий, позволяющих осуществлять определенные виды деятельности. Сами лицензии или информация о них часто публикуются на официальном сайте Организации, собственно там я одну из лицензий и взял.


По лицензии так же видно, что деятельность Организации явно попадает в сферу Транспорта. Далее, для чистоты эксперимента смотрим в Устав Организации (тоже взят на официальном сайте Организации) и в очередной раз убеждаемся, что по осуществляемым видам деятельности Организация попадает в сферу Транспорт.

Рассмотрим теперь по очереди все возможные варианты, связанные с определением принадлежности Организации к субъектам КИИ.
Организация подпадает под указанные сферы и у нее есть специализированные ИС, функционирующие в указанных сферах.
В качестве примера возьмем РЖД, владеющей упомянутыми выше системами централизации стрелок и сигналов на ЖД станциях. РЖД однозначно подпадает по ОКВЭД, лицензиям и уставным документам под сферу транспорта. А указанные системы явно (и по прямому и по косвенному подходам) функционирует в указанных сферах. Таким образом, по обоим подходам, РЖД – субъект КИИ.


Организация подпадает под указанные сферы, но у нее нет специализированных ИС, функционирующих в указанных сферах
 В качестве примера возьмем другую Организацию в сфере ЖД транспорта. Данная организация так же, как и РЖД по ОКВЭД, лицензиям и уставным документам однозначно подпадает под сферу транспорта. При этом она не владеет подвижным составом, не управляет стрелками и сигналами на станциях и не оказывает непосредственно транспортные услуги, однако обеспечивают продажу билетов на пригородные электрички, а также управляет турникетами для прохода пассажиров на ЖД платформы с применением соответствующих систем, упомянутых выше. В этом случае по косвенному подходу, Организация подпадает под определение субъекта КИИ, а по прямому нет. В данном случае рекомендуется направлять официальный запрос во ФСТЭК на разъяснения. Именно так и поступила рассматриваемая в данном варианте Организация, отправив в запросе информацию о себе и двух ключевых системах, о которых идет речь выше. В ответ от ФСТЭК пришел неожиданно конкретный ответ о том, что в соответствии с такими-то пунктами 187-ФЗ указанные системы функционируют в сфере транспорта и поэтому Организация является субъектом КИИ, а ее системы объектами КИИ. Тут еще остается открытым вопрос о наличии у ФСТЭК полномочий на официальные разъяснения норм 187-ФЗ. Валерий Комаров делал об этом недавно отдельный пост. И хоть формально ФСТЭК на такие разъяснения не уполномочен, но по факту на официальные письма с запросами на разъяснения регулятор регулярно отвечает и проверки субъектов КИИ, владеющих значимыми объектами, тоже будет проводить ФСТЭК. Более того, на одной из конференций представитель ФСТЭК говорил о том, что если регулятор увидит массовое уклонение от 187-ФЗ (непризнание себя субъектом КИИ) и/или непредоставление в разумные сроки перечня объектов КИИ, подлежащих категорированию, то подготовит и внесет в правительство текст документа, на основании котором правительство потом выпустит соответствующее постановление о внесении изменений в КоАП, предусматривающее административное наказание для уклонистов и/или Организаций, затягивающих сроки предоставления перечня объектов КИИ. Правда по новой статье КоАП правоприменителем может стать и не ФСТЭК, но это уже совсем другая история.

Организация не подпадает под указанные сферы, но у нее есть специализированные ИС, функционирующих в указанных сферах
Чтобы не ходить далеко за примером, рассмотрим любой Водоканал, о котором уже многое говорилась. Суть в том, что по косвенному подходу, предлагаемому ФСТЭК, Водоканал не подпадает ни под одну из сфер. Делаются конечно некоторыми коллегами попытки подвести его по лицензиям под сферу химической промышленности, но я лично лицензий Водоканала, которые могли бы явно отнести Водоканал к сфере химической промышленности, не нашел. При этом у Водоканала есть специализированные ИС, связанные с процессом химической очистки воды и по прямому подходу подпадающие под понятие «функционирующие в указанных сферах». Получается, что по косвенному подходу Водоканал не подпадает под понятие субъекта КИИ, а по прямому – подпадает. Тут совет аналогичный – пишите письма во ФСТЭК или самостоятельно принимайте решение о том, что Вы субъект КИИ. Если же самостоятельно принять решение о том, что Вы не субъект КИИ, то в случае возможных компьютерных инцидентов, повлекших серьезные последствия, к Вам могут быть предприняты серьезные меры (какие – пока не понятно, но как говорится следствие разберется, возможно, что и по ст.274.1 УК).


Отдельно хотелось бы обратиться к регуляторам/законодателям с просьбой определить критерии отнесения ИС к определенной сфере, либо скорректировать определение субъекта КИИ в 187-ФЗ для более однозначного определения принадлежности Организации к субъектам КИИ.


Ну и в качестве выводов предлагается несколько советов Организациям, стоящим перед выбором - субъект КИИ или не субъект.
Вывод 1: Если по ОКВЭД, лицензиям, уставу и т.п. документам Вы относитесь к одной из сфер, то можете считать, что Вы субъект, даже если считаете, что у Вас нет специализированных систем, функционирующих в указанных сферах, (достаточно иметь обычные ИС, см.косвенный подход). Если все же сомневаетесь в этом – пишите письма во ФСТЭК.
Вывод 2: Если по ОКВЭД, лицензиям, уставу и т.п. подобным документам Вы не относитесь ни к одной из сфер, но есть специализированные ИС, по логике функционирующие в указанных сферах, не отсиживайтесь, пишите письма во ФСТЭК, чтобы хоть как-то застраховать себя на будущее.

Вывод 3: Если Вы подпадаете под 187-ФЗ, но не хотите признавать этого, в какой-то момент к Вам могут постучать (правда пока не совсем понятно какой регулятор) и попросить пересмотреть свой взгляд на этот вопрос. Ведь у регулятора есть все инструменты для этого (доступ к ОКВЭД, лицензиям, уставным документам). Лучше до этого не доводить.

Вывод 4: Актуализируйте свои лицензии и информацию об актуальных видах деятельности, которая попадает в уставные документы и ОКВЭД, особенно если эти виды деятельности подпадают под сферы из 187-ФЗ, но Вы считаете, что не являетесь субъектом КИИ, имея при этом лицензии и записи в уставных документах и ОКВЭД, относящие Вас к субъектам.

Вывод 5: Если Вы не доверяете мнению ФСТЭК, считая (не без основательно), что регулятор не уполномочен на разъяснения положений 187-ФЗ, можно направить в прокуратуру запрос о законной силе подобных разъяснений со стороны ФСТЭК. Или же можно сразу направить в прокуратору запрос с разъяснением по интересующему Вас вопросу по 187-ФЗ, хотя лично мне слабо верится в то, что прокуратура ответит на такой запрос в конструктивном ключе.


P.S.: Запись выступления Заместителя начальника управления ФСТЭК России Елены Торбенко на ТБ Форуме 2018 по теме категорирования объектов КИИ можно посмотреть здесь (про принадлежность хозяйствующего субъекта к субъектам КИИ – см. начиная с времени 3.15). Мою презентацию по особенностям реализации требований 187-ФЗ можно скачать отсюда (скриншоты выше взяты из нее). Презентации коллег о подходах и средствах защиты в разрезе КИИ можно скачать отсюда.