В обзоре изменений за март 2024 года рассмотрим: изменения в 187-ФЗ, сведения, размещаемые в ЕБС и ее региональных сегментах, рекомендации по управлению риском ИБ и стандарт по обеспечению безопасной дистанционной идентификации и аутентификации Банка России, состав информации, подлежащей хранению организаторами распространения информации в сети «Интернет», расширение критериев запрещенной к распространению информации, изменения в классификаторе программ для ЭВМ и баз данных и иное.
Критическая информационная инфраструктура
Изменения в 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации»
На рассмотрение в Государственную думу внесен законопроект № 581689-8, предлагающий внести изменения в Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации (далее – РФ)» (далее – 187-ФЗ).
Проект федерального закона направлен на обеспечение технологической независимости и безопасности критической информационной инфраструктуры (далее – КИИ) РФ в условиях санкций, введенных в отношении государства, и при наличии рисков нарушения работоспособности объектов КИИ по причине введения таких санкций.
Первые положения проекта федерального закона направлены на изменение части 2 статьи 6 187-ФЗ, то есть на расширение полномочий Правительства РФ. Согласно предлагаемым изменениям, Правительство РФ будет устанавливать:
На данный момент Правительством РФ утверждено два постановления в рамках указанных выше полномочий:
ПП-1478 устанавливает требования к ПО, используемому на значимых объектах КИИ, правила перехода на преимущественное использование российского ПО, а также правила согласования закупок иностранного ПО для его использования на значимых объектах КИИ. Срок перехода ограничен 1 января 2025 года.
ПП-1912 утверждает порядок и правила перехода на преимущественное использование доверенных ПАК в составе значимых объектов КИИ, в том числе постановлением определены уполномоченные органы, ответственные за организацию такого перехода. Сроки перехода ограничены 1 января 2030 года.
ПП-1478 распространяется на субъекты КИИ, осуществляющие закупочную деятельность в соответствии с Федеральным законом от 18.07.2011 № 223-ФЗ «О закупках товаров, работ, услуг отдельными видами юридических лиц» (далее – 223-ФЗ), а ПП-1912 – на все субъекты КИИ. После вступления в силу предлагаемых изменений будет утвержден порядок мониторинга перехода субъектов КИИ на отечественные ПО и продукцию, а также могут появиться новые требования к ПО, применяемому на значимых объектах КИИ всех субъектов КИИ.
Согласно изменениям, требования, сроки и порядок перехода на российское ПО и отечественную аппаратную продукцию на значимых объектах КИИ, функционирующих в банковской сфере и иных сферах финансового рынка, подлежат согласованию с Центральным банком РФ (далее – Банк России). Соответствующие полномочия Банка России в области импортозамещения закреплены Федеральным законом от 13.06.2023 № 243-ФЗ.
Предложения законопроекта также направлены на уточнение обязанностей субъектов КИИ, которым на законном основании принадлежат значимые объекты КИИ (часть 3 статьи 9 187-ФЗ). Предлагаемые дополнительные пункты закрепят следующие обязанности субъектов КИИ:
Следующие изменения предлагается внести в статью 7 187-ФЗ – дополнить порядок категорирования объектов КИИ. Согласно изменениям, субъекты КИИ при категорировании должны будут учитывать методические указания, регламентирующие отраслевые особенности. На момент рассмотрения законопроекта разработаны и утверждены методические указания по категорированию объектов КИИ в следующих сферах деятельности, определенных в пункте 8 статьи 2 187-ФЗ:
Также в рамках проекта федерального закона предлагается дополнить статью 7 187-ФЗ новыми частями, в рамках которых:
При категорировании объектов КИИ субъекты КИИ обязаны будут учитывать утвержденные перечни типовых объектов КИИ в рамках своей сферы деятельности, а также следить за актуальностью сведений о принадлежащих им объектах КИИ и предоставлять информацию по запросу государственных органов или юридических лиц. На текущий момент утверждены перечни типовых объектов КИИ для следующих сфер деятельности:
Порядок процедуры оценки (мониторинг) актуальности и достоверности сведений об объектах КИИ в общем виде регламентирован в Правилах категорирования объектов КИИ, утвержденных постановлением Правительства РФ от 08.02.2018 № 127. В отношении субъектов КИИ оборонной, металлургической и химической промышленности издан «Порядок проведения в отношении субъектов КИИ РФ, осуществляющих деятельность в области оборонной, металлургической и химической промышленности, оценки актуальности и достоверности сведений…», утвержденный приказом Министерства промышленности и торговли РФ от 31.05.2023 № 1981, который устанавливает порядок и сроки проведения процедуры оценки актуальности и достоверности сведений для соответствующих сфер субъектов КИИ.
Планируется, что предлагаемые изменения вступят в силу с 1 марта 2025 года.
Порядок представления сведений об объектах КИИ в сфере транспорта
На официальном сайте ФСТЭК России опубликовано Информационное сообщение «О порядке представления субъектами КИИ сведений о результатах присвоения объектам КИИ одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий», согласно которому субъектам КИИ, осуществляющим деятельность в сфере транспорта, необходимо направлять указанные выше сведения на рассмотрение:
Персональные данные
Изменение сведений, размещаемых в ЕБС и региональных сегментах
Официально опубликовано постановление Правительства РФ от 23.03.2024 № 367 «О внесении изменений в некоторые акты Правительства РФ», согласно которому признаются утратившими силу:
В Состав сведений, размещаемых в единой биометрической системе (далее – ЕБС), в том числе в ее региональных сегментах, утвержденный постановлением Правительства РФ от 30.06.2018 № 772, вносятся следующие изменения:
1) наименования сведений, содержащихся в ЕБС, приводятся в соответствие Федеральному закону от 29.12.2022 № 572-ФЗ;
2) перечень сведений, содержащихся в ЕБС, дополнен следующими:
3) добавляется пункт со сведениями, содержащимися в региональных сегментах ЕБС:
Перечень сведений, содержащихся в региональных сегментах ЕБС, будет актуален до 1 января 2027 года, затем в региональных сегментах ЕБС будут размещаться только векторы ЕБС.
Безопасность финансовых организаций
Рекомендации по управлению риском информационной безопасности и обеспечению операционной надежности
Банк России опубликовал «Методические рекомендации по управлению риском информационной безопасности (далее – ИБ) и обеспечению операционной надежности» от 21.03.2024 № 7-МР (далее – Рекомендации).
Методические рекомендации разработаны для обеспечения единства подхода к реализации требований Банка России к операционной надежности кредитными и некредитными финансовыми организациями.
В документе описаны рекомендации по обеспечению уровней защиты в части управления риском ИБ и операционной надежности в целях реализации требований Положения Банка России № 716-П, Положения Банка России № 787-П и Положения Банка России № 779-П.
Банкам, размер активов которых составляет 500 миллиардов рублей и более рекомендуется:
Банкам с универсальной лицензией, размер активов которых составляет менее 500 миллиардов рублей на начало текущего отчетного года, рекомендуется:
Остальным кредитным организациям рекомендуется:
Некредитным финансовым организациям, являющимся:
рекомендуется реализовать усиленный уровень защиты в части обеспечения операционной надежности и разработать план внедрения ГОСТ Р 57580.4-2022 до 31 декабря 2026 года.
Реализовать стандартный уровень защиты в части обеспечения операционной надежности и разработать план внедрения ГОСТ Р 57580.4-2022 до 31 декабря 2026 года рекомендуется:
Остальным специализированным депозитариям инвестиционных, паевых инвестиционных и НПФ, брокерам, дилерам, депозитариям и регистраторам, операторам финансовой платформы, операторам информационных систем, операторам обмена цифровых финансовых активов, форекс-дилерам, страховым организациям, обществам взаимного страхования, страховым брокерам, не включенным в перечни выше, рекомендуется:
Стандарт «Обеспечение безопасности финансовых сервисов при проведении дистанционной идентификации и аутентификации»
Стандарт определяет, какие меры защиты информации следует применять финансовым организациям при проведении дистанционной идентификации и аутентификации клиентов, а также при делегировании дистанционных идентификации и (или) аутентификации поставщикам услуг.
Состав мер предусматривает уровни доверия и критерии, определяющие соответствующий уровень уверенности в результатах идентификации и аутентификации.
Положения стандарта могут применяться в целях реализации требований ГОСТ Р 57580.1-2017 к подпроцессу «Идентификация, аутентификация, авторизация (разграничение доступа) при осуществлении логического доступа» при проведении идентификации и (или) аутентификации:
Иное
Изменения в составе информации, подлежащей хранению организаторами распространения информации в сети «Интернет»
Официально опубликовано постановление Правительства РФ от 20.03.2024 № 342 «О внесении изменений в постановление Правительства Российской Федерации от 23.09.2020 № 1526». Изменения вносятся в Правила хранения организаторами распространения информации в информационно-телекоммуникационной сети «Интернет» информации о фактах приема, передачи, доставки и (или) обработки голосовой информации, письменного текста, изображений, звуков, видео- или иных электронных сообщений пользователей информационно-телекоммуникационной сети «Интернет» и информации об этих пользователях и предоставления ее уполномоченным государственным органам, осуществляющим оперативно-разыскную деятельность или обеспечение безопасности РФ.
Согласно изменениям в состав информации, подлежащей хранению организатором распространения информации в сети «Интернет» при обеспечении функционирования коммуникационного интернет-сервиса, добавляются сведения о:
Условия установки средств противодействия угрозам и требования к сетям связи
Приказом утверждаются:
Требования и условия распространяются на сети операторов связи, оказывающих услуги по предоставлению доступа к сети «Интернет», а также на владельцев точки обмена трафиком, если к их точке подключаются сети связи, с использованием которых предоставляется доступ к сети «Интернет».
Требования и условия включают:
Ранее действующий приказ Роскомнадзора от 31.07.2019 № 228 «Об утверждении технических условий установки технических средств противодействия угрозам, а также требований к сетям связи при использовании технических средств противодействия угрозам» признается утратившим силу.
Приказ вступает в силу с 6 апреля 2024 года.
Продление эксперимента по повышению уровня защищенности ГИС
Опубликовано постановление Правительства РФ от 18.03.2024 № 323 «О внесении изменения в постановление Правительства РФ от 13.05.2022 № 860», согласно которому проведение эксперимента по повышению уровня защищенности государственных ИС федеральных органов исполнительной власти и подведомственных им учреждений продлевается до 31 декабря 2024 года.
Расширение критериев запрещенной к распространению информации
Подробнее с изменениями можно ознакомиться в обзоре изменений законодательства за декабрь 2023 года, подготовленном Аналитическим центром УЦСБ.
Изменения в классификаторе программ для ЭВМ и баз данных
Министерство цифрового развития, связи и массовых коммуникаций РФ (далее – Минцифры России) опубликовало приказ от 04.12.2023 № 1041 «О внесении изменений в классификатор программ для электронных вычислительных машин и баз данных, утвержденный приказом Минцифры России от 22.09.2020 № 486», согласно которому:
Изменения в порядке получения государственной аккредитации ИТ-компаний
Минцифры России подготовило проект постановления Правительства РФ «О внесении изменений в постановление Правительства РФ от 30.09.2022 № 1729 «Об утверждении Положения о государственной аккредитации российских организаций, осуществляющих деятельность в области информационных технологий».
Изменениями предлагается:
Планируется, что постановление вступит в силу 1 мая 2024 года.
Субсидии на создание и развитие ГИС
20 марта 2024 года вступило в силу постановление Правительства РФ от 20.03.2024 № 335 «О порядке предоставления предусмотренных федеральным законом о федеральном бюджете субсидий на осуществление капитальных вложений в создание и развитие государственных ИС».
Документом утверждаются правила принятия решений о предоставлении субсидий и правила предоставления субсидий на осуществление капитальных вложений в создание и развитие государственных ИС.
Решение в части создания ИС принимается при условии наличия концепции, утвержденной в соответствии с Требованиями, утвержденными постановлением Правительства РФ от 06.07.2015 №676. Принятие решения осуществляется с учетом Положения о ведомственных программах цифровой трансформации, утвержденного постановлением Правительства РФ от 10.10.2020 №1646 на условиях последующего достижения корпорацией (компанией) планируемых показателей результативности цифровой трансформации, а также с учетом:
Проект решения содержит следующую информацию:
Подробнее со стандартами можно ознакомиться Затраты на разработку технического задания на создание или развитие ИС не субсидируются.
Стандартизация
Принятые стандарты за I квартал 2024 года
ФСТЭК России на официальном сайте опубликовала Сведения о принятых национальных и международных стандартах за I квартал 2024 года.
Федеральным агентством по техническому регулированию и метрологии (далее – Росстандарт) утверждены два национальных стандарта в области защиты информации ГОСТ Р 71206-2024 «Защита информации. Разработка безопасного программного обеспечения. Безопасный компилятор языков С/С++. Общие требования» и ГОСТ Р 71207-2024 «Защита информации. Разработка безопасного программного обеспечения. Статический анализ программного обеспечения. Общие требования». Подробнее со стандартами можно ознакомиться в обзоре изменений законодательства за февраль 2024 года, подготовленном Аналитическим центром УЦСБ.
Международной организацией по стандартизации и Международной электротехнической комиссией утверждены следующие стандарты:
Деятельность ТК 362
Технический комитет по стандартизации «Защита информации» (далее – ТК 362) приступил к рассмотрению следующих проектов национальных стандартов:
Рассмотрим каждый стандарт подробнее:
Целью стандарта является определение состава участников и основного содержания процессов, направленных на обеспечение защиты информации от утечки из программной среды ИС в результате действий пользователей, имеющих права доступа к защищаемой информации.
Стандарт предназначен для пользователей программной среды и обслуживающего персонала ИС и содержит рекомендации по:
Стандарт определяет и систематизирует перечень типовых угроз, характерных для процессов идентификации и аутентификации субъектов и объектов доступа, а также перечень типовых угроз, которые могут быть использованы для нарушения установленного порядка и правил их выполнения.
Перечень типовых угроз и уязвимостей, приведенный в стандарте, не включает угрозы и уязвимости, обусловленные программной или программно-аппаратной реализацией процессов идентификации и аутентификации в СрЗИ или средствах обеспечения безопасности информационных технологий.
Также стандарт:
Стандарт определяет состав структуры, обеспечивающей формирование, администрирование и использование идентификационной и аутентификационной информации, рекомендуемые правила взаимодействия для сторон, участвующих в идентификации и аутентификации, а также меры защиты, применяемые для минимизации потенциально возможного воздействия типовых угроз на процессы идентификации и аутентификации.
Положения стандарта могут использоваться при планировании, проектировании и реализации процедур управления доступом к информационным ресурсам, вычислительным ресурсам средств вычислительной техники, ресурсам автоматизированных, информационных и других систем.
4. ГОСТ Р «Защита информации. Формальная модель управления доступом. Часть 3. Рекомендации по разработке» и ГОСТ Р «Защита информации. Формальная модель управления доступом. Часть 4. Рекомендации по верификации средства защиты информации, реализующего политики управления доступом, на основе формализованных описаний модели управления доступом»
Первый стандарт содержит рекомендации по разработке и описанию формальных моделей управления доступом, на основе которых разрабатываются СрЗИ, реализующие политики управления доступом.
Второй стандарт содержит рекомендации по верификации СрЗИ, реализующих политики управления доступом, на основе формализованного описания модели управления доступом.
Оба стандарта предназначены для разработчиков СрЗИ, реализующих политики управления доступом, а также для органов по сертификации и испытательных лабораторий при проведении сертификации таких СрЗИ.
5. ГОСТ Р «Защита информации. Идентификация и аутентификация. Уровни доверия аутентификации».
На момент публикации обзора ТК 362 проводит голосование по вопросу представления данного стандарта в Росстандарт на утверждение.
Стандарт устанавливает единообразие процесса аутентификации субъектов и объектов доступа в СрЗИ, в том числе реализующих криптографическую защиту, средствах вычислительной техники и автоматизированных (информационных) системах, а также определяет общие правила аутентификации, применяемые методы и используемые средства, которые обеспечивают необходимую уверенность в ее результатах.
Стандарт не устанавливает требования по реализации криптографических и биометрических методов аутентификации.
Стандарт описывает состав участников, их ролей и действий при аутентификации, а также сам процесс аутентификации, рекомендуемый к использованию при разработке, внедрении и совершенствовании правил, механизмов и технологий управления доступом. Также стандарт устанавливает уровни доверия аутентификации для используемых видов аутентификации и применяемых при аутентификации средств.