Аналитика законодательства · КИИ

Готов ли ваш объект к требованиям Указа Президента №604?

Почему безопасность критической инфраструктуры становится вопросом генерального директора и собственника бизнеса
Указ №604 24 августа 2026 года Критическая инфраструктура РФ

24 августа 2026 года Президент Российской Федерации подписал Указ №604 «О мерах по обеспечению безопасности объектов критической инфраструктуры Российской Федерации».

Документ вводит принципиально новый уровень последствий для бизнеса.

Если компания не принимает необходимые меры безопасности, принимает их несвоевременно, нарушает обязательные требования, создаёт угрозу безопасности или нормальному функционированию критически важного объекта либо не обеспечивает своевременное восстановление его работы, в отношении имущества хозяйствующего субъекта может быть введено временное управление.

Причём речь может идти не только о самом объекте, на котором выявлены проблемы.

01 / ИМУЩЕСТВО

Периметр последствий может быть значительно шире объекта

Указ позволяет распространить временное управление на всё или часть движимого и недвижимого имущества хозяйствующего субъекта.

02 / КОРПОРАТИВНЫЕ АКТИВЫ

Механизм затрагивает не только здания и оборудование

Под временное управление могут попасть принадлежащие хозяйствующему субъекту ценные бумаги, доли в уставных капиталах российских юридических лиц и имущественные права.

Решение о введении временного управления принимает Правительство Российской Федерации на основании поручения Президента.

По общему правилу временным управляющим становится Росимущество. Фиксированного срока такого управления Указ не устанавливает: его прекращение также осуществляется решением Правительства на основании поручения Президента.

Главный вопрос для руководителя

Раньше: «Выполняет ли наша ИБ-служба требования регуляторов?»

«Может ли компания доказать, что критически важные объекты защищены, установленные государством меры реализованы своевременно и эффективно, а в случае инцидента функционирование объекта будет восстановлено

Для собственника бизнеса это уже вопрос не только информационной безопасности. Это вопрос устойчивости бизнеса и сохранения управляемости его активами.

Что именно изменилось

Указ №604 не создаёт новую систему требований — он повышает цену их невыполнения

Это принципиально важно понимать.

Сам Указ не содержит перечня межсетевых экранов, средств мониторинга, требований к сегментации сети или правил резервного копирования.

Он не заменяет действующее законодательство в области промышленной, транспортной, антитеррористической, информационной и другой безопасности.

01 / Сроки

Меры безопасности не приняты или приняты несвоевременно

Значение имеет не только наличие мероприятия, но и срок его реализации.

«Мы собирались сделать» или «проект находится в плане на следующий год» при наличии установленного срока уже может означать проблему.

02 / Требования

Нарушены обязательные требования безопасности

Указ говорит не только о требованиях федеральных законов.

Он распространяется также на требования, предусмотренные нормативными правовыми актами РФ и решениями уполномоченных органов.

Реальный нормативный контур предприятия значительно шире одного Указа №604.
03 / Угроза

Создана угроза безопасности или нормальному функционированию

Для возникновения риска необязательно ждать аварии или фактической остановки производства.

Указ говорит именно о создании угрозы. Отдельно упоминается неэффективность мероприятий по пресечению угроз нападения с использованием БПЛА.

«Мероприятие предусмотрено»
«Мероприятие действительно работает»
04 / Восстановление

Объект не восстановлен или восстановлен несвоевременно

Это одна из наиболее важных норм для ИТ и информационной безопасности.

После инцидента значение имеет не только факт восстановления, но и то, насколько своевременно организация способна вернуть критический объект в работу.

Полный цикл устойчивости

Регуляторный фокус теперь охватывает не одну точку защиты, а весь жизненный цикл инцидента

Предотвращение
Защита
Обнаружение
Реагирование
Восстановление
Периметр действия

Каких объектов касается Указ

Указ №604 использует широкое понятие критической инфраструктуры. Оно значительно шире одного типа предприятий или одной отрасли.

01 ТЭК
02 Промышленность
03 Связь
04 Коммунальная инфраструктура
05 Транспорт
06 Логистика
07 Энергетика
08 Атомная энергетика
09 Жизнеобеспечение
10 Критически важные и потенциально опасные объекты
Открытая категория

«Иные объекты, имеющие особо важное значение для обеспечения безопасности, экономической стабильности Российской Федерации и жизнедеятельности населения».

Понятие критической инфраструктуры из Указа №604 нельзя автоматически отождествлять с понятием критической информационной инфраструктуры — КИИ. Но для современного предприятия эти два контура тесно связаны.

Физический контур

Критическая инфраструктура

Производственное оборудование
Энергетические объекты
Логистические комплексы
Коммунальная инфраструктура
Зависимость
Цифровой контур

Критическая информационная инфраструктура

АСУ ТП и автоматизированные системы управления
Информационные системы
Сети связи и передачи данных
Диспетчеризация и удалённое управление
Производственное оборудование зависит от АСУ ТП.
Энергетический объект зависит от автоматизированных систем управления.
Логистический комплекс зависит от информационных систем, сетей связи и диспетчеризации.
Коммунальная инфраструктура зависит от автоматизации и удалённого управления.
Инцидент в информационной системе
Нарушение или остановка работы физического объекта
Следующий уровень анализа

Именно поэтому один из важнейших пластов анализа Указа №604 — Федеральный закон №187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».

Нормативная логика

Нормативная цепочка: как Указ №604 связан с 187-ФЗ

Для руководителя предприятия эту систему удобнее воспринимать не как набор отдельных нормативных документов, а как единую последовательность — от критического объекта бизнеса до управленческого риска.

01
Критический объект бизнеса
02
Информационные системы, сети и АСУ, от которых зависит его работа
03
Определение объектов КИИ
04
Категорирование
05
Значимый объект КИИ
06
Требования Федерального закона №187-ФЗ
07
Требования ФСТЭК, включая приказ №239
08
Реализованная система безопасности
09
Контроль её фактической эффективности
10
Обнаружение инцидента и реагирование
11
Восстановление функционирования объекта
12
Управленческий риск по Указу №604
Ключевая связь

Именно в этой цепочке находится связь между нормативным регулированием КИИ и Указом №604: требования к безопасности информационной инфраструктуры превращаются в вопрос устойчивости критического объекта и, в конечном итоге, в управленческий риск для предприятия.

Первый управленческий вопрос

Является ли организация субъектом КИИ?

Федеральный закон №187-ФЗ действует с 2018 года, поэтому у части руководителей возникает ощущение, что вопрос КИИ компания уже когда-то закрыла.

Но регулирование продолжает существенно меняться.

Сегодня перечень охватывает типовые объекты, относящиеся, в частности, к следующим сферам:

Здравоохранение
Наука
Транспорт
Связь
Энергетика
Финансовая сфера
ТЭК
Атомная энергетика
Оборонная промышленность
Ракетно-космическая отрасль
Горнодобывающая промышленность
Металлургия и химическая промышленность
Ошибочный старт

«Найдём старый приказ о категорировании»

Документ, подготовленный несколько лет назад, показывает состояние компании на момент его создания, но не обязательно отражает текущую архитектуру, системы и бизнес-процессы.

Правильный старт

«Что относится к КИИ сегодня?»

Сначала необходимо определить актуальный перечень информационных систем, сетей и автоматизированных систем управления, от которых зависит деятельность организации.

Вопрос, с которого стоит начинать

Какие информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления нашей организации сегодня относятся или могут относиться к объектам КИИ?

Актуальность категорирования

Категорирование КИИ: почему старых документов может быть недостаточно

Категорирование определяет дальнейший режим защиты объекта.

Федеральный закон №187-ФЗ предусматривает категории значимости объектов КИИ в зависимости от потенциальных последствий нарушения их функционирования.

Оцениваются социальные, экономические, экологические и другие последствия, а также влияние на безопасность государства и иные установленные критерии.

Практическая проблема: инфраструктура меняется быстрее документов

Предприятие могло провести категорирование несколько лет назад. Но с тех пор могли измениться:

01
Архитектура инфраструктуры
02
Технологические процессы
03
Состав оборудования
04
Программное обеспечение
05
Структура предприятия
06
Интеграция производственных и корпоративных сетей
07
Зависимость производства от конкретных информационных систем
08
Масштаб потенциальных последствий остановки
09
Нормативные требования
Недостаточный вопрос

«Категорирование проводили?»

Вопрос руководителя

«Соответствует ли проведённое категорирование сегодняшней инфраструктуре и действующим требованиям?»

2026

После утверждения перечня типовых отраслевых объектов КИИ вопрос актуальности ранее проведённого категорирования становится особенно важным.

Значимый объект КИИ

Реестр значимых объектов КИИ

Сведения о значимых объектах КИИ включаются ФСТЭК России в соответствующий реестр.

Но включение в реестр — не окончание работы по КИИ.

Фактически после определения объекта как значимого начинается основная часть обязательств субъекта.

Статья 10 Федерального закона №187-ФЗ

Что требует 187-ФЗ от владельца значимого объекта

Система безопасности значимого объекта КИИ должна не просто существовать в документах. Она должна обеспечивать выполнение конкретных задач, критически важных и для понимания Указа №604.

01 / ПРЕДОТВРАЩЕНИЕ

Предотвращение неправомерного доступа к информации и других неправомерных воздействий

02 / УСТОЙЧИВОСТЬ

Недопущение воздействия на технические средства, способного привести к нарушению или прекращению функционирования объекта

03 / ВОССТАНОВЛЕНИЕ

Восстановление функционирования значимого объекта КИИ

04 / ВЗАИМОДЕЙСТВИЕ

Взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак — ГосСОПКА

Особенно показательно требование о восстановлении

187-ФЗ требует обеспечить возможность восстановления функционирования значимого объекта КИИ.

Указ №604 спустя несколько лет вводит уже потенциальное последствие за невосстановление или несвоевременное восстановление функционирования критической инфраструктуры.

187-ФЗ

Возможность восстановления должна быть обеспечена

Система безопасности должна позволять вернуть значимый объект КИИ к функционированию после инцидента.

Указ №604

Несвоевременное восстановление уже становится управленческим риском

В фокусе оказывается не только наличие процедур, но и фактическая способность вернуть критический объект в работу в требуемые сроки.

Для генерального директора связь здесь очевидна: резервное копирование, отказоустойчивость и восстановление — больше не исключительно технические вопросы ИТ-службы. Они являются частью устойчивости критического бизнеса.

Конкретные меры защиты

Приказ ФСТЭК №239: что именно должно быть реализовано

Федеральный закон определяет общую систему требований к безопасности значимых объектов КИИ.

Конкретные требования устанавливает, в частности, приказ ФСТЭК России от 25 декабря 2017 года №239.

Документ действует с учётом внесённых изменений, а предусмотренные им требования сопровождают объект на всём его жизненном цикле.

Система защиты — это не одно средство безопасности

Приказ предусматривает комплекс организационных и технических мер. Для удобства восприятия их можно объединить в несколько функциональных контуров.

01
Контур доступа

Кто и к чему получает доступ

Идентификация и аутентификация
Управление доступом
Ограничение программной среды
Защита машинных носителей информации
02
Контур защиты

Как объект защищён от воздействия

Антивирусная защита
Предотвращение вторжений
Обеспечение целостности
Обеспечение доступности
Защита технических средств
Защита информационных и автоматизированных систем
03
Контур управления

Как поддерживается актуальное состояние защиты

Аудит безопасности
Управление конфигурацией
Управление обновлениями программного обеспечения
Планирование мероприятий по обеспечению безопасности
04
Реагирование и устойчивость

Что происходит, когда инцидент уже случился

Реагирование на компьютерные инциденты
Действия в нештатных ситуациях
Информирование и обучение персонала
Важное условие

Конкретный состав мер определяется не универсальным списком: он зависит от категории значимости объекта, его архитектуры и актуальных угроз.

Управленческий риск

Именно здесь возникает одна из наиболее распространённых ошибок: считать, что наличие закупленных средств информационной безопасности само по себе означает выполнение требований.

Ключевая управленческая ошибка

Средства защиты куплены. Значит ли это, что требования выполнены?

Нет.

Наличие NGFW, антивирусной защиты, средств обнаружения атак, SIEM, криптографических средств или другого оборудования само по себе ещё не подтверждает выполнение требований. Приказ №239 предполагает именно систему организационных и технических мер.

NGFW Антивирусная защита IDS / IPS SIEM Криптографические средства Другие СЗИ
Формальный подход

«Оборудование есть — задача закрыта»

Средство закуплено
Поставлено на баланс
«Требование выполнено»
Наличие технического средства ещё ничего не говорит о корректности его выбора, настройки, эксплуатации и фактической эффективности.
Правильная логика

От угрозы — к проверяемому результату

01
Актуальные угрозы
02
Необходимые меры защиты
03
Технические и организационные механизмы реализации
04
Корректная настройка
05
Эксплуатация
06
Контроль
07
Проверка эффективности
Суть подхода

Требование считается реализованным не потому, что средство защиты приобретено, а потому, что необходимая мера действительно работает в конкретной инфраструктуре и даёт требуемый результат.

Почему это особенно важно после Указа №604

Указ прямо использует понятие неэффективности реализации мероприятий. Поэтому разрыв между формальным наличием средств защиты и их фактической работоспособностью становится уже не только технической проблемой, но и отдельным управленческим риском.

Управленческие риски

Пять опасных заблуждений руководителя

01

«Мы частная компания — КИИ нас не касается»

187-ФЗ применяется не только к государственным компаниям. Решающее значение имеют сфера деятельности, статус организации и наличие соответствующих информационных систем, сетей и автоматизированных систем управления. Частная форма собственности сама по себе не исключает применение требований КИИ.

02

«Мы категорирование уже проводили»

Проведённое несколько лет назад категорирование не обязательно отражает сегодняшнюю инфраструктуру. Если изменились технологические процессы, системы, архитектура или нормативное регулирование, результаты необходимо оценить на актуальность.

03

«У нас установлен хороший межсетевой экран»

Наличие одного или нескольких средств защиты не означает построения системы безопасности значимого объекта. Регулирование распространяется на совокупность организационных и технических мер.

04

«За КИИ отвечает директор по информационной безопасности»

ИБ-подразделение действительно обеспечивает значительную часть работы. Но последствия нарушения функционирования критического объекта возникают уже на уровне бизнеса. Допустимый риск, финансирование, сроки устранения критических разрывов и обеспечение непрерывности относятся к зоне ответственности руководства организации.

05

«У нас есть резервные копии — значит мы восстановимся»

Наличие резервной копии и способность восстановить критическую систему в требуемый срок — совершенно разные вещи.

Руководителю важно знать не только, выполняется ли резервирование, но и проверена ли фактическая способность бизнеса восстановиться после серьёзного инцидента.

Проверялась ли целостность резервных копий
Изолированы ли копии от основной инфраструктуры
Проводилось ли реальное восстановление
Какова фактическая продолжительность восстановления
Какие системы должны запускаться первыми
Есть ли критические зависимости от систем и подрядчиков
Общий принцип

Все пять заблуждений объединяет одно: подмена фактической готовности формальным признаком — формой собственности, старым документом, наличием оборудования, назначенным ответственным или резервной копией.

Реагирование на инциденты

ГосСОПКА: вопрос не в аббревиатуре, а во времени реакции

187-ФЗ предусматривает обязанности субъектов КИИ в части обнаружения компьютерных атак и инцидентов, реагирования на них, ликвидации последствий и взаимодействия с ГосСОПКА.

Генеральному директору необязательно разбираться в технической архитектуре такого взаимодействия.

Но ему важно понимать, как быстро организация обнаружит проблему и сможет принять решение.

Главный вопрос

Если атака на критическую систему начнётся сегодня ночью, кто и через сколько минут её обнаружит?

А затем руководителю нужно получить ещё четыре конкретных ответа:

01

Кто принимает решение о реагировании?

02

Кто обладает необходимыми полномочиями?

03

Кто взаимодействует с внешними организациями и государственными системами?

04

Сколько времени потребуется, чтобы вернуть критическую функцию бизнеса в работу?

Обнаружить
Принять решение
Отреагировать
Восстановить
Управленческий вывод

Если организация не может дать конкретные ответы на эти вопросы, проблема находится уже не только на уровне информационной безопасности. Это вопрос способности бизнеса управлять критическим инцидентом во времени.

Проверка фактического состояния

Оценка безопасности: документы должны совпадать с реальностью

У предприятия может быть значительный комплект документации по КИИ. Но наличие документов само по себе ещё не показывает, соответствует ли им реальная инфраструктура и фактическая работа системы безопасности.

Формальный контур

Документация есть

На предприятии могут быть подготовлены все необходимые организационные и проектные материалы.

Модель угроз
Приказы
Регламенты
Паспорта систем
Инструкции
Отчёты
Проекты системы защиты
Фактическая проверка

Но что происходит в реальной инфраструктуре?

При оценке безопасности возникает уже другой набор вопросов.

Соответствует ли документация фактической инфраструктуре?
Актуальна ли модель угроз?
Все ли критические системы учтены?
Соответствуют ли реальные настройки требованиям?
Сегментированы ли сети так, как предусмотрено проектом?
Работают ли средства мониторинга?
Кто анализирует события?
Проверяется ли реагирование?
Проверяется ли восстановление?
Обновляется ли система безопасности после изменений инфраструктуры?
Что написано в документах
Что реально существует и работает
Формальное выполнение

Документы подготовлены

Требования описаны, регламенты утверждены, необходимые меры предусмотрены проектами.

Реальная устойчивость

Система работает так, как заявлено

Архитектура соответствует документации, меры функционируют, события контролируются, реагирование и восстановление проверяются на практике.

Именно здесь проходит граница между формальным выполнением требований и реальной устойчивостью объекта.

Контроль и последствия

Государственный контроль: что изменилось в картине риска

187-ФЗ предусматривает государственный контроль в области обеспечения безопасности значимых объектов КИИ.

Субъект должен соблюдать установленные требования, выполнять предписания уполномоченных органов и обеспечивать возможность проведения предусмотренных законом контрольных мероприятий.

Картина риска для руководителя стала шире

До появления Указа №604 последствия несоответствия зачастую воспринимались как относительно понятная регуляторная последовательность.

Привычная модель

Регуляторный риск

Проверка
Нарушение
Предписание
Устранение
Ответственность
Потенциальный уровень после Указа №604

Риск может выйти за пределы обычной регуляторной процедуры

01
Нарушение требований
02
Создание угрозы нормальному функционированию объекта
03
Неэффективность реализации мероприятий
или
03
Невозможность своевременно восстановить объект
04
Поручение Президента Российской Федерации
05
Решение Правительства Российской Федерации
Потенциальное последствие Временное управление имуществом
!
Важно правильно понимать механизм

Указ №604 не устанавливает автоматическую процедуру, при которой любое нарушение 187-ФЗ или требований приказа №239 непосредственно приводит к введению временного управления. Такой автоматической связи нет.

Но для руководителя изменилось главное: масштаб потенциального последствия. Вопрос соблюдения требований к безопасности критической инфраструктуры теперь может затрагивать уже не только регуляторную ответственность, но и управляемость активов бизнеса.

Уровень руководства

Почему Указ №604 — вопрос генерального директора

Генеральному директору не нужно самостоятельно анализировать логи SIEM, настраивать политики NGFW или проверять конфигурацию сетевого оборудования.

Ему нужны ответы другого уровня — о периметре КИИ, фактическом выполнении требований, способности реагировать и персональной ответственности за устранение разрывов.

12 вопросов, на которые у руководства должен быть ответ

Эти вопросы охватывают всю цепочку — от определения периметра КИИ до восстановления критического процесса после инцидента.

01
Периметр

Что именно относится к КИИ

1

Попадает ли наша компания в контур критической инфраструктуры и КИИ?

2

Все ли потенциальные объекты КИИ выявлены?

3

Актуально ли их категорирование?

4

Какие объекты являются значимыми и находятся в реестре?

02
Соответствие

Что требуется и что реально выполнено

5

Какие обязательные требования применимы к каждому объекту?

6

Выполнены ли требования 187-ФЗ и приказа ФСТЭК №239?

7

Можем ли мы доказать не наличие, а работоспособность мер защиты?

03
Реагирование

Что произойдёт при реальной атаке

8

Способны ли мы своевременно обнаружить атаку?

9

Способны ли мы локализовать её и продолжить работу?

10

За какое время мы реально восстановим критический процесс?

04
Ответственность

Какие разрывы существуют сейчас

11

Какие нарушения или невыполненные мероприятия существуют сейчас?

12

Кто персонально отвечает за их устранение и в какие сроки?

Определить периметр
Проверить соответствие
Оценить устойчивость
Назначить ответственность
Управленческий риск

Если руководство не получает такую картину в консолидированном и актуальном виде, у предприятия возникает самостоятельный управленческий риск: решения принимаются без понимания реального состояния критической инфраструктуры и существующих разрывов.

Устойчивость и восстановление

Особое внимание — восстановлению

Модель безопасности должна строиться не только вокруг предотвращения атаки.

Необходимо исходить из того, что серьёзный инцидент может произойти, а значит организация должна заранее понимать, каким образом будет возвращена в работу критическая функция бизнеса.

Компания должна заранее знать, как будет происходить восстановление

Это не один резервный сервер и не одна инструкция. Восстановление — это последовательность взаимосвязанных технических и организационных действий.

01

Критические процессы

Какие функции бизнеса должны быть восстановлены в первую очередь.

02

ИТ- и OT-системы

Какие системы обеспечивают работу критических процессов.

03

Зависимости

Какие системы, данные и сервисы необходимы друг другу.

04

Порядок запуска

В какой последовательности возвращается инфраструктура.

05

Время

Сколько реально занимает возврат критического процесса в работу.

06

Какие данные необходимо резервировать?

07

Где находятся резервные копии и как обеспечивается их защищённость?

08

Какие сотрудники должны участвовать в восстановлении?

09

Какие внешние подрядчики необходимы и доступны ли они при инциденте?

Самый важный вопрос

Проверялся ли этот сценарий восстановления на практике?

Формальный уровень

План восстановления существует

Определены действия, ответственные, резервирование и последовательность восстановления — но только в документации.

Проверенная устойчивость

Сценарий реально отработан

Организация провела восстановление на практике и знает фактическое время, реальные зависимости, узкие места и необходимые ресурсы.

План восстановления, который существует только в документе, и проверенный сценарий восстановления — это принципиально разные уровни риска для критического объекта.

Первичная самопроверка

Как понять, есть ли проблема

Для первичной самопроверки руководству предприятия достаточно ответить на десять вопросов. Они позволяют быстро понять, есть ли у организации целостная и актуальная картина состояния КИИ.

01

Инвентаризация

Определены ли все системы, сети и АСУ, потенциально относящиеся к КИИ?

02

Актуальность

Учитывает ли проведённая оценка текущую архитектуру предприятия и перечень типовых отраслевых объектов КИИ 2026 года?

03

Категорирование

Корректно ли определены категории значимости?

04

Реестр

Соответствуют ли переданные регулятору сведения фактическому состоянию инфраструктуры?

05

Требования

Сформирован ли полный перечень применимых требований для каждого значимого объекта?

06

Реализация

Выполнены ли организационные и технические меры?

07

Эффективность

Проверяется ли фактическая работоспособность реализованных мер защиты?

08

Мониторинг и реагирование

Способна ли организация своевременно обнаруживать атаки и реагировать на них?

09

Восстановление

Определены и практически проверены процедуры восстановления критических процессов?

10

Управленческий контроль

Получает ли руководство объективную картину выявленных разрывов, рисков, ответственных и сроков устранения?

Тревожный сигнал

Эти ответы не подтверждают готовность

«Надо спросить у ИТ»
«Документы вроде бы есть»
«Это когда-то делали»
«Оборудование закупали»

Все эти формулировки означают одно: у руководства нет проверяемого подтверждения текущего состояния безопасности и готовности критической инфраструктуры.

Если хотя бы по нескольким вопросам нельзя быстро получить конкретный, актуальный и подтверждённый ответ, это уже основание для более глубокой оценки состояния КИИ.

Практический старт

С чего начинать после Указа №604

Не обязательно с закупки новых средств защиты. И даже не с технического аудита отдельного межсетевого экрана.

Первый шаг — определить реальный периметр риска предприятия.

Оптимальная последовательность действий

Логика должна идти от определения применимости требований к конкретному плану устранения выявленных разрывов.

01
Определить применимость законодательства Понять, какие требования распространяются на организацию и её инфраструктуру.
02
Выявить объекты критической инфраструктуры и КИИ Сформировать фактический периметр систем, сетей, АСУ и зависимых процессов.
03
Проверить актуальность категорирования Сопоставить ранее проведённую работу с текущей архитектурой и условиями деятельности.
04
Определить обязательные требования Сформировать применимый набор требований для конкретных объектов.
05
Сопоставить требования с фактическим состоянием Проверить, совпадает ли документированная модель защиты с реальной инфраструктурой.
06
Проверить эффективность реализованных мер Оценить не наличие средств и документов, а фактическую работоспособность защиты.
07
Оценить обнаружение, реагирование и восстановление Понять, насколько организация готова к реальному серьёзному инциденту.
08
Выявить разрывы Зафиксировать невыполненные требования, слабые места и несоответствия.
09
Оценить их критичность Определить, какие разрывы требуют первоочередного устранения.
10
Сформировать дорожную карту устранения Зафиксировать мероприятия, приоритеты, ответственных, сроки и необходимые ресурсы.

И только после диагностики становится понятно, что действительно нужно менять

Не каждый выявленный разрыв требует закупки нового оборудования. Решение должно соответствовать конкретной причине риска.

Организационный уровень

Изменить регламент

Если проблема связана с процедурами, распределением ответственности, отсутствием актуальных инструкций или порядком реагирования.

Техническая корректировка

Перенастроить существующие системы

Если необходимые средства уже есть, но их конфигурация, интеграция или режим эксплуатации не обеспечивают требуемый результат.

Инвестиции

Модернизировать инфраструктуру

Если существующая архитектура или набор средств защиты объективно не позволяют реализовать необходимые меры.

Правильная последовательность позволяет перейти от общего вопроса «готовы ли мы?» к конкретной дорожной карте: что необходимо изменить, почему, в какой очередности, кто отвечает и какие ресурсы для этого нужны.

Итоговый вопрос

Готов ли ваш объект к требованиям Указа №604?

Сегодня ответ на этот вопрос нельзя получить только из отчёта ИБ-службы.

Необходима комплексная картина состояния критической инфраструктуры и связанных с ней рисков.

Комплексная картина
Правовой статус объекта + КИИ + Категорирование + Требования регуляторов + Фактическая архитектура + Реализованные меры защиты + Мониторинг + Реагирование + Восстановление
Что изменилось Это уже не только технический риск

Указ №604 переводит вопрос безопасности критической инфраструктуры из категории исключительно технических задач в категорию управленческих рисков бизнеса.

Вопрос генерального директора

Можем ли мы подтвердить, что все применимые к нашим критическим объектам требования определены, выполнены своевременно, контролируются, реально работают и позволяют восстановить функционирование бизнеса после серьёзного инцидента?

Генеральному директору необязательно знать содержание каждой технической меры приказа ФСТЭК №239.

Но если доказательного ответа на этот вопрос сегодня нет, начинать стоит не с покупки очередного средства защиты.

Начинать стоит с диагностики.

Практический следующий шаг

Диагностика готовности критической информационной инфраструктуры

Глобал АйТи проводит комплексную оценку текущего состояния инфраструктуры с учётом требований законодательства о КИИ.

В рамках диагностики специалисты помогают:

01

Определить потенциальный контур КИИ.

02

Проверить актуальность существующего категорирования.

03

Сопоставить фактическое состояние объектов с применимыми требованиями 187-ФЗ и приказа ФСТЭК №239.

04

Оценить реализованные организационные и технические меры.

05

Выявить критические разрывы.

06

Оценить процессы мониторинга, реагирования и восстановления.

07

Сформировать приоритетную дорожную карту устранения выявленных рисков.

Результат диагностики

Понятная руководству картина риска

Руководство получает основание для принятия решений: какие риски действительно критичны, что нужно устранить в первую очередь и какие ресурсы для этого необходимы.

Результат — не перечень оборудования к закупке.
Где находится риск.
Насколько он критичен.
Какое требование не выполняется.
Что необходимо сделать.
В какой последовательности действовать.
Какие существующие средства можно использовать.
Где действительно необходимы изменения инфраструктуры.
Следующий шаг

Проверить готовность объекта к требованиям КИИ

Начните с оценки текущего состояния и получите понятную картину существующих рисков и приоритетов.