Разработка документов по защите КИИ — организационно-распорядительная документация значимого объекта
Разрабатываем комплект организационно-распорядительных документов по безопасности значимого объекта критической информационной инфраструктуры: модель угроз и нарушителя, политику и регламенты защиты информации, план мероприятий, порядок реагирования на инциденты и другие документы, предусмотренные приказом ФСТЭК России №235.
Документация — это организационная часть системы безопасности значимого объекта. Она не заменяет технические меры защиты и не является категорированием — это отдельные услуги, тесно связанные с этой.
- Модель угроз и нарушителя
- Политика и регламенты защиты информации
- План мероприятий по обеспечению безопасности
- Порядок реагирования на инциденты
Когда актуально
Особенно актуально, если:
- объект категорирован как значимый, но организационно-распорядительная документация по его безопасности ещё не разработана или не покрывает все требования приказа №235;
- действующие документы устарели, написаны формально или не соответствуют актуальному составу системы защиты и модели угроз;
- готовятся приёмочные испытания или проверка ФСТЭК России, а для объекта, подлежащего аттестации, — аттестационные испытания, и нужно привести документацию в порядок заранее;
- система защиты или инфраструктура объекта менялась, а документы не актуализировались вслед за этим;
- нет штатного ресурса или профильной экспертизы для самостоятельной разработки документации, соответствующей нормативным требованиям.
Что даёт эта услуга руководителю. Задача этой услуги — получить не формальный комплект бумаг, а рабочую документацию, которая отражает реальную систему безопасности объекта, подготовлена к содержательной проверке и понятна тем, кто будет ею пользоваться — от ответственного за защиту информации до рядового сотрудника, которому нужно знать порядок действий при инциденте.
С чего обычно начинают
Категорирование объекта ещё не проведено? Это отдельная услуга — категорирование объектов КИИ; присвоенная категория значимости влияет на применимые требования и содержание документов, а конкретный состав и формы документов определяет сам субъект КИИ с учётом особенностей своей деятельности.
Не уверены, какие документы у вас уже есть и что из них актуально? Начинаем с инвентаризации действующей документации и сопоставления её с требованиями приказа №235 — часто часть документов уже есть, но не покрывает актуальный состав системы защиты.
Систему защиты ещё не спроектировали? Модель угроз и часть организационных документов можно разрабатывать параллельно с проектированием системы защиты — они взаимно опираются друг на друга.
Что важно учитывать. Документы отражают систему безопасности, которая должна быть реализована на практике, — формально составленный комплект, не соответствующий фактическому состоянию объекта, не защищает объект и не выдерживает содержательного анализа при проверке.
Как это соотносится с соседними услугами
Категорирование, документация, проектирование и внедрение — взаимосвязанные элементы обеспечения безопасности значимого объекта КИИ.
Разница по существу: категорирование определяет, к какой категории относится объект; документация закрепляет организационную часть системы безопасности — цели, роли, регламенты, модель угроз; проектирование определяет состав технических и организационных мер; внедрение реализует и поддерживает техническую часть. Все четыре — взаимосвязанные элементы обеспечения безопасности объектов КИИ в рамках 187-ФЗ и применимых подзаконных актов.
Из чего складывается разработка документов по защите КИИ
Модель угроз и нарушителя. Определение актуальных угроз безопасности информации и категорий нарушителей применительно к значимому объекту, на основе банка данных угроз (БДУ) ФСТЭК России и применимых методических документов.
Цели, задачи и состав системы безопасности. Документально закреплённые цели и задачи обеспечения безопасности значимого объекта, состав и структура системы безопасности, функции её участников — сил обеспечения безопасности, предусмотренных приказом №235.
Организационные и технические мероприятия. Документальное описание основных мероприятий по обеспечению безопасности значимого объекта, а также порядка реализации отдельных мер защиты.
Порядок оценки соответствия и испытаний. Документирование порядка применения и формы оценки соответствия значимого объекта и применяемых средств защиты, порядка проведения испытаний или приёмки средств защиты информации.
Планы мероприятий. Ежегодный план мероприятий по обеспечению безопасности значимого объекта — по решению субъекта КИИ может разрабатываться на более длительный срок — с учётом выявленных рисков и приоритетов.
Порядок реагирования на инциденты. Регламент действий при обнаружении компьютерного инцидента и распределение ответственности.
Порядок взаимодействия с ГосСОПКА. Регламент непрерывного взаимодействия с ГосСОПКА, информирования о компьютерных атаках и инцидентах и распределения ответственности — для субъектов, которым принадлежат значимые объекты КИИ, эта обязанность предусмотрена 187-ФЗ.
Правила безопасной работы и действия в нештатных ситуациях. Правила безопасной работы для работников, эксплуатирующих значимый объект и обеспечивающих его функционирование, и действия работников при нештатных ситуациях, в том числе вызванных компьютерными инцидентами.
Порядок информирования и обучения работников. Документы, определяющие, как персонал информируется о требованиях безопасности и проходит необходимое обучение.
Порядок взаимодействия подразделений. Регламент взаимодействия подразделений (работников) субъекта КИИ при решении задач обеспечения безопасности значимого объекта.
Этот состав отражает обязательное содержание, которое нормативные требования предъявляют к организационно-распорядительным документам по безопасности значимых объектов КИИ; конкретный состав и формы документов определяет сам субъект КИИ с учётом особенностей своей деятельности, а присвоенная категория значимости влияет на применимые требования и степень детализации.
Важно понимать границы этого механизма: документация закрепляет организационную часть системы безопасности, но не создаёт и не внедряет сами технические меры защиты — это делает отдельная услуга. Формально оформленные документы, которые не отражают фактическое состояние объекта, не защищают объект и создают риск при проверке.
Как мы разрабатываем документы
Изучаем объект и категорию значимости. Архитектуру объекта, присвоенную категорию значимости, уже существующую документацию, если она есть.
Разрабатываем или актуализируем модель угроз. На основе БДУ ФСТЭК и применимых методических документов, с учётом архитектуры значимого объекта.
Готовим комплект организационно-распорядительных документов. В соответствии с обязательным содержанием и требованиями приказа №235 и особенностями конкретного объекта.
Согласуем документы с заказчиком. Проверяем, что документы отражают реальные процессы и распределение ответственности, а не только формальные требования.
Передаём итоговый комплект. С рекомендациями по внедрению документов в рабочие процессы и по их последующей актуализации.
Что вы получаете
- Модель угроз и нарушителя для значимого объекта
- Комплект организационно-распорядительных документов, соответствующий требованиям приказа №235
- План мероприятий по обеспечению безопасности значимого объекта
- Регламент реагирования на инциденты, порядок взаимодействия с ГосСОПКА и порядок взаимодействия подразделений
- Правила безопасной работы и действия работников в нештатных ситуациях
- Рекомендации по внедрению документов в рабочие процессы объекта
Особенности и ограничения
- Документация закрепляет организационную часть системы безопасности — она не заменяет проектирование и внедрение технических мер защиты.
- Качество документов зависит от полноты предоставленной заказчиком информации об объекте, его архитектуре и процессах — без содержательного взаимодействия документы рискуют остаться формальными.
- Применимые требования, содержание и степень детализации документов зависят от категории значимости и особенностей объекта; конкретный состав и формы организационно-распорядительных документов определяет субъект КИИ.
- Изменение архитектуры объекта, состава системы защиты или организационной структуры требует актуализации документов — иначе они расходятся с фактическим состоянием объекта.
- Организационно-распорядительные документы утверждаются субъектом КИИ. Нормативные требования не устанавливают общего требования согласовывать или утверждать весь комплект ОРД во ФСТЭК России; дополнительные процедуры определяются применимыми к конкретному объекту требованиями.
Эскалация при критической находке
Порядок согласуется на установочной сессии и фиксируется в договоре:
- назначенные представители заказчика, ответственные за согласование содержания документов и организационных решений;
- порядок уведомления заказчика, если в ходе разработки документации выявляется существенный пробел в системе безопасности, требующий отдельного внимания;
- порядок действий, если ответственный представитель заказчика недоступен;
- порядок последующей актуализации документов при изменении объекта или нормативных требований.
Границы ответственности фиксируем заранее. Разработка документов и рекомендаций входит в услугу. Утверждение документов, их практическое внедрение в процессы и распределение ответственности внутри организации — решение и действие заказчика.
Метрики
Показатели согласуем на старте, чтобы результат можно было оценивать по понятным и измеримым критериям.
- полнота отражения в комплекте документов обязательного содержания, предусмотренного приказом №235, применимого к категории значимости объекта;
- соответствие модели угроз фактической архитектуре объекта и актуальным данным БДУ ФСТЭК на момент разработки;
- количество содержательных замечаний по итогам согласования документов с заказчиком, устранённых до передачи итогового комплекта;
- своевременность актуализации документов при последующих изменениях объекта, если актуализация включена в согласованный объём услуги.
Чего мы не используем как показатель эффективности. Объём документации в страницах сам по себе: он отражает подробность изложения, а не то, насколько документы соответствуют требованиям и реальному состоянию объекта.
Конфиденциальность
Разработка документов по защите КИИ подразумевает доступ к сведениям об архитектуре, процессах и уязвимостях значимого объекта — чувствительной информации, разглашение которой может создать риск для заказчика. Порядок фиксируется до начала работ: NDA, защищённые каналы передачи данных и отчётности, ограничение доступа внутри команды, согласованное место обработки и хранения материалов, ограниченный срок хранения с возвратом или уничтожением по окончании работ.
Регуляторный контекст
Обеспечение безопасности значимых объектов критической информационной инфраструктуры регулируется 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации». Приказ ФСТЭК России №235 от 21.12.2017 устанавливает требования к созданию систем безопасности значимых объектов КИИ и обеспечению их функционирования и устанавливает требования к организационно-распорядительным документам, определяя их обязательное содержание: цели и задачи обеспечения безопасности; основные угрозы безопасности информации и категории нарушителей; основные организационные и технические мероприятия; состав и структуру системы безопасности и функции её участников; порядок применения и формы оценки соответствия значимого объекта и применяемых средств защиты; планы мероприятий по обеспечению безопасности; модели угроз безопасности информации; порядок реализации отдельных мер защиты; порядок проведения испытаний или приёмки средств защиты информации; порядок реагирования на компьютерные инциденты; порядок информирования и обучения работников; порядок взаимодействия подразделений (работников) субъекта КИИ при решении задач обеспечения безопасности; порядок взаимодействия субъекта КИИ с ГосСОПКА; правила безопасной работы работников на значимых объектах и действия работников при компьютерных инцидентах и иных нештатных ситуациях. Состав и формы организационно-распорядительных документов определяет сам субъект КИИ с учётом особенностей своей деятельности.
Приказ ФСТЭК России №239 от 25.12.2017 дополнительно детализирует требования к правилам безопасной работы и действиям работников при нештатных ситуациях, в том числе вызванных компьютерными инцидентами. Для субъектов КИИ, которым принадлежат значимые объекты, 187-ФЗ предусматривает непрерывное взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак (ГосСОПКА); порядок такого взаимодействия и распределение ответственности фиксируются в организационно-распорядительной документации.
Приказ ФСТЭК России №239 от 25.12.2017 в действующей редакции устанавливает требования к обеспечению безопасности самих значимых объектов — выбору и внедрению мер защиты, применяемым программным и программно-аппаратным средствам, испытаниям, анализу уязвимостей и приёмке; организационно-распорядительная документация, разрабатываемая в рамках этой услуги, отражает и закрепляет эти требования применительно к конкретному объекту, но не заменяет их выполнение на практике.
Для определения угроз безопасности информации и разработки модели угроз должны применяться методические документы, разработанные и утверждённые ФСТЭК России в соответствии с подпунктом 4 пункта 8 Положения о ФСТЭК России, а также сведения банка данных угроз безопасности информации (БДУ) ФСТЭК России, ведение которого осуществляется в соответствии с подпунктом 21 пункта 8 того же Положения. При реализации мер по обеспечению безопасности значимых объектов также применяется методический документ ФСТЭК России от 12.04.2026 «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах», распространяющийся в том числе на значимые объекты КИИ.
Утверждённые и фактически внедрённые в работу документы могут использоваться для подтверждения реализации организационных мер по обеспечению безопасности значимого объекта, если их состав и оформление соответствуют применимым требованиям. Разработка документации сама по себе не подтверждает полного соответствия объекта нормативным требованиям — соответствие определяется совокупностью выполняемых организационных и технических мер.
Порядок работы, сроки, стоимость и приёмка
Как начинается работа: бесплатная первичная оценка (до 30 минут, без подключения к инфраструктуре) → инвентаризация действующей документации и определение недостающего состава → договор и NDA → разработка или актуализация модели угроз → разработка комплекта организационно-распорядительных документов → согласование с заказчиком → передача итогового комплекта с рекомендациями.
Объём услуги определяется категорией значимости объекта, наличием и актуальностью существующей документации, сложностью архитектуры объекта и количеством разрабатываемых документов. В договоре фиксируются состав работ, критерии приёмки и порядок согласования содержания документов.
Ориентировочные сроки: инвентаризация и определение состава — 1–2 недели; разработка модели угроз и документов — от 3 до 8 недель в зависимости от объёма и категории значимости объекта; согласование и передача итогового комплекта — 1–2 недели.
Стоимость зависит от категории значимости объекта, объёма и состава разрабатываемых документов, наличия и качества существующей документации. Фиксируется до начала работ.
Почему IST
- В сфере информационной безопасности с 2011 года
- Более 80 специалистов; офисы в Самаре, Оренбурге и Нижнем Новгороде, представительство в Москве
- Лицензии ФСТЭК и ФСБ
- Разрабатываем документы, отражающие реальную архитектуру и процессы объекта, а не типовой шаблон
- Согласовываем содержание с заказчиком, чтобы документами можно было пользоваться на практике, а не только предъявлять при проверке
- Полный цикл: от категорирования и документации до проектирования, внедрения и последующего технического сопровождения
Частые вопросы
Эта услуга включает категорирование объекта? Нет, это отдельная услуга. Разработка документов начинается после присвоения объекту категории значимости, поскольку присвоенная категория влияет на применимые требования и содержание документации.
Документы заменяют техническую защиту объекта? Нет. Документация закрепляет организационную часть системы безопасности — цели, роли, регламенты, модель угроз. Технические меры защиты проектирует и внедряет отдельная услуга.
Можно ли использовать типовой шаблон документов для нашего объекта? Формально составленные по шаблону документы, не отражающие фактическое состояние объекта, не защищают объект и создают риск при содержательной проверке. Мы разрабатываем документы под конкретную архитектуру и процессы объекта.
У нас уже есть часть документов — можно доработать их, а не переписывать заново? Да. Мы начинаем с инвентаризации существующей документации и актуализируем то, что уже соответствует требованиям, вместо того чтобы создавать всё заново.
Нужно ли обновлять документы после изменения системы защиты? Да. Изменение архитектуры объекта, состава средств защиты или организационной структуры требует актуализации документов, иначе они расходятся с фактическим состоянием объекта.
Обсудить разработку документов
Расскажите о вашем объекте — присвоена ли категория значимости, что из документации уже есть, менялась ли система защиты или структура организации. Оценим состав недостающих документов и предложим план работ.
Первичная оценка — бесплатно, до 30 минут, без подключения к инфраструктуре.
8 800 700 19 56 | info@zaschita-it.ru | г. Самара, ул. Галактионовская, д. 157, оф. 1001