Size: a a a

2021 June 08

A

Anna in КИИ 187-ФЗ
Спасибо.
источник

ДД

Денич Дубицкий... in КИИ 187-ФЗ
Коллеги, подскажите пожалуйста, вводные: есть банк, являющийся КИИ. ЗОКИИ не является. На данном этапе проводится официальное категорирование.
Возник вопрос - предъявляются ли какие то требования по безопасности информации к этому банку как к незначимому ОКИИ или нет. Сегодня звонил во Фстэк сказали нет. Но это ничем документально как всегда не подкреплено. В тоже время в блоге
https://187.ussc.ru/faq/ есть информация что и к обычным ОКИИ, есть требования соответствия в зависимости от его вида
источник

ДД

Денич Дубицкий... in КИИ 187-ФЗ
Чтобы проще найти пункт, в поиске на сайте можно вбить: Объекты КИИ: Какие требования нужно выполнять для незначимых объектов КИИ?
источник

V

Valery Komarov in КИИ 187-ФЗ
187-фз Статья 9. Права и обязанности субъектов критической информационной инфраструктуры
источник

ДД

Денич Дубицкий... in КИИ 187-ФЗ
Спасибо, там таких требований не нашёл, но может есть какие то ещё приказы или ПП
источник

V

Valery Komarov in КИИ 187-ФЗ
для субъектов КИИ  нет, могут быть еще какие-либо отраслевые требования от ЦБ
источник

ДД

Денич Дубицкий... in КИИ 187-ФЗ
Понятно, благодарю
источник

Z

Zifa in КИИ 187-ФЗ
В моем понимании, если речь не о ЗОКИИ, то наступают отраслевые (иные) требования, например ФЗ-152 ПДн, приказ N17 ГосИС, Приказ N31 защита АСУ ТП, ФЗ-256 ТЭК и т.д.
А что касается банковской сферы, то у ЦБ требовании по защите информации и так наверное полно. Как минимум это PCIDSS, СТО БР ИББС
источник

ДД

Денич Дубицкий... in КИИ 187-ФЗ
Спасибо за мнение, я тоже в эту сторону размышляю. Но, в 187 не нашёл прямой привязки к этому
источник

E

Elia in КИИ 187-ФЗ
Для не ЗОКИИ для 282 приказа ФСБ откуда данные брать будете?
источник

Z

Zifa in КИИ 187-ФЗ
Если Вы про этот приказ, https://www.garant.ru/products/ipo/prime/doc/72198410/, то там же явно написано для ЗОКИИ. Или я читаю не правильно?
источник

E

Elia in КИИ 187-ФЗ
Да, этот.
Но там в тексте приказа кроме ЗОКИИ, есть ещё и «иные» (см. конец п.4)
источник

ДД

Денич Дубицкий... in КИИ 187-ФЗ
Так не зокии, в любом случае должны оповестить регулятора об инциденте
источник

ДД

Денич Дубицкий... in КИИ 187-ФЗ
Это и в 187 написано
источник

E

Elia in КИИ 187-ФЗ
Сведения о компьютерном инциденте откуда возьмутся? (из каких систем)
источник

Z

Zifa in КИИ 187-ФЗ
Коллега, тайм аут. Надо изучить этот вопрос
источник

ДД

Денич Дубицкий... in КИИ 187-ФЗ
Интересный момент, действительно это может являться обоснованием
источник

E

Elia in КИИ 187-ФЗ
См. в том числе взглядом ГОСОПКа, SOC, SIEM.
источник

V

Valery Komarov in КИИ 187-ФЗ
Вы определение компьютерного инцидента посмотрите в 187фз сначала. Все намного проще будет
источник

Z

Zifa in КИИ 187-ФЗ
Это понятно...
Не готова комментировать конкретные требования по необходимости наличия SIEM для обычных ОКИИ, но думаю что админ ИБ может и "в ручном" режиме обнаруживать инциденты и передавать в НКЦКИ
источник