<?xml version="1.0" encoding="utf-8" ?><rss version="2.0" xmlns:tt="http://teletype.in/" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:media="http://search.yahoo.com/mrss/"><channel><title>Листок бюрократической защиты информации</title><generator>teletype.in</generator><description><![CDATA[Площадка для больших текстов одноименного Telegram-канала: https://t.me/bureaucraticsecurity]]></description><image><url>https://img3.teletype.in/files/eb/ff/ebff9911-bc24-4ae5-906a-77ee8cd53290.png</url><title>Листок бюрократической защиты информации</title><link>https://teletype.in/@bursec</link></image><link>https://teletype.in/@bursec?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec</link><atom:link rel="self" type="application/rss+xml" href="https://teletype.in/rss/bursec?offset=0"></atom:link><atom:link rel="next" type="application/rss+xml" href="https://teletype.in/rss/bursec?offset=10"></atom:link><atom:link rel="search" type="application/opensearchdescription+xml" title="Teletype" href="https://teletype.in/opensearch.xml"></atom:link><pubDate>Sun, 19 Apr 2026 16:42:14 GMT</pubDate><lastBuildDate>Sun, 19 Apr 2026 16:42:14 GMT</lastBuildDate><item><guid isPermaLink="true">https://teletype.in/@bursec/incidents_pdn</guid><link>https://teletype.in/@bursec/incidents_pdn?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec</link><comments>https://teletype.in/@bursec/incidents_pdn?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec#comments</comments><dc:creator>bursec</dc:creator><title>Инциденты, связанные с персональными данными</title><pubDate>Mon, 14 Nov 2022 17:45:30 GMT</pubDate><media:content medium="image" url="https://img3.teletype.in/files/6c/95/6c958f50-98e7-4209-88f4-c2df4fea02be.png"></media:content><category>Персональные данные</category><tt:hashtag>152_фз</tt:hashtag><tt:hashtag>152фз</tt:hashtag><tt:hashtag>пдн</tt:hashtag><tt:hashtag>пд</tt:hashtag><tt:hashtag>реформа152_фз</tt:hashtag><description><![CDATA[<img src="https://img3.teletype.in/files/ed/f9/edf96d6b-66a3-4c92-b528-d8138772ca13.jpeg"></img>Одним из ключевых нововведений Федерального закона от 14.07.2022 № 266-ФЗ, который обозначил реформу в сфере персональных данных в Российской Федерации, явилось закрепление обязанности работы операторов с инцидентами, связанными с персональными данными (обозначение, кстати, условное).
Законодатель выделил два типа событий, являющихся инцидентами:
1. Компьютерный инцидент, повлекший неправомерную передачу (предоставление, распространение, доступ) персональных данных (Компьютерный инцидент с персональными данными).
2. Факт неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекший нарушение прав субъектов персональных данных (Инцидент с персональными данными).]]></description><content:encoded><![CDATA[
  <p id="fuTG">Одним из ключевых нововведений Федерального закона от 14.07.2022 № 266-ФЗ, который обозначил реформу в сфере персональных данных в Российской Федерации, явилось закрепление обязанности работы операторов с инцидентами, связанными с персональными данными (обозначение, кстати, условное).<br />Законодатель выделил два типа событий, являющихся инцидентами:<br />1. Компьютерный инцидент, повлекший неправомерную передачу (предоставление, распространение, доступ) персональных данных (Компьютерный инцидент с персональными данными).<br />2. Факт неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекший нарушение прав субъектов персональных данных (Инцидент с персональными данными).</p>
  <hr />
  <h3 id="bq7l">Компьютерные инциденты с персональными данными</h3>
  <p id="Cz8S">Термин «компьютерный инцидент» очень хорошо знаком субъектам критической информационной инфраструктуры (КИИ) и приведен в Федеральном законе от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».</p>
  <blockquote id="0Xa8">Факт нарушения и (или) прекращения функционирования объекта критической информационной инфраструктуры, сети электросвязи, используемой для организации взаимодействия таких объектов, и (или) нарушения безопасности обрабатываемой таким объектом информации, в том числе произошедший в результате компьютерной атаки.</blockquote>
  <p id="lS37">К сожалению, для операторов персональных данных не все так прозрачно, что же является компьютерным инцидентом с персональными данными, поэтому постараемся его скомпилировать:<br />Компьютерный инцидент с персональными данными — факт нарушения и (или) прекращения функционирования информационной системы персональных данных и (или) нарушения безопасности обрабатываемых в такой информационной системе персональных данных, в том числе произошедший в результате компьютерной атаки, повлекший <strong>неправомерную</strong> передачу (предоставление, распространение, доступ) персональных данных.</p>
  <p id="HOTu">В силу ч. 12 ст. 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» о подобных инцидентах операторы обязаны информировать ФСБ России. </p>
  <section style="background-color:hsl(hsl(34,  84%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="2k98">Порядок такого информирования должен быть определён ФСБ России, но, к сожалению, на момент написания данной заметки информация даже о наличии проекта такого документа отсутствует.</p>
    <blockquote id="y5cZ">Дополнение в заметку от 20.02.2023 года: <a href="http://publication.pravo.gov.ru/Document/View/0001202302200021" target="_blank">приказ ФСБ России от 13.02.2023 № 77</a> «Об утверждении порядка взаимодействия операторов с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных».</blockquote>
    <p id="MhuL">Однако стоит отметить, что в ходе SOC-ФОРУМ 2022 <a href="https://t.me/bureaucraticsecurity/1427" target="_blank">представителем Национального координационного центра по компьютерным инцидентам (НКЦКИ) было озвучено</a>, что планируется установить два варианта взаимодействия.</p>
    <p id="M4pP">Один вариант будет коррелировать с существующим регламентом взаимодействия субъектов КИИ с НКЦКИ.</p>
    <blockquote id="LkbC">Данный регламент можно найти <a href="https://teletype.in/@bursec/NPA_KII" target="_blank">здесь</a>.</blockquote>
    <p id="Mnnf">Другой вариант предполагается реализовать через сайт Роскомнадзора.</p>
    <figure id="WQHx" class="m_column">
      <img src="https://img3.teletype.in/files/ed/f9/edf96d6b-66a3-4c92-b528-d8138772ca13.jpeg" width="1280" />
      <figcaption>Предполагаемые варианты информирования о компьютерных инцидентах с персональными данными</figcaption>
    </figure>
  </section>
  <p id="JeZW">Вполне закономерно, что для операторов персональных данных, являющихся субъектами КИИ, которые и без нововведений в закон «О персональных данных» должны в принципе информировать ФСБ России, компьютерный инцидент с персональными данными будет частным случаем обычного компьютерного инцидента.</p>
  <p id="HYi0">Если компьютерный инцидент с персональными данными влечет за собой нарушение прав субъектов персональных данных, то тогда информировать надо еще и Роскомнадзор, но об этом чуть ниже.</p>
  <hr />
  <h3 id="dKrc">Инцидент (вообще) с персональными данными </h3>
  <p id="xKH8">Законодатель под инцидентом с персональными данными понимает любой факт <strong>неправомерной или случайной</strong> передачи (предоставления, распространения, доступа) персональных данных, повлекший нарушение прав субъектов персональных данных. Как видно, привязка к любым информационным технологиям, информационным системам персональных данных отсутствует. В силу ч. 3.1 ст. 21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» уведомлять о таких инцидентах необходимо Роскомнадзор.</p>
  <section style="background-color:hsl(hsl(34,  84%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="rx01">Порядок такого уведомления раскрыт куда лучше, чем в случае с компьютерными инцидентами.</p>
  </section>
  <p id="vtzG">Во-первых, законодатель заранее обозначил сроки уведомления — 24 часа с момента выявления инцидента и установил неотъемлемые требования к наполнению такого уведомления:<br />— информация о предполагаемых причинах инцидента;<br />— информация о предполагаемом вреде, нанесенном правам субъектов персональных данных;</p>
  <blockquote id="fLWJ">Пожалуй, это пока одна из самых сложных частей подготовки уведомления, так как требования по оценке такого вреда пока не утверждены и представлены лишь в виде <a href="https://regulation.gov.ru/projects#departments=47&npa=130696" target="_blank">проекта</a>.</blockquote>
  <p id="w0yx">— информация о принятых мерах по устранению последствий инцидента;<br />— информация о лице, уполномоченном на взаимодействие с Роскомнадзором.<br />Во-вторых, Роскомнадзор реализовал на своем сайте специальную электронную <a href="https://pd.rkn.gov.ru/incidents/form/" target="_blank">форму</a>, позволяющую оперативно передать информацию об инциденте.</p>
  <p id="wPHb">Стоит отметить примеры возможных инцидентов с персональными данными по версии Роскомнадзора:</p>
  <figure id="V2hd" class="m_column">
    <img src="https://img3.teletype.in/files/60/f7/60f7bbd6-8358-4517-89ca-85ce40e13f14.jpeg" width="1280" />
    <figcaption>Скриншот из презентации Роскомнадзора.</figcaption>
  </figure>
  <hr />
  <h3 id="302K">Что будет, если не уведомлять?</h3>
  <p id="3FPf">В настоящее время какой-либо специальной ответственности для операторов, скрывших инцидент с персональными данным, не предусматривается. Однако надо всегда помнить про ст. 19.7 КОАП «Непредставление сведений (информации)», кроме того, в перспективе все же обещают штрафы за непредставление информации об инцидентах (вообще) с персональными данными и <a href="https://t.me/bureaucraticsecurity/1435" target="_blank">конкретно за умалчивание информации о компьютерных инцидентах с персональными данными</a>. </p>
  <hr />
  <h3 id="ee4t">Выводы</h3>
  <p id="JcnZ">Фактически операторы персональных данных могут столкнуться с тремя типами инцидентов:<br />1. Инциденты с персональными данными (вообще).<br />2. Компьютерные инциденты с персональными данными, повлекшие нарушение прав субъектов персональных данных.<br />3. Компьютерные инциденты с персональными данными, не повлекшие нарушение прав субъектов персональных данных.</p>
  <p id="Mqjr"><strong>Инциденты с персональными данными всегда сопряжены с нарушением прав субъектов персональных данных и происходят в результате случайности или неправомерных действий (бездействия).<br />Компьютерные инциденты с персональными данными всегда являются следствием неправомерных действий (бездействия), но не всегда приводят к нарушению прав субъектов персональных данных.</strong></p>
  <p id="ymka">От типа инцидента зависит порядок уведомления о нем и, скорее всего, состав действующих лиц от оператора.</p>
  <figure id="H1LB" class="m_column">
    <img src="https://img2.teletype.in/files/92/83/928340e9-d515-4901-8ddc-28346e245b82.jpeg" width="7467" />
  </figure>
  <p id="wN8x">Вполне разумно уже сейчас проработать процесс взаимодействия с государственными органами по описанным выше инцидентам в локальных нормативных актах оператора. Обозначить людей, которые смогут компетентно взаимодействовать с Роскомнадзором и (или) ФСБ России в лице НКЦКИ в рамках того или иного инцидента.</p>
  <hr />
  <p id="ztMh"><a href="#fuTG">Вернуться к началу заметки.</a></p>
  <p id="bMXc"><a href="https://t.me/bureaucraticsecurity" target="_blank">Вернуться в основной Telegram-канал.</a></p>
  <tt-tags id="eARY">
    <tt-tag name="152_фз">#152_фз</tt-tag>
    <tt-tag name="152фз">#152фз</tt-tag>
    <tt-tag name="пдн">#пдн</tt-tag>
    <tt-tag name="пд">#пд</tt-tag>
    <tt-tag name="реформа152_фз">#реформа152_фз</tt-tag>
  </tt-tags>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@bursec/meropriyatiya_152fz</guid><link>https://teletype.in/@bursec/meropriyatiya_152fz?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec</link><comments>https://teletype.in/@bursec/meropriyatiya_152fz?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec#comments</comments><dc:creator>bursec</dc:creator><title>Основные мероприятия операторов ПДн к 01.09.2022</title><pubDate>Mon, 01 Aug 2022 05:54:54 GMT</pubDate><media:content medium="image" url="https://img3.teletype.in/files/ae/98/ae98cf7f-3e3a-4c60-8b55-cb0fd53256c6.png"></media:content><category>Персональные данные</category><tt:hashtag>пдн</tt:hashtag><tt:hashtag>152фз</tt:hashtag><tt:hashtag>152_фз</tt:hashtag><tt:hashtag>биометрия</tt:hashtag><description><![CDATA[С 1 сентября 2022 года начинают действовать законодательные нововведения, затрагивающих процессы организации обработки и защиты персональных данных. Речь, разумеется, идет о нашумевших изменениях в Федеральных закон «О персональных данных» и в Федеральный закон «Об информации, информационных технологиях и о защите информации». На момент публикации этой заметки у операторов есть еще месяц переходного периода, чтобы подготовиться к надлежащему обеспечению соблюдения законодательства Российской Федерации.]]></description><content:encoded><![CDATA[
  <p id="s3kA">С 1 сентября 2022 года начинают действовать законодательные нововведения, затрагивающих процессы организации обработки и защиты персональных данных. Речь, разумеется, идет о нашумевших изменениях в Федеральных закон «О персональных данных» и в Федеральный закон «Об информации, информационных технологиях и о защите информации». На момент публикации этой заметки у операторов есть еще месяц переходного периода, чтобы подготовиться к надлежащему обеспечению соблюдения законодательства Российской Федерации.</p>
  <p id="uyuJ">1. Принять меры к актуализации (а в случае отсутствия — к разработке) документа, определяющего политику в отношении обработки персональных данных, и локальных актов по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений.</p>
  <section style="background-color:hsl(hsl(55,  86%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="3oB2">При этом необходимо:</p>
    <ul id="TSAv">
      <li id="QDZQ">учитывать, что данные документы не могут содержать положения, ограничивающие права субъектов персональных данных, а также возлагать на операторов не предусмотренные законодательством Российской Федерации полномочия и обязанности;</li>
      <li id="4D1U">обратить внимание на сроки обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований;</li>
      <li id="9vgL">зафиксировать, что в случае изменения сведений об обработке персональных данных, необходимо проинформировать Роскомнадзор не позднее 15-го числа месяца, следующего за месяцем, в котором возникли такие изменения;</li>
    </ul>
    <ul id="wiYF">
      <li id="Utwi">обратить внимание, что срок реагирования на обращения субъектов персональных данных сократился с 30 дней до 10 рабочих дней и предусмотреть возможность направления в Роскомнадзор уведомления о продлении срока предоставления запрашиваемой информации до 5 рабочих дней;</li>
      <li id="QNge">регламентировать прекращение обработки персональных данных в течение 10 дней при поступлении соответствующего обращения от субъекта персональных данных.</li>
    </ul>
  </section>
  <p id="LORw">2. Операторам, которые осуществляют сбор персональных данных с использованием информационно-телекоммуникационных сетей, обеспечить опубликование документа, определяющего политику в отношении обработки персональных данных, и сведения о реализуемых требованиях по защите персональных данных, на всех страницах сайтов, с помощью которых осуществляется сбор персональных данных.</p>
  <p id="zbNa">3. Операторам, которые ранее осуществлять обработку персональных данных без уведомления Роскомнадзора, принять меры к подаче уведомления о намерении осуществлять обработку персональных данных с указанием для каждой цели обработки персональных данных:</p>
  <ul id="Ck61">
    <li id="EuGR">категории персональных данных;</li>
    <li id="Fs9V">категории субъектов, персональные данные которых обрабатываются;</li>
    <li id="uNJB">правовое основание обработки персональных данных;</li>
    <li id="19ic">перечень действий с персональными данными;</li>
    <li id="rhGq">способы обработки персональных данных.</li>
  </ul>
  <blockquote id="hkMe"><em>Полагаю, что на этой волне можно будет заняться и подготовкой реестра процессов обработки персональных данных (как в GDPR). </em></blockquote>
  <p id="7MN2">4. Оператором, поручающим обработку персональных данных третьим лицам, актуализировать (разработать) поручение на обработку персональных данных с указанием:</p>
  <ul id="8aCm">
    <li id="VS8P">перечня персональных данных;</li>
    <li id="zpDu">перечня действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных по поручению оператора;</li>
    <li id="GejD">целей обработки персональных данных;</li>
    <li id="pfKs">требований к защите обрабатываемых персональных данных;</li>
    <li id="IG5F">требований об уведомлении оператора о неправомерной обработке персональных данных;</li>
    <li id="42w8">обязанностей лица, осуществляющего обработку персональных данных по поручению оператора.</li>
  </ul>
  <p id="Ws16">5. Исключить в договорах, стороной которого является субъект персональных данных, положения:</p>
  <ul id="uydu">
    <li id="RxgW">ограничивающие права и свободы субъектов персональных данных;</li>
    <li id="6yDw">устанавливающие случаи обработки персональных данных несовершеннолетних, если обработка персональных данных несовершеннолетних явно не предусмотрена законодательством РФ;</li>
    <li id="mQ1e">допускающие в качестве условий заключения договора бездействие субъекта персональных данных.</li>
  </ul>
  <p id="T3Oi">6. Подумать о разъяснениях субъектам персональных данных юридических последствий отказа предоставить свои персональные данные в случае, если обработка персональных данных и получение согласия на их обработку обязательны в соответствии с федеральным законодательством РФ.</p>
  <p id="L7SY">7. Подготовиться к взаимодействию с ГосСОПКА и информированию ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных.</p>
  <blockquote id="1XmW"><em>Подробности этого процесса, как ожидается, будут описаны в соответствующем приказе ФСБ России, который и будет регламентировать эту процедуру.</em></blockquote>
  <blockquote id="Nph9"><em>Подробнее о том, что должны государственные органы операторам персональных данных для обеспечения выполнения новых требований Федерального закона «О персональных данных» приведено <a href="https://teletype.in/@bursec/CHek_list_po_PDn" target="_blank">здесь</a>.</em></blockquote>
  <p id="Cj70">8. Подумать над организацией взаимодействия с Роскомнадзором по фактам неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных.</p>
  <p id="Na2x">9. Операторам, осуществляющим обработку биометрических персональных данных в целях идентификации или аутентификации, удостовериться в наличии соответствующей аккредитации. </p>
  <blockquote id="FBHA"><em>Подробнее об аккредитации для обработки биометрии <a href="https://teletype.in/@bursec/Strasti_po_biometrii" target="_blank">здесь</a>.</em></blockquote>
  <p id="zTVu"><a href="#s3kA">Вернуться к началу заметки</a>.</p>
  <p id="SWSD"><a href="https://t.me/bureaucraticsecurity" target="_blank">Вернуться в основной Telegram-канал</a>.</p>
  <tt-tags id="K8qF">
    <tt-tag name="пдн">#пдн</tt-tag>
    <tt-tag name="152фз">#152фз</tt-tag>
    <tt-tag name="152_фз">#152_фз</tt-tag>
    <tt-tag name="биометрия">#биометрия</tt-tag>
  </tt-tags>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@bursec/New_GOSTs_IB</guid><link>https://teletype.in/@bursec/New_GOSTs_IB?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec</link><comments>https://teletype.in/@bursec/New_GOSTs_IB?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec#comments</comments><dc:creator>bursec</dc:creator><title>Новые ГОСТы по ИБ</title><pubDate>Wed, 20 Jul 2022 07:04:00 GMT</pubDate><media:content medium="image" url="https://img3.teletype.in/files/e5/e3/e5e3300c-6726-4d2c-bfac-5a8d4e5411bf.png"></media:content><category>Разное</category><tt:hashtag>гост</tt:hashtag><tt:hashtag>иб</tt:hashtag><description><![CDATA[Сегодня (30.11.2021) вводятся в действие следующие ГОСТы, связанные с информационной безопасностью:]]></description><content:encoded><![CDATA[
  <p id="X3b3">Сегодня (30.11.2021) вводятся в действие следующие ГОСТы, связанные с информационной безопасностью:</p>
  <p id="NTKf">• ГОСТ ISO/IEC 19896-1-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Требования к компетенции специалистов по тестированию и оценке безопасности информационных технологий. Часть 1. Введение, основные понятия и общие требования».</p>
  <p id="REoV">• ГОСТ Р 59381-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Основы управления идентичностью. Часть 1. Терминология и концепции».</p>
  <p id="Gbxk">• ГОСТ ISO/IEC 24760-2-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Основы управления идентичностью. Часть 2. Базовая архитектура и требования».</p>
  <p id="ewob">• ГОСТ Р 59382-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Основы управления идентичностью. Часть 3. Практические приемы».</p>
  <p id="pypX">• ГОСТ Р 59383-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Основы управления доступом».</p>
  <p id="qCsw">• ГОСТ ISO/IEC 27014-2021 «Информационные технологии. Информационная безопасность, кибербезопасность и защита конфиденциальности. Руководство деятельностью по обеспечению информационной безопасности».</p>
  <p id="7gDa">• <strong>ГОСТ ISO/IEC 29100-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Основы защиты персональных данных»</strong>.</p>
  <p id="QSE9">• <strong>ГОСТ Р 59407-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Базовая архитектура защиты персональных данных»</strong>.</p>
  <p id="rwkc">• ГОСТ ISO/IEC TS 19249-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Каталог принципов построения архитектуры и проектирования безопасных продуктов, систем и приложений».</p>
  <p id="ZeAE">• ГОСТ Р 59494-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Безопасность приложений. Часть 5-1. Структуры данных протоколов и мер обеспечения безопасности приложений. XML-схемы».</p>
  <p id="afFq">• ГОСТ Р 59503-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Экономика информационной безопасности организации».</p>
  <p id="EJEV">• ГОСТ Р 59506-2021 «Безопасность машин. Вопросы защиты информации в системах управления, связанных с обеспечением функциональной безопасности».</p>
  <p id="O6rx">• ГОСТ Р 59515-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Подтверждение идентичности».</p>
  <p id="LARH">• ГОСТ Р 59516-2021 «Информационные технологии. Менеджмент информационной безопасности. Правила страхования рисков информационной безопасности».</p>
  <p id="soQx">• ГОСТ Р ИСО/МЭК 27000-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология».</p>
  <p id="JV9e">• ГОСТ Р ИСО/МЭК 27002-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Свод норм и правил применения мер обеспечения информационной безопасности».</p>
  <p id="IDeN">• ГОСТ Р ИСО/МЭК 27003-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации».</p>
  <p id="xIy6">• ГОСТ Р ИСО/МЭК 27004-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Мониторинг, оценка защищенности, анализ и оценивание».</p>
  <p id="K2wg">• ГОСТ Р ИСО/МЭК 27017-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Правила применения мер обеспечения информационной безопасности на основе ИСО/МЭК 27002 при использовании облачных служб».</p>
  <p id="i2Dm">• ГОСТ Р ИСО/МЭК 27019-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Меры обеспечения информационной безопасности в энергетике (неатомной)».</p>
  <p id="JQYK">• ГОСТ Р ИСО/МЭК 27021-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Требования к компетентности специалистов по системам менеджмента информационной безопасности».</p>
  <p id="OGYX">• ГОСТ Р ИСО/МЭК 27033-2-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Безопасность сетей. Часть 2. Рекомендации по проектированию и реализации безопасности сетей».</p>
  <p id="0k3H">• ГОСТ Р ИСО/МЭК 27034-2-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Безопасность приложений. Часть 2. Нормативная структура организации».</p>
  <p id="u4O3">• ГОСТ Р ИСО/МЭК 27034-3-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Безопасность приложений. Часть 3. Процесс менеджмента безопасности приложений».</p>
  <p id="ogmB">• ГОСТ Р ИСО/МЭК 27034-6-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Безопасность приложений. Часть 6. Практические примеры».</p>
  <p id="nb5t">• ГОСТ Р ИСО/МЭК 27036-1-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность во взаимоотношениях с поставщиками. Часть 1. Обзор и основные понятия».</p>
  <p id="ukYj">• ГОСТ Р 59329-2021 «Системная инженерия. Защита информации в процессах приобретения и поставки продукции и услуг для системы».</p>
  <p id="qu9Z">• ГОСТ Р 59330-2021 «Системная инженерия. Защита информации в процессе управления моделью жизненного цикла системы».</p>
  <p id="wtgz">• ГОСТ Р 59331-2021 «Системная инженерия. Защита информации в процессе управления инфраструктурой системы».</p>
  <p id="2DE2">• ГОСТ Р 59332-2021 «Системная инженерия. Защита информации в процессе управления портфелем проектов».</p>
  <p id="t2ey">• ГОСТ Р 59333-2021 «Системная инженерия. Защита информации в процессе управления человеческими ресурсами системы».</p>
  <p id="0Inv">• ГОСТ Р 59334-2021 «Системная инженерия. Защита информации в процессе управления качеством системы».</p>
  <p id="Hpdw">• ГОСТ Р 59335-2021 «Системная инженерия. Защита информации в процессе управления знаниями о системе».</p>
  <p id="NWBc">• ГОСТ Р 59336-2021 «Системная инженерия. Защита информации в процессе планирования проекта».</p>
  <p id="R9eE">• ГОСТ Р 59337-2021 «Системная инженерия. Защита информации в процессе оценки и контроля проекта».</p>
  <p id="9Hdz">• ГОСТ Р 59338-2021 «Системная инженерия. Защита информации в процессе управления решениями».</p>
  <p id="Na6N">• ГОСТ Р 59339-2021 «Системная инженерия. Защита информации в процессе управления рисками для системы».</p>
  <p id="Y5L9">• ГОСТ Р 59340-2021 «Системная инженерия. Защита информации в процессе управления конфигурацией системы».</p>
  <p id="R5ye">• ГОСТ Р 59342-2021 «Системная инженерия. Защита информации в процессе измерений системы».</p>
  <p id="aztH">• ГОСТ Р 59344-2021 «Системная инженерия. Защита информации в процессе анализа бизнеса или назначения системы».</p>
  <p id="1X93">• ГОСТ Р 59345-2021 «Системная инженерия. Защита информации в процессе определения потребностей и требований заинтересованной стороны для системы».</p>
  <p id="xQFV">• ГОСТ Р 59347-2021 «Системная инженерия. Защита информации в процессе определения архитектуры системы».</p>
  <p id="JAao">• ГОСТ Р 59348-2021 «Системная инженерия. Защита информации в процессе определения проекта».</p>
  <p id="CDhD">• ГОСТ Р 59350-2021 «Системная инженерия. Защита информации в процессе реализации системы».</p>
  <p id="J2m1">• ГОСТ Р 59351-2021 «Системная инженерия. Защита информации в процессе комплексирования системы».</p>
  <p id="fCuY">• ГОСТ Р 59353-2021 «Системная инженерия. Защита информации в процессе передачи системы».</p>
  <p id="zRHY">• ГОСТ Р 59354-2021 «Системная инженерия. Защита информации в процессе аттестации системы».</p>
  <p id="cIBR">• ГОСТ Р 59355-2021 «Системная инженерия. Защита информации в процессе функционирования системы».</p>
  <p id="gw0g">• ГОСТ Р 59357-2021 «Системная инженерия. Защита информации в процессе изъятия и списания системы».</p>
  <p id="TXzy"><a href="#fuhe">Вернуться к началу заметки.</a></p>
  <tt-tags id="rprv">
    <tt-tag name="гост">#гост</tt-tag>
    <tt-tag name="иб">#иб</tt-tag>
  </tt-tags>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@bursec/CHek_list_po_PDn</guid><link>https://teletype.in/@bursec/CHek_list_po_PDn?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec</link><comments>https://teletype.in/@bursec/CHek_list_po_PDn?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec#comments</comments><dc:creator>bursec</dc:creator><title>Чек-лист по подзаконникам к 152-ФЗ в послереформенной редакции</title><pubDate>Wed, 20 Jul 2022 14:19:14 GMT</pubDate><media:content medium="image" url="https://img2.teletype.in/files/d3/86/d3861918-c1b3-49ab-935e-00824e5f0707.png"></media:content><category>Персональные данные</category><tt:hashtag>152фз</tt:hashtag><tt:hashtag>152_фз</tt:hashtag><tt:hashtag>пд</tt:hashtag><tt:hashtag>пдн</tt:hashtag><tt:hashtag>реформа152_фз</tt:hashtag><description><![CDATA[<img src="https://img1.teletype.in/files/01/d3/01d362f3-aa28-407a-a8ca-7687b1595472.jpeg"></img>Для надлежащего выполнения операторами персональных данных некоторых новых требований Федерального закона «О персональных данных», обусловленных принятием Федерального закона от 14.07.2022 № 266-ФЗ «О внесении изменений в Федеральный закон «О персональных данных», отдельные законодательные акты Российской Федерации и признании утратившей силу части четырнадцатой статьи 30 Федерального закона «О банках и банковской деятельности», Правительство Российской Федерации, Роскомнадзор и ФСБ России обязаны подготовить ряд подзаконных нормативных правовых актов (ожидалось, что к 01.09.2022, но, увы).]]></description><content:encoded><![CDATA[
  <p id="HHc8">Для надлежащего выполнения операторами персональных данных некоторых новых требований Федерального закона «О персональных данных», обусловленных принятием Федерального закона от 14.07.2022 № 266-ФЗ «О внесении изменений в Федеральный закон «О персональных данных», отдельные законодательные акты Российской Федерации и признании утратившей силу части четырнадцатой статьи 30 Федерального закона «О банках и банковской деятельности», <a href="#OkFl">Правительство Российской Федерации</a>, <a href="#Bdal">Роскомнадзор</a> и <a href="#KTcU">ФСБ России</a> обязаны подготовить ряд подзаконных нормативных правовых актов (ожидалось, что к 01.09.2022, но, увы).</p>
  <hr />
  <h2 id="OkFl">Правительство Российской Федерации:</h2>
  <p id="aEL3">+ Порядок принятия решения о запрещении или об ограничении трансграничной передачи персональных данных (ч. 9 и ч. 13 ст. 12 152-ФЗ):</p>
  <p id="zsAr">• <a href="http://publication.pravo.gov.ru/Document/View/0001202301170011" target="_blank">Постановление Правительства Российской Федерации от 16.01.2023 № 24 </a>«Об утверждении Правил принятия решения уполномоченным органом по защите прав субъектов персональных данных о запрещении или об ограничении трансграничной передачи персональных данных в целях защиты нравственности, здоровья, прав и законных интересов граждан» (вступает в силу с 01.03.2023).</p>
  <p id="IosN">• <a href="http://publication.pravo.gov.ru/Document/View/0001202301110015" target="_blank">Постановление Правительства Российской Федерации от 10.01.2023 № 6</a> «Об утверждении Правил принятия решения о запрещении или об ограничении трансграничной передачи персональных данных уполномоченным органом по защите прав субъектов персональных данных и информирования операторов о принятом решении» (вступает в силу с 01.03.2023).</p>
  <p id="sBrk">+ Порядок информирования операторов о принятом решении относительно запрещении или об ограничении трансграничной передачи персональных данных (ч. 13 ст. 12 152-ФЗ) — см. предыдущий абзац.</p>
  <p id="vtHY">+ Случаи, при которых операторы, осуществляющие трансграничную передачу персональных данных в целях выполнения возложенных международным договором Российской Федерации, законодательством Российской Федерации на государственные органы, муниципальные органы функций, полномочий и обязанностей, могут не уведомлять Роскомнадзор (ч. 15 ст. 12 152-ФЗ) — <a href="http://publication.pravo.gov.ru/Document/View/0001202212310018" target="_blank">Постановление Правительства Российской Федерации от 29.12.2022 № 2526</a> «Об утверждении перечня случаев, при которых к операторам, осуществляющим трансграничную передачу персональных данных в целях выполнения возложенных международным договором Российской Федерации, законодательством Российской Федерации на государственные органы, муниципальные органы функций, полномочий и обязанностей, не применяются требования частей 3 — 6, 8 — 11 статьи 12 Федерального закона „О персональных данных“» (вступает в силу с 01.03.2023).</p>
  <hr />
  <h2 id="Bdal">Роскомнадзор:</h2>
  <p id="BY2b">+ Перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных (ч. 2 ст. 12 152-ФЗ) — Роскомнадзор и ранее ежегодно публиковал такой перечень.</p>
  <blockquote id="1LLg">На момент подготовки данного материала актуальным является <a href="https://rkn.gov.ru/news/rsoc/news73940.htm" target="_blank">Перечень </a>иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и обеспечивающих адекватную защиту прав субъектов персональных данных, утвержденный приказом Роскомнадзора от 15.03.2013 № 274 (в ред. приказа Роскомнадзора от 14.09.2021 № 183), но с 01.03.2023 вступает в силу <a href="http://publication.pravo.gov.ru/Document/View/0001202209200008" target="_blank">приказ Роскомнадзора от 05.08.2022 № 128</a> «Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных»..</blockquote>
  <blockquote id="5gx0">А также сайте Роскомнадзора реализована <a href="https://pd.rkn.gov.ru/cross-border-transmission/form/" target="_blank">электронная форма</a> подачи уведомления о трансграничной передаче персональных данных.</blockquote>
  <p id="PAJY">+ Требования по оценке вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона «О персональных данных» — <a href="http://publication.pravo.gov.ru/Document/View/0001202211290004" target="_blank">приказ Роскомнадзора от 27.10.2022 № 178</a> «Об утверждении Требований к оценке вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона „О персональных данных“» (вступает в силу с 01.03.2023).</p>
  <p id="MPYA">+ Порядок подтверждения уничтожения персональных данных в целях устранения нарушений законодательства, допущенных при обработке персональных данных (ч. 7 ст. 21 152-ФЗ) —  <a href="http://publication.pravo.gov.ru/Document/View/0001202211290008" target="_blank">приказ  Роскомнадзора от 28.10.2022 № 179</a> «Об утверждении Требований к подтверждению уничтожения персональных данных» (вступает в силу с 01.03.2023).</p>
  <p id="qCjq">+ Форма уведомления о намерении осуществлять обработку персональных данных (ч. 8 ст. 22 152-ФЗ) — <a href="http://publication.pravo.gov.ru/Document/View/0001202212150022" target="_blank">приказ Роскомнадзора от 28.10.2022 № 180</a> «Об утверждении форм уведомлений о намерении осуществлять обработку персональных данных, об изменении сведений, содержащихся в уведомлении о намерении осуществлять обработку персональных данных, о прекращении обработки персональных данных» (далее - приказ РКН № 180).</p>
  <p id="W8Mt">+ Форма уведомления об изменении сведений, содержащихся в уведомлении о намерении осуществлять обработку персональных данных (ч. 8 ст. 22 152-ФЗ) — <a href="http://publication.pravo.gov.ru/Document/View/0001202212150022" target="_blank">приказ РКН от 28.10.2022 № 180</a>.</p>
  <p id="QnpH">+ Форма уведомления о прекращении обработки персональных данных (ч. 8 ст. 22 152-ФЗ) — <a href="http://publication.pravo.gov.ru/Document/View/0001202212150022" target="_blank">приказ РКН от 28.10.2022 № 180</a>.</p>
  <section style="background-color:hsl(hsl(55,  86%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <blockquote id="Hgmm">Кстати, на сайте Роскомнадзора реализован <a href="https://pd.rkn.gov.ru/operators-registry/notification/" target="_blank">сервис подачи таких уведомлений в электронной форме</a>, а также приведены <a href="https://pd.rkn.gov.ru/operators-registry/operators-registry-documents/" target="_blank">примеры их заполнения</a>.</blockquote>
  </section>
  <p id="x5Pi">+ Порядок и условия взаимодействия с операторами в рамках ведения реестра учета инцидентов в области персональных данных (ч. 10 ст. 23 152-ФЗ) — <a href="http://publication.pravo.gov.ru/Document/View/0001202212280052" target="_blank">приказ Роскомнадзора от 14.11.2022 № 187</a> «Об утверждении Порядка и условий взаимодействия Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций с операторами в рамках ведения реестра учета инцидентов в области персональных данных» (вступает в силу с 01.03.2023).</p>
  <section style="background-color:hsl(hsl(55,  86%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="mPtj">Скорее всего, какой-либо бюрократией обрастут и:</p>
    <p id="LEk5">— Процесс уведомления Роскомнадзора о фактах неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекших нарушение прав субъектов персональных данных (ч. 3.1 ст. 21 152-ФЗ).</p>
    <blockquote id="RmoG"><em>Кстати, на сайте Роскомнадзора реализована <a href="https://pd.rkn.gov.ru/incidents/form/" target="_blank">электронная форма</a> подачи уведомления об утечке персональных данных.</em></blockquote>
    <p id="Hz39">— Порядок ведения реестра учета инцидентов в области персональных данных (ч. 10 ст. 23 152-ФЗ).</p>
  </section>
  <hr />
  <h2 id="KTcU">ФСБ России:</h2>
  <p id="lKJU">+ Порядок взаимодействия операторов с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ч. 12 ст. 19 152-ФЗ) — <a href="http://publication.pravo.gov.ru/Document/View/0001202302200021" target="_blank">приказ ФСБ России от 13.02.2023 № 77</a> «Об утверждении порядка взаимодействия операторов с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных» (вступает в силу с 01.03.2023).</p>
  <p id="wNn1">+ Порядок информирования ФСБ России операторами о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных (ч. 12 ст. 19 152-ФЗ) — <a href="http://publication.pravo.gov.ru/Document/View/0001202302200021" target="_blank">приказ ФСБ России от 13.02.2023 № 77</a> «Об утверждении порядка взаимодействия операторов с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных» (вступает в силу с 01.03.2023).</p>
  <blockquote id="Nek0">Схема взаимодействия и информирования будет соответствовать тому, что было <a href="https://t.me/bureaucraticsecurity/1427" target="_blank">озвучено на SOC-Forum 2022</a>:</blockquote>
  <figure id="iG8V" class="m_column">
    <img src="https://img1.teletype.in/files/01/d3/01d362f3-aa28-407a-a8ca-7687b1595472.jpeg" width="4032" />
  </figure>
  <p id="dE2b">+/- Порядок взаимного обмена информации о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных, между ФСБ России и Роскомнадзором (ч. 14 ст. 19 152-ФЗ и ч. 11 ст. 23 152-ФЗ) — представлен <a href="https://regulation.gov.ru/projects#npa=132338" target="_blank">проект</a> соответствующего совместного приказа Роскомнадзора и ФСБ России. </p>
  <blockquote id="hYeh"><em>Это общее поручение ФСБ России и Роскомнадзору, но есть предположение, что инициативу в разработке будет держать именно ФСБ России.</em></blockquote>
  <hr />
  <p id="B3Mv"><a href="#HHc8">Вернуться к началу заметки</a>.</p>
  <p id="2jMN"><a href="https://t.me/bureaucraticsecurity" target="_blank">Вернуться в основной Telegram-канал</a>.</p>
  <tt-tags id="uqXM">
    <tt-tag name="152фз">#152фз</tt-tag>
    <tt-tag name="152_фз">#152_фз</tt-tag>
    <tt-tag name="пд">#пд</tt-tag>
    <tt-tag name="пдн">#пдн</tt-tag>
    <tt-tag name="реформа152_фз">#реформа152_фз</tt-tag>
  </tt-tags>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@bursec/Trebovaniya_akkreditaciya_autentifikaciya</guid><link>https://teletype.in/@bursec/Trebovaniya_akkreditaciya_autentifikaciya?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec</link><comments>https://teletype.in/@bursec/Trebovaniya_akkreditaciya_autentifikaciya?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec#comments</comments><dc:creator>bursec</dc:creator><title>Требования по аккредитации для осуществления аутентификации</title><pubDate>Wed, 20 Jul 2022 11:14:50 GMT</pubDate><media:content medium="image" url="https://img1.teletype.in/files/81/61/81614799-88f9-47eb-9eb4-857366d680b0.png"></media:content><category>Биометрия</category><description><![CDATA[Требования к аккредитации организаций, заявляющих необходимость осуществления аутентификации с использованием биометрических персональных данных:]]></description><content:encoded><![CDATA[
  <p id="ZtGW"><strong>Требования к аккредитации организаций, заявляющих необходимость осуществления аутентификации с использованием биометрических персональных данных:</strong></p>
  <p id="O8Xc">1. Применение организационных и технических мер по обеспечению безопасности персональных данных, установленных в соответствии с Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных».</p>
  <p id="3rnu">2. Наличие согласия физического лица на обработку его биометрических персональных данных в указанных целях, в том числе в интересах конкретного третьего лица.</p>
  <p id="M8hD">3. Не являться иностранным юридическим лицом, а также юридическим лицом, в уставном (складочном) капитале которого доля участия иностранных юридических лиц превышает 49 процентов.</p>
  <p id="gJFV">4. Наличие минимального размера собственных средств (капитала) в размере не менее чем 50 миллионов рублей.</p>
  <p id="zrOl">5. Наличие финансового обеспечения ответственности за убытки, причиненные третьим лицам вследствие их доверия к результату аутентификации с использованием биометрических персональных данных в сумме не менее чем 50 миллионов рублей.</p>
  <p id="gYVs">6. Наличие лицензии на деятельность по разработке, производству, распространению шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнению работ, оказанию услуг в области шифрования информации, техническому обслуживанию шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств.</p>
  <p id="Hai0">7. Наличие права собственности на аппаратные шифровальные (криптографические) средства, используемые для оказания организацией услуг по идентификации и (или) аутентификации с использованием биометрических персональных данных, имеющие подтверждение соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности, и наличие права использования программных шифровальных (криптографических) средств на законных основаниях.</p>
  <p id="7Ul8">8. Наличие в штате организации не менее двух работников, непосредственно осуществляющих деятельность по идентификации и аутентификации с использованием биометрических персональных данных, имеющих высшее образование в области информационных технологий или информационной безопасности.</p>
  <p id="ocuJ">9. Соответствие требованиям к деловой репутации единоличного исполнительного органа или членов коллегиального исполнительного органа, установленным федеральным органом исполнительной власти, осуществляющим регулирование в сфере идентификации физических лиц на основе биометрических персональных данных и уполномоченным на принятие решения об аккредитации.</p>
  <p id="5lNm">10. Отсутствие записи в едином государственном реестре юридических лиц о недостоверности сведений о юридическом лице.</p>
  <p id="ju5p">11. Соответствие дополнительным требованиям единоличного исполнительного органа:</p>
  <p id="5x07">а) наличие гражданства Российской Федерации;</p>
  <p id="kc8B">б) лицо не включено в перечень организаций и физических лиц, в отношении которых имеются сведения об их причастности к экстремистской деятельности или терроризму, или перечень организаций и физических лиц, в отношении которых имеются сведения об их причастности к распространению оружия массового уничтожения;</p>
  <p id="tlEv">в) отсутствие у лица неснятой или непогашенной судимости за совершение преступления;</p>
  <p id="saZB">г) лицо не привлекалось в течение пяти лет, предшествующих дню подачи заявления, к уголовной ответственности в соответствии со статьями 183 и 283 Уголовного кодекса Российской Федерации за незаконные получение и разглашение сведений, составляющих государственную, коммерческую, налоговую или банковскую тайну.</p>
  <p id="WCx9">12. Не была досрочно прекращена предыдущая аккредитация в течение трех лет, предшествующих дню подачи заявления.</p>
  <p id="Bak4">13. Лицо, имеющее право действовать без доверенности от имени организации, претендующей на получение аккредитации, не являлось лицом, имевшим право действовать без доверенности от имени иной организации, осуществляющей идентификацию и (или) аутентификацию с использованием биометрических персональных данных физических лиц, аккредитация которой досрочно прекращена в течение трех лет, предшествующих дню подачи заявления.</p>
  <hr />
  <p id="uRfZ"><a href="#ZtGW">Вернуться к началу заметки</a></p>
  <p id="YZ5U"><a href="https://teletype.in/@bursec/Strasti_po_biometrii" target="_blank">Вернуться в основную заметку «Страсти по биометрии»</a></p>
  <p id="5yU3"><a href="https://teletype.in/@bursec/Trebovaniya_akkreditaciya_identifikaciya" target="_blank">Перейти к просмотру требований по аккредитации для идентификации</a></p>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@bursec/Trebovaniya_akkreditaciya_identifikaciya</guid><link>https://teletype.in/@bursec/Trebovaniya_akkreditaciya_identifikaciya?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec</link><comments>https://teletype.in/@bursec/Trebovaniya_akkreditaciya_identifikaciya?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec#comments</comments><dc:creator>bursec</dc:creator><title>Требования по аккредитации для осуществления идентификации</title><pubDate>Wed, 20 Jul 2022 11:11:54 GMT</pubDate><media:content medium="image" url="https://img1.teletype.in/files/81/61/81614799-88f9-47eb-9eb4-857366d680b0.png"></media:content><category>Биометрия</category><description><![CDATA[Требования к аккредитации организаций, заявляющих необходимость осуществления идентификации и (или) идентификации и аутентификации с использованием биометрических персональных данных:]]></description><content:encoded><![CDATA[
  <p id="zeNh"><strong>Требования к аккредитации организаций, заявляющих необходимость осуществления идентификации и (или) идентификации и аутентификации с использованием биометрических персональных данных:</strong></p>
  <p id="vRC4">1. Включение случая необходимости обработки биометрических персональных данных в целях идентификации или идентификации и аутентификации в перечень, утверждённый Правительством Российской Федерации (<a href="http://publication.pravo.gov.ru/Document/View/0001202110260023" target="_blank">Постановление Правительства Российской Федерации от 23.10.2021 № 1815</a> «Об утверждении перечня случаев осуществления сбора и обработки используемых для идентификации либо идентификации и аутентификации биометрических персональных данных в информационных системах организаций, осуществляющих идентификацию и (или) аутентификацию с использованием биометрических персональных данных физических лиц, а также случаев использования организациями, за исключением кредитных организаций, некредитных финансовых организаций, которые осуществляют указанные в части первой статьи 761 Федерального закона «О Центральном банке Российской Федерации (Банке России)» виды деятельности, субъектами национальной платежной системы, индивидуальными предпринимателями указанных информационных систем для идентификации либо идентификации и аутентификации физического лица, выразившего согласие на их проведение»).</p>
  <p id="LZsm">2. Применение организационных и технических мер по обеспечению безопасности персональных данных, установленных в соответствии с Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных».</p>
  <p id="qhdy">3. Выполнение требований Федерального закона от 27 июля 2006 года № 149-ФЗ «Об информации, информационных технологиях и о защите информации» и Федерального закона от 26 июля 2017 года № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», в том числе посредством выполнения требований о защите содержащейся в государственных информационных системах информации, установленных ФСБ России и ФСТЭК России, в пределах их полномочий, а также посредством автоматизированного информационного взаимодействия с ГосСОПКА для решения задач, касающихся обнаружения, предупреждения и ликвидации последствий компьютерных атак.</p>
  <p id="jENN">4. Наличие согласия физического лица на обработку его биометрических персональных данных в указанных целях, в том числе в интересах конкретного третьего лица.</p>
  <p id="bbby">5. Не являться иностранным юридическим лицом, а также юридическим лицом, в уставном (складочном) капитале которого доля участия иностранных юридических лиц превышает 49 процентов.</p>
  <p id="ROdE">6. Наличие минимального размера собственных средств (капитала) в размере не менее чем 500 миллионов рублей.</p>
  <p id="syVH">7. Наличие финансового обеспечения ответственности за убытки, причиненные третьим лицам вследствие их доверия к результату аутентификации с использованием биометрических персональных данных в сумме не менее чем 100 миллионов рублей.</p>
  <p id="gHec">8. Наличие подключения (доступа) к ГосСОПКА.</p>
  <p id="yncw">9. Наличие лицензии на деятельность по разработке, производству, распространению шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств, выполнению работ, оказанию услуг в области шифрования информации, техническому обслуживанию шифровальных (криптографических) средств, информационных систем и телекоммуникационных систем, защищенных с использованием шифровальных (криптографических) средств.</p>
  <p id="hAE3">10. Наличие права собственности на аппаратные шифровальные (криптографические) средства, используемые для оказания организацией услуг по идентификации и (или) аутентификации с использованием биометрических персональных данных, имеющие подтверждение соответствия требованиям, установленным федеральным органом исполнительной власти в области обеспечения безопасности, и наличие права использования программных шифровальных (криптографических) средств на законных основаниях.</p>
  <p id="xLQe">11. Наличие в штате организации не менее двух работников, непосредственно осуществляющих деятельность по идентификации и аутентификации с использованием биометрических персональных данных, имеющих высшее образование в области информационных технологий или информационной безопасности.</p>
  <p id="rL0k">12. Соответствие требованиям к деловой репутации единоличного исполнительного органа или членов коллегиального исполнительного органа, установленным федеральным органом исполнительной власти, осуществляющим регулирование в сфере идентификации физических лиц на основе биометрических персональных данных и уполномоченным на принятие решения об аккредитации.</p>
  <p id="NoZJ">13. Отсутствие записи в едином государственном реестре юридических лиц о недостоверности сведений о юридическом лице.</p>
  <p id="KT9v">14. Соответствие дополнительным требованиям единоличного исполнительного органа:</p>
  <p id="8IGB">а) наличие гражданства Российской Федерации;</p>
  <p id="4RQv">б) лицо не включено в перечень организаций и физических лиц, в отношении которых имеются сведения об их причастности к экстремистской деятельности или терроризму, или перечень организаций и физических лиц, в отношении которых имеются сведения об их причастности к распространению оружия массового уничтожения;</p>
  <p id="O4Tm">в) отсутствие у лица неснятой или непогашенной судимости за совершение преступления;</p>
  <p id="k4oM">г) лицо не привлекалось в течение пяти лет, предшествующих дню подачи заявления, к уголовной ответственности в соответствии со статьями 183 и 283 Уголовного кодекса Российской Федерации за незаконные получение и разглашение сведений, составляющих государственную, коммерческую, налоговую или банковскую тайну.</p>
  <p id="N4GO">15. Не была досрочно прекращена предыдущая аккредитация в течение трех лет, предшествующих дню подачи заявления.</p>
  <p id="BmSt">16. Лицо, имеющее право действовать без доверенности от имени организации, претендующей на получение аккредитации, не являлось лицом, имевшим право действовать без доверенности от имени иной организации, осуществляющей идентификацию и (или) аутентификацию с использованием биометрических персональных данных физических лиц, аккредитация которой досрочно прекращена в течение трех лет, предшествующих дню подачи заявления.</p>
  <hr />
  <p id="EH0k"><a href="#zeNh">Вернуться к началу заметки</a></p>
  <p id="Uslq"><a href="https://teletype.in/@bursec/Strasti_po_biometrii" target="_blank">Вернуться в основную заметку «Страсти по биометрии»</a></p>
  <p id="Azcw"><a href="https://teletype.in/@bursec/Trebovaniya_akkreditaciya_autentifikaciya" target="_blank">Перейти к просмотру требований по аккредитации для аутентификации </a></p>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@bursec/Strasti_po_biometrii</guid><link>https://teletype.in/@bursec/Strasti_po_biometrii?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec</link><comments>https://teletype.in/@bursec/Strasti_po_biometrii?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec#comments</comments><dc:creator>bursec</dc:creator><title>Страсти по биометрии</title><pubDate>Wed, 20 Jul 2022 10:38:31 GMT</pubDate><media:content medium="image" url="https://img1.teletype.in/files/4d/8d/4d8d2b3d-95b7-4f8f-b433-a67d4cfa04ac.png"></media:content><category>Биометрия</category><tt:hashtag>биометрия</tt:hashtag><tt:hashtag>аккредитация</tt:hashtag><tt:hashtag>пдн</tt:hashtag><description><![CDATA[<img src="https://telegra.ph/file/7621cc6101b1468ac8faf.jpg"></img>В настоящее время буквально отовсюду можно слышать про внедрение информационной технологии или про очередной государственный проект, которые уже используют или будут использовать биометрические персональные данные. Новостные ленты не отстают и тоже пестрят соответствующими заголовками. Системы контроля и управления доступом, обрабатывающие биометрические персональные данные, для некоторых представляются обыденностью. Не обходят стороной биометрические технологии и системы информационной безопасности. Иными словами, представляется, что сферы применения биометрии будут только расширяться.]]></description><content:encoded><![CDATA[
  <figure id="JnRG" class="m_column">
    <img src="https://telegra.ph/file/7621cc6101b1468ac8faf.jpg" width="769" />
  </figure>
  <p id="R7M3">В настоящее время буквально отовсюду можно слышать про внедрение информационной технологии или про очередной государственный проект, которые уже используют или будут использовать биометрические персональные данные. Новостные ленты не отстают и тоже пестрят соответствующими заголовками. Системы контроля и управления доступом, обрабатывающие биометрические персональные данные, для некоторых представляются обыденностью. Не обходят стороной биометрические технологии и системы информационной безопасности. Иными словами, представляется, что сферы применения биометрии будут только расширяться.</p>
  <figure id="h7HI" class="m_column">
    <img src="https://telegra.ph/file/19a0339706389931259a1.jpg" width="949" />
  </figure>
  <p id="SYpR">В 2018 году рождается Единая биометрическая система (ЕБС), которая должна была развиться за счёт банков, но что-то пошло не так… К сожалению, наполняемость и применяемость данной системы, по видимому, не вышли на должный и ожидаемый уровень. Как говорится: «Лошадь сдохла — слезь», и в самый раз было бы похоронить ЕБС, но государственные чины решили иначе. Так, предположительно, появилась идея наполнить ЕБС через все организации (не только банки), обрабатывающие персональные данные, и внедрение жёстких регулятивных мер в отношение них. В результате появился <a href="http://publication.pravo.gov.ru/Document/View/0001202012290124" target="_blank">Федеральный закон от 29.12.2020 № 479-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации»</a>, вносящий поправки в том числе и в Федеральный закон Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» в части регулирования правоотношений, связанных с обработкой биометрических персональных данных (и да, ключевые изменения по обработке биометрии были здорово замаскированы).</p>
  <p id="hU8n">Стоит отметить, что 479-ФЗ вносит столько изменений, что их хватило бы на отдельный закон, например, «Об обработке биометрических персональных данных», а заложенные в него нормы сродни реформе по аналогии с той, что сейчас наблюдается в сфере использования электронной подписи.</p>
  <h4 id="AAvL">Из ключевых нововведений:</h4>
  <p id="aJC4">1. Понятийный аппарат 149-ФЗ дополняется новыми терминами:</p>
  <p id="iLTV">1.1. <strong>Идентификация</strong> — совокупность мероприятий по установлению сведений о лице и их проверке, осуществляемых в соответствии с федеральными законами и принимаемыми в соответствии с ними нормативными правовыми актами, и сопоставлению данных сведений с уникальным обозначением (уникальными обозначениями) сведений о лице, необходимым для определения такого лица (далее — идентификатор).</p>
  <p id="GpHN">1.2. <strong>Аутентификация</strong> — совокупность мероприятий по проверке лица на принадлежность ему идентификатора (идентификаторов) посредством сопоставления его (их) со сведениями о лице, которыми располагает лицо, проводящее аутентификацию, и установлению правомерности владения лицом идентификатором (идентификаторами) посредством использования аутентифицирующего (аутентифицирующих) признака (признаков) в рамках процедуры аутентификации, в результате чего лицо считается установленным.</p>
  <p id="LnJk">2. Устанавливается запрет (с 01.09.2022) на обработку в информационных системах биометрических персональных данных в целях идентификации и (или) аутентификации без выполнения нововведённых в 149-ФЗ требований.</p>
  <figure id="4JEX" class="m_column">
    <img src="https://telegra.ph/file/8d9a28d18782f6bd42f14.jpg" width="828" />
    <figcaption>Скриншот из 479-ФЗ</figcaption>
  </figure>
  <p id="9RHW">3. Ключевым требованием, выполнение которого позволит осуществлять обработку в информационных системах биометрических персональных данных, является наличие аккредитации одного из двух видов (порядок получения аккредитации установлен <a href="http://publication.pravo.gov.ru/Document/View/0001202110210028" target="_blank">постановлением Правительства Российской Федерации от 20.10.2021 № 1799</a>):</p>
  <p id="PdbM">3.1. Аккредитация для осуществления аутентификации.</p>
  <p id="RuUl">3.2. Аккредитация для осуществления идентификации и (или) аутентификации.</p>
  <section style="background-color:hsl(hsl(55,  86%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <blockquote id="Il5b"><em>Полные перечни требований, предъявляемых к организации, которая намеревается получить тот или иной вид аккредитации для обработки в информационных системах биометрических персональных данных, приведены здесь: </em></blockquote>
    <blockquote id="YfxZ"><a href="https://teletype.in/@bursec/Trebovaniya_akkreditaciya_autentifikaciya" target="_blank">требования по аккредитации для аутентификации</a>;</blockquote>
    <blockquote id="UE6Z"><a href="https://teletype.in/@bursec/Trebovaniya_akkreditaciya_identifikaciya" target="_blank">требования по аккредитации для идентификации</a>.</blockquote>
  </section>
  <p id="BP6B">4. Если организация не может самостоятельно получить аккредитацию (или не хочет), то она вправе использовать для обработки биометрических персональных данных соответствующие информационные системы аккредитованных организации.</p>
  <hr />
  <p id="bQUS">Вполне очевидно, что идентификацией является совокупность действий, необходимость или возможность осуществления которых продиктованы федеральными законами и принимаемыми в соответствии с ними нормативными правовыми актами. А вот аутентификацию инициируют организации самостоятельно, руководствуясь собственными потребностями. Если наложить это на обработку биометрических персональных данных, то идентификация будет в большей степени характерна для организаций, которые вынуждены осуществлять установление личности с использованием таких данных в силу исполнения законодательства Российской Федерации, тогда как для организаций, осуществляющих установление личности с использованием биометрических персональных данных по собственному желанию, наиболее характерной станет аутентификация с самым ярким примером — система контроля и управления доступом.</p>
  <figure id="7UIE" class="m_column">
    <img src="https://telegra.ph/file/3c8de42f7d5441f6f8f21.jpg" width="1024" />
  </figure>
  <hr />
  <p id="MFX5">В свете изложенных обстоятельств организациям, осуществляющим обработку биометрических персональных данных, необходимо провести самопроверку и выяснить, осуществляется ли в ее информационных системах обработка биометрических персональных данных в целях идентификации и (или) аутентификации. Если да, то необходимо принять решение:</p>
  <p id="mmbb">1. Прекратить обработку биометрических персональных данных в целях идентификации и (или) аутентификации.</p>
  <p id="QI5K">2. Подготовиться и получить аккредитацию соответствующего вида, чтобы продолжить обработку биометрических персональных данных в целях идентификации и (или) аутентификации.</p>
  <section style="background-color:hsl(hsl(55,  86%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <blockquote id="xnnf">Однако здесь важно отметить, что в соответствии с нововведённой статьей 18.20 149-ФЗ получить такую аккредитацию могут только те организации, которые попали под разрешение (т.е. подпадают под <a href="http://publication.pravo.gov.ru/Document/View/0001202110260023" target="_blank">постановление Правительства Российской Федерации от 23.10.2021 № 1815</a> «Об утверждении перечня случаев осуществления сбора и обработки используемых для идентификации либо идентификации и аутентификации биометрических персональных данных в информационных системах организаций, осуществляющих идентификацию и (или) аутентификацию с использованием биометрических персональных данных физических лиц, а также случаев использования организациями, за исключением кредитных организаций, некредитных финансовых организаций, которые осуществляют указанные в части первой статьи 761 Федерального закона «О Центральном банке Российской Федерации (Банке России)» виды деятельности, субъектами национальной платежной системы, индивидуальными предпринимателями указанных информационных систем для идентификации либо идентификации и аутентификации физического лица, выразившего согласие на их проведение») в иных случаях либо нельзя обрабатывать биометрию совсем, либо только с использованием ЕБС.</blockquote>
  </section>
  <p id="tx4u">3. Принять меры к поиску организации, имеющей аккредитацию соответствующего вида, которая предоставит свою информационную систему для обработки биометрических персональных данных в целях идентификации и (или) аутентификации.</p>
  <figure id="N3dL" class="m_column">
    <img src="https://telegra.ph/file/ee2cde5e47020d6ff2716.jpg" width="4000" />
  </figure>
  <p id="j2Vl">P. S. вообще Федеральный закон от 29.12.2020 № 479-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации» занимательное чтиво, там есть и другие интересные положения, касающиеся дополнительных полномочий оператора ЕБС и бесплатного обеспечения физических лиц СКЗИ.</p>
  <hr />
  <p id="O6Ss"><a href="#R7M3">Вернуться в начало заметки</a>.</p>
  <p id="kVvq"><a href="https://t.me/bureaucraticsecurity" target="_blank">Вернуться в основной Telegram-канал</a>.</p>
  <tt-tags id="I5RJ">
    <tt-tag name="биометрия">#биометрия</tt-tag>
    <tt-tag name="аккредитация">#аккредитация</tt-tag>
    <tt-tag name="пдн">#пдн</tt-tag>
  </tt-tags>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@bursec/Vzaimodejstviya_operatora_s_organami_po_152_FZ</guid><link>https://teletype.in/@bursec/Vzaimodejstviya_operatora_s_organami_po_152_FZ?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec</link><comments>https://teletype.in/@bursec/Vzaimodejstviya_operatora_s_organami_po_152_FZ?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec#comments</comments><dc:creator>bursec</dc:creator><title>Перечень инициативных случаев взаимодействия оператора ПДн с органами власти по 152-ФЗ</title><pubDate>Wed, 20 Jul 2022 10:17:04 GMT</pubDate><media:content medium="image" url="https://img1.teletype.in/files/85/1a/851a79af-78b0-4c1d-98ff-7a86a186c4cf.png"></media:content><category>Персональные данные</category><tt:hashtag>пдн</tt:hashtag><tt:hashtag>реформа152_фз</tt:hashtag><tt:hashtag>152_фз</tt:hashtag><description><![CDATA[В связи с принятием изменений в Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (Федеральный закон от 14.07.2022 № 266-ФЗ «О внесении изменений в Федеральный закон «О персональных данных», отдельные законодательные акты Российской Федерации и признании утратившей силу части четырнадцатой статьи 30 Федерального закона «О банках и банковской деятельности») значительно расширяется круг случаев, когда оператор персональных данных обязан по собственной инициативе взаимодействовать с некоторыми органами государственной власти.]]></description><content:encoded><![CDATA[
  <p id="q8Sk">В связи с принятием изменений в Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (Федеральный закон от 14.07.2022 № 266-ФЗ «О внесении изменений в Федеральный закон «О персональных данных», отдельные законодательные акты Российской Федерации и признании утратившей силу части четырнадцатой статьи 30 Федерального закона «О банках и банковской деятельности») значительно расширяется круг случаев, когда оператор персональных данных обязан по собственной инициативе взаимодействовать с некоторыми органами государственной власти.</p>
  <hr />
  <p id="wEi0"><strong>Ранее время оператор обязан был уведомить Роскомнадзор:</strong></p>
  <ul id="RtBU">
    <li id="WIjt">О своем намерении осуществлять обработку персональных данных.</li>
  </ul>
  <section style="background-color:hsl(hsl(24,  24%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <blockquote id="yXWv">И то, эта обязанность распространялась не на всех операторов.</blockquote>
  </section>
  <ul id="xuhR">
    <li id="ECl0">Об изменении сведений в ранее поданном уведомлении намерении осуществлять обработку персональных данных.</li>
    <li id="BWsv">О прекращении обработки персональных данных.</li>
  </ul>
  <hr />
  <p id="FPbI"><strong>Однако в настоящее время оператор обязан:</strong></p>
  <ul id="qSWO">
    <li id="idFW">Уведомить Роскомнадзор о своем намерении осуществлять обработку персональных данных.</li>
  </ul>
  <section style="background-color:hsl(hsl(24,  24%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <blockquote id="Ic2k">Случаев, когда можно осуществлять обработку персональных данных без уведомления Роскомнадзор почти не осталось.</blockquote>
    <blockquote id="AFCK">Обрабатывать персональные данные без уведомления Роскомнадзора можно только в 3-х случаях:</blockquote>
    <blockquote id="U0HW">— Обрабатываются персональные данные, включенные в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка.</blockquote>
    <blockquote id="h5wf">— Оператор осуществляет деятельность по обработке персональных данных исключительно без использования средств автоматизации.</blockquote>
    <blockquote id="cxHD">— Персональные данные обрабатываются в рамках законодательства Российской Федерации о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.</blockquote>
  </section>
  <ul id="a3Yw">
    <li id="TKlr">Уведомлять Роскомнадзор об изменении сведений в ранее поданном уведомлении о намерении осуществлять обработку персональных данных (не позднее 15-го числа месяца, следующего за месяцем, в котором возникли такие изменения).</li>
    <li id="vgWS">Уведомить Роскомнадзор о прекращении обработки персональных данных (в течение десяти рабочих дней с даты прекращения обработки персональных данных).</li>
    <li id="jctc">Уведомить Роскомнадзор о своем намерении осуществлять трансграничную передачу персональных данных.</li>
  </ul>
  <section style="background-color:hsl(hsl(24,  24%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <blockquote id="xQSA"><strong>Операторы, которые осуществляли трансграничную передачу персональных данных до вступления в силу изменений, обязаны не позднее 1 марта 2023 года подать соответствующие уведомления в Роскомнадзор.</strong></blockquote>
  </section>
  <ul id="e4Xq">
    <li id="Da5K">Запросить и получить от органов власти иностранного государства, иностранных физических лиц, иностранных юридических лиц, с которым планируется трансграничная передача персональных данных, ряда информации, предусмотренной 152-ФЗ (до подачи уведомления о намерении осуществлять трансграничную передачу персональных данных).</li>
  </ul>
  <section style="background-color:hsl(hsl(24,  24%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <blockquote id="BbFn">О принимаемых органами власти иностранного государства, иностранными физическими лицами, иностранными юридическими лицами, которым планируется трансграничная передача персональных данных, мерах по защите передаваемых персональных данных и об условиях прекращения их обработки.</blockquote>
    <blockquote id="9Mh2">О правовом регулировании в области персональных данных иностранного государства, под юрисдикцией которого находятся органы власти иностранного государства, иностранные физические лица, иностранные юридические лица, которым планируется трансграничная передача персональных данных.</blockquote>
    <blockquote id="EesE">Об органах власти иностранного государства, иностранных физических лицах, иностранных юридических лицах, которым планируется трансграничная передача персональных данных.</blockquote>
  </section>
  <section style="background-color:hsl(hsl(55,  86%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <ul id="WbQ6">
      <li id="cXEB">Информировать ФСБ России о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных.</li>
      <li id="i1nO">Взаимодействовать с ГосСОПКА.</li>
      <li id="2uTX">Уведомлять Роскомнадзор (в течение 24 часов с момента выявления) о факте неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, и предполагаемом вреде, нанесенном правам субъектов персональных данных, и о принятых мерах по устранению последствий такого инцидента, а также о лице, уполномоченному на взаимодействие с Роскомнадзором по данному инциденту.</li>
      <li id="QDLZ">Уведомлять Роскомнадзор (в течение 72 часов с момента выявления) о результатах внутреннего расследования выявленного инцидента (с одновременным предоставлением сведений о лицах, действия которых стали причиной выявленного инцидента).</li>
    </ul>
  </section>
  <p id="LILk"><a href="#q8Sk">Вернуться к началу заметки</a>.</p>
  <p id="XqHy"><a href="https://t.me/bureaucraticsecurity" target="_blank">Вернуться в основной Telegram-канал</a>.</p>
  <tt-tags id="vkOy">
    <tt-tag name="пдн">#пдн</tt-tag>
    <tt-tag name="реформа152_фз">#реформа152_фз</tt-tag>
    <tt-tag name="152_фз">#152_фз</tt-tag>
  </tt-tags>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@bursec/NPA_KII</guid><link>https://teletype.in/@bursec/NPA_KII?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec</link><comments>https://teletype.in/@bursec/NPA_KII?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec#comments</comments><dc:creator>bursec</dc:creator><title>Система нормативных правовых, методических и информационных документов по проблематике обеспечения безопасности критической информационной инфраструктуры Российской Федерации</title><pubDate>Wed, 20 Jul 2022 06:40:17 GMT</pubDate><media:content medium="image" url="https://img4.teletype.in/files/bd/69/bd69b86b-0649-4012-b4c5-7a39510c483a.png"></media:content><category>КИИ</category><tt:hashtag>кии</tt:hashtag><tt:hashtag>187фз</tt:hashtag><tt:hashtag>187_фз</tt:hashtag><tt:hashtag>нпа</tt:hashtag><description><![CDATA[Версия по состоянию на 16.04.2026]]></description><content:encoded><![CDATA[
  <p id="uGLn">Версия по состоянию на 16.04.2026</p>
  <h3 id="cXtL">Оглавление:</h3>
  <ol id="bikJ">
    <li id="uvf4"><a href="#2kzY">Предтечи</a>.</li>
    <li id="N6JI"><a href="#zLQT">Федеральные законы</a>.</li>
    <li id="mJeH"><a href="#331S">Указы Президента</a>.</li>
    <li id="ReUG"><a href="#tcU1">Постановления Правительства</a>.</li>
    <li id="yh8y"><a href="#ji2G">Приказы ФСТЭК России</a>.</li>
    <li id="lr4P"><a href="#X2kJ">Иные документы ФСТЭК России</a>.</li>
    <li id="8MPk"><a href="#kYUy">Приказы ФСБ России</a>.</li>
    <li id="pqKB"><a href="#RRsc">Иные документы ФСБ России</a>.</li>
    <li id="N9E9"><a href="#oL8f">Приказы Минцифры</a>.</li>
    <li id="22oO"><a href="#9jyW">Профстандарт.</a></li>
    <li id="mpnd"><a href="#n0qw">Субсидирование</a>.</li>
    <li id="7f9r"><a href="#wlxe">Отраслевые особенности категорирования.</a></li>
    <li id="UHvx"><a href="#xYvv">Дополнительные документы по категорированию ОКИИ</a>.</li>
    <li id="tHEC"><a href="#54k7">Перечень типовых отраслевых объектов КИИ.</a></li>
    <li id="5lbH"><a href="#fjd6">Иные документы</a>.</li>
  </ol>
  <hr />
  <h3 id="2kzY">Предтечи</h3>
  <ul id="llMZ">
    <li id="qdee">Постановление Правительства Российской Федерации от 24.05.2010 № 365 «О координации мероприятий по использованию информационно-коммуникационных технологий в деятельности государственных органов» (документ утратил силу).</li>
    <li id="AKIZ">Основные направления государственной политики в области обеспечения безопасности автоматизированных систем управления производственными и технологическими процессами критически важных объектов инфраструктуры Российской Федерации, утвержденные Президентом Российской Федерации 03.02. 2012 г. № 803.</li>
    <li id="2rkS">Указ Президента Российской Федерации от 15.01.2013 № 31с «О создании Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации».</li>
    <li id="A0iZ">Основы государственной политики Российской Федерации в области международной информационной безопасности на период до 2020 года, утверждены Президентом Российской Федерации 24.07.2013 № Пр-1753 (документ утратил силу).</li>
    <li id="WAju">Выписка из Концепции государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, утвержденной Президентом Российской Федерации 12.12.2014 № К 1274.</li>
    <li id="Gvbu">Указ Президента Российской Федерации от 05.01.2016 № 646 «Об утверждении Доктрины информационной безопасности Российской Федерации».</li>
    <li id="vtGD">Указ Президента Российской Федерации от 09.05.2017 г. № 203 «О Стратегии развития информационного общества в Российской Федерации на 2017–2030 годы».</li>
  </ul>
  <p id="etxO"><a href="#cXtL">К оглавлению</a>.</p>
  <hr />
  <h3 id="zLQT">Федеральные законы</h3>
  <ul id="NRxS">
    <li id="bvAg"><strong>Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».</strong></li>
  </ul>
  <blockquote id="VLsh">Список изменяющих документов: </blockquote>
  <blockquote id="E1AR">Федеральный закон от 10.07.2023 № 312-ФЗ «О внесении изменения в статью 2 Федерального закона «О безопасности критической информационной инфраструктуры Российской Федерации».</blockquote>
  <blockquote id="PUWb">Федеральный закон от 07.04.2025 № 58-ФЗ «О внесении изменений в Федеральный закон «О безопасности критической информационной инфраструктуры Российской Федерации».</blockquote>
  <blockquote id="aTj7">Федеральный закон от 31.07.2025 № 325-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации».</blockquote>
  <ul id="6j7P">
    <li id="FY51">Федеральный закон от 26.07.2017 № 193-ФЗ «О Внесении изменений в отдельные законодательные акты Российской Федерации в связи с принятием Федерального закона «О безопасности критической информационной инфраструктуры Российской Федерации».</li>
    <li id="bUXB">Федеральный закон от 26.07.2017 № 194-ФЗ «О Внесении изменений в Уголовный кодекс Российской Федерации и статью 151 Уголовно-процессуального кодекса Российской Федерации в связи с принятием Федерального закона «О безопасности критической информационной инфраструктуры Российской Федерации».</li>
    <li id="TspO">Федеральный закон от 26.05.2021 № 141-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях».</li>
    <li id="ZIgP">Федеральный закон от 19.12.2022 № 518-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации».</li>
    <li id="nm7B">Федеральный закон от 14.07.2022 № 255-ФЗ «О контроле за деятельностью лиц, находящихся под иностранным влиянием».</li>
    <li id="E6Gm">Федеральный закон от 29.12.2022 № 572-ФЗ «Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных, о внесении изменений в отдельные законодательные акты Российской Федерации и признании утратившими силу отдельных положений законодательных актов Российской Федерации».</li>
    <li id="kIB5">Федеральный закон от 13.06.2023 № 214-ФЗ «О внесении изменения в статью 104-1 Уголовного кодекса Российской Федерации».</li>
    <li id="EsCB">Федеральный закон от 13.06.2023 № 243-ФЗ «О внесении изменений в Федеральный закон «О Центральном банке Российской Федерации (Банке России)».</li>
  </ul>
  <p id="hwOV"><a href="#cXtL">К оглавлению</a>.</p>
  <hr />
  <h3 id="331S">Указы Президента</h3>
  <ul id="XlyL">
    <li id="vOPy">Указ Президента Российской Федерации от 25.11.2017 № 569 «О внесении изменений в Положение о Федеральной службе по техническому и экспортному контролю, утвержденное Указом Президента Российской Федерации от 16 августа 2004 г. № 1085».</li>
    <li id="tUEp">Указ Президента Российской Федерации от 22.12.2017 № 620 «О совершенствовании Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации».</li>
    <li id="s5oi">Указ Президента Российской Федерации от 27.02.2018 № 89 «О внесении изменений в Положение о Федеральной службе охраны Российской Федерации, утверждённое Указом Президента Российской Федерации от 7 августа 2004 г. № 1013».</li>
    <li id="q24m">Указ Президента Российской Федерации от 02.03.2018 № 98 «О внесении изменения в перечень сведений, отнесенных к государственной тайне, утвержденный Указом Президента Российской Федерации от 30 ноября 1995 г. № 1203».</li>
    <li id="Gcx1">Указ Президента Российской Федерации от 30.03.2022 № 166 «О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры Российской Федерации».</li>
  </ul>
  <blockquote id="Dydb">Список изменяющих документов:</blockquote>
  <blockquote id="3ZhO">Указ Президента Российской Федерации от 22.11.2023 № 887 «О внесении изменения в Указ Президента Российской Федерации от 30 марта 2022 г. № 166 «О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры Российской Федерации».</blockquote>
  <blockquote id="zOQl">Указ Президента Российской Федерации от 07.04.2025 № 214 «О внесении изменения в Указ Президента Российской Федерации от 30 марта 2022 г. № 166 «О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры Российской Федерации».</blockquote>
  <ul id="4QbH">
    <li id="v7NH">Указ Президента Российской Федерации от 14.04.2022 № 203 «О Межведомственной комиссии Совета Безопасности Российской Федерации по вопросам обеспечения технологического суверенитета государства в сфере развития критической информационной инфраструктуры Российской Федерации».</li>
  </ul>
  <blockquote id="cONP">Список изменяющих документов:</blockquote>
  <blockquote id="80NU">Указ Президента Российской Федерации от 26.12.2022 № 954 «О внесении изменений в состав Межведомственной комиссии Совета Безопасности Российской Федерации по вопросам обеспечения технологического суверенитета государства в сфере развития критической информационной инфраструктуры Российской Федерации по должностям, утвержденный Указом Президента Российской Федерации от 14.04.2022 № 203».</blockquote>
  <blockquote id="P7D1">Указ Президента Российской Федерации от 11.02.2023 № 82 «О внесении изменений в состав Межведомственной комиссии Совета Безопасности Российской Федерации по вопросам обеспечения технологического суверенитета государства в сфере развития критической информационной инфраструктуры Российской Федерации по должностям, утвержденный Указом Президента Российской Федерации от 14.04.2022 № 203».</blockquote>
  <ul id="e2ja">
    <li id="Herw">Указ Президента Российской Федерации от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации».</li>
  </ul>
  <blockquote id="cj4I">Список изменяющих документов: Указ Президента Российской Федерации от 13.06.2024 № 500 «О внесении изменения в Указ Президента Российской Федерации от 1 мая 2022 г. № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации».</blockquote>
  <p id="VSaD"><a href="#cXtL">К оглавлению</a>.</p>
  <hr />
  <h3 id="tcU1">Постановления Правительства</h3>
  <ul id="s9o9">
    <li id="OmPm"><strong>Постановление Правительства Российской Федерации от 08.02.2018 № 127 «Об утверждении Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, а также перечня показателей критериев значимости объектов критической информационной инфраструктуры Российской Федерации».</strong></li>
  </ul>
  <blockquote id="xZrb">Список изменяющих документов:</blockquote>
  <blockquote id="GgJe">Постановление Правительства Российской Федерации от 13.04.2019 № 452 «О внесении изменений в постановление Правительства Российской Федерации от 8 февраля 2018 г. № 127».</blockquote>
  <blockquote id="JD5n">Постановления Правительства Российской Федерации от 24.12.2021 № 2431 «О внесении изменений в Правила категорирования объектов критической информационной инфраструктуры Российской Федерации».</blockquote>
  <blockquote id="WVd5">Постановление Правительства Российской Федерации от 19.08.2022 № 1463 «О внесении изменения в Правила категорирования объектов критической информационной инфраструктуры Российской Федерации».</blockquote>
  <blockquote id="SW9B">Постановление Правительства Российской Федерации от 20.12.2022 № 2360 «О внесении изменений в постановление Правительства Российской Федерации от 8 февраля 2018 г. № 127».</blockquote>
  <blockquote id="XRZJ">Постановление Правительства Российской Федерации от 19.09.2024 № 1281 «О внесении изменений в постановление Правительства Российской Федерации от 8 февраля 2018 г. № 127».</blockquote>
  <blockquote id="kdI7">Постановление Правительства Российской Федерации от 07.11.2025 № 1762 «О внесении изменений в некоторые акты Правительства Российской Федерации».</blockquote>
  <ul id="tWKO">
    <li id="FUeq">Постановление Правительства Российской Федерации от 17.02.2018 № 162 «Об утверждении Правил осуществления государственного контроля в области обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».</li>
    <li id="skP9">Постановление Правительства Российской Федерации от 08.06.2019 № 743 «Об утверждении Правил подготовки и использования ресурсов единой сети электросвязи Российской Федерации для обеспечения безопасности значимых объектов критической информационной инфраструктуры».</li>
    <li id="CWoG">Постановление Правительства Российской Федерации от 21.12.2019 № 1746 «Об установлении запрета на допуск отдельных видов товаров, происходящих из иностранных государств, и внесении изменений в некоторые акты Правительства Российской Федерации» (документ утратил силу).</li>
    <li id="bWlg">Постановление Правительства Российской Федерации от 15.07.2022 № 1272 «Об утверждении типового положения о заместителе руководителя органа (организации), ответственном за обеспечение информационной безопасности в органе (организации), и типового положения о структурном подразделении в органе (организации), обеспечивающем информационную безопасность органа (организации)».</li>
    <li id="ysLZ">Постановление Правительства Российской Федерации от 22.08.2022 № 1478<br />«Об утверждении требований к программному обеспечению, в том числе в составе программно-аппаратных комплексов, используемому органами государственной власти, заказчиками, осуществляющими закупки в соответствии с Федеральным законом „О закупках товаров, работ, услуг отдельными видами юридических лиц“ (за исключением организаций с муниципальным участием), на принадлежащих им значимых объектах критической информационной инфраструктуры Российской Федерации, Правил согласования закупок иностранного программного обеспечения, в том числе в составе программно-аппаратных комплексов, в целях его использования заказчиками, осуществляющими закупки в соответствии с Федеральным законом „О закупках товаров, работ, услуг отдельными видами юридических лиц“ (за исключением организаций с муниципальным участием), на принадлежащих им значимых объектах критической информационной инфраструктуры Российской Федерации, а также закупок услуг, необходимых для использования этого программного обеспечения на таких объектах, и Правил перехода на преимущественное использование российского программного обеспечения, в том числе в составе программно-аппаратных комплексов, органов государственной власти, заказчиков, осуществляющих закупки в соответствии с Федеральным законом „О закупках товаров, работ, услуг отдельными видами юридических лиц“ (за исключением организаций с муниципальным участием), на принадлежащих им значимых объектах критической информационной инфраструктуры Российской Федерации».</li>
  </ul>
  <blockquote id="EqxF">Список изменяющих документов: постановление Правительства Российской Федерации от 17.10.2023 № 1716.</blockquote>
  <ul id="r1kp">
    <li id="mNuM">Постановление Правительства Российской Федерации от 14.11.2023 № 1912<br />«О порядке перехода субъектов критической информационной инфраструктуры Российской Федерации на преимущественное применение доверенных программно-аппаратных комплексов на принадлежащих им значимых объектах критической информационной инфраструктуры Российской Федерации».</li>
  </ul>
  <p id="geJV"><a href="#cXtL">К оглавлению</a>.</p>
  <hr />
  <h3 id="ji2G">Приказы ФСТЭК России</h3>
  <ul id="fzoI">
    <li id="uhvP">Приказ ФСТЭК России от 06.12.2017 № 227 «Об утверждении Порядка ведения реестра значимых объектов критической информационной инфраструктуры Российской Федерации».</li>
  </ul>
  <blockquote id="33pg">Список изменяющих документов: </blockquote>
  <blockquote id="vuoq">приказ ФСТЭК России от 10 февраля 2022 г. № 26 «О внесении изменений в Порядок ведения реестра значимых объектов критической информационной инфраструктуры Российской Федерации, утверждённый приказом Федеральной службы по техническому и экспортному контролю от 6 декабря 2017 г. № 227».</blockquote>
  <blockquote id="WmFT">приказ ФСТЭК России от 01.09.2023 № 177 «О внесении изменений в Порядок ведения реестра значимых объектов критической информационной инфраструктуры Российской Федерации, утвержденный приказом Федеральной службы по техническому и экспортному контролю от 6 декабря 2017 г. № 227».</blockquote>
  <blockquote id="UBj2">приказ ФСТЭК России от 17.07.2025 № 254 «О внесении изменений в Порядок ведения реестра значимых объектов критической информационной инфраструктуры Российской Федерации, утвержденный приказом ФСТЭК России от 6 декабря 2017 г. № 227».</blockquote>
  <ul id="ppmD">
    <li id="0mWW">Приказ ФСТЭК России от 11.12.2017 № 229 «Об утверждении формы акта проверки, составляемого по итогам проведения государственного контроля в области обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».</li>
    <li id="3yqB"><strong>Приказ ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования».</strong></li>
  </ul>
  <blockquote id="d7Lw">Список изменяющих документов: </blockquote>
  <blockquote id="C1Ot">Приказ ФСТЭК России от 27.03.2019 № 64 «О внесении изменений в Требования к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 21 декабря 2017 г. № 235».</blockquote>
  <blockquote id="dVVF">Приказ ФСТЭК России от 20.04.2023 № 69 «О внесении изменений в Требования к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования, утвержденные приказом ФСТЭК России от 21 декабря 2017 г. № 235».</blockquote>
  <ul id="1gP9">
    <li id="tAYj">Приказ ФСТЭК России от 22.12.2017 № 236 «Об утверждении формы направления сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий».</li>
  </ul>
  <blockquote id="HiwX">Список изменяющих документов:</blockquote>
  <blockquote id="rRi0">приказ ФСТЭК России от 21 марта 2019 г. № 59 «О внесении изменений в форму направления сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий, утвержденную приказом Федеральной службы по техническому и экспортному контролю от 22 декабря 2017 г. № 236».</blockquote>
  <blockquote id="I1hY">приказ ФСТЭК России от 11.07.2025 № 247 «О внесении изменений в форму направления сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий, утвержденную приказом ФСТЭК России от 22 декабря 2017 г. № 236».</blockquote>
  <ul id="Bntl">
    <li id="H16p"><strong>Приказ ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».</strong></li>
  </ul>
  <blockquote id="7R8E">Список изменяющих документов:</blockquote>
  <blockquote id="jBvr">Приказ ФСТЭК России от 09 августа 2018 г. № 138 «О внесении изменений в Требования к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды, утверждённые приказом Федеральной службы по техническому и экспортному контролю от 14 марта 2014 г. № 31, и в Требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 25 декабря 2017 г. № 239».</blockquote>
  <blockquote id="F9DS">Приказ ФСТЭК России от 26 марта 2019 г. № 60 «О внесении изменений в Требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 25 декабря 2017 г. № 239».</blockquote>
  <blockquote id="5D8x">Приказ ФСТЭК России от 20.02.2020 № 35 «О внесении изменений в Требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 25 декабря 2017 г. № 239».</blockquote>
  <blockquote id="C8kM">Приказ ФСТЭК России от 28.08.2024 № 159 «О внесении изменений в Требования о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 11 февраля 2013 г. № 17, и Требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 25 декабря 2017 г. № 239».</blockquote>
  <ul id="xY7t">
    <li id="aeWZ">Приказ ФСТЭК России от 28.05.2020 № 75 «Об утверждении Порядка согласования субъектом критической информационной инфраструктуры Российской Федерации с Федеральной службой по техническому и экспортному контролю подключения значимого объекта критической информационной инфраструктуры Российской Федерации к сети связи общего пользования».</li>
    <li id="2uCc">Расширенный перечень сведений, подлежащих засекречиванию, ФСТЭК России* (в части раскрытия и конкретизации пункта 119 Перечня сведений, отнесенных к государственной тайне, утвержденного Указом Президента Российской Федерации от 30 ноября 1995 г. № 1203) [документ ограниченного доступа].</li>
    <li id="HNLp">Приказ ФСТЭК России от 18.04.2021 № 77 «Об утверждении Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну».</li>
  </ul>
  <p id="a9tk"><a href="#cXtL">К оглавлению</a>.</p>
  <hr />
  <h3 id="X2kJ">Иные документы ФСТЭК России</h3>
  <ul id="rnI3">
    <li id="AtwQ">Информационное сообщение ФСТЭК России о методических документах по вопросам обеспечения безопасности информации в ключевых системах информационной инфраструктуры Российской Федерации от 04.05.2018 № 240/22/2339.</li>
    <li id="LSfo">Информационное сообщение ФСТЭК России по вопросам представления перечней объектов критической информационной инфраструктуры, подлежащих категорированию, и направления сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий от 24.08.2018 № 240/25/3752 (фактически утратило силу).</li>
    <li id="gkFt">Информационное сообщение ФСТЭК России о разработанной ФСТЭК России примерной программе повышения квалификации специалистов, работающих в области обеспечения безопасности значимых объектов критической информационной инфраструктуры от 17.12.2018 № 240/11/5453.</li>
    <li id="XCQx">Перечень нормативных правовых актов или отдельных их частей, оценка соблюдения которых является предметом государственного контроля (надзора) в области обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации, утверждённый приказом ФСТЭК России от 16.07.2019 № 135.</li>
    <li id="RNtj">Рекомендации по обеспечению безопасности объектов критической информационной инфраструктуры при реализации дистанционного режима исполнения должностных обязанностей работниками субъектов критической информационной инфраструктуры (письмо ФСТЭК России от 20.03.2020 № 240/84/389).</li>
    <li id="69wN">Информационное сообщение ФСТЭК России от 17.04.2020 № 240/84/611 по вопросам представления перечней объектов критической информационной инфраструктуры, подлежащих категорированию, и направления сведений о результатах присвоения объекту критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий.</li>
    <li id="iFbG">Информационное сообщение ФСТЭК России от 24.03.2022 № 240/22/1549 «О мерах по повышению защищенности информационной инфраструктуры».</li>
    <li id="i0cP">Информационное сообщение ФСТЭК России от 28.06.2022 № 240/83/1698 «О порядке представления субъектами критической информационной инфраструктуры сведений о результатах присвоения объектам критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения им одной из таких категорий».</li>
    <li id="7EtJ">Информационное сообщение ФСТЭК России от 06.03.2024 № 240/82/580 «О порядке представления субъектами критической информационной инфраструктуры сведений о результатах присвоения объектам критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения им одной из таких категорий».</li>
    <li id="BIRl">Информационное сообщение ФСТЭК России от 27.05.2024 № 240/82/1376 «О порядке представления субъектами критической информационной инфраструктуры сведений о результатах присвоения объектам критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения им одной из таких категорий».</li>
    <li id="w4Wf">Информационное сообщение ФСТЭК России от 12.08.2024 № 240/83/2028 «О порядке представления субъектами критической информационной инфраструктуры сведений о результатах присвоения объектам критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения им одной из таких категорий».</li>
    <li id="1Dhk">Информационное сообщение ФСТЭК России от 12.03.2025 № 240/82/672 «О порядке представления субъектами критической информационной инфраструктуры сведений о результатах присвоения объектам критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения им одной из таких категорий».</li>
    <li id="lEI7">Информационное сообщение ФСТЭК России от 22.10.2025 № 240/84/3251 «О порядке представления субъектами критической информационной инфраструктуры сведений о результатах присвоения объектам критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий».</li>
    <li id="ooy6">Методический документ «Рекомендации по подготовке планов мероприятий, реализуемых субъектами КИИ при установлении в отношении принадлежащих им объектов КИИ уровней опасности проведения целевых атак», утвержден ФСТЭК России 09.08.2021 [документ ограниченного доступа, рассылался целенаправленно в ряд субъектов КИИ].</li>
    <li id="Jdu9">Методический документ «Руководство по организации процесса управления уязвимостями в органе (организации)», утвержден  ФСТЭК России 17.05.2023.</li>
    <li id="zctb">Методический документ «Методика оценки уровня критичности программных, программно-аппаратных средств», утвержден ФСТЭК России 28.10.2022.</li>
    <li id="x2QQ">Методический документ «Методика тестирования обновлений безопасности программных, программно-аппаратных средств», утвержден ФСТЭК России 28.10.2022.</li>
    <li id="gK7D">Методический документ «Методика оценки показателя состояния защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации», утвержден ФСТЭК России 11.11.2024.</li>
    <li id="kfVR">Рекомендации по реализации организационных и технических мер защиты информации, направляемых ФСТЭК России.</li>
  </ul>
  <p id="aE8d"><a href="#cXtL">К оглавлению</a>.</p>
  <hr />
  <h3 id="kYUy">Приказы ФСБ России</h3>
  <ul id="yQ7i">
    <li id="0iTU">Приказ ФСБ России от 24.07.2018 № 366 «О Национальном координационном центре по компьютерным инцидентам».</li>
  </ul>
  <blockquote id="UFH8">Список изменяющих документов: приказ ФСБ России от 24.12.2025 № 540 «О внесении изменений в Положение о Национальном координационном центре по компьютерным инцидентам, утвержденное приказом ФСБ России от 24 июля 2018 г. № 366».</blockquote>
  <ul id="p5Ms">
    <li id="zt07">Приказ ФСБ России от 24.07.2018 № 367 «Об утверждении Перечня информации, представляемой в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации и Порядка представления информации в государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации».</li>
    <li id="7Ooe">Приказ ФСБ России от 01.11.2022 № 543 «Об определении переходного периода, предусмотренного подпунктом „б“ пункта 5 Указа Президента Российской Федерации от 1 мая 2022 г. № 250».</li>
  </ul>
  <blockquote id="6ZCk">Список изменяющих документов: приказ ФСБ России от 21.07.2025 № 282 «О внесении изменения в приказ ФСБ России от 1 ноября 2022 г. № 543 „Об определении переходного периода, предусмотренного подпунктом „б“ пункта 5 Указа Президента Российской Федерации от 1 мая 2022 г. № 250».</blockquote>
  <ul id="VK3y">
    <li id="d3Pl">Приказ ФСБ России от 11.05.2023 № 213 «Об утверждении порядка осуществления мониторинга защищенности информационных ресурсов, принадлежащих федеральным органам исполнительной власти, высшим исполнительным органам государственной власти субъектов Российской Федерации, государственным фондам, государственным корпорациям (компаниям), иным организациям, созданным на основании федеральных законов, стратегическим предприятиям, стратегическим акционерным обществам и системообразующим организациям российской экономики, юридическим лицам, являющимся субъектами критической информационной инфраструктуры Российской Федерации либо используемых ими».</li>
    <li id="BlPN">Приказ ФСБ России от 23.12.2025 № 539 «Об утверждении Порядка получения субъектами критической информационной инфраструктуры Российской Федерации информации о средствах и способах проведения компьютерных атак и о методах их предупреждения и обнаружения».</li>
    <li id="FB0P">Приказ ФСБ России от 25.12.2025 № 546 «Об утверждении Порядка обмена информацией о компьютерных атаках и компьютерных инцидентах между субъектами критической информационной инфраструктуры Российской Федерации, между субъектами критической информационной инфраструктуры Российской Федерации и уполномоченными органами иностранных государств, международными, международными неправительственными организациями и иностранными организациями, осуществляющими деятельность в области реагирования на компьютерные инциденты».</li>
    <li id="QTzq">Приказ ФСБ России от 25.12.2025 № 547 «Об утверждении Порядка информирования ФСБ России о компьютерных атаках и компьютерных инцидентах, реагирования на них, принятия мер по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов критической информационной инфраструктуры Российской Федерации и иных информационных ресурсов Российской Федерации, принадлежащих органам и организациям, на которые возложены обязанности, предусмотренные частью 4 статьи 9 Федерального закона от 26 июля 2017 г. № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации».</li>
    <li id="uKQj">Приказ ФСБ России от 25.12.2025 № 548 «Об утверждении Порядка осуществления непрерывного взаимодействия субъектов критической информационной инфраструктуры Российской Федерации, которым на праве собственности, аренды или ином законном основании принадлежат значимые объекты критической информационной инфраструктуры Российской Федерации, а также руководителей органов и организаций, на которых возложены обязанности, предусмотренные частью 4 статьи 9 Федерального закона от 26 июля 2017 г. № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации».</li>
    <li id="pbWu">Приказ ФСБ России от 26.12.2025 № 553 «Об утверждении Порядка и Технических условий установки и эксплуатации средств, предназначенных для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, в том числе средств, предназначенных для поиска признаков компьютерных атак, за исключением средств, предназначенных для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры Российской Федерации».</li>
    <li id="x1xN">Приказ ФСБ России от 26.12.2025 № 554 «Об установлении Требований к средствам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, в том числе к средствам, предназначенным для поиска признаков компьютерных атак».</li>
  </ul>
  <p id="SfDV"><a href="#cXtL">К оглавлению</a>.</p>
  <hr />
  <h3 id="RRsc">Иные документы ФСБ России</h3>
  <ul id="uvMZ">
    <li id="voJd">Требования к подразделениям и должностным лицам субъекта ГосСОПКА [документ ограниченного доступа].</li>
    <li id="zBPh">Регламент информационного взаимодействия.</li>
    <li id="07cB">Методические рекомендации по обнаружению компьютерных атак на информационные ресурсы [документ ограниченного доступа].</li>
    <li id="mcC9">Методические рекомендации по установлению причин и ликвидации последствий компьютерных атак [документ ограниченного доступа].</li>
    <li id="pL8u">Методические рекомендации по проведению мероприятий по оценке защищенности от компьютерных атак.</li>
    <li id="w55M">Варианты организации защищенного канала.</li>
    <li id="vdwi">Методические рекомендации по созданию ведомственных и корпоративных центров государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, от 24.12.2016 № 149/2/7-200.</li>
    <li id="3w93">Временный порядок включения корпоративных центров в ГосСОПКА.</li>
    <li id="4twU">Методические рекомендации по разработке Плана реагирования на компьютерные инциденты и принятия мер по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов КИИ [документ ограниченного доступа, рассылался целенаправленно в ряд субъектов КИИ].</li>
  </ul>
  <p id="yhG1"><a href="#cXtL">К оглавлению</a>.</p>
  <hr />
  <h3 id="oL8f">Приказы Минцифры</h3>
  <ul id="52uN">
    <li id="eBYE">Приказ Минкомсвязи России от 17.03.2020 № 114 «Об утверждении Порядка и Технических условий установки и эксплуатации средств, предназначенных для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры Российской Федерации».</li>
    <li id="a2aW">Приказ Минцифры России от 28.12.2020 № 777 «Об утверждении Рекомендаций по проведению сертификации оборудования связи, используемого в составе сетей связи общего пользования, обеспечивающей функционирование значимых объектов критической информационной инфраструктуры» [документ ограниченного доступа].</li>
    <li id="kahL">Приказ Минцифры России от 28.12.2020 № 779 «Об утверждении организационно-технических мер по обеспечению информационной безопасности ресурсов сети связи общего пользования, используемых значимыми объектами критической информационной инфраструктуры» [документ ограниченного доступа].</li>
    <li id="RfjC">Приказ Минцифры России от 18.01.2023 № 21 «Об утверждении Методических рекомендаций по переходу на использование российского программного обеспечения, в том числе на значимых объектах критической информационной инфраструктуры Российской Федерации, и о реализации мер, направленных на ускоренный переход органов государственной власти и организаций на использование российского программного обеспечения в Российской Федерации».</li>
  </ul>
  <p id="Dkpu"><a href="#cXtL">К оглавлению</a>.</p>
  <hr />
  <h3 id="9jyW">Профстандарт</h3>
  <p id="l0b5">Профессиональный стандарт «Специалист по обнаружению, предупреждению и ликвидации последствий компьютерных атак», утвержденный приказом Министерства труда и социальной защиты России от 29.12.2015 № 1179н [документ ограниченного доступа].</p>
  <p id="pl6h"><a href="#cXtL">К оглавлению</a>.</p>
  <hr />
  <h3 id="n0qw">Субсидирование</h3>
  <ul id="L7w0">
    <li id="cgr0">Постановление Правительства Российской Федерации от 12.10.2019 № 1320 «Об утверждении Правил предоставления субсидий из федерального бюджета на создание киберполигона для обучения и тренировки специалистов и экспертов разного профиля, руководителей в области информационной безопасности и информационных технологий современным практикам обеспечения безопасности».</li>
    <li id="Shl9">Приказ Минкомсвязи от 11.11.2019 № 705 «О конкурсной комиссии Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации по проведению конкурсного отбора на предоставление Министерством цифрового развития, связи и массовых коммуникаций Российской Федерации субсидий из федерального бюджета на создание киберполигона для обучения и тренировки специалистов и экспертов разного профиля, руководителей в области информационной безопасности и информационных технологий своевременным практикам обеспечения безопасности».</li>
    <li id="UQQR">Постановление Правительства Российской Федерации от 17.09.2022 № 1636 «Об утверждении Правил предоставления субсидии из федерального бюджета на создание и обеспечение деятельности отраслевого центра компетенций по информационной безопасности в промышленности».</li>
  </ul>
  <p id="DUy0"><a href="#cXtL">К оглавлению</a>.</p>
  <hr />
  <h3 id="wlxe">Отраслевые особенности категорирования</h3>
  <ul id="p7fe">
    <li id="m7xu">Постановление Правительства Российской Федерации от 16.01.2026 № 4 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры, функционирующих в области атомной энергии».</li>
    <li id="Fvst">Постановление Правительства Российской Федерации от 06.02.2026 № 92 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры Российской Федерации в банковской сфере и иных сферах финансового рынка».</li>
    <li id="SyQu">Постановление Правительства Российской Федерации от 07.03.2026 № 246 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры Российской Федерации в сфере науки».</li>
    <li id="Xe1a">Постановление Правительства Российской Федерации от 23.03.2026 № 303 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры в сфере государственной регистрации прав на недвижимое имущество и сделок с ним».</li>
    <li id="OtjB">Постановление Правительства Российской Федерации от 31.03.2026 № 356 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры, функционирующих в сфере ракетно-космической промышленности».</li>
    <li id="8GjV">Постановление Правительства Российской Федерации от 13.04.2026 № 402 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры Российской Федерации в сфере связи».</li>
  </ul>
  <p id="0ely"><a href="#cXtL">К оглавлению</a>.</p>
  <hr />
  <h3 id="xYvv">Дополнительные документы по категорированию ОКИИ</h3>
  <ul id="Kgs4">
    <li id="X7Xn">Методические указания по категорированию объектов критической информационной инфраструктуры, принадлежащих субъектам критической информационной инфраструктуры, осуществляющим деятельность в сфере связи [<a href="https://digital.gov.ru/documents/metodicheskie-ukazaniya-po-kategorirovaniyu-obektov-kriticheskoj-informaczionnoj-infrastruktury-prinadlezhashhih-subektam-kriticheskoj-informaczionnoj-infrastruktury-osushhestvlyayushhim-deyatelnost" target="_blank">https://digital.gov.ru/documents/metodicheskie-ukazaniya-po-kategorirovaniyu-obektov-kriticheskoj-informaczionnoj-infrastruktury-prinadlezhashhih-subektam-kriticheskoj-informaczionnoj-infrastruktury-osushhestvlyayushhim-deyatelnost</a>].</li>
    <li id="Zgjk">Методические рекомендации определению и категорированию объектов критической информационной инфраструктуры топливно-энергетического комплекса, согласованные Минэнерго России и ФСТЭК России [Внимание, данные рекомендации не в полной мере учитывают постановление Правительства Российской Федерации от 13 апреля 2019 г. № 452 (https://minenergo.gov.ru/view-pdf/11357/102517)].</li>
    <li id="HIPX">Методические рекомендации «Категорирование объектов критической информационной инфраструктуры», разработанные ООО «СТЭП ЛОДЖИК» [https://step.ru/upload/iblock/878/87877a75035badbaed3ab8f792ea0ca5.pdf].</li>
    <li id="seUp">Безопасность объектов критической информационной инфраструктуры организации, разработанные Межрегиональной общественной организацией Ассоциация руководителей служб информационной безопасности» [http://aciso.ru/files/docs/metodichka_2.0.pdf].</li>
    <li id="kaCU">Методические рекомендации по категорированию объектов критической информационной инфраструктуры сферы здравоохранения [https://minzdrav.gov.ru/documents/9646-metodicheskie-rekomendatsii-po-kategorirovaniyu-ob-ektov-kriticheskoy-informatsionnoy-infrastruktury-sfery-zdravoohraneniya].</li>
    <li id="D2HE">Методические рекомендации по категорированию объектов критической информационной инфраструктуры, функционирующих в сфере науки [https://minobrnauki.gov.ru/upload/2025/02/%D0%9C%D0%B5%D1%82%D0%BE%D0%B4%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%B8%D0%B5%20%D1%80%D0%B5%D0%BA%D0%BE%D0%BC%D0%B5%D0%BD%D0%B4%D0%B0%D1%86%D0%B8%D0%B8%20%D0%BF%D0%BE%20%D0%BA%D0%B0%D1%82%D0%B5%D0%B3%D0%BE%D1%80%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D1%8E%20%D0%BE%D0%B1%D1%8A%D0%B5%D0%BA%D1%82%D0%BE%D0%B2%20%D0%BA%D1%80%D0%B8%D1%82%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%BE%D0%B9%20%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC....pdf]. </li>
    <li id="feCr">Приказ Минздрава Московской области от 20.08.2020 № 1123 «Об утверждении методических рекомендаций по определению объектов критической информационной инфраструктуры и категорий значимости объектов критической информационной инфраструктуры на объектах информатизации медицинских организаций для учреждений государственной системы здравоохранения Московской области».</li>
    <li id="MeLW">Приказ Минпромторга от 31.05.2023 № 1981«Об утверждении Порядка проведения в отношении субъектов критической информационной инфраструктуры Российской Федерации, осуществляющих деятельность в области оборонной, металлургической и химической промышленности, оценки актуальности и достоверности сведений, указанных в пункте 17 Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, утвержденных постановлением Правительства Российской Федерации от 8 февраля 2018 г. № 127, и установлении критериев определения организаций, привлекаемых к оценке актуальности и достоверности сведений, указанных в пункте 17 Правил категорирования объектов критической информационной инфраструктуры Российской Федерации, утвержденных постановлением Правительства Российской Федерации от 8 февраля 2018 г. № 127».</li>
  </ul>
  <p id="kN6Y"><a href="#cXtL">К оглавлению</a>.</p>
  <hr />
  <h3 id="54k7">Перечень типовых отраслевых объектов КИИ</h3>
  <p id="ylNZ">Распоряжение Правительства РФ от 26.02.2026 N 360-р (Об утверждении перечня типовых отраслевых объектов критической информационной инфраструктуры Российской Федерации).</p>
  <p id="BuDn"><em>Ниже (справочно) прежние перечни типовых отраслевых объектов КИИ по некоторым отраслям:</em></p>
  <p id="LP0f"><em>1. В сфере энергетики: <a href="https://minenergo.gov.ru/opendata/7715847529-perechen-obektov-kii-20232" target="_blank">https://minenergo.gov.ru/opendata/7715847529-perechen-obektov-kii-20232</a></em></p>
  <p id="VIxB"><em>2. В сфере транспорта: <a href="https://mintrans.gov.ru/documents/7/12506?type=" target="_blank">https://mintrans.gov.ru/documents/7/12506?type=</a></em></p>
  <p id="xfyw"><em>3. В области химической промышленности: <a href="https://minpromtorg.gov.ru/activities/vgpp/vgpp4/perechni-tipovyh-obektov-kii?pdfModalID=628c9d9c-c689-4b8e-9f3a-414216b2e170" target="_blank">https://minpromtorg.gov.ru/activities/vgpp/vgpp4/perechni-tipovyh-obektov-kii?pdfModalID=628c9d9c-c689-4b8e-9f3a-414216b2e170</a></em></p>
  <p id="eaLv"><em>4. В области горнодобывающей промышленности (в части руд, камней): <a href="https://minpromtorg.gov.ru/activities/vgpp/vgpp4/perechni-tipovyh-obektov-kii?pdfModalID=444a7b4a-6a1a-4bf6-b503-4d2f93016f62&fileModalID=01a07fdf-8b85-4c69-b19c-7dd668d65dcb" target="_blank">https://minpromtorg.gov.ru/activities/vgpp/vgpp4/perechni-tipovyh-obektov-kii?pdfModalID=444a7b4a-6a1a-4bf6-b503-4d2f93016f62&amp;fileModalID=01a07fdf-8b85-4c69-b19c-7dd668d65dcb</a></em></p>
  <p id="DZPh"><em>5. В области металлургической промышленности: <a href="https://minpromtorg.gov.ru/activities/vgpp/vgpp4/perechni-tipovyh-obektov-kii?pdfModalID=742b140c-aa6f-45f7-b170-5686f19c690a" target="_blank">https://minpromtorg.gov.ru/activities/vgpp/vgpp4/perechni-tipovyh-obektov-kii?pdfModalID=742b140c-aa6f-45f7-b170-5686f19c690a</a></em></p>
  <p id="8HC7"><em>6. В области оборонной промышленности: <a href="https://minpromtorg.gov.ru/activities/vgpp/vgpp4/perechni-tipovyh-obektov-kii?pdfModalID=132a4cf9-e70d-4d4d-9698-cf3681fa3939" target="_blank">https://minpromtorg.gov.ru/activities/vgpp/vgpp4/perechni-tipovyh-obektov-kii?pdfModalID=132a4cf9-e70d-4d4d-9698-cf3681fa3939</a></em></p>
  <p id="x0s7"><em>7. В сфере здравоохранения: <a href="https://portal.egisz.rosminzdrav.ru/materials/4525" target="_blank">https://portal.egisz.rosminzdrav.ru/materials/4525</a></em></p>
  <p id="kNpP"><em>8. В сфере науки: <a href="https://minobrnauki.gov.ru/ib/kii/ptokii/" target="_blank">https://minobrnauki.gov.ru/ib/kii/ptokii/</a></em></p>
  <p id="ha68"><em>9. В сфере связи: <a href="https://digital.gov.ru/ru/documents/9451/" target="_blank">https://digital.gov.ru/ru/documents/9451/</a></em></p>
  <p id="EogQ"><em>10. В сфере ТЭК: <a href="https://minenergo.gov.ru/opendata/7715847529-perechen-obektov-kii-tek-2023?ysclid=m737zkakej838476157" target="_blank">https://minenergo.gov.ru/opendata/7715847529-perechen-obektov-kii-tek-2023?ysclid=m737zkakej838476157</a></em></p>
  <p id="id7z"><a href="#cXtL">К оглавлению</a>.</p>
  <hr />
  <h3 id="fjd6">Иные документы</h3>
  <ul id="C2LX">
    <li id="ERMJ">Методические рекомендации по формированию отраслевых планов мероприятий по обеспечению готовности заказчиков к преимущественному использованию российского программного обеспечения, в том числе в составе программно-аппаратных комплексов, на принадлежащих им значимых объектах критической информационной инфраструктуры Российской Федерации.</li>
    <li id="6H3r">Типовое техническое задание на выполнение работ по оценке уровня защищенности информационной инфраструктуры.</li>
    <li id="totN">ГОСТ Р 59548-2022 «Защита информации. Регистрация событий безопасности. Требования к регистрируемой информации».</li>
    <li id="YJnQ">ГОСТ Р 59709-2022 «Защита информации. Управление компьютерными инцидентами. Термины и определения».</li>
    <li id="8MyH">ГОСТ Р 59710-2022 «Защита информации. Управление компьютерными инцидентами. Общие положения».</li>
    <li id="YFlb">ГОСТ Р 59711-2022 «Защита информации. Управление компьютерными инцидентами. Организация деятельности по управлению компьютерными инцидентами».</li>
    <li id="xZ3t">ГОСТ Р 59712-2022 «Защита информации. Управление компьютерными инцидентами. Руководство по реагированию на компьютерные инциденты».</li>
    <li id="cdDB">ГОСТ Р 70732-2023 «Автоматизированные системы управления технологическими процессами и техническими средствами железнодорожного транспорта. Требования к функциональной и информационной безопасности программного обеспечения и методы контроля».</li>
    <li id="JFQ1">ПНСТ 905-2023 «Критическая информационная инфраструктура. Доверенные программно-аппаратные комплексы. Термины и определения».</li>
    <li id="VRb0">ПНСТ 911-2024 «Критическая информационная инфраструктура. Доверенные интегральные микросхемы и электронные модули. Общие положения».</li>
    <li id="xyHf">ПНСТ 1007-2025 «Критическая информационная инфраструктура. Программно-аппаратные комплексы. Классификация по назначению».</li>
    <li id="w10V">ПНСТ 1009-2025 «Критическая информационная инфраструктура. Программное обеспечение для доверенных программно-аппаратных комплексов. Общие положения».</li>
    <li id="7gcJ">ГОСТ Р 72507-2026 «Критическая информационная инфраструктура. Микросхемы интегральные доверенные. Общие требования к производству».</li>
    <li id="tVFR">ПНСТ 1046-2026 «Искусственный интеллект в критической информационной инфраструктуре. Общие положения».</li>
    <li id="BHLo">Инструкция по выполнению требований законодательства Российской Федерации о защите критической информационной инфраструктуры организациями, осуществляющими деятельность в сфере оборонной, металлургической и химической промышленности (<a href="https://minpromtorg.gov.ru/activities/vgpp/vgpp4/perechni-tipovyh-obektov-kii?pdfModalID=628c9d9c-c689-4b8e-9f3a-414216b2e170&fileModalID=a51b81f7-68dd-455f-b295-1da85e588c65" target="_blank">https://minpromtorg.gov.ru/activities/vgpp/vgpp4/perechni-tipovyh-obektov-kii?pdfModalID=628c9d9c-c689-4b8e-9f3a-414216b2e170&amp;fileModalID=a51b81f7-68dd-455f-b295-1da85e588c65</a>).</li>
    <li id="0cwc">Методические рекомендации по выполнению кредитными и некредитными финансовыми организациями мероприятий по обеспечению безопасности критической информационной инфраструктуры Российской Федерации в части информирования федерального органа исполнительной власти, уполномоченного в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, о компьютерных инцидентах, результатах мероприятий по реагированию на них и принятии мер по ликвидации последствий компьютерных атак, утверждённые Банком России 26.10.2023 № 14-МР.</li>
    <li id="sct9">Методические рекомендации по взаимодействию кредитных организаций с МВД России и ФСБ России в целях принятия процессуальных решений при проведении компьютерных атак в отношении объектов критической информационной инфраструктуры, утверждённые Банком России 26.10.2023 № 15-МР.</li>
    <li id="NDnN">Методические рекомендации Банка России по проведению тестирования на проникновение и анализа уязвимостей информационной безопасности объектов информационной инфраструктуры организаций финансового рынка, утверждённые Банком России 22.01.2025 № 2-МР.</li>
    <li id="tFwI">Приказ Минэнерго от 26.12.2023 № 1215 «Об утверждении дополнительных требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры, функционирующих в сфере электроэнергетики, при организации и осуществлении дистанционного управления технологическими режимами работы и эксплуатационным состоянием объектов электроэнергетики из диспетчерских центров субъекта оперативно-диспетчерского управления в электроэнергетике».</li>
    <li id="bfpc">Приказ Минтруда от 30.01.2024 № 31ндсп «Об утверждении Межотраслевых норм времени на работы по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации» [документ ограниченного доступа]. </li>
  </ul>
  <p id="XGaU"><a href="#cXtL">К оглавлению</a>.</p>
  <p id="vT9t"><a href="https://t.me/bureaucraticsecurity" target="_blank">Вернуться в основной Telegram-канал</a>.</p>
  <tt-tags id="O68U">
    <tt-tag name="кии">#кии</tt-tag>
    <tt-tag name="187фз">#187фз</tt-tag>
    <tt-tag name="187_фз">#187_фз</tt-tag>
    <tt-tag name="нпа">#нпа</tt-tag>
  </tt-tags>

]]></content:encoded></item><item><guid isPermaLink="true">https://teletype.in/@bursec/FAPSI_152</guid><link>https://teletype.in/@bursec/FAPSI_152?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec</link><comments>https://teletype.in/@bursec/FAPSI_152?utm_source=teletype&amp;utm_medium=feed_rss&amp;utm_campaign=bursec#comments</comments><dc:creator>bursec</dc:creator><title>Состав мероприятий по выполнению Инструкции 152 ФАПСИ</title><pubDate>Tue, 19 Jul 2022 16:27:56 GMT</pubDate><media:content medium="image" url="https://img4.teletype.in/files/b0/2a/b02a425f-4575-453e-a193-b9673c9bdf8f.png"></media:content><category>152 ФАПСИ</category><tt:hashtag>скзи</tt:hashtag><tt:hashtag>152фапси</tt:hashtag><tt:hashtag>фапси152</tt:hashtag><description><![CDATA[Состав мероприятий по выполнению Инструкции об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну, утвержденной приказом ФАПСИ от 13.06.2001 № 152 (Далее — «Инструкция 152 ФАПСИ»).]]></description><content:encoded><![CDATA[
  <p id="VPPV">Состав мероприятий по выполнению Инструкции об организации и обеспечении безопасности хранения, обработки и передачи по каналам связи с использованием средств криптографической защиты информации с ограниченным доступом, не содержащей сведений, составляющих государственную тайну, утвержденной приказом ФАПСИ от 13.06.2001 № 152 (Далее — «Инструкция 152 ФАПСИ»).</p>
  <h2 id="qXj8">Мероприятия, выполняемые обладателем информации, подлежащей обработке с использованием средств криптографической защиты информации</h2>
  <p id="4RTS">1. Создание органа криптографической защиты информации либо возложение функций органа криптографической защиты информации на физическое лицо (Функции органа криптографической защиты информации могут на договорной основе выполняться организацией, имеющей соответствующую лицензию ФСБ России).</p>
  <blockquote id="hZHI">п. 6 Инструкции 152 ФАПСИ.</blockquote>
  <p id="m1De">2. Ознакомление лиц, оформляемых на работу в орган криптографической защиты информации, с Инструкцией 152 ФАПСИ под личную подпись (К выполнению обязанностей сотрудников органов криптографической защиты допускаются лица, имеющие необходимый уровень квалификации для обеспечения защиты конфиденциальной информации с использованием конкретного вида (типа) средств криптографической защиты информации).</p>
  <blockquote id="iLC0">п. 14 Инструкции 152 ФАПСИ</blockquote>
  <p id="ifE4">3. Распределение обязанностей сотрудников органа криптографической защиты информации.</p>
  <blockquote id="hn7v">п. 18 Инструкции 152 ФАПСИ</blockquote>
  <p id="1hoA">4. Разработка с последующим утверждением функциональных обязанностей сотрудников органа криптографической защиты информации.</p>
  <blockquote id="c8KJ">п. 18 Инструкции 152 ФАПСИ</blockquote>
  <p id="lef9">5. Уведомление ФСБ России о создании органа криптографической защиты информации.</p>
  <blockquote id="Xmds">п. 6 Инструкции 152 ФАПСИ</blockquote>
  <p id="ua3X">6. Выделение спецпомещений (<em>помещений, где установлены средства криптографической защиты информации или хранятся ключевые документы к ним</em>) с учетом требований Инструкции 152 ФАПСИ.</p>
  <blockquote id="cFyK">п. 52 Инструкции 152 ФАПСИ</blockquote>
  <p id="Ufao">7. Выделение спецпомещений органа криптографической защиты информации с учетом требований Инструкции 152 ФАПСИ.</p>
  <blockquote id="kbXn">п. 53 Инструкции 152 ФАПСИ</blockquote>
  <p id="gMRN">8. Оборудование спецпомещений, расположенных на первых или последних этажах зданий, а также окон, находящихся около пожарных лестниц и других мест, откуда возможно проникновение в спецпомещения посторонних лиц, металлическими решетками, или ставнями, или охранной сигнализацией, или другими средствами, препятствующими неконтролируемому проникновению.</p>
  <blockquote id="TFA4">п. 52 Инструкции 152 ФАПСИ</blockquote>
  <p id="quP1">9. Установление режима охраны спецпомещений и правила допуска сотрудников и посетителей в рабочее и нерабочее время.</p>
  <blockquote id="z7hq">п. 63 Инструкции 152 ФАПСИ</blockquote>
  <p id="ZFYa">10. Установление режима охраны спецпомещений органа криптографической защиты информации.</p>
  <blockquote id="ufR9">п. 54 Инструкции 152 ФАПСИ</blockquote>
  <p id="8JHI">11. Оснащение спецпомещений органа криптографической защиты информации охранной сигнализацией.</p>
  <blockquote id="F2ez">п. 57 Инструкции 152 ФАПСИ</blockquote>
  <p id="AvKn">12. Осуществление периодического контроля за состоянием технических средств охраны спецпомещений.</p>
  <blockquote id="fKkU">п. 63 Инструкции 152 ФАПСИ</blockquote>
  <p id="fioH">13. Осуществление периодического контроля за состоянием технических средств охраны спецпомещений органа криптографической защиты информации.</p>
  <blockquote id="gZMQ">п. 54 Инструкции 152 ФАПСИ</blockquote>
  <p id="24JX">14. Защита окон спецпомещений органа криптографической защиты информации от просмотра извне.</p>
  <blockquote id="dkS6">п. 56 Инструкции 152 ФАПСИ</blockquote>
  <p id="hoI4">15. Оснащение органов криптографической защиты информации необходимым числом надежных металлических хранилищ, оборудованных внутренними замками с двумя экземплярами ключей и кодовыми замками или приспособлениями для опечатывания замочных скважин.</p>
  <blockquote id="RC7D">п. 58 Инструкции 152 ФАПСИ</blockquote>
  <p id="YwxY">16. Оснащение спецпомещений достаточным числом надежно запираемых шкафов (ящиков, хранилищ) индивидуального пользования, оборудованных приспособлениями для опечатывания замочных скважин.</p>
  <blockquote id="rvhz">п. 64 Инструкции 152 ФАПСИ</blockquote>
  <p id="vSWj">17. Нумерация ключей от дверей спецпомещений органа криптографической защиты информации.</p>
  <blockquote id="lnGM">п. 55 Инструкции 152 ФАПСИ</blockquote>
  <p id="2jJq">18. Организация и осуществление учета ключей спецпомещений и спецпомещений органа криптографической защиты информации.</p>
  <blockquote id="6zRl">п. 55, п. 58, п. 59 Инструкции 152 ФАПСИ</blockquote>
  <p id="99Qo">19. Организация обучения и повышения квалификации сотрудников органа криптографической защиты.</p>
  <blockquote id="52Ng">п. 17 Инструкции 152 ФАПСИ</blockquote>
  <p id="hoJG">20. Утверждение перечня пользователей средств криптографической защиты информации.</p>
  <blockquote id="CL1n">п. 19 Инструкции 152 ФАПСИ</blockquote>
  <p id="6OQX">21. Утверждение схемы организации криптографической защиты информации (<em>В схеме должно быть указано наименование и размещение нижестоящих органов криптографической защиты, если таковые имеются, обладателей конфиденциальной информации, реквизиты договоров на оказание услуг по криптографической защите конфиденциальной информации, а также указаны типы применяемых средств криптографической защиты информации и ключевых документов к ним, виды защищаемой информации, используемые совместно с средствами криптографической защиты информации технические средства связи, прикладное и общесистемное программное обеспечение и средства вычислительной техники</em>).</p>
  <blockquote id="gSRM">п. 7 Инструкции 152 ФАПСИ</blockquote>
  <p id="T3Xg">22. Оборудование средствами контроля за вскрытием (опечатывание, опломбирование) аппаратных средств, с которыми осуществляется штатное функционирование средств криптографической защиты информации, а также аппаратных и аппаратно — программных средств криптографической защиты информации.</p>
  <blockquote id="rWBR">п. 31 Инструкции 152 ФАПСИ</blockquote>
  <p id="BiDJ">23. Согласование инструкций, регламентирующих процессы подготовки, ввода, обработки, хранения и передачи защищаемой с использованием средств криптографической защиты информации конфиденциальной информации.</p>
  <blockquote id="EJAr">п. 10 Инструкции 152 ФАПСИ</blockquote>
  <p id="CGiF">24. Разработка, при необходимости, методических рекомендации по применению Инструкции 152 ФАПСИ, не противоречащих ее требованиям.</p>
  <blockquote id="9WXj">п. 11 Инструкции 152 ФАПСИ</blockquote>
  <p id="eejY">25. Учет спецпомещений и хранилищ.</p>
  <blockquote id="xPg2">Общая рекомендация</blockquote>
  <p id="7IdL">26. Соблюдение условий эксплуатационной и технической документации к средствам криптографической защиты информации.</p>
  <blockquote id="jz3G">п. 5 Инструкции 152 ФАПСИ</blockquote>
  <h2 id="zvko">Мероприятия, выполняемые органом криптографической защиты информации</h2>
  <p id="9nV1">27. Проверка готовности обладателей конфиденциальной информации к самостоятельному использованию средств криптографической защиты информации.</p>
  <blockquote id="5Y9e">п. 7 Инструкции 152 ФАПСИ</blockquote>
  <p id="BVQP">28. Составление заключений о возможности эксплуатации средств криптографической защиты информации (<em>В заключении должны быть указаны типы и номера используемых средств криптографической защиты информации, номера аппаратных, программных и аппаратно — программных средств, где установлены или к которым подключены средства криптографической защиты информации, с указанием также номеров печатей (пломбиров), которыми опечатаны (опломбированы) технические средства, включая средства криптографической защиты информации, и результаты проверки функционирования средств криптографической защиты информации</em>).</p>
  <blockquote id="oGNJ">п. 7 Инструкции 152 ФАПСИ</blockquote>
  <p id="VZ1g">29. Разработка мероприятий по обеспечению функционирования и безопасности применяемых средств криптографической защиты информации в соответствии с условиями выданных на них сертификатов, а также в соответствии с эксплуатационной и технической документацией к этим средствам.</p>
  <blockquote id="yOor">п. 7 Инструкции 152 ФАПСИ</blockquote>
  <p id="CzRd">30. Разработка программы обучения по правилам работы с средствами криптографической защиты информации.</p>
  <blockquote id="TS4I">п. 21 Инструкции 152 ФАПСИ</blockquote>
  <p id="kT4Y">31. Обучение лиц, использующих средств криптографической защиты информации, правилам работы с ними.</p>
  <blockquote id="Qbii">п. 7, п. 21 Инструкции 152 ФАПСИ</blockquote>
  <p id="lxOV">32. Принятие зачетов по программе обучения по правилам работы с средствами криптографической защиты информации.</p>
  <blockquote id="PYlt">п. 21 Инструкции 152 ФАПСИ</blockquote>
  <p id="myE5">33. Составление заключений, подтверждающих должную специальную подготовку пользователей и возможность их допуска к самостоятельной работе с средствами криптографической защиты информации.</p>
  <blockquote id="aclR">п. 21 Инструкции 152 ФАПСИ</blockquote>
  <p id="Fujq">34. Составление перечня пользователей средств криптографической защиты информации.</p>
  <blockquote id="mB62">п. 7 Инструкции 152 ФАПСИ</blockquote>
  <p id="cJDl">35. Учет обслуживаемых обладателей информации, а также пользователей средств криптографической защиты информации.</p>
  <blockquote id="VcA2">п. 7 Инструкции 152 ФАПСИ</blockquote>
  <p id="ez7Q">36. Поэкземплярный учет используемых средств криптографической защиты информации, эксплуатационной и технической документации к ним (<em>Осуществляется в журнале поэкземплярного учета средств криптографической защиты информации по образцу, установленному Инструкцией 152 ФАПСИ</em>).</p>
  <section style="background-color:hsl(hsl(236, 74%, var(--autocolor-background-lightness, 95%)), 85%, 85%);">
    <p id="SS8t"><strong>Внимание! Данный Журнал ведется в двух экземплярах: для обладателя конфиденциальной информации и для органа криптографической защиты информации. </strong></p>
  </section>
  <blockquote id="uRIY">п. 7, п. 27 Инструкции 152 ФАПСИ</blockquote>
  <p id="BQcV">37. Заведение и ведение на каждого пользователя средств криптографической защиты информации лицевого счета (<em>В лицевом счете регистрируют числящиеся за пользователем средства криптографической защиты информации, эксплуатационная и техническая документация к ним, ключевые документы</em>).</p>
  <blockquote id="L0GQ">п. 27 Инструкции 152 ФАПСИ</blockquote>
  <p id="JUdt">38. Выдача средств криптографической защиты информации, эксплуатационной и технической документации к ним, ключевых документов пользователям средств криптографической защиты информации под расписку в соответствующем журнале.</p>
  <blockquote id="Lrb5">п. 27 Инструкции 152 ФАПСИ</blockquote>
  <p id="e6v6">39. Подача заявок в ФСБ России или лицензиату, имеющему лицензию ФСБ на деятельность по изготовлению ключевых документов для средств криптографической защиты информации, на изготовление ключевых документов или исходной ключевой информации. Изготовление из исходной ключевой информации ключевых документов, их распределение, рассылку и учет.</p>
  <blockquote id="qAMV">п. 7 Инструкции 152 ФАПСИ</blockquote>
  <p id="WORp">40. Контроль за соблюдением условий использования средств криптографической защиты информации, установленных эксплуатационной и технической документацией к средствам криптографической защиты информации, сертификатом ФСБ России и Инструкцией 152 ФАПСИ.</p>
  <blockquote id="0mOo">п. 7 Инструкции 152 ФАПСИ</blockquote>
  <p id="pdVJ">41. Расследование и составление заключений по фактам нарушения условий использования средств криптографической защиты информации, которые могут привести к снижению уровня защиты конфиденциальной информации.</p>
  <blockquote id="HCee">п. 7 Инструкции 152 ФАПСИ</blockquote>
  <p id="OqjK">42. Разработка и принятие мер по предотвращению возможных опасных последствий нарушений, которые могут привести к снижению уровня защиты конфиденциальной информации.</p>
  <blockquote id="T2te">п. 7 Инструкции 152 ФАПСИ</blockquote>
  <p id="pmKQ">43. Разработка схемы организации криптографической защиты конфиденциальной информации.</p>
  <blockquote id="DheU">п. 7 Инструкции 152 ФАПСИ</blockquote>
  <p id="Q3Km">44. Установление порядка оповещения пользователей средств криптографической информации о предполагаемой компрометации криптоключей и их замене.</p>
  <blockquote id="zohi">п. 50 Инструкции 152 ФАПСИ</blockquote>
  <p id="zbx2">45. Проверка исправности сигнализации спецпомещений органа криптографической защиты информации.</p>
  <blockquote id="sxgM">п. 57 Инструкции 152 ФАПСИ</blockquote>
  <p id="A3Nd">46. Обобщение результатов всех видов контроля, анализ причин выявленных недостатков, разработка мер по их профилактике, контроль выполнения рекомендаций, содержащихся в актах проверок.</p>
  <blockquote id="Lktv">п. 73 Инструкции 152 ФАПСИ</blockquote>
  <hr />
  <p id="6IaJ">P. S. кстати, о нюансах и формах ведения журналов учёта ключей от спецпомещений и хранилищ можно прочитать <a href="https://t.me/bureaucraticsecurity/95" target="_blank">здесь</a>.</p>
  <p id="LN8w"><a href="#VPPV">В начало заметки.</a></p>
  <p id="QQDm"><a href="https://t.me/bureaucraticsecurity" target="_blank">Вернуться в основной Telegram-канал</a>.</p>
  <tt-tags id="zOiK">
    <tt-tag name="скзи">#скзи</tt-tag>
    <tt-tag name="152фапси">#152фапси</tt-tag>
    <tt-tag name="фапси152">#фапси152</tt-tag>
  </tt-tags>

]]></content:encoded></item></channel></rss>