Автор: Анастасия Заведенская, независимый эксперт по информационной безопасности
Законопроект № 581689-8 "О внесении изменений в Федеральный закон "О безопасности критической информационной инфраструктуры Российской Федерации" [1] был внесен в Государственную Думу 21 марта 2024 г. Предполагается, что изменения в Федеральный закон от 26 июля 2017 года № 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации" вступят в силу с 1 марта 2025 г.
Изменениями предлагается дополнить полномочия Правительства РФ следующими пунктами:
В части процедуры категорирования объектов КИИ предлагаются следующие изменения:
Кроме того, для субъектов КИИ, которым принадлежат значимые объекты КИИ, добавятся следующие обязанности:
Стоит отметить, что большая часть предлагаемых для закрепления норм уже существует в подзаконных нормативных правовых актах, таких как постановление Правительства РФ от 22 августа 2022 г. № 1478, постановление Правительства РФ от 14.11.2023 № 1912, постановление Правительства РФ от 08.02.2018 № 127. Таким образом, в большинстве своем изменения направлены на синхронизацию 187-ФЗ с подзаконными нормативными правовыми актами.
Информационным сообщением от 6 марта 2024 г. № 240/82/580 ФСТЭК России [2] сообщает о порядке представления субъектами КИИ, осуществляющими деятельность в сфере транспорта, перечней объектов КИИ, подлежащих категорированию а также сведений о присвоении объектам КИИ одной из категорий значимости либо неприсвоении им одной из таких категорий.
В части субъектов КИИ, являющихся федеральными органами исполнительной власти, подведомственными им учреждениями, а также организациями, осуществляющими деятельность в сфере транспорта в двух и более субъектах РФ, рассмотрение перечней и сведений осуществляется центральным аппаратом ФСТЭК России.
В части субъектов КИИ, за исключением указанных выше организаций, рассмотрение перечней и сведений осуществляется управлением ФСТЭК России по федеральному округу, на территории которого расположены указанные субъекты КИИ.
Приказ Роскомнадзора от 19.02.2024 № 25 "Об утверждении технических условий установки технических средств противодействия угрозам, а также требований к сетям связи при использовании технических средств противодействия угрозам" [3] официально опубликован 26 марта 2024 г.
Приказ № 25 отменяет ранее действующий приказ Роскомнадзора от 31.07.2019 № 228 "Об утверждении технических условий установки технических средств противодействия угрозам, а также требований к сетям связи при использовании технических средств противодействия угрозам".
Технические условия должны применяться оператором связи, оказывающим услуги по предоставлению доступа к сети "Интернет" и (или) услуги присоединения к его сети передачи данных сети передачи данных другого оператора связи, оказывающего услуги по предоставлению доступа к сети "Интернет", собственником или иным владельцем точки обмена трафиком при подключении к их точке обмена трафиком сетей связи, с использованием которых предоставляется доступ к сети "Интернет", при обеспечении установки технических средств противодействия угрозам устойчивости, безопасности и целостности функционирования на территории РФ сети "Интернет" и сети связи общего пользования.
Постановлением Правительства Российской Федерации от 18.03.2024 № 323 "О внесении изменения в постановление Правительства Российской Федерации от 13 мая 2022 г. № 860" [4] (официально опубликовано 18 марта 2024 г.) продлевается эксперимент по повышению уровня защищенности государственных информационных систем, который должен был завершиться 30 марта 2024 г., до 31 декабря 2024 г.
Методические рекомендации по управлению риском информационной безопасности и обеспечению операционной надежности от 21 марта 2024 г. № 7-МР [5] официально опубликованы Банком России.
Согласно 7-МР кредитным организациям и некредитным финансовым организациям следует обеспечить подход к управлению риском информационной за счет выполнения требований стандартов серии:
Банк России опубликовал стандарт Банка России СТО БР БФБО-1.8–2024 "Безопасность финансовых (банковских) операций. Обеспечение безопасности финансовых сервисов при проведении дистанционной идентификации и аутентификации. Состав мер защиты информации".
Стандарт устанавливает состав и содержание мер для обеспечения доверия к результатам идентификации и аутентификации клиентов при дистанционном предоставлении финансовых продуктов и услуг.
Стандарт определяет состав и содержание мер защиты информации, применяемых к:
Стандарт может применяться в сценариях, отличных от предоставления финансовых продуктов и услуг клиентам финансовой организации. Одним из альтернативных сценариев применения может выступать реализация требований ГОСТ Р 57580.12017 к подпроцессу "Идентификация, аутентификация, авторизация (разграничение доступа) при осуществлении логического доступа".
С 1 апреля 2024 г. официально вводятся в действие:
Приказ ФСТЭК России от 01.12.2023 № 240 "Об утверждении Порядка проведения сертификации процессов безопасной разработки программного обеспечения средств защиты информации" [10] официально опубликован 17 апреля 2024 г.
Сертификация процессов проектирования и производства программного обеспечения (процессов безопасной разработки ПО) средств защиты информации, содержащей сведения, составляющие государственную тайну или относимые к охраняемой в соответствии с законодательством РФ иной информации ограниченного доступа, осуществляется на соответствие требованиям национального стандарта ГОСТ Р 56939–2016 "Защита информации. Разработка безопасного программного обеспечения. Общие требования". Изготовитель при намерении сертифицировать процессы безопасной разработки программного обеспечения выбирает для проведения сертификации аккредитованный ФСТЭК России орган по сертификации, согласовывает с ним сроки проведения сертификации.
В случае принятия ФСТЭК России решения о выдаче сертификата соответствия сертификат соответствия подписывается уполномоченным должностным лицом ФСТЭК России, сведения о сертификате соответствия учитываются в перечне сертификатов соответствия процессов безопасной разработки программного обеспечения требованиям по безопасной разработке. Сертификат соответствия выдается на срок, указанный в заявке, но не более чем на пять лет.
Информационным сообщением от 27 марта 2024 г. № 240/11/1429 [11] ФСТЭК России сообщает о разработке и утверждении новой редакции примерной программы повышения квалификации "Обеспечение безопасности персональных данных при их обработке в информационных системах персональных данных" [12].
Примерная программа предназначена для оказания методической помощи образовательным организациям при разработке программ повышения квалификации, обучение по которым обеспечивает совершенствование и (или) получение новых компетенций, необходимых для осуществления профессиональной деятельности, повышение профессионального уровня в рамках имеющейся квалификации специалистов (включая государственных гражданских служащих), работающих в области технической защиты информации в части организации и проведения работ по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных.
В примерной программе определены оптимальные срок обучения, состав, содержание учебных модулей (тем), а также планируемые результаты обучения.
Постановление Правительства Российской Федерации от 01.04.2024 № 408 "О видах биометрических персональных данных, на которые распространяется действие Федерального закона "Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных, о внесении изменений в отдельные законодательные акты Российской Федерации и признании утратившими силу отдельных положений законодательных актов Российской Федерации" [13] официально опубликовано 5 апреля 2024 г.
Постановлением правительства установлено, что видами биометрических ПДн, на которые распространяется действие Федерального закона "Об осуществлении идентификации и (или) аутентификации физических лиц с использованием биометрических персональных данных, о внесении изменений в отдельные законодательные акты Российской Федерации и признании утратившими силу отдельных положений законодательных актов Российской Федерации", являются изображение лица человека, полученное с помощью фотовидеоустройств, и запись голоса человека, полученная с помощью звукозаписывающих устройств.
Проект федерального закона "О внесении изменений в Федеральный закон "Об информации, информационных технологиях и о защите информации", а также в статью 15 Федерального закона "О контрактной системе в сфере закупок товаров, работ, услуг для обеспечения государственных и муниципальных нужд" [14] был представлен на общественное обсуждение 27 апреля 2024 г.
Законопроектом, в частности, предлагается: