Что дополнительно учитываем:

  1. Положения статьи 7 187-ФЗ и иные нормы, которые установлены законодательством в отношении субъекта КИИ; такая проверка представляет основу правовой позиции.
  2. Список следующих объектов и систем: действующие, создаваемых, ранее введенные, подлежащих пересмотру, а также связанных с ними ресурсов, сервисов и технологий.
  3. Условия эксплуатации: в случае изменения заданного режима, состава пользователей, области применения или уровня воздействия может потребоваться новый анализ.
  4. Нормативно значимые документы: постановление об утверждении правил, приказ ФСТЭК, методики, положения, официальный реестр и документы, вступившие в силу.
  5. На первом этапе фиксируем начало проведения процедуры, порядок осуществления работ, состав комиссии и документ, который подписывается руководителем.
  6. Проверяем, включен ли объект в перечни типовых отраслевых объектов, какой тип системы указан и есть ли программно аппаратные или технологические особенности.
  7. В отношении указанных видов деятельности оцениваем, как нарушение может повлиять на процессы, клиентов, государство, рынок, среду и деятельность других организаций.
  8. Если у компании уже есть прошедший аудит или проверка, используем результаты как источник информации, но дополнительно выявляем пробелы и несоответствия.
  9. Для служб ИБ важно не просто создать документы, а выстроить обнаружения атак, реагирование, ликвидации последствий и контроль выполнения мер.
  10. Например, самая высокая категория требует максимально внимательного подхода: штрафы, запросы и пересмотр могут возникнуть, если решение не подтверждено фактами.
  11. Согласно требованиям, разработка документов ведется на основе исходных данных, в числе которых схемы, интервью, права доступа, технические материалы и описание архитектуры.
  12. Такой подход имеет практический смысл: центр ответственности понятен, ответственные лица знают свои задачи, а организация постоянно поддерживает документы в актуальном состоянии.
  13. В рамках работ необходимо выявить область, относящуюся к регулированию КИИ, и описать, как структура объекта влияет на действие установленных требований.
  14. На базе списка систем фиксируем соответствующий тип, отдельных владельцев, условия эксплуатации, влияние установленных условий и перечень работ, осуществляемых предприятием.
  15. Если описанные выше правила уже утверждены, ниже в проекте фиксируем получение заключений службы ИБ, позицию экспертного центра и выводы в части влияния на состояние рынка.
  16. Проверяем применение правил категорирования и отдельно описываем границы таких объектов, чтобы решение комиссии было понятно ИТ, ИБ, руководству и регулятору.