Госдума приняла в третьем, окончательном чтении пакет правительственных законопроектов, которые касаются безопасности критической информационной инфраструктуры (КИИ) РФ; максимальные санкции за создание вредоносных программ для кибератак на КИИ предусматривают до 10 лет лишения свободы.
Суть закона
Законопроектом устанавливаются основные принципы обеспечения безопасности КИИ, полномочия государственных органов РФ в области обеспечения ее безопасности. Устанавливаются права, обязанности и ответственность лиц, владеющих на праве собственности или ином законном основании объектами КИИ, операторов связи и информационных систем, обеспечивающих взаимодействие этих объектов.
Отмечается, что безопасность КИИ РФ и ее объектов обеспечивается за счет "определения федерального органа исполнительной власти, уполномоченного в области обеспечения безопасности критической информационной инфраструктуры РФ, разработки критериев категорирования объектов критической информационной инфраструктуры, показателей этих критериев и порядка категорирования объектов критической информационной инфраструктуры", пишет ria.ru.
Предусматривается, что каждый объект критической информационной инфраструктуры подлежит категорированию в соответствии с утвержденным правительством РФ порядком. Категорирование производится владельцами этих объектов самостоятельно либо с привлечением организаций, имеющих лицензии на осуществление деятельности по технической защите конфиденциальной информации.
Собственники КИИ
Как ранее рассказал глава комитета Госдумы по информационной политике Леонид Левин, закон устанавливает, что собственники и иные лица, пользующиеся на праве аренды или ином законном основании объектами КИИ, должны быть российскими юридическими лицами или индивидуальными предпринимателями.
Иностранные компании, являющиеся собственником объекта КИИ, осуществляющие свою деятельность на территории РФ и представляющие свои интересы через российские юридические лица, смогут продолжить свою работу без каких-либо ограничений.
Уточняется правовой статус национального координационного центра по компьютерным инцидентам. В частности, говорится, что это организация, создаваемая федеральным органом исполнительной власти, уполномоченным в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ, участвующая в осуществлении координации деятельности субъектов КИИ, пояснил Левин.
Конкретизируется, что в части утверждения уполномоченным органом порядка технических условий установки и эксплуатации средств, предназначенных для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты в банковской сфере и иных сферах финансового рынка, необходимо согласование с Центральным банком РФ, сообщил глава комитета ГД по информационной политике.
В интересах собственников, а также лиц, использующих объекты КИИ РФ на праве аренды или ином законном основании, уточняются сроки осуществления процедуры категорирования таких объектов, добавил парламентарий.
Кроме того, по словам Левина, устанавливается, что при несоблюдении правил категорирования уполномоченным органом субъекта КИИ направляется требование о необходимости соблюдения положения закона в части осуществления категорирования.
Вместе с тем уточняется перечень сведений, представляемых субъектами КИИ в реестр значимых объектов КИИ. В обязанности субъектов КИИ в банковской сфере и иных сферах финансового рынка вводится требование уведомления о компьютерном инциденте не только уполномоченного органа, но и ЦБ РФ.
Помимо этого, предполагается наделить правом утверждения дополнительных требований по обеспечению безопасности значимых КИИ государственные органы, государственные корпорации и ЦБ РФ.
Принятие законопроекта позволит создать правовую и организационную основу для эффективного функционирования системы безопасности КИИ РФ, направленной в первую очередь на предупреждение возникновения компьютерных инцидентов на ее объектах, а также существенно снизит общественно-политические, финансовые и иные негативные последствия для РФ в случае проведения против нее компьютерных атак, полагают в правительстве.
Санкции
В УК РФ вводится новая статья "Неправомерное воздействие на критическую информационную инфраструктуру РФ".
Предполагается, что создание и (или) распространение компьютерных программ, заведомо предназначенных для неправомерного воздействия на критическую информационную инфраструктуру РФ, включая уничтожение, блокирование, модификацию, копирование информации, содержащейся в ней, или нейтрализацию средств защиты указанной информации будет наказываться принудительными работами на срок до пяти лет, либо лишением свободы на срок от двух до пяти лет со штрафом в размере от 500 тысяч до 1 миллиона рублей или в размере заработной платы или иного дохода осужденного за период от одного года до трех лет.
Неправомерный доступ к охраняемой компьютерной информации, содержащейся в критической информационной инфраструктуре, в том числе с использованием вредоносных компьютерных программ, если он повлек причинение вреда критической информационной инфраструктуре или создал угрозу его наступления, будет наказываться принудительными работами на срок до пяти лет со штрафом в размере от 500 тысяч до 1 миллиона рублей или в размере заработной платы или иного дохода осужденного за период от одного года до трех лет и с ограничением свободы на срок до двух лет или без такового либо лишением свободы на срок от двух до шести лет.
Нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, содержащейся в критической информационной инфраструктуре РФ, или информационных систем, либо правил доступа к указанной информации, если оно повлекло причинение вреда критической информационной инфраструктуре или создало угрозу его наступления предлагается наказывать принудительными работами на срок до пяти лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до трех лет или без такового либо лишением свободы на срок до шести лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до трех лет или без такового.
Если какое-либо из вышеуказанных нарушений было совершено группой лиц по предварительному сговору или организованной группой лиц или лицом с использованием своего служебного положения, то в данном случае виновникам могут грозить принудительные работы на срок до пяти лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до трех лет или без такового либо лишением свободы на срок от трех до восьми лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до трех лет или без такового.
В случае если деяния повлекли тяжкие последствия или создали угрозу их наступления предусмотрено лишение свободы на срок от пяти до десяти лет с лишением права занимать определенные должности или заниматься определенной деятельностью на срок до пяти лет или без такового.
Планируется, что документ должен вступить в силу с 1 января 2018 года.
ГК «Солар» представила новую линейку межсетевых экранов Solar NGFW — решения с меньшей производительностью, рассчитанные на защиту филиалов, удалённых офисов и небольших сетей. Новинки — это ПАКи Solar NGFW S (до 10 Гбит/с) и Solar NGFW М (до 20 Гбит/с) — подойдут как для малого и среднего бизнеса, так и для крупных компаний с распределённой инфраструктурой.
По данным самой компании, 56% российских организаций используют NGFW для защиты периметра, а 72% из них — это региональные заказчики и филиалы с типичной нагрузкой до 6 Гбит/с.
При этом стандартные решения с высокой производительностью (например, на 100 Гбит/с) для таких сценариев часто оказываются избыточными. Новые модели как раз закрывают этот сегмент.
По задумке, компактные NGFW от «Солара» могут применяться в разных отраслях. Например:
телеком-операторы — для защиты границ сетей в каждом филиале;
ретейл — для касс самообслуживания и других точек взаимодействия с клиентами;
добывающие и нефтегазовые компании — для защиты сетей на скважинах, станциях и перерабатывающих объектах.
Решения обеспечивают базовую фильтрацию трафика, контроль доступа, мониторинг, обнаружение угроз и защиту от атак. При этом важна не только производительность, но и устойчивость к сбоям и отказам.
Отдельно в компании подчёркивают рост атак в 2024 году: по данным Solar JSOC, доля сетевых атак удвоилась — с 14% до 27% от всех подтверждённых инцидентов. Это тоже подтолкнуло разработку решений для распределённых систем с невысокой нагрузкой.
Новые NGFW продолжают линейку продуктов, которую «Солар» активно обновляет: в 2025 году уже вышли версии 1.5 и 1.6. Среди ключевых изменений — централизованное управление, интеграции через API, автоматическое обновление сигнатур и более 26 тысяч встроенных сигнатур (2000 от центра Solar 4RAYS и ещё 24 тыс. — из международной базы).
Весь стек Solar NGFW представлен как в виде виртуального решения, так и в виде ПАКов (всего 5 моделей), имеет сертификацию ФСТЭК по 4-му уровню доверия и включён в реестр отечественного ПО. Сейчас с NGFW от «Солара» работают более 100 крупных компаний, включая представителей госсектора, телекомов, нефтегаза, энергетики и промышленности.
По оценкам компании «Б1», рынок сетевой безопасности в России уже составляет около 88 млрд рублей — это 42% всего рынка ИБ-продуктов. До 2030 года ожидается рост этого направления на 15% в год, в том числе за счёт постепенного ухода от иностранных NGFW в пользу отечественных решений.
Подписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.
Свидетельство о регистрации СМИ ЭЛ № ФС 77 - 68398, выдано федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) 27.01.2017 Разрешается частичное использование материалов на других сайтах при наличии ссылки на источник. Использование материалов сайта с полной копией оригинала допускается только с письменного разрешения администрации.