Приказ ФСТЭК № 239 — требования к защите значимых объектов КИИ

Приказ ФСТЭК России № 239 от 25 декабря 2017 года — это основополагающий нормативный акт, устанавливающий строгие требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры (КИИ). Он регламентирует создание систем защиты информации от проектирования до вывода из эксплуатации и охватывает все ключевые аспекты безопасности.

Простыми словами: Это детальная инструкция для владельцев объектов КИИ (электростанций, аэропортов, банков), как именно защищать свои компьютерные системы от кибератак и шпионажа.

📄 Скачать документ:

Скачать Приказ ФСТЭК № 239 (PDF)

Что такое Приказ ФСТЭК № 239?

Документ, также известный как "Требования к обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации", был разработан во исполнение Федерального закона № 187-ФЗ. Он определяет, как должна быть организована защита информации на объектах КИИ, и устанавливает конкретные меры, которые необходимо реализовать.

В отличие от Приказа № 31 (который фокусируется на АСУ ТП), Приказ № 239 является более универсальным и охватывает все виды информационных систем, используемых на объектах КИИ, включая управленческие, финансовые и технологические системы.

📌 Ключевой момент: Приказ № 239 обязателен для исполнения всеми субъектами КИИ, включенными в соответствующий реестр ФСТЭК. За его неисполнение предусмотрена строгая административная и уголовная ответственность.

На кого распространяется Приказ № 239?

Требования приказа обязательны для исполнения на всех значимых объектах КИИ. К таким объектам относятся информационные системы, автоматизированные системы управления и сети связи, используемые в следующих критических сферах:

  • Энергетика (АЭС, ТЭС, ГЭС, магистральные ЛЭП).
  • Транспорт (аэропорты, железные дороги, морские порты).
  • Связь и телекоммуникации (операторы связи, центры обработки данных).
  • Финансы (банки, биржи, платежные системы).
  • Промышленность (оборонная, химическая, горнодобывающая).
  • Здравоохранение (крупные медицинские центры, системы управления клиниками).
  • Государственное управление.

⚠️ Важно: Если ваша организация попадает хотя бы в одну из этих сфер, она обязана пройти категорирование и определить категорию значимости своего объекта КИИ (1-я, 2-я или 3-я). После этого — приступить к внедрению требований Приказа № 239.

Основные требования Приказа № 239

Приказ № 239 устанавливает 15 основных групп организационных и технических мер защиты, которые классифицируются на 4 уровня.

Ключевые меры защиты:

  • Управление доступом (Идентификация и аутентификация): Строгая политика учетных записей, многофакторная аутентификация для критических пользователей.
  • Регистрация событий безопасности: Ведение подробных журналов аудита всех действий в системе.
  • Контроль целостности программного обеспечения: Защита от несанкционированных изменений в коде и конфигурациях системы.
  • Защита от вредоносного ПО: Использование сертифицированных антивирусных решений, регулярное обновление баз.
  • Обнаружение и предотвращение вторжений: Обязательное использование систем обнаружения атак (СОА).
  • Криптографическая защита: Шифрование каналов связи и хранимых данных с использованием СКЗИ, сертифицированных ФСБ.
  • Анализ уязвимостей: Обязательность проведения регулярного сканирования уязвимостей и тестирования на проникновение.
  • Реагирование на инциденты: Наличие плана и процедур для быстрого реагирования на кибератаки.
Иерархия КИИ
Пирамида регулирования: КИИ -> ЗОКИИ -> Категории.

Классы средств защиты (СЗИ) по Приказу № 239

Одним из важнейших аспектов Приказа № 239 является классификация средств защиты информации (СЗИ) и предъявляемых к ним требований. Класс СЗИ должен соответствовать категории значимости объекта КИИ.

Класс СЗИДля какой категории КИИТребования к СЗИ
1 класс 1 категория (особо важные объекты) Максимальные требования. СЗИ должно иметь сертификат ФСТЭК и проходить регулярный аудит. Допускается использование только отечественного ПО.
2 класс 2 категория (важные объекты) Высокие требования. СЗИ должно быть сертифицировано. Допускается использование отдельных зарубежных компонентов при их аттестации.
3 класс 3 категория (средние объекты) Базовые требования. СЗИ должно быть сертифицировано. Предпочтение отдается отечественным решениям.
4 класс Учетные объекты (без категории) Минимальные требования. СЗИ может не быть сертифицированным, но должно обеспечивать базовый уровень защиты.

📌 Важно: Для объектов 1 и 2 категории использование несертифицированных СЗИ является грубым нарушением, которое может привести к приостановке деятельности объекта.

Этапы внедрения требований Приказа № 239

Внедрение требований Приказа № 239 — это комплексный и длительный процесс. Рекомендуется следующая дорожная карта:

  1. Категорирование объекта КИИ: Определение категории значимости (1, 2 или 3) и уведомление ФСТЭК. Это первый и обязательный шаг.
  2. Разработка модели угроз: Создание актуальной модели угроз безопасности информации для вашего объекта КИИ.
  3. Разработка проектной документации: Формирование технического задания на создание системы защиты информации (СЗИ) и проектной документации.
  4. Внедрение организационных и технических мер: Закупка и настройка сертифицированных СЗИ, обучение персонала, разработка регламентов.
  5. Проведение тестов и испытаний: Проверка работоспособности системы защиты и её эффективности.
  6. Аттестация объекта КИИ: Получение аттестата соответствия от ФСТЭК или аккредитованной организации.
  7. Мониторинг и постоянное совершенствование: Регулярный анализ защищенности, обновление СЗИ и реагирование на инциденты.

АО «РНТ» предлагает полный комплекс услуг по каждому из этих этапов, включая категорирование, разработку документации и внедрение собственных сертифицированных решений.

Процесс категорирования ЗОКИИ
5 шагов категорирования значимых объектов КИИ.

Ответственность за нарушение требований Приказа № 239

Нарушение требований по защите КИИ карается по всей строгости российского законодательства:

  • Административная ответственность: Штрафы по ст. 13.12 КоАП РФ для должностных лиц — до 50 000 рублей, для юридических лиц — до 500 000 рублей.
  • Уголовная ответственность: Ст. 274.1 УК РФ («Неправомерное воздействие на критическую информационную инфраструктуру РФ») предусматривает наказание вплоть до 10 лет лишения свободы.
  • Приостановка деятельности: В случае выявления грубых нарушений, деятельность объекта КИИ может быть приостановлена до полного устранения недостатков.

Часто задаваемые вопросы (FAQ)

Чем отличается Приказ № 239 от Приказа № 31?
Приказ № 31 — это требования для АСУ ТП на критически важных объектах (более узкий фокус). Приказ № 239 — это универсальные требования для всех значимых объектов КИИ, включая их информационные системы и сети связи. Для объектов КИИ приоритетным является Приказ № 239.
Нужно ли получать лицензию ФСТЭК для внедрения требований Приказа № 239?
Для защиты собственных объектов КИИ лицензия не нужна. Однако, если вы оказываете услуги по защите информации для других организаций (например, как системный интегратор), то иметь лицензию ФСТЭК на техническую защиту информации обязательно.
Когда нужно завершить внедрение требований Приказа № 239?
Сроки для каждого объекта индивидуальны, но ФСТЭК ведет жесткий контроль. В 2026 году для большинства объектов КИИ крайними сроками для категорирования и внедрения базовых мер защиты являются различные даты, но откладывать их не стоит.
Можно ли использовать зарубежное СЗИ для объектов КИИ?
Для объектов 1 и 2 категории — категорически нет. Только отечественное ПО из реестра Минцифры. Для 3 категории и учетных объектов — только при условии его аттестации и отсутствия альтернатив.
Что такое модель угроз для КИИ и кто её разрабатывает?
Модель угроз — это документ, описывающий все возможные угрозы для вашего объекта КИИ. Разрабатывается на основе БДУ ФСТЭК и специфики объекта. Её должны разрабатывать квалифицированные специалисты (часто на аутсорсе).
Какие продукты АО «РНТ» подходят для защиты по Приказу № 239?
Для защиты КИИ подходят ПЭВМ «Обруч», СОА «Форпост», маскираторы «Маис», а также специализированные решения для защиты объектов от дронов — комплексы «Арбалет».

Наши услуги по теме

Экспертная помощь по ИБ

Ответим на любые вопросы по защите информации и поможем выбрать решение

Или звоните: +7 (495) 777-75-77