Приказ ФСТЭК № 31 — требования к защите АСУ ТП на КВО

Приказ ФСТЭК России № 31 от 14.03.2014 — это основополагающий нормативно-правовой акт, устанавливающий обязательные требования к обеспечению безопасности информации в автоматизированных системах управления производственными и технологическими процессами (АСУ ТП) на критически важных объектах (КВО), потенциально опасных объектах и объектах, представляющих повышенную опасность.

Простыми словами: Это правила защиты, которые говорят, как обезопасить компьютерные системы, управляющие заводскими станками, электростанциями, нефтепроводами и другими жизненно важными промышленными процессами.

📄 Скачать документ:

Скачать Приказ ФСТЭК № 31 (PDF)

Что такое Приказ ФСТЭК № 31?

Документ был разработан для защиты АСУ ТП, сбои в которых могут привести к техногенным катастрофам, человеческим жертвам и значительному экономическому ущербу. Приказ детализирует порядок реализации мер защиты на всех этапах жизненного цикла системы — от проектирования до вывода из эксплуатации.

Этот документ тесно связан с другими нормативными актами, в частности с Приказом ФСТЭК № 239 (для КИИ) и 187-ФЗ (о безопасности КИИ). Для объектов, которые относятся к критической информационной инфраструктуре, требования ужесточаются.

На кого распространяется Приказ № 31?

Требования приказа обязательны для исполнения на объектах, которые могут быть классифицированы как:

  • Критически важные объекты (КВО), нарушение работы которых приводит к потере управления экономикой или инфраструктурой страны.
  • Потенциально опасные объекты, где возможно возникновение аварий с тяжелыми последствиями (химические заводы, плотины).
  • Объекты, представляющие повышенную опасность для жизни, здоровья людей и окружающей среды.

📌 Важно: Если ваша АСУ ТП не относится к этим категориям, Приказ № 31 носит рекомендательный характер. Однако для КИИ он становится обязательным к исполнению и дополняется Приказом № 239.

Основные требования Приказа № 31

Требования к защите делятся на две большие группы: организационные и технические. Документ определяет 9 основных групп мер по защите информации.

Организационные меры:

  • Назначение лица (подразделения), ответственного за обеспечение защиты информации в АСУ ТП.
  • Разработка и утверждение организационно-распорядительной документации.
  • Обучение персонала правилам работы с АСУ ТП и мерам безопасности.

Технические меры:

  • Управление доступом: Идентификация и аутентификация пользователей, разграничение прав доступа к функциям управления.
  • Регистрация и учет событий безопасности: Фиксация всех действий операторов и событий в системе.
  • Обеспечение целостности: Защита программного обеспечения и конфигураций от несанкционированных изменений.
  • Защита от вредоносного ПО: Использование сертифицированных антивирусных решений.
  • Контроль целостности линий связи: Обеспечение физической защиты каналов передачи данных.
  • Защита от внешних атак: Использование межсетевых экранов и систем обнаружения атак (СОА).
Структура БДУ
Что содержит Банк данных угроз ФСТЭК: угрозы, уязвимости, эксплойты.

Классы защищенности АСУ ТП

В зависимости от потенциальных последствий нарушения безопасности, приказ устанавливает 3 класса защищенности АСУ ТП:

КлассОписание
1 класс (К1) Самый высокий. Для АСУ ТП, нарушение работы которых может привести к чрезвычайным ситуациям федерального или межрегионального масштаба. Требует максимального набора мер защиты.
2 класс (К2) Нарушение работы может привести к ЧС регионального или муниципального масштаба. Требует широкого набора мер.
3 класс (К3) Нарушение работы может привести к ЧС локального масштаба. Требует базового набора мер защиты.

Важно: Определение класса осуществляется собственником объекта информатизации по согласованию с ФСТЭК России.

Этапы внедрения требований Приказа № 31

Внедрение требований — это системный проект, который состоит из нескольких последовательных шагов:

  1. Обследование объекта: Аудит АСУ ТП, определение состава оборудования и ПО, выявление каналов утечки.
  2. Разработка модели угроз: Создание модели угроз безопасности информации для конкретной АСУ ТП (с использованием БДУ ФСТЭК).
  3. Определение класса защищенности: На основе модели угроз и потенциального ущерба.
  4. Выбор и внедрение средств защиты: Установка сертифицированного программного и аппаратного обеспечения (СЗИ), настройка политик безопасности.
  5. Аттестация: Проверка соответствия системы требованиям Приказа № 31 (обязательна для АСУ ТП 1 и 2 классов, для 3 класса — по решению собственника).
  6. Техническая поддержка и мониторинг: Постоянный контроль защищенности системы, обновление СЗИ.

АО «РНТ» обладает всеми необходимыми лицензиями для выполнения полного цикла работ по внедрению требований Приказа № 31.

Инфографика: Использование БДУ при аттестации
Схема применения БДУ при аттестации систем защиты информации.

Часто задаваемые вопросы (FAQ)

Чем отличается Приказ № 31 от Приказа № 239?
Приказ № 31 ориентирован на защиту АСУ ТП на КВО в целом. Приказ № 239 — это более поздний документ, который устанавливает требования к защите именно значимых объектов критической информационной инфраструктуры (КИИ). Для объектов КИИ применяются оба приказа, где № 239 является приоритетным.
Обязательна ли аттестация по Приказу № 31?
Да, для АСУ ТП 1 и 2 классов аттестация обязательна. Для 3 класса — по решению собственника, но для обеспечения безопасности и при проверках надзорными органами ее проведение настоятельно рекомендуется.
Какие СЗИ можно использовать для защиты по Приказу № 31?
Использовать можно только средства, сертифицированные ФСТЭК или ФСБ России. Подойдут продукты АО «РНТ», например, СОА «Форпост» и ПЭВМ «Обруч».
Что будет, если не выполнять требования Приказа № 31?
Ответственность может быть административной (штрафы для юрлиц до 500 000 руб.), а в случае аварии на объекте — и уголовной, вплоть до лишения свободы.
Можно ли использовать зарубежное ПО в АСУ ТП, защищенной по Приказу № 31?
Для объектов КИИ — нет, необходимо постепенно переходить на отечественное ПО. Для других объектов ограничений меньше, но любое ПО должно быть совместимо с сертифицированными СЗИ.
Есть ли сроки внедрения требований Приказа № 31?
Они были установлены, но для многих объектов перенесены. В 2026 году важно провести категорирование и приступить к внедрению мер, так как контроль со стороны регуляторов усиливается.

Наши услуги по теме

Экспертная помощь по ИБ

Ответим на любые вопросы по защите информации и поможем выбрать решение

Или звоните: +7 (495) 777-75-77