ЧаВо по КИИ №29
<< Безопасность КИИ и 187-ФЗ
<< Частые вопросы по КИИ
Допустимо ли меры из Приказа ФСТЭК №239 реализовывать общим мероприятием для нескольких объектов КИИ сразу или нужно их реализовывать для каждого объекта отдельно?
Дата актуализации: 30.01.2019
Согласно Приказа ФСТЭК России №239 от 25.12.2017:
п.11 «Разработка организационных и технических мер по обеспечению безопасности значимого объекта осуществляется субъектом критической информационной инфраструктуры… в соответствии с техническим заданием на создание значимого объекта и (или) техническим заданием (частным техническим заданием) на создание подсистемы безопасности значимого объекта»
пп.ж) п.11.2: «При проектировании подсистемы безопасности значимого объекта … определяются требования к параметрам настройки программных и программно-аппаратных средств, включая средства защиты информации, обеспечивающие реализацию мер по обеспечению безопасности, блокирование (нейтрализацию) угроз безопасности информации и устранение уязвимостей значимого объекта…**»
п.11.2: «Результаты проектирования подсистемы безопасности значимого объекта отражаются в проектной документации на значимый объект (подсистему безопасности значимого объекта)**»
Согласно Приказа ФСТЭК России №235 от 21.12.2017:
п.3: «… По решению субъекта критической информационной инфраструктуры для одного или группызначимых объектов критической информационной инфраструктуры могут создаваться отдельные системы безопасности**»
Таким образом, можно сделать вывод о том, что если централизованная реализация подсистем безопасности обеспечивает адекватную защиту значимых объектов КИИ, то такая реализация возможна. При этом все реализованные меры защиты должны быть отражены в проектной документации.
Например, допустима реализация единой системы антивирусной защиты, охватывающей несколько объектов КИИ.