ФСТЭК и защита информации на ядерном объекте: что относится к их компетенции

Схема размещения ядерных материалов ушла подрядчику обычной почтой, а система учёта работает на компьютере с общим паролем. Разбираем, что на ядерном объекте относится к компетенции ФСТЭК, при чём тут критическая информационная инфраструктура и экспортный контроль, и чем этот контур отличается от надзора Ростехнадзора.

ФСТЭК и защита информации на ядерном объекте: что относится к их компетенции

Проектировщик просит прислать схему размещения хранилища с указанием количества и активности источников. Инженер отправляет файл с рабочей почты на личную почту подрядчика, потому что так быстрее. Через полгода на предприятии проходит проверка, и выясняется, что сведения об учёте и физической защите никак не защищены: перечня таких сведений нет, порядка обращения нет, а система учёта работает на компьютере, к которому есть доступ у половины отдела. Разбираем, что из этого относится к компетенции ФСТЭК и что придётся сделать.

Чем занимается ФСТЭК

Федеральная служба по техническому и экспортному контролю отвечает за техническую защиту информации, не составляющей государственную тайну, за безопасность значимых объектов критической информационной инфраструктуры, за требования к государственным информационным системам и системам обработки персональных данных, за сертификацию средств защиты информации и за экспортный контроль. Криптография, государственная тайна и реагирование на компьютерные инциденты — соседний контур, который ведёт ФСБ.

На атомном объекте ФСТЭК задевает предприятие сразу с трёх сторон: информация ограниченного доступа, автоматизированные системы управления и экспорт продукции и технологий.

Где пересечение с атомной деятельностью

  • сведения об учёте и контроле ядерных материалов, радиоактивных веществ и отходов;
  • информация о системе физической защиты: схемы, технические средства, порядок допуска;
  • автоматизированные системы управления технологическими процессами установок;
  • объекты информационной инфраструктуры в сферах атомной энергетики и атомной промышленности, отнесённых к критической информационной инфраструктуре;
  • передача технологий и оборудования, подпадающих под экспортный контроль;
  • работа с подрядчиками и проектировщиками, которым передаются чувствительные данные.

Какие документы и обязанности из этого следуют

Первое — перечень сведений ограниченного доступа и порядок обращения с ними: кто допущен, как передаём, где храним, как уничтожаем. Второе — категорирование объектов критической информационной инфраструктуры по 187-ФЗ: создание комиссии, перечень объектов, оценка значимости, направление результатов в уполномоченный орган и реализация мер защиты для значимых объектов. Третье — организационно-распорядительные документы по защите информации и модель угроз.

Отдельно стоит вопрос лицензий. Деятельность по технической защите конфиденциальной информации лицензируется, и если предприятие выполняет такие работы для себя силами подрядчика, подрядчик обязан иметь соответствующую лицензию. Проверять это нужно до подписания договора, а не после.

Разграничение полномочий с Ростехнадзором

ВопросРостехнадзорФСТЭК
ПредметБезопасность при использовании атомной энергииТехническая защита информации, безопасность значимых объектов КИИ, экспортный контроль
Что смотрит в учёте ядерных материаловПолноту, достоверность, соответствие ФНПЗащищённость информации и систем, в которых она обрабатывается
Что смотрит в физзащитеСоответствие системы требованиям и условиям лицензииЗащиту сведений о системе и её технических средствах
ДокументЛицензия, предписаниеТребования к защите, результаты категорирования, предписание
СанкцияПриостановка действия лицензииШтраф, требование устранить нарушения

Пересечение возникает в одной точке: информация об учёте ядерных материалов и физзащите одновременно предмет требований 170-ФЗ и предмет защиты по линии информационной безопасности. Ростехнадзор спросит, ведётся ли учёт правильно. ФСТЭК спросит, кто и как получает к нему доступ.

Идеально защищённое хранилище теряет смысл, если его схема лежит в общей папке, доступной любому сотруднику с логином.
Кому нужна лицензия

Виды деятельности, требующие лицензии Ростехнадзора

Законодательство РФ требует наличия лицензии для любой организации, осуществляющей деятельность в области использования атомной энергии. Состав, условия и срок действия зависят от вида работ и классификации объекта.

1
Проектирование и инжиниринг
Проектная документация и инжиниринговые услуги для ядерных объектов и источников излучения.
2
Строительство и монтаж
Строительные, монтажные и пусконаладочные работы на ядерно — и радиационно-опасных объектах.
3
Эксплуатация объектов
Эксплуатация ядерных установок, источников излучения и пунктов хранения.
4
Обращение с РМ и РАО
Использование, хранение и переработка радиоактивных материалов и отходов.
5
Транспортирование и хранение
Перевозка и промежуточное хранение ядерных материалов и радиоактивных веществ.
6
Источники ионизирующего излучения
Эксплуатация оборудования, генерирующего ионизирующее излучение, в промышленности и науке.
7
Производство оборудования
Изготовление оборудования, компонентов и узлов для ядерных объектов.
8
Испытания и пусконаладка
Предэксплуатационные испытания, контроль и процедуры приёмки ядерных систем.
9
Подряд в атомной отрасли
Субподрядные работы для EPC-проектов, поставщиков и интеграторов.

Когда и как приходит

Регулярных инспекций, похожих на визиты Ростехнадзора, здесь меньше. Контроль обычно наступает по трём поводам: предприятие признано субъектом критической информационной инфраструктуры и обязано отчитаться о категорировании; произошёл компьютерный инцидент; выполняется внешнеэкономическая сделка, попадающая под экспортный контроль. Плановые мероприятия проводятся в отношении значимых объектов, и к ним готовятся заранее.

За что наказывают

В КоАП РФ есть самостоятельные составы за нарушение требований в области обеспечения безопасности критической информационной инфраструктуры и за нарушение требований о защите информации. Штрафы для юридических лиц исчисляются сотнями тысяч рублей. За неправомерное воздействие на критическую информационную инфраструктуру предусмотрена ответственность по Уголовному кодексу. Нарушения экспортного контроля наказываются отдельно и особенно болезненно для организаций с внешними контрактами.

Подрядчики и проектировщики

Самая частая утечка чувствительных сведений на атомном объекте происходит не через взлом, а через обычную переписку с подрядчиком. Проектировщику отправляют планировки с размещением источников, монтажникам — схему технических средств охраны, разработчику документации — выгрузку из системы учёта. Файлы уходят на личные адреса, лежат в общих облачных папках и остаются там после окончания договора.

Минимальный набор мер понятен и не требует крупных вложений: соглашение о конфиденциальности с конкретным перечнем передаваемых сведений, определённый способ передачи, учёт того, что и кому передано, возврат или уничтожение материалов по окончании работ с письменным подтверждением. Этот же комплект будет первым, что спросят при любом разбирательстве.

Как выстроить работу

  1. Составьте перечень сведений ограниченного доступа и закрепите порядок обращения приказом.
  2. Проведите категорирование объектов информационной инфраструктуры и оформите результаты, а не отложите на потом.
  3. Разделите доступ к системе учёта ядерных материалов: персональные учётные записи, журналирование, резервные копии.
  4. Включите в договоры с подрядчиками требования по защите передаваемой информации и проверяйте их лицензии.
  5. Назначьте ответственного за информационную безопасность и свяжите его работу со службой безопасности объекта.

Атом-Плюс помогает эксплуатирующим организациям привести в порядок документы по обращению со сведениями об учёте ядерных материалов и физической защите, выстроить порядок допуска и передачи данных подрядчикам, согласовать требования информационной безопасности с разделами комплекта на лицензию Ростехнадзора. Если вы не знаете, попадают ли ваши системы под требования к критической информационной инфраструктуре, оставьте заявку в форме ниже.

Фото: Indrajit Das, Wikimedia Commons, CC BY-SA 3.0

Была полезна новость?0
Финальный шаг

Проверьте готовность вашей компании к получению лицензии

Оставьте заявку — наши специалисты оценят виды деятельности, выявят риски, предложат подходящий путь лицензирования и подготовят дорожную карту.

  • Первичный ответ в течение 1 рабочего дня
  • Конфиденциальная оценка под NDA
  • Предварительная оценка без обязательств
Прямой телефон+7-923-520-20-00
Электронная почтаinfo@atom-plus.pro
Запрос консультацииСпециалисты ответят в течение одного рабочего дня.
Имя *
Телефон *
Email *
Вид деятельности
Компания
ИНН
Сообщение

Смотрите также