ФСТЭК и защита информации на ядерном объекте: что относится к их компетенции
Схема размещения ядерных материалов ушла подрядчику обычной почтой, а система учёта работает на компьютере с общим паролем. Разбираем, что на ядерном объекте относится к компетенции ФСТЭК, при чём тут критическая информационная инфраструктура и экспортный контроль, и чем этот контур отличается от надзора Ростехнадзора.

Проектировщик просит прислать схему размещения хранилища с указанием количества и активности источников. Инженер отправляет файл с рабочей почты на личную почту подрядчика, потому что так быстрее. Через полгода на предприятии проходит проверка, и выясняется, что сведения об учёте и физической защите никак не защищены: перечня таких сведений нет, порядка обращения нет, а система учёта работает на компьютере, к которому есть доступ у половины отдела. Разбираем, что из этого относится к компетенции ФСТЭК и что придётся сделать.
Чем занимается ФСТЭК
Федеральная служба по техническому и экспортному контролю отвечает за техническую защиту информации, не составляющей государственную тайну, за безопасность значимых объектов критической информационной инфраструктуры, за требования к государственным информационным системам и системам обработки персональных данных, за сертификацию средств защиты информации и за экспортный контроль. Криптография, государственная тайна и реагирование на компьютерные инциденты — соседний контур, который ведёт ФСБ.
На атомном объекте ФСТЭК задевает предприятие сразу с трёх сторон: информация ограниченного доступа, автоматизированные системы управления и экспорт продукции и технологий.
Где пересечение с атомной деятельностью
- сведения об учёте и контроле ядерных материалов, радиоактивных веществ и отходов;
- информация о системе физической защиты: схемы, технические средства, порядок допуска;
- автоматизированные системы управления технологическими процессами установок;
- объекты информационной инфраструктуры в сферах атомной энергетики и атомной промышленности, отнесённых к критической информационной инфраструктуре;
- передача технологий и оборудования, подпадающих под экспортный контроль;
- работа с подрядчиками и проектировщиками, которым передаются чувствительные данные.
Какие документы и обязанности из этого следуют
Первое — перечень сведений ограниченного доступа и порядок обращения с ними: кто допущен, как передаём, где храним, как уничтожаем. Второе — категорирование объектов критической информационной инфраструктуры по 187-ФЗ: создание комиссии, перечень объектов, оценка значимости, направление результатов в уполномоченный орган и реализация мер защиты для значимых объектов. Третье — организационно-распорядительные документы по защите информации и модель угроз.
Отдельно стоит вопрос лицензий. Деятельность по технической защите конфиденциальной информации лицензируется, и если предприятие выполняет такие работы для себя силами подрядчика, подрядчик обязан иметь соответствующую лицензию. Проверять это нужно до подписания договора, а не после.
Разграничение полномочий с Ростехнадзором
| Вопрос | Ростехнадзор | ФСТЭК |
|---|---|---|
| Предмет | Безопасность при использовании атомной энергии | Техническая защита информации, безопасность значимых объектов КИИ, экспортный контроль |
| Что смотрит в учёте ядерных материалов | Полноту, достоверность, соответствие ФНП | Защищённость информации и систем, в которых она обрабатывается |
| Что смотрит в физзащите | Соответствие системы требованиям и условиям лицензии | Защиту сведений о системе и её технических средствах |
| Документ | Лицензия, предписание | Требования к защите, результаты категорирования, предписание |
| Санкция | Приостановка действия лицензии | Штраф, требование устранить нарушения |
Пересечение возникает в одной точке: информация об учёте ядерных материалов и физзащите одновременно предмет требований 170-ФЗ и предмет защиты по линии информационной безопасности. Ростехнадзор спросит, ведётся ли учёт правильно. ФСТЭК спросит, кто и как получает к нему доступ.
Идеально защищённое хранилище теряет смысл, если его схема лежит в общей папке, доступной любому сотруднику с логином.
Когда и как приходит
Регулярных инспекций, похожих на визиты Ростехнадзора, здесь меньше. Контроль обычно наступает по трём поводам: предприятие признано субъектом критической информационной инфраструктуры и обязано отчитаться о категорировании; произошёл компьютерный инцидент; выполняется внешнеэкономическая сделка, попадающая под экспортный контроль. Плановые мероприятия проводятся в отношении значимых объектов, и к ним готовятся заранее.
За что наказывают
В КоАП РФ есть самостоятельные составы за нарушение требований в области обеспечения безопасности критической информационной инфраструктуры и за нарушение требований о защите информации. Штрафы для юридических лиц исчисляются сотнями тысяч рублей. За неправомерное воздействие на критическую информационную инфраструктуру предусмотрена ответственность по Уголовному кодексу. Нарушения экспортного контроля наказываются отдельно и особенно болезненно для организаций с внешними контрактами.
Подрядчики и проектировщики
Самая частая утечка чувствительных сведений на атомном объекте происходит не через взлом, а через обычную переписку с подрядчиком. Проектировщику отправляют планировки с размещением источников, монтажникам — схему технических средств охраны, разработчику документации — выгрузку из системы учёта. Файлы уходят на личные адреса, лежат в общих облачных папках и остаются там после окончания договора.
Минимальный набор мер понятен и не требует крупных вложений: соглашение о конфиденциальности с конкретным перечнем передаваемых сведений, определённый способ передачи, учёт того, что и кому передано, возврат или уничтожение материалов по окончании работ с письменным подтверждением. Этот же комплект будет первым, что спросят при любом разбирательстве.
Как выстроить работу
- Составьте перечень сведений ограниченного доступа и закрепите порядок обращения приказом.
- Проведите категорирование объектов информационной инфраструктуры и оформите результаты, а не отложите на потом.
- Разделите доступ к системе учёта ядерных материалов: персональные учётные записи, журналирование, резервные копии.
- Включите в договоры с подрядчиками требования по защите передаваемой информации и проверяйте их лицензии.
- Назначьте ответственного за информационную безопасность и свяжите его работу со службой безопасности объекта.
Атом-Плюс помогает эксплуатирующим организациям привести в порядок документы по обращению со сведениями об учёте ядерных материалов и физической защите, выстроить порядок допуска и передачи данных подрядчикам, согласовать требования информационной безопасности с разделами комплекта на лицензию Ростехнадзора. Если вы не знаете, попадают ли ваши системы под требования к критической информационной инфраструктуре, оставьте заявку в форме ниже.
Фото: Indrajit Das, Wikimedia Commons, CC BY-SA 3.0









