Категорирование объектов КИИ по 187-ФЗ: учебный кейс для собеседования на специалиста ИБ

На первом категорировании, куда меня взяли стажёром, ФСТЭК (Федеральная служба по техническому и экспортному контролю — регулятор в области защиты информации) вернул форму 236 через 28 дней с пометкой: «необоснованное занижение показателя социальной значимости, пересчитать с учётом максимального числа пользователей государственной услуги». Комиссия переделывала акт четыре раза, процесс растянулся с трёх месяцев до семи. Тогда я понял: категорирование объектов КИИ по 187-ФЗ — не про заполнение формуляров. Это аргументированная оценка рисков с конкретными числами, и именно этот навык проверяют первым, когда ищут специалиста по защите информации.
Ниже — полный пошаговый кейс: берём вымышленный, но реалистичный объект КИИ (критической информационной инфраструктуры), проходим категорирование от приказа до отправки в ФСТЭК, а потом разбираем вопросы, которые звучат на собеседованиях.
Зачем новичку категорировать учебный объект КИИ
Вакансии «специалист по защите информации» и «аналитик ИБ» почти всегда включают требование «опыт работы с 187-ФЗ» или «знание порядка категорирования КИИ». Проблема стара как мир: чтобы получить опыт — нужна работа, чтобы получить работу — нужен опыт.
Учебное категорирование разрывает этот цикл. Берёте вымышленную организацию и проходите полный маршрут: от определения субъекта КИИ (организации, которой принадлежат объекты) до оформления акта категорирования КИИ. На выходе — портфолио-кейс, который показывает работодателю три вещи:
- Знание нормативной базы: 187-ФЗ, ПП №127 (Постановление Правительства РФ №127 от 08.02.2018 — основной документ про порядок категорирования), приказы ФСТЭК №235, №236 и №239
- Умение применять показатели критериев значимости к конкретному объекту, а не пересказывать определения
- Понимание процесса от начала до конца, включая типичные ошибки и причины возврата документов от ФСТЭК
Кейс можно оформить как папку документов (приказ, перечень объектов КИИ, протокол комиссии, акт, заполненная форма 236) и принести на собеседование. Дальше — разбираем каждый шаг.
Определяем субъект КИИ и выбираем учебный объект
Субъекты КИИ — государственные органы и российские юридические лица, которым принадлежат объекты КИИ на праве собственности, аренды или ином законном основании. Ключевой признак: организация работает в одной из сфер, перечисленных в ст. 2 Федерального закона 187-ФЗ. Среди них — здравоохранение, наука, транспорт, связь, энергетика, банковская сфера, ТЭК (топливно-энергетический комплекс), оборонная и ракетно-космическая промышленность, горнодобывающая, металлургическая и химическая отрасли.
Для учебного кейса берём конкретную легенду:
ООО «МедЦентр-Регион» — частная клиника на 120 коек, приём более 400 пациентов в день. Работает в сфере здравоохранения, значит подпадает под 187-ФЗ и является субъектом КИИ.
Какие системы клиники могут быть объектами КИИ (по закону объекты — это информационные системы, информационно-телекоммуникационные сети и автоматизированные системы управления):
- МИС (медицинская информационная система) — электронные медицинские карты, расписание, лабораторные результаты, интеграция с ЕГИСЗ (Единой государственной информационной системой в сфере здравоохранения)
- ЛИС (лабораторная информационная система) — управление анализами и лабораторным оборудованием
- ИТКС клиники (информационно-телекоммуникационная сеть) — внутренняя сеть, связывающая отделения и обеспечивающая работу всех ИС
Для учебного кейса категорируем МИС — самый показательный объект: затрагивает данные пациентов, связан с оказанием медпомощи, интегрирован с государственными системами.
Комиссия по категорированию КИИ — кого включать и зачем
Комиссия по категорированию КИИ — рабочая группа внутри организации, которая оценивает объекты и решает, какую категорию значимости присвоить. Состав и полномочия регламентированы ПП №127. Первый шаг — руководитель издаёт приказ о создании комиссии.
Для нашего «МедЦентр-Регион» комиссия:
| Роль в комиссии | Должность в клинике | Зачем нужен |
|---|---|---|
| Председатель | Главный врач (руководитель субъекта КИИ) | Несёт ответственность за результат, подписывает акт |
| Заместитель по ИТ | Начальник ИТ-отдела | Знает архитектуру систем, определяет границы объектов |
| Специалист по ИБ | Ответственный за защиту информации | Оценивает угрозы и возможные последствия |
| Представитель ГО и ЧС | Ответственный за гражданскую оборону | Оценивает последствия для жизни и здоровья людей |
| Врач-методист | Заведующий отделением | Понимает критичность медицинских процессов |
Ошибка, на которой горят. Включают в комиссию только технарей. ФСТЭК обращает внимание: комиссия должна содержать людей, которые понимают бизнес-процессы и их последствия для конечных потребителей. Для медцентра это врачи, которые скажут: «Если МИС ляжет на сутки, мы не сможем выдать результаты 200 анализов — это реальный вред здоровью».
Ещё один момент: если в организации нет специалиста по ИБ (частая ситуация для небольших клиник), в комиссию можно включить представителя по договору со сторонней организацией. Но ответственность за результат категорирования всё равно лежит на субъекте КИИ, а не на подрядчике.
Документальное оформление этого этапа: приказ руководителя о создании комиссии, положение о комиссии с полномочиями каждого члена, протокол первого заседания.
Перечень объектов КИИ — что туда входит
Перечень объектов КИИ — документ, в котором комиссия фиксирует все ИС, ИТКС и АСУ организации, которые могут быть отнесены к объектам КИИ. Перечень направляется в ФСТЭК.
Для «МедЦентр-Регион»:
| № | Название объекта | Тип | Сфера деятельности | Критические процессы |
|---|---|---|---|---|
| 1 | МИС «МедРегион» | ИС | Здравоохранение | Ведение ЭМК, запись на приём, выдача результатов, обмен данными с ЕГИСЗ |
| 2 | ЛИС «ЛабПро» | ИС | Здравоохранение | Управление лабораторными исследованиями, передача результатов в МИС |
| 3 | Локальная сеть клиники | ИТКС | Здравоохранение | Связность всех ИС клиники, доступ к ЕГИСЗ |
Границы объекта — момент, на котором ошибаются чаще всего. Что входит в границы МИС: серверное оборудование (серверы приложений и СУБД), прикладное ПО МИС, АРМ (автоматизированные рабочие места) медперсонала, каналы связи с ЕГИСЗ, средства защиты информации самой МИС.
Что не входит: бухгалтерская система 1С на том же физическом сервере (она не относится к здравоохранению как функции), личные смартфоны врачей (не часть системы), система видеонаблюдения (другой функционал).
На практике именно определение границ — главный источник споров внутри комиссии и основная причина возврата документов от ФСТЭК. Границы описаны слишком широко — придётся защищать лишние компоненты. Слишком узко — ФСТЭК попросит обосновать, почему вы исключили элементы, которые функционально связаны с объектом. Золотая середина: всё, что нужно для выполнения функции объекта, — внутри. Всё остальное — за периметром с обоснованием.
Показатели критериев значимости КИИ — считаем категорию
Это ядро категорирования. Комиссия оценивает, какой ущерб возникнет при нарушении работы объекта (потеря конфиденциальности, целостности или доступности). Оценка ведётся по пяти группам критериев из ПП №127:
- Социальная значимость — ущерб жизни и здоровью людей, нарушение работы объектов жизнеобеспечения, транспорта, связи, прекращение доступности государственных услуг
- Политическая значимость — ущерб интересам РФ во внутренней и внешней политике
- Экономическая значимость — прямой и косвенный финансовый ущерб субъекту КИИ и бюджетам РФ
- Экологическая значимость — воздействие на окружающую среду
- Значимость для обороны страны и безопасности государства
По каждой группе есть конкретные показатели с пороговыми значениями для трёх категорий значимости объекта КИИ. Первая категория — наивысшая (максимальные требования к защите), третья — минимальная. Если ни один показатель не дотягивает до порога третьей категории, объект признаётся незначимым.
Принцип оценки: наихудший, но реалистичный сценарий. Не «метеорит уничтожил серверную», а «злоумышленник зашифровал базу данных МИС, система недоступна 48 часов». Именно на этом моменте регулятор ловит тех, кто занижает — и тех, кто раздувает.
Оценка МИС «МедРегион» по каждой группе
Социальная значимость. Главный критерий для объекта в здравоохранении. При полной недоступности МИС на 48 часов:
- Врачи не видят историю болезни, аллергии, текущие назначения — риск неправильного лечения стационарных пациентов (120 человек)
- Лаборатория не может выдать срочные анализы через МИС — задержка диагностики
- Запись на приём останавливается — более 400 пациентов в день не получают плановую помощь
- Обмен данными с ЕГИСЗ прекращается — нарушение государственного учёта
Для медцентра такого масштаба возможный вред здоровью затрагивает десятки людей одновременно. По показателю №1 Приложения к ПП №127 (причинение вреда жизни и здоровью людей) третья категория присваивается при превышении минимального порогового значения (конкретные пороги для каждой категории приведены в Приложении к ПП №127 — перед реальным категорированием сверяйтесь с актуальной редакцией). В нашем сценарии — до 120 стационарных пациентов, чьё лечение зависит от данных МИС. По условиям учебного кейса принимаем, что это превышает порог третьей категории, но не достигает порога второй. Итог — третья категория значимости.
Экономическая значимость. Простой МИС = потеря выручки (400 пациентов в день × средний чек консультации). Плюс штрафы за нарушение сроков передачи данных в ЕГИСЗ. Для частной клиники среднего размера это единицы миллионов рублей — ниже порога третьей категории по экономическому критерию. Фиксируем расчёт в протоколе, даже если показатель не проходит. Регулятор хочет видеть, что вы считали, а не просто написали «неприменимо».
Политическая значимость. Для частной клиники — неприменима. Обоснование: «объект не связан с принятием политических решений, деятельностью органов государственной власти, международными обязательствами РФ».
Экологическая значимость. Неприменима. Обоснование: «объект не связан с производственными процессами, оказывающими воздействие на окружающую среду, не управляет системами очистки или утилизации».
Значимость для обороны. Неприменима. Обоснование: «объект не обеспечивает выполнение задач в сфере обороны, не обрабатывает данные ограниченного доступа в интересах ВС РФ».
Итог: МИС «МедРегион» получает третью категорию значимости по критерию социальной значимости. Объект становится значимым объектом КИИ (ЗОКИИ — значимый объект критической информационной инфраструктуры). К нему применяются требования приказа ФСТЭК №239 по обеспечению безопасности.
Если несколько показателей из разных групп проходят порог, категория присваивается по наивысшему. В нашем случае экономический критерий не дотянул — остаётся третья по социальному.
Моделируем угрозы для учебного объекта
Для обоснования оценки комиссия описывает реалистичные сценарии атак. Здесь пригодится матрица MITRE ATT&CK — открытая база тактик и техник, которую ведёт организация MITRE. Каждая техника обозначается T-кодом (например, T1082 или T1489) и описывает конкретное действие атакующего на определённом этапе. Если вы впервые сталкиваетесь с ATT&CK — зайдите на attack.mitre.org и посмотрите, как устроена матрица: тактики по горизонтали (что атакующий хочет сделать), техники по вертикали (как он это делает).
Для МИС медцентра реалистичная цепочка:
| Этап | Техника MITRE ATT&CK | Что происходит |
|---|---|---|
| Разведка | T1592 — Gather Victim Host Information | Атакующий собирает данные о серверах МИС через открытые источники: версии ПО, операционные системы |
| Разведка | T1590 — Gather Victim Network Information | Определяет структуру сети клиники, внешние IP-адреса, открытые порты |
| Сканирование | T1595.002 — Vulnerability Scanning | Ищет уязвимые сервисы на периметре — устаревший веб-интерфейс МИС, непропатченный SSL |
| Воздействие | T1489 — Service Stop | Останавливает службы МИС после получения доступа — например, через шифровальщик |
| Воздействие | T1499 — Endpoint Denial of Service | DDoS на веб-интерфейс записи к врачу, если он доступен из интернета |
Зачем это нужно в контексте категорирования? Анализ угроз на основе банка данных ФСТЭК (bdu.fstec.ru) — обязательная часть моделирования угроз для ЗОКИИ по приказу №239. Формально моделирование делается уже после категорирования и не входит в акт. Но если вы провели его на этапе категорирования — обоснование категории становится убедительнее при проверке. А на собеседовании это показывает, что вы понимаете связь между бумажной безопасностью и реальными атаками.
Стоит учитывать реальную картину: медицинские организации регулярно становятся целями шифровальщиков. По данным мониторинга ransomware-инцидентов, группировка Booba Project атаковала медицинскую организацию (Lakewood Medical, Канада), Rhysida — энергетическую компанию (Electro Heat Sweden AB, Швеция). Профиль жертв совпадает с российскими субъектами КИИ. Это не абстрактная угроза — это статистика.
Акт категорирования КИИ и форма 236 — оформляем результат
Акт категорирования КИИ — итоговый документ комиссии. Структура:
- Сведения об объекте: название, тип (ИС/ИТКС/АСУ), сфера деятельности субъекта
- Описание архитектуры: компоненты, границы, взаимосвязи с другими системами
- Оценка по каждой группе критериев: с расчётом показателей и обоснованием по каждому
- Анализ угроз: перечень актуальных угроз из банка данных ФСТЭК
- Решение комиссии: присвоенная категория значимости объекта КИИ или решение о незначимости
- Подписи всех членов комиссии и дата
Форма 236 (утверждена приказом ФСТЭК России №236 от 22.12.2017) — стандартизированная форма для направления сведений о результатах 187-ФЗ категорирования в ФСТЭК. Заполняется на каждый объект.
Что указываем для нашей МИС: — Наименование объекта: «Медицинская информационная система «МедРегион»» — Тип объекта: информационная система — Сфера деятельности: здравоохранение — Присвоенная категория: третья — Показатель, по которому присвоена категория: социальная значимость (конкретный номер показателя из Приложения к ПП №127) — Обоснование: описание наихудшего сценария с расчётом количества пострадавших
Сроки. Сведения направляются в ФСТЭК в течение 10 рабочих дней со дня решения комиссии. ФСТЭК проверяет 30 дней. Если всё корректно — объект вносится в реестр значимых объектов КИИ, субъект уведомляется в течение 10 дней. Если объект признан незначимым — сведения тоже направляются в ФСТЭК в установленном порядке. Взаимодействие с ГосСОПКА (государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак) касается информирования о компьютерных инцидентах (ст. 9 187-ФЗ) и не зависит от присвоенной категории.
Взаимодействие с ФСТЭК ведётся через личный кабинет ГИС «Мониторинг-КИИ» — информационную систему, куда загружаются все документы в электронном виде.
Частые причины возврата от ФСТЭК (видел неоднократно):
- Объект описан абстрактно: «информационная система клиники» без указания конкретного ПО, серверов, функций
- Обоснование категории содержит только общие фразы вместо расчёта: «может нанести ущерб» без цифр
- Не все группы критериев рассмотрены — комиссия «забыла» обосновать неприменимость экологического или оборонного критерия
- Состав комиссии не соответствует требованиям ПП №127: нет представителя по ГО и ЧС или нет сотрудника, ответственного за ИТ
При возврате субъект обязан устранить замечания и повторно направить сведения в течение 10 дней. Это не катастрофа — скорее, нормальная итерация. Я видел, как документы возвращали даже опытным командам.
Собеседование на специалиста по защите информации — вопросы по КИИ
На собеседованиях тема безопасности критической инфраструктуры — одна из обязательных. Разбираем реальные вопросы и то, что за ними стоит.
«Объясните, что такое категорирование объектов КИИ»
Что проверяют: способность объяснить суть простым языком, а не цитировать статью 7 закона.
Сильный ответ: «Категорирование — это когда организация оценивает, какими будут последствия, если её информационная система выйдет из строя или потеряет данные. На основании оценки объекту присваивают одну из трёх категорий значимости — она определяет уровень требований к защите. Если последствия ниже пороговых значений — объект признают незначимым. Процесс регламентирован 187-ФЗ и ПП №127».
Красный флаг: кандидат начинает цитировать «категорирование представляет собой установление соответствия объекта критериям значимости и показателям их значений…» Это зубрёжка, а не понимание.
«Чем отличаются приказы ФСТЭК №235 и №239?»
Что проверяют: понимание архитектуры регулирования.
Сильный ответ: «Приказ №235 — организационный: кто отвечает за безопасность ЗОКИИ, какие подразделения и процессы нужны, требования к персоналу. Приказ №239 — технический: конкретные меры защиты, которые нужно внедрить в зависимости от присвоенной категории. Грубо: №235 — «кто и как организует», №239 — «что именно ставить»».
«Организация работает в образовании. Субъект ли она КИИ?»
Что проверяют: знание перечня сфер из ст. 2 187-ФЗ и умение рассуждать о нестандартных ситуациях.
Сильный ответ: «Образование напрямую не перечислено в 187-ФЗ. Но если университет ведёт научную деятельность — подпадает как субъект в сфере науки. Если вуз имеет клинику при медицинском факультете — может подпадать по здравоохранению. Нужно смотреть ОКВЭД организации и фактическую деятельность, а не название».
«Как определяете границы объекта КИИ?»
Что проверяют: практический навык, отделяющий теоретика от того, кто работал с перечнем объектов КИИ.
Сильный ответ: «Границы определяются функционально: в объект входит всё, что необходимо для выполнения его задач. Для МИС — серверы приложения и БД, прикладное ПО, АРМ пользователей, каналы связи до внешних систем, СЗИ самой МИС. Бухгалтерия на том же сервере — не входит, если она не участвует в медицинском процессе. Видеонаблюдение — отдельный объект или вне периметра КИИ».
«Что делать, если ФСТЭК вернул форму 236?»
Что проверяют: знание процедуры и реакцию на стрессовую ситуацию.
Сильный ответ: «Регулятор возвращает сведения с мотивированным обоснованием — конкретным указанием на ошибку. Субъект обязан устранить замечания и повторно направить сведения в течение 10 дней. На практике: получаем замечание, собираем комиссию, корректируем акт или обоснование расчёта, направляем заново. Это штатная ситуация».
«Когда нужно пересматривать категорию?»
Что проверяют: понимание жизненного цикла категорирования.
Сильный ответ: «В трёх случаях: ФСТЭК по итогам проверки решит, что категория присвоена неверно; объект изменился так, что перестал соответствовать текущей категории — например, клиника выросла вдвое и социальная значимость повысилась; организация реорганизована, ликвидирована или сменила организационно-правовую форму. Плюс не реже чем раз в пять лет субъект обязан пересматривать актуальность».
Кейс для собеседования — как его презентовать
Если реального опыта нет, учебный кейс закрывает вопрос. Структура ответа на «расскажите о своём опыте»:
- «Выполнил учебное категорирование вымышленного медицинского центра — частная клиника на 120 коек в сфере здравоохранения»
- «Определил субъект КИИ, сформировал состав комиссии из пяти человек, составил перечень из трёх объектов — МИС, ЛИС и локальная сеть»
- «Оценил показатели значимости по пяти группам критериев — МИС получила третью категорию по социальному критерию, остальные два объекта признал незначимыми»
- «Оформил полный пакет: приказ, протокол, акт категорирования КИИ, заполненную форму 236»
- «В процессе столкнулся с проблемой определения границ МИС — решил через функциональный анализ, исключив бухгалтерскую систему из периметра»
Работодатель видит: кандидат знает процесс, умеет применить его к конкретной ситуации, способен рефлексировать об ошибках. Это убедительнее, чем «читал 187-ФЗ, знаю теорию».
Большинство junior-специалистов ИБ приходят на собеседование с одинаковым набором: «читал закон, проходил курс, сертификатов пока нет». Учебный кейс по категорированию выделяет из этой массы мгновенно — не потому что он сложный, а потому что его почти никто не делает. За шесть лет работы с 187-ФЗ я видел, как ФСТЭК возвращал документы даже опытным командам, и причина почти всегда одна: формальный подход без расчётов и конкретики. Кандидат, который принёс на собеседование папку с учебным актом, где каждый критерий обоснован цифрами — пусть и вымышленными — демонстрирует ровно тот навык, который нужен на позиции. Не знание текста закона, а умение его применить. Если ищешь джуниор-роль в ИБ — на IB Basics эту тему разбирают с лабами, а два-три таких кейса дают что показать на собесе.
Эту тему и смежные навыки разбирают на практике в курсе «Защита объектов КИИ (187-ФЗ)» Codeby Academy.