RUS
ENG

КИИ и импортозамещение: как выбрать смартфон или планшет для значимого объекта критической инфраструктуры

Если сотруднику приобретают планшет или смартфон для работы со значимым объектом критической информационной инфраструктуры (КИИ) — например, ИС или АСУ  для учета и контроля радиоактивных веществ, системы управления аварийной защитой, программы для диспетчерского управления и т.д., — это устройство сразу попадает под действие нескольких законов. Разбираем, что нужно проверить, прежде чем такое устройство попадет в закупку.

Закон № 187-ФЗ «О безопасности критической информационной инфраструктуры» (от 26 июля 2017 года) определяет, кто такой субъект КИИ. Это государственные органы и учреждения, а также компании и предприниматели, которым принадлежат информационные системы в важных для страны отраслях: здравоохранении, науке, транспорте, связи, энергетике, банковской сфере, топливно-энергетическом комплексе, атомной, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности.

Такие организации обязаны присвоить своим объектам категорию значимости — 1-ю, 2-ю или 3-ю — по правилам постановления правительства № 127 от 8 февраля 2018 года. Первая категория — самая строгая. Если мобильное устройство подключается к значимому объекту или обрабатывает его данные, на него автоматически распространяются требования, установленные для этого объекта.

Дальше — четыре пункта, на которые нужно обратить внимание  перед закупкой.

Операционная система

Указ президента № 166 (от 30 марта 2022 года) касается закупок для значимых объектов КИИ, которые проводят компании с госучастием и бюджетные учреждения по закону № 223-ФЗ. С 31 марта 2022 года такие организации не могут закупать иностранное программное обеспечение и оборудование без согласования с уполномоченным органом. А с 1 января 2025 года иностранное ПО на значимых объектах КИИ нельзя уже не только закупать, но и использовать.

Что это значит на практике: устройство должно работать на операционной системе из реестра Минцифры — например, Astra Linux, РЕД ОС, РОСА Мобайл или Alt Linux и т.д. Обычного Android недостаточно.

ПАК должен быть «доверенным»

С 2023 года действует постановление правительства № 1912 (от 14 ноября 2023 года). Оно вводит понятие доверенного программно-аппаратного комплекса, или ПАК, — это устройство вместе с его программами, чье российское происхождение подтвердил Минпромторг.

Постановление дает время на переход: с 1 сентября 2024 года нельзя использовать недоверенные программно-аппаратные комплексы (кроме отдельных единичных изделий российского производства), а полностью перейти на доверенные ПАК значимые объекты должны к 1 января 2030 года.

Само подтверждение российского происхождения и локализации производства регулирует постановление № 719 (от 17 июля 2015 года), с балльной системой оценки. Наличие конкретной модели в реестре российской промышленной продукции нужно проверять отдельно, до подписания контракта.

Технические меры защиты — по категории объекта

Для значимых объектов КИИ действует приказ ФСТЭК России № 239 (от 25 декабря 2017 года). Он отдельно выделяет меры по защите информации именно на мобильных устройствах и требует: многофакторную идентификацию и аутентификацию пользователя, доступ по принципу «минимально необходимых прав» и применение сертифицированных или испытанных средств защиты информации.

Конкретный класс средств защиты и уровень доверия к ним зависят от категории значимости объекта. Для объектов первой категории на практике это часто означает планшеты вообще без беспроводных модулей — без Wi-Fi, Bluetooth и сотовой связи. 

Криптография — если устройство шифрует данные

Если на устройстве применяются средства криптографической защиты информации (например, для защищённого канала связи или электронной подписи), они должны соответствовать положению ПКЗ-2005, утвержденному приказом ФСБ России № 66 (от 9 февраля 2005 года). Такие средства делятся на классы — КС1, КС2, КС3, КВ и КА — в зависимости от того, какие угрозы нужно закрыть.

Как это выглядит на практике — линейка MIG

В каталоге линейки MIG можно фильтровать устройства по параметрам, которые важны субъекту КИИ: Российская ОС, есть ли у операционной системы сертификат ФСТЭК или ФСБ, наличие беспроводных интерфейсов, запись в реестре Минпромторга.

Например, планшет MIG T8Х x86 включен в реестр МПТ. ОН работает на Astra Linux Special Edition 1.7 (Mobile), совместим с приложениями для Linux, а также с российскими средствами криптографической защиты. ОС сертифицирована ФСТЭК и ФСБ.

Смартфоны MIG A65 (РЕД ОС М/РОСА Мобайл) и MIG S6 (РЕД ОС М) — это вариант для заказчиков, которым нужен именно российский мобильный дистрибутив, а не адаптированная версия Android, они также включены в реестр Минпромторга.

Это только иллюстрация подхода, а не готовое решение: для каждого объекта модель устройства нужно подбирать под его конкретную категорию значимости и модель угроз, а наличие нужных сертификатов ФСТЭК, ФСБ и записи в реестре Минпромторга — проверять на момент закупки.

Прежде чем включать мобильное устройство в работу значимого объекта КИИ, стоит по порядку проверить четыре вещи: операционная система — из реестра отечественного ПО; аппаратная платформа ПАК — в реестре российской радиоэлектронной продукции; технические меры защиты — соответствуют приказу ФСТЭК № 239 для категории объекта; а если устройство шифрует данные — использует сертифицированное средство криптографической защиты нужного класса по приказу ФСБ № 66.

Присоединяйтесь: