В рамках реализации национального проекта «Цифровая экономика» актуализируется задача создания единой системы регулирования информационной безопасности в стране. В перспективе планируется определить единый федеральный орган, который будет ответственен за стандартизацию требований к защите информации и техническим средствам защиты на всех уровнях.
Кто управляет информационной безопасностью в России
На сегодняшний день функции обеспечения информационной безопасности распределены между двумя ведомствами:
ФСТЭК (Федеральная служба по техническому и экспортному контролю) — занимается сертификацией средств защиты информации, аттестацией объектов и рабочих мест по требованиям безопасности информации, оценкой рисков для объектов КИИ и контролем соблюдения обязательных требований к техническим средствам защиты, не использующим криптографию.
ФСБ (Федеральная служба безопасности), в частности отдел лицензирования и сертификации, отвечает за вопросы защиты государственной тайны, лицензирование работы со средствами криптографической защиты информации и контроль объектов, где используется закрытая информация.
В реальности многие решения в сфере информационной безопасности подпадают под требования сразу двух ведомств. Например, одно и то же устройство или программное обеспечение может проходить проверку как ФСТЭК, так и ФСБ. Это приводит к удлинению сроков сертификации, росту стоимости и дополнительной бюрократии, из-за чего разработчики технических средств защиты информации КИИ вынуждены тратить больше времени на вывод решений на рынок.
Возможные пути оптимизации
В экспертной среде обсуждается опыт зарубежных стран, например США, где единый федеральный орган NIST (Национальный институт стандартов и технологий) формулирует стандарты и требования для технических и программных решений в сфере информационной безопасности. Европейские стандарты во многом ориентируются на рекомендации NIST, обеспечивая унификацию требований.
Создание единого органа, который бы контролировал стандартизацию требований к техническим средствам защиты информации, могло бы исключить дублирование проверок и аттестаций, сделать требования более прозрачными и единообразными для всех производителей и пользователей.
Однако ряд экспертов полагает, что полная концентрация полномочий у одного ведомства может быть рискованной. Аргументы следующие:
Во-первых, передача всех функций по сертификации и контролю одного ведомству приведёт к потере части независимого надзора и функциональных возможностей, что крайне маловероятно в текущей структуре.
Во-вторых, текущее распределение полномочий имеет смысл: ФСТЭК занимается сертификацией средств защиты информации и проверкой соответствия информационных систем требованиям ИБ, а ФСБ контролирует использование криптографии и работу с государственной тайной. Например, для защиты информации, подпадающей под гостайну, необходимо пройти специализированную проверку и получить лицензию ФСБ.
Мы перезвоним вам в течение 5 минут
Идея централизовать вопросы технической защиты информации обсуждается давно — при разработке законопроектов о КИИ, поправках в закон о защите информации и на экспертных площадках по информационной безопасности.
Пока неизвестно, кто станет ответственным за унификацию требований и сертификацию технических средств защиты, но мы помогаем нашим клиентам разбираться в действующих требованиях и получать необходимые лицензии и сертификаты ФСТЭК и ФСБ. Обращайтесь!

