ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты
Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.
Одна система нередко подпадает сразу под несколько режимов. Например, государственная медицинская система является ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК., обрабатывает персональные данные пациентов и может обеспечивать критический процесс в сфере здравоохранения, то есть быть объектом КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ.. Ошибка — выбрать один «главный» режим и считать, что остальные поглощены. Законодательные основания, критерии классификации и часть обязанностей различаются и применяются параллельно.
Три статуса отвечают на разные вопросы
| Режим | Почему возникает | Результат оценки | Основная база |
|---|---|---|---|
| ГИС | Система создана на основании закона или акта государственного органа для государственных функций | Класс защищённости К1, К2 или К3 | 149-ФЗ, приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. №117 |
| ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств. | В базах системы обрабатываются персональные данные с применением средств автоматизации | Уровень защищённости УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1–УЗ-4 | 152-ФЗ, ПП РФ №1119, приказ ФСТЭК №21 |
| Объект КИИ | ИС, ИТКС или АСУ принадлежит субъекту КИИ и работает в значимой сфере, обеспечивая критический процесс | Категория значимости 1–3 либо отсутствие категории | 187-ФЗ, ПП РФ №127; для значимого объекта — приказы №235 и №239 |
Класс К1 не равен первой категории КИИ и не равен УЗ-1. Эти обозначения нельзя переносить из одной шкалы в другую. Каждое решение рассчитывается и оформляется по своим критериям.
Сначала определите общую фактическую границу
Параллельный комплаенс начинается с единой инвентаризации: данные, критические процессы, приложения, базы, серверы, сети, рабочие места, средства администрирования, интеграции, облачные компоненты, резервные и тестовые копии. После этого на схеме отмечают, какая часть контура подпадает под каждый режим. Границы могут совпадать полностью или частично.
Если ГИС содержит отдельный модуль с ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн)., нельзя автоматически рассчитывать УЗ только для таблицы этого модуля, исключив общую инфраструктуру и администраторов. Если объект КИИ использует общую сеть с другими системами, межсистемные связи и общие средства управления должны учитываться в модели угроз.
Можно ли сделать одну модель угроз
Технически возможно подготовить единый документ, если он явно покрывает требования всех применимых режимов, показывает их основания, границы и результаты оценки. На практике удобнее иметь общую модель архитектуры и угроз с отдельными разделами или приложениями для ГИС, ПДн и КИИ. Это позволяет обновлять один источник сведений об архитектуре и нарушителях, не теряя обязательные для каждого режима выводы.
Нельзя просто назвать модель «универсальной» и убрать специальные расчёты. Для ИСПДн нужен обоснованный тип актуальных угроз и уровень защищённости; для ГИС — класс и цели защиты по приказу №117; для КИИ — последствия для критического процесса, категория и выполнение отраслевых особенностей.
Как собрать единый перечень мер
- Сформируйте требования каждого применимого режима отдельно и сохраните ссылку на нормативное основание.
- Сопоставьте одинаковые по смыслу меры: идентификацию, управление доступом, регистрацию событий, защиту от вредоносного кода, управление уязвимостями, резервирование, реагирование и контроль изменений.
- Для совпадающих мер примените наиболее строгие параметры, если они совместимы, и отметьте, какие требования одной реализацией закрываются.
- Оставьте специальные обязанности отдельными: категорирование КИИ, взаимодействие с ГосСОПКАГосударственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак — Система ФСБ для мониторинга и реагирования на компьютерные атаки, прежде всего на объекты КИИ., оценка КЗИПоказатель состояния защищённости информации — Числовой показатель технической защиты от типовых актуальных угроз по методике ФСТЭК (2025, приказ №117); нормированное значение КЗИ = 1 — минимальный уровень обеспечен./ПЗИПоказатель уровня зрелости защиты информации — Показатель достаточности и эффективности мер защиты по приказу ФСТЭК №117; оценивается не реже одного раза в два года., обработка обращений субъектов ПДн и уведомления Роскомнадзора.
- Оформите матрицу трассировки «требование — угроза — мера — компонент — ответственный — доказательство».
Принцип «берём самый высокий статус и он закроет всё» ненадёжен. Более строгая техническая мера ГИС может закрыть сходную меру ИСПДн, но не заменит правовое основание обработки ПДн или процедуру категорирования КИИ.
Один комплект документов или три
Дублировать одинаковые регламенты не обязательно. Единые правила управления доступом, журналирования, резервного копирования, уязвимостей и инцидентов допустимы, если в области действия перечислены все системы и режимы, а требования прослеживаются. Отдельно обычно оформляют документы, имеющие специальную форму или самостоятельный юридический результат:
- акт классификации ГИС и аттестационные документы;
- акт определения уровня защищённости ИСПДн;
- перечень объектов КИИ, акт категорирования и сведения по форме ФСТЭК;
- документы системы безопасности значимого объекта и взаимодействия с ГосСОПКА;
- политику и локальные акты оператора персональных данных.
Аттестация и проверки
Для ГИС аттестация обязательна до начала обработки информации. Если аттестуемый контур одновременно является ИСПДн или значимым объектом КИИ, программа испытаний должна учитывать весь применимый набор требований, но аттестат ГИС сам по себе не отменяет оценку выполнения специальных обязанностей по 152-ФЗ и 187-ФЗ. После существенного изменения архитектуры, состава мер, границ или угроз оценивают влияние на условия аттестата и необходимость дополнительных испытаний.
Кто должен координировать режимы
Назначьте владельца общего контура и зафиксируйте роли обладателя информации, оператора ГИС, оператора ПДн, субъекта КИИ, подразделения защиты, ИТ-эксплуатации и подрядчиков. Эти роли могут принадлежать разным организациям. Государственный заказчик не должен считать, что все обязанности автоматически перешли разработчику или облачному поставщику: распределение работ в договоре не меняет публично-правовой статус ответственных лиц.
Практический вывод
Совмещение режимов строится не через три изолированных комплекта бумаг, а через единую архитектуру, общую модель угроз и матрицу требований. Дублировать одинаковые меры и регламенты не нужно; объединять разные классификационные решения, специальные формы и обязанности нельзя. Такой подход одновременно уменьшает объём документов и сохраняет доказуемость выполнения каждого требования.