Образец порядка управления изменениями значимого объекта КИИ и системы его безопасности
Большая часть инцидентов на значимых объектах начинается с изменения: обновили программное обеспечение, подключили новый сегмент, поменяли настройку «на время». Порядок управления изменениями делает такие решения проверяемыми и не даёт им обесценить построенную защиту.
Собрать комплект под вашу организацию
Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам. Это полный комплект: сам документ и всё, чем он вводится в действие.
- Порядок управления изменениями значимого объекта КИИ и системы его безопасности — с вашими реквизитами, в PDF и DOCX
- Приказ об утверждении локальных актов по защите информации — в том же комплекте, без доплаты
- Пояснительная записка: зачем документ нужен, каким актом предусмотрен, что в нём обязательно должно быть и как ввести его в действие
Документ с расчётом. Оплата разовая, подписка не нужна.
Что должно быть в документе
- перечень изменений, требующих оценки влияния на безопасность;
- порядок подачи и согласования заявки на изменение;
- требования к тестированию изменения до внедрения;
- порядок документирования: обновление проекта и рабочей документации;
- условия, при которых требуется повторный анализ уязвимостей и испытания;
- порядок действий при аварийных изменениях и их последующего оформления.
Как оформить
- Определите, какие изменения влияют на безопасность: обновления, состав средств, архитектура, права доступа.
- Опишите порядок согласования с участием ответственного за безопасность.
- Требуйте тестирования до внедрения — для автоматизированных систем управления это критично.
- Обновляйте документацию вместе с изменением, а не «потом».
- Предусмотрите аварийный порядок: он всё равно понадобится, и лучше пусть будет описан.
Сформируйте этот документ под свой профиль — с подстановкой реквизитов и без ошибок.
Сформировать в ГрамотаИБЧастые вопросы
Нужно ли пересматривать категорию значимости при изменениях?
Да, если изменение влияет на показатели значимости: тогда категорирование проводится повторно, а сведения направляются во ФСТЭК России.
Требуются ли повторные испытания после изменения?
Объём повторных проверок определяется влиянием изменения на систему безопасности: от проверки затронутых мер до полноценных испытаний. Критерии удобно закрепить в этом же порядке.
Собрать комплект под вашу организацию
Реквизиты подставим по ИНН из ЕГРЮЛ/ЕГРИП, содержание — по вашим ответам.
Вы получите 2 документа — всё, чем документ вводится в действие:
- Порядок управления изменениями значимого объекта КИИ и системы его безопасности — с вашими реквизитами, в PDF и DOCX
- Приказ об утверждении локальных актов по защите информации — в том же комплекте, без доплаты
В комплекте также:
- Пояснительная записка: зачем документ нужен, каким актом предусмотрен, что в нём обязательно должно быть и как ввести его в действие
Комплект приходит готовым к подписанию: реквизиты организации и ответственные проставлены, приказ ссылается на документ, документ — на приказ. Дописать останется дату и номер приказа — их присваивают при подписании.
Собрать 2 документа — 3 000 ₽Документ с расчётом. Оплата разовая, подписка не нужна.
Документы того же комплекта
Все образцы раздела: Значимые объекты КИИ: проект и эксплуатация.
Нормативная основа: Приказ ФСТЭК России № 235. Подробный разбор — в статье «Пакет документов для значимого объекта КИИ».
Материал носит справочный характер и не заменяет юридическую оценку под конкретную ситуацию.