Приложение 2

РЕКОМЕНДАЦИИ
ПО ЗАПОЛНЕНИЮ СОДЕРЖАТЕЛЬНОЙ ЧАСТИ ФОРМЫ НАПРАВЛЕНИЯ
СВЕДЕНИЙ О РЕЗУЛЬТАТАХ КАТЕГОРИРОВАНИЯ ДЛЯ ТОКИИ,
ПРИНАДЛЕЖАЩИХ СУБЪЕКТАМ КИИ В СФЕРЕ СВЯЗИ

Условные обозначения, используемые в таблицах ниже (Таблицы N 13 - 21):

- {текст} - сведения, которые должны быть заменены Субъектом КИИ в сфере связи на реальные.

- [текст] - сведения, не подлежащие отражению в заполненной Субъекта КИИ в сфере связи форме (комментарий для заполняющего лица).

- <текст> - сведения, требующие выбора Субъектом КИИ в сфере связи из предложенных вариантов (неприменимые варианты удаляются Субъектом КИИ в сфере связи).

Таблица N 13

Сведения об объекте КИИ

1.1.

Наименование объекта (наименование информационной системы, автоматизированной системы управления или информационно-телекоммуникационной сети)

[Указывается наименование ИС/АСУ ТП/ИТС. Может использоваться произвольное наименование, основные критерии:

- оно должно быть уникальным в рамках Организации и однозначно идентифицировать систему;

- данное название должно использоваться во всех документах, касающихся данной системы]

{Системы мониторинга и управления центральными станциями (HUB) и сетями VSAT (Космическая связь) технологических сетей связи, присоединенных к сети связи общего пользования}

1.2.

Адреса размещения объекта, в том числе адреса обособленных подразделений (филиалов, представительств) субъекта критической информационной инфраструктуры, в которых размещаются сегменты распределенного объекта

[Подразделение/филиал/представительство:

Адрес:

- почтовый индекс;

- название республики, края, области, автономного округа (области);

- название населенного пункта (города, поселка и т.п.);

- название улицы, номер дома, номер корпуса.]

{127427, ЦФО, г. Москва, ул. Связи, дом 36, корпус. 5}

1.3.

Сфера (область) деятельности, в которой функционирует объект, в соответствии с пунктом 8 статьи 2 Федерального закона от 26 июля 2017 г. N 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации"

Связь

1.4.

Назначение объекта

[Указывается задача/цель функционирования объекта]

{Предназначена для круглосуточного мониторинга центральными станциями и сетями VSAT технологических сетей связи, присоединенных к сети связи общего пользования в городе Москва}

1.5.

Тип объекта (информационная система, автоматизированная система управления, информационно-телекоммуникационная сеть)

[Указываются к какому типу относится объект п. 1 - информационная система, автоматизированная система управления, информационно-телекоммуникационная сеть]

{Информационная система}

1.6.

Архитектура объекта (одноранговая сеть, клиент-серверная система, технология "тонкий клиент", сеть передачи данных, система диспетчерского управления и контроля, распределенная система управления, иная архитектура)

[Выбирается тип архитектуры из указанных вариантов или приводится уточнение их вариаций: одноранговая сеть, клиент-серверная система, "тонкий клиент", сеть передачи данных, SCADA система, распределенная система управления или иная архитектура]

{Клиент-серверная система}

Таблица N 14

Сведения о Субъекте КИИ

2.1.

Наименование субъекта

{ПАО "Связь}

2.2.

Адрес местонахождения субъекта

[Адрес места государственной регистрации Субъекта КИИ в сфере связи:

- название улицы, номер дома;

- название населенного пункта (города, поселка и т.п.);

- название района;

- название республики, края, области, автономного округа (области);

- почтовый индекс]

{127427, ЦФО, г. Москва, ул. Связи, дом 36, корпус. 5}

2.3.

Должность, фамилия, имя, отчество (при наличии) руководителя субъекта

{Президент ПАО "Связь" Иванов И.И. Контактные данные:

1. Ivanov.Ivan@sv.ru

2. +7 999 123 45 67}

2.4.

Должность, фамилия, имя, отчество (при наличии) должностного лица, на которое возложены функции обеспечения безопасности значимых объектов, или в случае отсутствия такого должностного лица, наименование должности, фамилия, имя, отчество (при наличии) руководителя субъекта.

[Должность, фамилия, имя, отчество (при наличии) должностного лица, на которое возложены функции обеспечения безопасности значимых объектов.

В случае отсутствия такого должностного лица -

наименование должности, фамилия, имя, отчество (при наличии) руководителя Субъекта КИИ в сфере связи]

{Вице-президент по информационной безопасности ПАО "Связь" Петров В.В. Контактные данные:

1. Petrov.Vladimir@sv.ru

2. +7 999 123 45 68}

2.5.

Структурное подразделение, ответственное за обеспечение безопасности значимых объектов, должность, фамилия, имя, отчество (при наличии) руководителя структурного подразделения, телефон, адрес электронной почты (при наличии) или должность, фамилия, имя, отчество (при наличии) специалиста, ответственного за обеспечение безопасности значимых объектов, телефон, адрес электронной почты (при наличии)

[Наименование структурного подразделения "указывается в случае наличия данного подразделения", Должность руководителя подразделения "указывается в случае наличия данного подразделения" или штатного специалиста, фамилия, имя, отчество, телефон, адрес электронной почты]

{Директор по информационной безопасности ПАО "Связь" Сидоров А.Д.

Контактные данные:

1. Sidorov.Andrei@sv.ru

2. +7 999 123 45 69}

2.6.

ИНН субъекта и КПП его обособленных подразделений (филиалов, представительств), в которых размещаются сегменты распределенного объекта

[Указываются соответствующие ИНН и КПП обособленных подразделений (с указанием подразделений)]

{ИНН 12345}

{КПП 12345}

Таблица N 15

Сведения о взаимодействии объекта

КИИ и сетей электросвязи

3.1.

Категория сети электросвязи (общего пользования, выделенная, технологическая, присоединенная к сети связи общего пользования, специального назначения, другая сеть связи для передачи информации при помощи электромагнитных систем) или сведения об отсутствии взаимодействия объекта критической информационной инфраструктуры с сетями электросвязи

[Указывается категория сети электросвязи: сеть связи общего пользования, выделенная сеть связи, технологическая сеть связи, присоединенная к сети связи общего пользования, сеть связи специального назначения или другая сеть связи для передачи информации при помощи электромагнитных систем.

В случае, если объект КИИ не взаимодействует с сетями электросвязи, указываются сведения об отсутствии такого взаимодействия]

{Присоединения к сетям общего пользования}

3.2.

Наименование Субъекта КИИ в сфере связи и (или) провайдера хостинга

{ПАО "Связь}

3.3.

Цель взаимодействия с сетью электросвязи (передача (прием) информации, оказание услуг, управление, контроль за технологическим, производственным оборудованием (исполнительными устройствами), иная цель)

[Указывается цель взаимодействия с сетью электросвязи из приведенных вариантов или свой вариант.

В случае, если объект КИИ не взаимодействует с сетями электросвязи, указываются сведения об отсутствии такого взаимодействия]

{Управление, оказание услуг}

3.4.

Способ взаимодействия с сетью электросвязи с указанием типа доступа к сети электросвязи (проводной, беспроводной), протоколов взаимодействия

[Указывается соответствующая информация о взаимодействии с сетями электросвязи. В случае, если объект КИИ не взаимодействует с сетями электросвязи, указываются сведения об отсутствии такого взаимодействия]

{Тип доступа: Проводной.

Технология доступа: xDSL, FE, P2P fiber.

Протокол взаимодействия: ОКС N 7, SIGTRAN, Diameter}

Таблица N 16

Сведения о лице, эксплуатирующем

объект КИИ

4.1.

Наименование юридического лица или фамилия, имя, отчество (при наличии) индивидуального предпринимателя, эксплуатирующего объект

[Ввести сквозную нумерацию

эксплуатантов]

1. Наименование Субъекта КИИ

в сфере связи [если субъект КИИ в сфере связи сам эксплуатирует объект КИИ]

2. Название юридического лица [если оно эксплуатирует объект КИИ].

Фамилия, имя, отчество индивидуального предпринимателя [если он эксплуатирует объект КИИ]

{ПАО "Связь}

4.2.

Адрес местонахождения юридического лица или адрес места жительства индивидуального предпринимателя, эксплуатирующего объект

[Указывается последовательно с учетом введенной в п. 4.1. сквозной нумерации эксплуатантов]

[1. Адрес:

название улицы, номер дома;

- название населенного пункта (города, поселка и т.п.);

- название района;

- название республики, края, области, автономного округа (области);

- почтовый индекс

2. Адрес: ...]

{127427, ЦФО, г. Москва, ул. Связи, дом 36, корпус. 5}

4.3.

Элемент (компонент) объекта, который эксплуатируется лицом (центр обработки данных, серверное оборудование, телекоммуникационное оборудование, технологическое, производственное оборудование (исполнительные устройства), иные элементы (компоненты)

[Указывается последовательно с учетом введенной в п. 4.1. сквозной нумерации эксплуатантов]

Указываются соответствующие компоненты/сегменты/зоны ответственности в случае, если эксплуатацией объекта занимается лицо, отличающееся от субъекта КИИ.

В случае, если эксплуатацию осуществляет субъект КИИ - указывается "объект целиком эксплуатируется субъектом"]

{Объект эксплуатируется целиком}

4.4.

ИНН лица, эксплуатирующего объект и КПП его обособленных подразделений (филиалов, представительств), в которых размещаются сегменты распределенного объекта

[Указываются соответствующие ИНН субъекта и КПП его обособленных подразделений в которых размещаются сегменты распределенного объекта]

{ИНН 12345}

{КПП 12345}

Таблица N 17

Сведения о программных

и программно-аппаратных средствах,

используемых на объекте КИИ

5.1.

Наименования программно-аппаратных средств (пользовательских компьютеров, серверов, телекоммуникационного оборудования, средств беспроводного доступа, иных средств) и их количество

[Указываются наименования программно-аппаратных средств и их количество]

{Сервер HP ProLiant DL380 G7 - 2 шт. Виртуальные машины на базе KVM - 37 шт.}

5.2.

Наименование общесистемного программного обеспечения (клиентских, серверных операционных систем, средств виртуализации (при наличии)

[Указываются наименования клиентских, серверных операционных систем, средств виртуализации (при наличии)]

{Серверные ОС: RHEL7.6 - 7.9

Средства виртуализации: Vmware 6.0}

5.3.

Наименования прикладных программ, обеспечивающих выполнение функций объекта по его назначению (за исключением прикладных программ, входящих в состав дистрибутивов операционных систем)

[Указываются наименования прикладных программ]

{Postgres 14

MongoDB 4.4

Nginx.17.9}

5.4.

Применяемые средства защиты информации (в том числе встроенное в общесистемное, прикладное программное обеспечение) (наименования средств защиты информации, реквизиты сертификатов соответствия, иных документов, содержащих результаты оценки соответствия средств защиты информации или сведения о непроведении такой оценки) или сведения об отсутствии средств защиты информации

[Указываются сведения о соответствующих средствах защиты информации, используемых для обеспечения ИБ рассматриваемого объекта КИИ (наименования средств защиты информации, реквизиты сертификатов соответствия, иных документов, содержащих результаты оценки соответствия средств защиты информации или сведения о непроведении такой оценки)]

{Средство антивирусной защиты:

{Kaspersky Endpoint Security 10, сертификат соответствия ФСТЭК N 3025};

[Для средств защиты информации, встроенных в общесистемное, прикладное программное обеспечение, указываются функции безопасности этого программного обеспечения

{идентификация, аутентификация, управление доступом, регистрация событий безопасности, иные функции}.

В случае неприменения средств защиты информации приводятся сведения об отсутствии средств защиты информации]

{Встроенные средства защиты операционной системы и прикладного программного обеспечения} {идентификация, аутентификация, управление доступом, регистрация событий безопасности, иные функции}

Таблица N 18

Сведения об угрозах безопасности

информации и категориях нарушителей

в отношении объекта КИИ

6.1

Категория нарушителя (внешний или внутренний), краткая характеристика основных возможностей нарушителя по реализации угроз безопасности информации в части его оснащенности, знаний, мотивации или краткое обоснование невозможности нарушителем реализовать угрозы безопасности информации

[Указываются сведения о потенциальных нарушителях]

{Внешний нарушитель, обладающий средним потенциалом и высокой мотивацией, высокой квалификацией в области обнаружения и эксплуатации уязвимостей ИС.

Данный тип нарушителя обладает следующими возможностями:

- возможность самостоятельно осуществлять создание способов атак, подготовку и проведение атак за пределами КЗ;

- возможность сбора дополнительной информации о структурно-функциональных характеристиках и мерах защиты информации, применяемых в ИС; возможность получить информацию об уязвимостях компонентов ИС, а также методах и средствах реализации угроз:

- опубликованную в общедоступных источниках;

- путем проведения, с использованием имеющихся в свободном доступе программных средств, анализа кода прикладного ПО и отдельных программных компонентов общесистемного ПО.

Данный тип нарушителя может использовать следующие каналы реализации угроз:

- информационные сервисы и ресурсы ИС или смежных систем, имеющих подключение к общедоступным каналам передачи данных (Интернет);

- беспроводные каналы передачи данных;

- каналы связи, выходящие за пределы контролируемой зоны;

- отчуждаемые носители информации и мобильные устройства, выносимые за пределы контролируемой зоны;

- направленные воздействий на работников Организации (социальная инженерия).

Внутренний нарушитель, обладающий низким потенциалом, низкой мотивацией и квалификацией продвинутого пользователя с ограниченными знаниями в области обнаружения и эксплуатации уязвимостей ИС.

Данный тип нарушителя обладает следующими возможностями:

- самостоятельно осуществлять создание способов атак, подготовку и проведение атак за пределами КЗ;

- сбора дополнительной информации о структурно-функциональных характеристиках и мерах защиты информации, применяемых в ИС;

- получать информацию о пользователях и характеристиках ИС;

- осуществлять попытки физического или логического доступа к ИС в рамках реализованных мер защиты

- получать информацию об уязвимостях компонентов ИС, а также методах и средствах реализации угроз:

- опубликованную в общедоступных источниках;

- путем проведения, с использованием имеющихся в свободном доступе программных средств, анализа кода прикладного ПО и отдельных программных компонентов общесистемного ПО.

Данный тип нарушителя может использовать следующие каналы реализации угроз:

- информационные сервисы и ресурсы ИС или смежных систем, имеющих подключение к общедоступным каналам передачи данных (Интернет);

- беспроводные каналы передачи данных;

- каналы связи, по которым осуществляется передача информации ограниченного доступа;

- каналы связи, по которым осуществляется передача информации ограниченного доступа}

6.2

Основные угрозы безопасности информации или обоснование их неактуальности

[Указываются основные угрозы безопасности информации]

1. {Угрозы создания нештатных режимов работы.

2. Угрозы доступа (проникновения) в операционную среду.

2.1. Угрозы непосредственного доступа.

2.1.1. Угрозы, реализуемые в ходе загрузки ОС.

2.1.2. Угрозы, реализуемые после загрузки ОС, независимо от того, какая программа запускается пользователем.

2.1.3. Угрозы, реализация которых определяется тем, какая из прикладных программ запускается пользователем, или фактом запуска любой из прикладных программ.

2.2. Угрозы удаленного доступа (сетевые атаки).

2.2.1. Анализ сетевого трафика.

2.2.2. Сканирование сети.

2.2.3. "Парольная" атака.

2.2.4. Подмена доверенного объекта сети.

2.2.5. Навязывание ложного маршрута.

2.2.6. Внедрение ложного объекта

сети.

2.2.7. Отказ в обслуживании.

2.2.8. Удаленный запуск приложений.

3. Угрозы программно-математического воздействия

[В случае отсутствия актуальных угроз безопасности информации приводится обоснование их неактуальности (возможно в случае отсутствия потенциальных нарушителей и каналов реализации угроз)]

Таблица N 19

Возможные последствия в случае

возникновения КИ

7.1.

Типы компьютерных инцидентов, которые могут произойти в результате реализации угроз безопасности информации, в том числе вследствие целенаправленных компьютерных атак (отказ в обслуживании, несанкционированный доступ, утечка данных (нарушение конфиденциальности), модификация (подмена) данных, нарушение функционирования технических средств, несанкционированное использование вычислительных ресурсов объекта), или обоснование невозможности наступления компьютерных инцидентов

[Указываются типы инцидентов из предложенных или дополняются/уточняются собственными: отказ в обслуживании, несанкционированный доступ, утечка данных (нарушение конфиденциальности), модификация (подмена) данных, нарушение функционирования технических средств, несанкционированное использование вычислительных ресурсов объекта]

1. {Отказ в обслуживании.

2. Несанкционированный доступ.

3. Утечка данных (нарушение конфиденциальности).

4. Модификация (подмена данных.

5. Нарушение функционирования технических средств.

6. Несанкционированное использование вычислительных ресурсов объекта}

[В случае отсутствия актуальных угроз безопасности информации указывается невозможность наступления компьютерных инцидентов]

Таблица N 20

Категория значимости, которая присвоена

объекту КИИ или сведения об отсутствии

необходимости присвоения одной из категорий

значимости, а также сведения о результатах

оценки показателей критериев значимости

8.1.

Категория значимости, которая присвоена объекту, либо информация о неприсвоении объекту ни одной из категорий

<I категория>

<II категория>

<III категория>

<Отсутствует необходимость присвоения одной из категорий значимости>

8.2.

Полученные значения по каждому из рассчитываемых показателей критериев значимости или информация о неприменимости показателя к объекту

1. Причинение ущерба жизни и здоровью людей

<не применимо> <применимо>

2. Прекращение или нарушение функционирования объектов обеспечения жизнедеятельности населения

<не применимо> <применимо>

3. Прекращение или нарушение функционирования объектов транспортной инфраструктуры

<не применимо> <применимо>

4. Прекращение или нарушение функционирования сети связи, оцениваемые по количеству абонентов, для которых могут быть недоступны услуги связи (тыс. человек)

<не применимо> <применимо>

5. Отсутствие доступа к государственной услуге, оцениваемое в максимальном допустимом времени, в течение которого государственная услуга может быть недоступна для получателей такой услуги (часов)

<не применимо> <применимо>

6. Прекращение или нарушение функционирования государственного органа в части невыполнения возложенной на него функции (полномочия)

<не применимо> <применимо>

7. Нарушение условий международного договора Российской Федерации, срыв переговоров или подписания планируемого к заключению международного договора Российской Федерации, оцениваемые по уровню международного договора Российской Федерации

<не применимо> <применимо>

8. Возникновение ущерба субъекту критической информационной инфраструктуры, который является государственной корпорацией, государственным унитарным предприятием, государственной компанией, организацией оборонно-промышленного комплекса, стратегическим акционерным обществом, стратегическим предприятием, оцениваемого в снижении уровня дохода (с учетом налога на добавленную стоимость, акцизов и иных обязательных платежей) по всем видам деятельности (процентов от годового объема доходов, усредненного за прошедший пятилетний период)

<не применимо> <применимо>

9. Возникновение ущерба бюджету Российской Федерации, оцениваемого в снижении выплат (отчислений) в бюджет, осуществляемых субъектом критической информационной инфраструктуры (процентов прогнозируемого годового дохода федерального бюджета, усредненного за планируемый 3-летний период)

<не применимо> <применимо>

10. Прекращение или нарушение проведения клиентами операций по осуществлению перевода денежных средств, осуществляемых субъектом критической информационной инфраструктуры, являющимся в соответствии с законодательством Российской Федерации системно значимой кредитной организацией, кредитной организацией, выполняющей функции оператора услуг платежной инфраструктуры системно значимых платежных систем, кредитной организацией, значимой на рынке платежных услуг, оператором услуг платежной инфраструктуры, оказывающим услуги платежной инфраструктуры в рамках системно значимых платежных систем, оцениваемые среднедневным (по отношению к числу календарных дней в году) количеством осуществляемых операций (млн. единиц) (расчет осуществляется по итогам года, а для создаваемых объектов - на основе прогнозных значений)

<не применимо> <применимо>

10.1 Прекращение или нарушение проведения операций по исполнению обязательств, осуществляемых субъектом критической информационной инфраструктуры, являющимся центральным контрагентом, среднедневной размер обязательств которого по передаче денежных средств в валюте Российской Федерации по итогам клиринга за последние 12 месяцев (трлн. рублей)

<не применимо> <применимо>

10.2 Прекращение или нарушение проведения учетно-расчетных операций, осуществляемых субъектом критической информационной инфраструктуры, являющимся центральным депозитарием и регистратором финансовых транзакций, среднедневное количество ценных бумаг (ISIN) российских эмитентов, которые учитывались на счетах в центральном депозитарии (оцениваемые за последние 12 месяцев в тыс. штук)

<не применимо> <применимо>

10.3 Прекращение или нарушение проведения операций по выплатам, передаче или размещению денежных средств, осуществляемых субъектом критической информационной инфраструктуры, являющимся негосударственным пенсионным фондом, которые оцениваются суммой пенсионных накоплений и пенсионных резервов негосударственного пенсионного фонда (млрд. рублей)

<не применимо> <применимо>

10.4 Прекращение или нарушение проведения операций по выплатам, перестрахованию, инвестициям, осуществляемых субъектом критической информационной инфраструктуры, являющимся страховой организацией, оцениваемые объемом активов (млрд. рублей)

<не применимо> <применимо>

10.5 Прекращение или нарушение выполнения функций по переводу денежных средств, осуществляемых субъектом критической информационной инфраструктуры, являющимся оператором услуг информационного обмена (некредитной организацией), который оценивается количеством заключенных договоров с кредитными организациями

<не применимо> <применимо>

11. Вредные воздействия на окружающую среду

<не применимо> <применимо>

12. Прекращение или нарушение функционирования (невыполнение установленных показателей) пункта управления (ситуационного центра), оцениваемые в уровне (значимости) пункта управления или ситуационного центра

<не применимо> <применимо>

13. Снижение показателей государственного оборонного заказа, выполняемого (обеспечиваемого) субъектом критической информационной инфраструктуры

<не применимо> <применимо>

14. Прекращение или нарушение функционирования (невыполнение установленных показателей) информационной системы в области обеспечения обороны страны, безопасности государства и правопорядка, оцениваемое в максимально допустимом времени, в течение которого информационная система может быть недоступна пользователю (часов)

<не применимо> <применимо>

8.3.

Обоснования полученных значений по каждому из показателей критериев значимости или обоснование неприменимости показателя к объекту

1. Причинение ущерба жизни и здоровью людей

[Пример заполнения в случае если показатель не применим]:

<В состав "Наименование объекта КИИ" не входят элементы, которые могут в результате реализованных в их отношении компьютерных атак, оказать физическое, химическое, биологическое или психическое воздействие на анатомическую целостность или физиологические функции органов и тканей человека>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<Согласно паспорту безопасности опасного объекта, а также на основании анализа возможных негативных последствий развития инцидентов, связанных с компьютерными атаками, возможен сценарии чрезвычайной ситуации (вывод системы за пределы допустимых параметров работы с последующим возгоранием, а также механическим повреждениям и разрушений оборудования и производственных помещений), который может возникнуть на объекте, может привести к причинению ущерба жизни и здоровью порядка {количество} человек, работающих>

2. Прекращение или нарушение функционирования объектов обеспечения жизнедеятельности населения

[Пример заполнения в случае, если показатель не применим:]

<"Наименование объекта КИИ" не оказывает управляющие воздействия на автоматизируемый процесс и не оказывает влияние на возникновение аварийной ситуации на объекте>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости)]:

<Нарушение функционирования "Наименование объекта КИИ" оказывает влияние на нарушение объектов обеспечения жизнедеятельности населения в количестве "_", так как "Наименование объекта КИИ" участвует или осуществляет управление, или мониторинг указанных процессов и оказывает на них влияние) в каких-либо процессах обеспечения жизнедеятельности населения (в том числе объектов водоснабжения и канализации, очистки сточных вод, тепло- и электроснабжения, гидротехнических сооружений)>

3. Прекращение или нарушение функционирования объектов транспортной инфраструктуры

[Пример заполнения в случае, если показатель не применим:]

<"Наименование объекта КИИ" не осуществляет управление, контроль и мониторинг процессов объектов транспортной инфраструктуры>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<Нарушение функционирования "Наименование объекта КИИ" оказывает влияние на нарушение объектов транспортной инфраструктуры, так как "Наименование объекта КИИ" участвует или осуществляет управление или мониторинг указанных процессов и оказывает на них влияние) в каких-либо процессах автоматизации объектов транспортной инфраструктуры>

4. Прекращение или нарушение функционирования сети связи, оцениваемые по количеству абонентов, для которых могут быть недоступны услуги связи (тыс. человек)

[Пример заполнения в случае, если показатель не применим]:

<Недоступность "Наименование объекта КИИ" не сможет повлечь за собой прекращение или нарушение функционирования сети связи для "значения показателя">

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости)]:

<Недоступность "Наименование объекта КИИ" может повлечь за собой прекращение или нарушение функционирования сети связи для "значения показателя">

5. Отсутствие доступа к государственной услуге, оцениваемое в максимальном допустимом времени, в течение которого государственная услуга может быть недоступна для получателей такой услуги (часов)

[Пример заполнения в случае, если показатель не применим:]

<"Наименование объекта КИИ" не является системой, оказывающей государственные услуги и не обрабатывает информацию, обеспечивающую предоставление государственных услуг>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<"Наименование объекта КИИ" является системой, оказывающей государственные услуги и обрабатывает информацию, обеспечивающую предоставление государственных услуг.>

В случае нарушения функционирования <"Наименование объекта КИИ" государственная услуга может быть недоступна для получателей такой услуги в течение "_" часов)>

6. Прекращение или нарушение функционирования государственного органа в части невыполнения возложенной на него функции (полномочия)

[Пример заполнения в случае, если показатель не применим:]

<"Наименование Субъекта КИИ в сфере связи" не является государственным органом>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<"Наименование Субъекта КИИ в сфере связи" является государственным органом. "Наименование объекта КИИ" обеспечивает функционирование государственных органов:

- Правительство РФ;

->

7. Нарушение условий международного договора Российской Федерации, срыв переговоров или подписания планируемого к заключению международного договора Российской Федерации, оцениваемые по уровню международного договора Российской Федерации

[Пример заполнения в случае, если показатель не применим:]

<"Наименование Субъекта КИИ в сфере связи" не является участником международных договоров Российской Федерации, и не планирует проведение переговоров или подписание международных договоров>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<"Наименование объекта КИИ" обеспечивает соблюдение условий международного договора Российской Федерации. В случае нарушения функционирования "Наименование объекта КИИ" "Наименование Субъекта КИИ в сфере связи" нарушит условия международных договоров Российской Федерации>

8. Возникновение ущерба субъекту критической информационной инфраструктуры, который является государственной корпорацией, государственным унитарным предприятием, государственной компанией, организацией оборонно-промышленного комплекса, стратегическим акционерным обществом, стратегическим предприятием, оцениваемого в снижении уровня дохода (с учетом налога на добавленную стоимость, акцизов и иных обязательных платежей) по всем видам деятельности (процентов от годового объема доходов, усредненного за прошедший пятилетний период) [Пример заполнения в случае если показатель не применим]:

<"Наименование Субъекта КИИ в сфере связи" не является государственной корпорацией, государственным унитарным предприятием, муниципальным унитарным предприятием, государственной компанией, организацией с участием государства и (или) стратегическим акционерным обществом, стратегическим предприятием>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<"Наименование Субъекта КИИ в сфере связи" является государственной корпорацией, государственным унитарным предприятием, муниципальным унитарным предприятием, государственной компанией, организацией с участием государства и (или) стратегическим акционерным обществом, стратегическим предприятием. В случае нарушения функционирования "Наименование объекта КИИ" "Наименование Субъекта КИИ в сфере связи" окажет ущерб субъекту КИИ, который является государственной корпорацией, оцениваемого в снижении уровня дохода в XX%>

9. Возникновение ущерба бюджету Российской Федерации, оцениваемого в снижении выплат (отчислений) в бюджет, осуществляемых субъектом критической информационной инфраструктуры (процентов прогнозируемого годового дохода федерального бюджета, усредненного за планируемый 3-летний период)

[Пример заполнения в случае, если показатель не применим]:

<Возникновение компьютерных инцидентов на "Наименование объекта КИИ" не приведет к возникновению ущерба бюджетам РФ>

[В случае если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости)]

<Нарушение функционирования "Наименование объекта КИИ" может привести к снижению доходов федерального бюджета на "число" млн. рублей (расчетная сумма выплат налогов, пошлин и иных отчислений в бюджет, которая будет не выплачена из-за остановки производства на прогнозируемый срок в 3 дня)>

10. Прекращение или нарушение проведения клиентами операций по банковским счетам и (или) без открытия банковского счета или операций, осуществляемых субъектом КИИ, являющимся в соответствии с законодательством РФ системно значимой кредитной организацией, оператором услуг платежной инфраструктуры системно и (или) социально значимых платежных систем или системно значимой инфраструктурной организацией финансового рынка, оцениваемые среднедневным (по отношению к числу календарных дней в году) количеством осуществляемых операций (млн. единиц) (расчет осуществляется по итогам года, а для создаваемых объектов - на основе прогнозных значений).

[Пример заполнения в случае, если показатель не применим]:

<"Наименование Субъекта КИИ в сфере связи" не является системно значимой кредитной организацией, оператором услуг платежной инфраструктуры системно и (или) социально значимых платежных систем или системно значимой инфраструктурной организацией финансового рынка>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<"Наименование Субъекта КИИ в сфере связи" является системно значимой кредитной организацией, оператором услуг платежной инфраструктуры системно и (или) социально значимых платежных систем или системно значимой инфраструктурной организацией финансового рынка. Сбой функционирования "Наименование объекта может привести к прекращению или нарушению клиентами операций по осуществлению перевода денежных средств в размере "осуществляемых операций (млн. единиц)">

10.1 Прекращение или нарушение проведения операций по исполнению обязательств, осуществляемых субъектом критической информационной инфраструктуры, являющимся центральным контрагентом, среднедневной размер обязательств которого по передаче денежных средств в валюте Российской Федерации по итогам клиринга за последние 12 месяцев (трлн. рублей)

[Пример заполнения в случае, если показатель не применим:]

<"Наименование Субъекта КИИ в сфере связи" не является центральным контрагентом>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<"Наименование Субъекта КИИ в сфере связи" является центральным контрагентом. Сбой функционирования "Наименование объекта может привести к прекращению или нарушению проведения операций по исполнению обязательств в размере "осуществляемых операций (трлн. рублей)">

10.2 Прекращение или нарушение проведения учетно-расчетных операций, осуществляемых субъектом критической информационной инфраструктуры, являющимся центральным депозитарием и регистратором финансовых транзакций, среднедневное количество ценных бумаг (ISIN) российских эмитентов, которые учитывались на счетах в центральном депозитарии (оцениваемые за последние 12 месяцев в тыс. штук)

[Пример заполнения в случае, если показатель не применим:]

<"Наименование Субъекта КИИ в сфере связи" не является центральным депозитарием и регистратором финансовых транзакций>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<"Наименование Субъекта КИИ в сфере связи" является центральным депозитарием и регистратором финансовых транзакций. Сбой функционирования "Наименование объекта может привести к прекращению или нарушению проведения учетно-расчетных операций, в размере "оцениваемые за последние 12 месяцев в тыс. штук)">

10.3 Прекращение или нарушение проведения операций по выплатам, передаче или размещению денежных средств, осуществляемых субъектом критической информационной инфраструктуры, являющимся негосударственным пенсионным фондом, которые оцениваются суммой пенсионных накоплений и пенсионных резервов негосударственного пенсионного фонда (млрд. рублей)

[Пример заполнения в случае, если показатель не применим:]

<"Наименование Субъекта КИИ в сфере связи" не является являющимся негосударственным пенсионным фондом>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<"Наименование Субъекта КИИ в сфере связи" является являющимся негосударственным пенсионным фондом. Сбой функционирования "Наименование объекта может привести к прекращению или нарушению проведения операций по выплатам, передаче или размещению денежных средств операций, в размере "млрд. рублей)".>

10.4 Прекращение или нарушение проведения операций по выплатам, перестрахованию, инвестициям, осуществляемых субъектом критической информационной инфраструктуры, являющимся страховой организацией, оцениваемые объемом активов (млрд. рублей)

[Пример заполнения в случае, если показатель не применим:]

<"Наименование Субъекта КИИ в сфере связи" не является центральным контрагентом, среднедневной размер обязательств которого по передаче денежных средств в валюте Российской Федерации по итогам клиринга за последние 12 месяцев>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<"Наименование Субъекта КИИ в сфере связи" является центральным контрагентом. Сбой функционирования "Наименование объекта может привести к прекращению или нарушению проведения операций по выплатам, перестрахованию, инвестициям, в размере "млрд. рублей">

10.5 Прекращение или нарушение выполнения функций по переводу денежных средств, осуществляемых субъектом критической информационной инфраструктуры, являющимся оператором услуг информационного обмена (некредитной организацией), который оценивается количеством заключенных договоров с кредитными организациями

[Пример заполнения в случае, если показатель не применим:]

<"Наименование объекта КИИ" не выполняет функции по переводу денежных средств>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<"Наименование объекта КИИ" выполняет функции по переводу денежных средств. Сбой функционирования "Наименование объекта может привести к прекращению или нарушению выполнения функций по переводу денежных средств, в размере "млрд. рублей">

11. Вредные воздействия на окружающую среду

[Пример заполнения в случае, если показатель не применим:]

<"Наименование объекта КИИ" связи" не оказывает управляющие воздействия на автоматизируемый процесс и не оказывает влияние на возникновение аварийной ситуации на объекте>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<Согласно паспорту безопасности "Наименование объекта КИИ", наиболее опасный сценарии чрезвычайной ситуации, который может возникнуть на объекте, может повлечь вредные выбросы в атмосферу в масштабах территории "название территории". Наиболее опасный сценарий чрезвычайной ситуации, который может возникнуть на объекте, приводящий к вредным выбросам в атмосферу, которым будут подвержены "число жителей" млн. человек, проживающих в зоне потенциального воздействия>

12. Прекращение или нарушение функционирования (невыполнение установленных показателей) пункта управления (ситуационного центра), оцениваемые в уровне (значимости) пункта управления или ситуационного центра

[Пример заполнения в случае, если показатель не применим:]

<"Наименование объекта КИИ" не является частью (элементом) пункта управления (ситуационным центром) и не осуществляет управление, контроль и мониторинг процессов, обеспечивающих функционирование какого-либо пункта управления (ситуационного центра)>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<"Наименование объекта КИИ" является частью (элементом) пункта управления (ситуационным центром) и осуществляет управление, контроль и мониторинг процессов, обеспечивающих функционирование какого-либо пункта управления (ситуационного центра). В случае нарушение функционирования {"Наименование объекта КИИ" может привести к прекращению или нарушению (невыполнение установленных показателей) функционирования пункта управления (ситуационного центра), так как {"Наименование объекта КИИ" участвует в управлении или мониторинге процессов пунктов управления (ситуационных центров)>

13. Снижение показателей государственного оборонного заказа, выполняемого (обеспечиваемого) субъектом критической информационной инфраструктуры

[Пример заполнения в случае, если показатель не применим:]

<"Наименование объекта КИИ" не обеспечивает выполнение, управление, контроль и мониторинг государственного оборонного заказа>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<Нарушение функционирования "Наименование объекта КИИ" может привести к снижению показателей государственного оборонного заказа в "период времени" (процентов заданного объема продукции), так как объект задействован в процессах>.

14. Прекращение или нарушение функционирования (невыполнения установленных показателей) информационной системы в области обеспечения обороны страны, безопасности государства и правопорядка, оцениваемые в максимально допустимом времени, в течение которого информационная система быть недоступна пользователю (часов)

[Пример заполнения в случае, если показатель не применим:]

<"Наименование Субъекта КИИ в сфере связи" не имеет критических процессов по обеспечению функционирования информационных систем в области обеспечения обороны страны, безопасности государства и правопорядка>

[Пример заполнения в случае, если показатель применим (необходимо указывать конкретное значение показателя значимости, а не диапазон, соответствующий конкретной категории значимости):]

<Нарушение функционирования "Наименование объекта КИИ" может привести к прекращению или нарушению функционирования (невыполнению установленных показателей) информационной системы в области обеспечения обороны страны, безопасности государства и правопорядка, так как "Наименование объекта КИИ" задействован в процессах реализации, управления или контроля данных процессов>

Таблица N 21

Организационные и технические меры,

применяемые для обеспечения безопасности

значимого объекта КИИ

9.1.

Организационные меры (установление контролируемой зоны, контроль физического доступа к объекту, разработка документов (регламентов, инструкций, руководств) по обеспечению безопасности объекта)

[Указывается существующий перечень организационных мер защиты]

{Разработан комплект документов, регламентирующий обеспечение безопасности объектов КИИ в соответствии с мерами из Требований по обеспечению безопасности значимых объектов КИИ РФ, утвержденным приказом ФСТЭК России от 25 декабря 2017 г. N 239.

- Организация и обеспечение безопасности контролируемой зоны;

- Учет и контроль съемных носителей

- Проведение инструктажей и обучения пользователей по вопросам ИБ}

9.2.

Технические меры по идентификации и аутентификации, управлению доступом, ограничению программной среды, антивирусной защите и иные в соответствии с требованиями по обеспечению безопасности значимых объектов

[Указывается существующий перечень технических мер защиты в соответствии с мерами из Требований по обеспечению безопасности значимых объектов КИИ РФ, утвержденным приказом ФСТЭК России от 25 декабря 2017 г. N 239.]

{- АВЗ.1, АВЗ.2 - средство антивирусной защиты Kaspersky Endpoint Security 10, сертификат соответствия ФСТЭК N 3025;

- СОВ.1, СОВ.2 - Check Point Security Gateway версии R77.10, соответствия ФСТЭК N 3634;

- ОДТ.4 - резервное копирование защищаемой информации на отказоустойчивой СХД HP C8R15A.}