Указ Президента РФ № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации» подписан 1 мая 2022 года и действует в редакции Указа № 500 от 13.06.2024. Это короткий документ, но именно он перестроил управление информационной безопасностью в тысячах российских организаций: ввёл персональную ответственность руководителей, обязательного заместителя по ИБ и запрет на средства защиты из недружественных стран. Разбираем, кто подпадает под указ и что нужно сделать, чтобы его выполнить.
Пункт 1 указа перечисляет семь категорий органов и организаций:
Практический вывод: если организация есть в перечне системообразующих или владеет объектами КИИ (в сферах, отнесённых Федеральным законом № 187-ФЗ к критической информационной инфраструктуре, – от энергетики и транспорта до здравоохранения и финансов), указ распространяется на неё напрямую. Разобраться со статусом – материалы о перечне объектов КИИ и категорировании. Частный бизнес вне этих категорий формально не обязан выполнять указ, но на практике требования «спускаются» через договоры с госзаказчиками и отраслевые регламенты.
Подпункт «а» пункта 1 обязывает возложить полномочия по обеспечению ИБ на заместителя руководителя органа или организации. Квалификационные требования, обязанности, права и ответственность такого заместителя утверждены типовым положением – постановление Правительства РФ № 1272 от 15.07.2022.
Важно: это не формальная запись в штатном расписании. Заместитель по ИБ отвечает за обнаружение, предупреждение и ликвидацию последствий компьютерных атак – и несёт ответственность наравне с руководителем.
Подпункт «б» требует создать структурное подразделение, осуществляющее функции по обеспечению информационной безопасности, либо возложить эти функции на существующее. Типовое положение о подразделении утверждено тем же ПП № 1272.
Для организаций без собственной ИБ-службы допустимый путь – передать функции мониторинга и реагирования специализированной организации с лицензиями ФСТЭК и ФСБ России. Такой формат прямо укладывается в логику указа: важен результат – непрерывное обнаружение и отражение атак, а не только наличие строки в оргструктуре.
Указ обязывает обеспечивать должностным лицам ФСБ России беспрепятственный доступ к информационным ресурсам организации в целях мониторинга защищённости. Редакция Указа № 500 от 13.06.2024 развила эту линию: уточнены положения о мониторинге защищённости и о контроле за деятельностью аккредитованных центров.
Для организации это выглядит так: нужно быть готовой передавать данные об инцидентах в ГосСОПКА и взаимодействовать с регулятором в постоянном режиме – своими силами или через центр, у которого есть соответствующее соглашение с ФСБ.
Пункт 2 указа возлагает на руководителей органов и организаций персональную ответственность за обеспечение информационной безопасности. Формулировка короткая, но последствия ощутимые: при инциденте вопросы будут адресованы первому лицу, а не только ИТ-службе. Это главный аргумент, почему выполнение указа стоит оформлять документально – приказы, положения, отчёты о мерах.
Пункт 6 запрещает с 01.01.2025 использовать средства защиты информации, странами происхождения которых являются государства, совершающие недружественные действия, либо производители которых – организации под юрисдикцией таких государств. Запрет охватывает и сервисы информационной безопасности, предоставляемые такими организациями.
Три конкретных шага:
Разрывы между текущим состоянием и требованиями указа показывает комплексный аудит информационной безопасности «Кредо-С» (лицензиата ФСТЭК и ФСБ России): по его итогам появляется документированный план выполнения указа. Взаимодействие с ГосСОПКА закрывается услугой подключения к ГосСОПКА, а замену иностранных решений упрощает импортозамещение лицензионного ПО.
Остались вопросы? Оставьте заявку
Я соглашаюсь на обработку персональных данных
300034, г. Тула, ул. Демонстрации, 27
офисы: Тула, Москва
ООО «КРЕДО-С»ИНН 7106014366КПП 710601001ОГРН 1027100747596300034, г. Тула, ул. Демонстрации, 27офисы: Тула, Москвана рынке с 1993 года