Указ президента №250 о дополнительных мерах по информационной безопасности
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Указ президента №250 — Указ Президента РФ от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации» (действует в редакции Указа Президента РФ от 13.06.2024 № 500). Он обязывает госорганы, госфонды, госкорпорации, стратегические предприятия и субъектов критической информационной инфраструктуры назначить заместителя руководителя, ответственного за информационную безопасность, создать подразделение по ИБ, обеспечить ФСБ России доступ для мониторинга защищённости и с 1 января 2025 года не использовать средства защиты информации из недружественных государств и не пользоваться их сервисами (работами, услугами) по ИБ.
Указ вступил в силу со дня официального опубликования — 1 мая 2022 года.
Кратко
- Что за указ
- Указ Президента РФ от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации», действует в редакции Указа №500 от 13.06.2024.
- Когда в силе
- С 1 мая 2022 года — со дня официального опубликования (п. 7 указа).
- Кого касается
- Федеральные ОИВ, высшие ОИВ субъектов РФ, государственные фонды, госкорпорации и иные организации, созданные на основании федеральных законов, стратегические предприятия и АО, системообразующие организации экономики и субъекты КИИ.
- Что нужно сделать
- Назначить замруководителя по ИБ, создать (или наделить функциями) подразделение по ИБ, обеспечить ФСБ доступ для мониторинга, исполнять решения ФСБ и ФСТЭК.
- Запрет СЗИ и услуг ИБ
- С 1 января 2025 года — запрет использовать СЗИ из недружественных государств либо от их подконтрольных производителей, а также пользоваться их сервисами (работами, услугами) по ИБ (п. 6 указа, дополнен Указом №500 от 13.06.2024) факт.
- Кто утвердил детали
- Правительство РФ — Постановление от 15.07.2022 № 1272 (типовые положения о замруководителе и подразделении по ИБ).
Что требует Указ №250
Указ президента №250 от 01.05.2022 обязывает руководителей органов и организаций из перечня пункта 1 выполнить пять требований: назначить заместителя руководителя, ответственного за информационную безопасность, создать или наделить полномочиями подразделение по ИБ, при необходимости привлекать только лицензиатов ФСТЭК и аккредитованные центры ГосСОПКА, обеспечить ФСБ доступ для мониторинга защищённости и незамедлительно выполнять решения ФСБ и ФСТЭК. Указ подписан в Кремле 1 мая 2022 года и в тот же день вступил в силу — официальная публикация на pravo.gov.ru.
Замруководитель по ИБп. 1 «а»
Возложить на заместителя руководителя органа (организации) полномочия по обеспечению информационной безопасности, включая обнаружение, предупреждение и ликвидацию последствий компьютерных атак и реагирование на компьютерные инциденты. Подробности — в разделе ниже.
Подразделение по ИБп. 1 «б»
Создать структурное подразделение, отвечающее за ИБ органа (организации), либо возложить эти функции на уже существующее подразделение.
Только лицензиаты на ТЗКИп. 1 «в»
Привлекать к мероприятиям по обеспечению ИБ исключительно организации с лицензией на техническую защиту конфиденциальной информации — см. материал о лицензиях ФСТЭК и ФСБ.
Только аккредитованные центры ГосСОПКАп. 1 «г»
Для обнаружения, предупреждения и ликвидации последствий компьютерных атак привлекать исключительно аккредитованные центры государственной системы ГосСОПКА (кроме переходного периода по п. 5 «б» указа) — см. разбор ГосСОПКА и НКЦКИ.
Доступ ФСБ для мониторингап. 1 «д»
Обеспечивать должностным лицам ФСБ России беспрепятственный, в том числе удалённый, доступ к своим информационным ресурсам для мониторинга их защищённости и исполнять указания ФСБ по итогам мониторинга.
Незамедлительное исполнение мерп. 1 «е»
Незамедлительно реализовывать организационные и технические меры, решение о необходимости которых принимают ФСБ России и ФСТЭК России в пределах своей компетенции.
Пункт 2 указа отдельно возлагает на руководителей органов (организаций) персональную ответственность за обеспечение информационной безопасности — то есть указ не позволяет формально переложить её на замруководителя или подразделение.
Пункты 3–5 адресованы не самим органам (организациям), а Правительству РФ и ФСБ России. Правительству в месячный срок предписано утвердить типовые положения о замруководителе и подразделении по ИБ (что и сделало Постановление от 15.07.2022 № 1272) и определить перечень ключевых органов (организаций), которым нужно оценить уровень защищённости своих информационных систем и до 1 июля 2022 года доложить об этом Правительству.
ФСБ России поручено организовать аккредитацию центров ГосСОПКА, определить переходный период для работы по соглашениям с НКЦКИ без аккредитации и установить порядок мониторинга защищённости информационных ресурсов органов (организаций). Указ №500 от 13.06.2024 расширил эти полномочия ФСБ: теперь она также устанавливает требования к аккредитованным центрам, определяет порядок приостановления и отзыва их аккредитации и осуществляет контроль за их деятельностью (новая редакция подпункта «а» и новый подпункт «г» пункта 5 указа).
Замруководителя по ИБ и подразделение ИБ
Указ №250 одновременно требует назначить заместителя руководителя, ответственного за информационную безопасность, и создать (или наделить функциями) структурное подразделение по ИБ — это подпункты «а» и «б» пункта 1. Квалификационные требования, обязанности, права и ответственность обоих закрепило Постановление Правительства РФ от 15.07.2022 № 1272, принятое во исполнение подпункта «а» пункта 3 указа №250.
Типовое положение о замруководителе по ИБ требует высшего образования не ниже специалитета или магистратуры по направлению «Информационная безопасность» — либо профессиональной переподготовки по этому направлению, если базовое образование другое. Указания ответственного лица по вопросам ИБ обязательны для всех государственных и муниципальных служащих и работников органа (организации), а сам он подчиняется напрямую руководителю органа (организации) или замещающему его лицу и входит в состав коллегиальных органов.
Среди обязанностей — участие в формировании политики органа (организации) по ИБ, организация обнаружения, предупреждения и ликвидации последствий компьютерных атак, реагирование на инциденты, а также, отдельно, планирование и реализация мероприятий по переводу систем и сетей на отечественные средства защиты информации и контроль за соблюдением запрета на иностранные СЗИ по пункту 6 указа №250 — это прямая формулировка пункта 15 типового положения, а не редакционная интерпретация факт.
За неисполнение обязанностей, нарушение требований по ИБ или нарушения, повлёкшие негативные последствия, ответственное лицо несёт ответственность по законодательству РФ (раздел V типового положения).
Второе типовое положение — о структурном подразделении по ИБ — в целом зеркалит те же задачи на уровне отдельного подразделения, а не одного должностного лица: обнаружение, предупреждение и ликвидация последствий компьютерных атак, реагирование на инциденты и организация защиты систем и сетей органа (организации).
Запрет иностранных СЗИ и ИБ-сервисов с 2025 года
Пункт 6 указа №250 с 1 января 2025 года запрещает органам и организациям из перечня пункта 1 использовать средства защиты информации, страна происхождения которых — иностранное государство, совершающее в отношении России, российских юридических и физических лиц недружественные действия, либо чей производитель находится под юрисдикцией такого государства, прямо или косвенно им подконтролен либо аффилирован с ним, а также пользоваться сервисами (работами, услугами) по обеспечению информационной безопасности, которые предоставляют такие производители. Дата уже наступила, и требование действует.
Дословно действующая редакция пункта 6 указа (с учётом Указа Президента РФ от 13.06.2024 № 500) гласит: «Установить, что с 1 января 2025 г. органам (организациям) запрещается использовать средства защиты информации, странами происхождения которых являются иностранные государства, совершающие в отношении Российской Федерации, российских юридических лиц и физических лиц недружественные действия, либо производителями которых являются организации, находящиеся под юрисдикцией таких иностранных государств, прямо или косвенно подконтрольные им либо аффилированные с ними, а также пользоваться сервисами (работами, услугами) по обеспечению информационной безопасности, предоставляемыми (выполняемыми, оказываемыми) этими организациями».
Первоначальный перечень недружественных государств утвердило Распоряжение Правительства РФ от 05.03.2022 № 430-р — в него вошли США, Великобритания, государства — члены Евросоюза, Япония, Канада, Австралия, Республика Корея, Швейцария, Норвегия и ряд других стран и территорий; состав перечня с тех пор уточнялся отдельными распоряжениями.
Обязанность планировать переход на отечественные СЗИ и контролировать соблюдение этого запрета типовое положение, утверждённое Постановлением №1272, прямо возложило на замруководителя по ИБ — подробнее в разделе выше. Отдельно указ №500 поручил ФСБ России установить требования к аккредитованным центрам ГосСОПКА, определить порядок приостановления и отзыва их аккредитации и осуществлять контроль за их деятельностью — см. раздел «Что требует Указ №250».
Кого касается указ №250
Указ №250 прямо называет восемь категорий органов и организаций в пункте 1: федеральные органы исполнительной власти, высшие исполнительные органы государственной власти субъектов РФ, государственные фонды, государственные корпорации (компании) и иные организации, созданные на основании федеральных законов, стратегические предприятия, стратегические акционерные общества, системообразующие организации российской экономики и юридические лица — субъекты критической информационной инфраструктуры РФ. В самом указе для краткости они собирательно названы «органы (организации)».
Федеральные органы исполнительной власти и высшие исполнительные органы государственной власти субъектов РФ.
Государственные фонды, государственные корпорации (компании) и иные организации, созданные на основании федеральных законов.
Стратегические предприятия, стратегические акционерные общества и системообразующие организации российской экономики.
Юридические лица, являющиеся субъектами критической информационной инфраструктуры РФ — см. хаб «КИИ».
Указ не адресован напрямую рядовым коммерческим компаниям без одного из этих статусов и не вводит для них собственных обязанностей — если организация не входит ни в одну из восьми перечисленных категорий, указ №250 её не обязывает. При этом внутри самих органов (организаций) пункт 2 указа возлагает персональную ответственность именно на руководителя, а не на замруководителя или подразделение по ИБ.
Что это значит для рынка ИБ
Указ №250 создаёт сразу несколько предсказуемых каналов спроса на рынке ИБ: замруководителей и подразделения по ИБ нужно укомплектовать людьми и процессами, переход на отечественные СЗИ прямо прописан как обязанность ответственного лица, а работа с ФСБ и ФСТЭК возможна только через лицензиатов и аккредитованные центры ГосСОПКА. В отличие от многих оценок эффекта регуляторики, часть этого вывода — не редакционная интерпретация, а дословная норма самого типового положения (см. раздел выше).
СДЗ и защита от НСД
Прямая обязанность ответственного лица по ИБ планировать переход систем и сетей на отечественные средства защиты информации создаёт спрос на российские каталоги. Российские СДЗ → · СЗИ от НСД →
Лицензии ФСТЭК/ФСБ
Пункт 1 «в» указа разрешает привлекать для мероприятий по ИБ только организации с лицензией на техническую защиту конфиденциальной информации. Как получить лицензию →
ГосСОПКА
Работать по обнаружению и ликвидации последствий атак можно преимущественно через аккредитованные центры ГосСОПКА. Разбор ГосСОПКА и НКЦКИ →
Аудит ИБ
Пункты 3–4 указа исторически требовали от ключевых органов оценить защищённость своих систем — эта задача осталась актуальной практикой, а не разовой кампанией 2022 года. Аудит информационной безопасности →
оценка Оценка совокупного эффекта на объём рынка редакционная — построена на логике самого указа и типового положения, а не на опубликованной статистике продаж вендоров.
Частые вопросы
Что такое указ президента №250 от 01.05.2022?
Кто должен назначить замруководителя по информационной безопасности по указу №250?
С какого числа запрещено использовать иностранные СЗИ по указу №250?
Кого касается указ президента №250?
Что регулирует постановление правительства №1272?
Указ №250 распространяется только на значимые объекты КИИ или шире?
Читайте также
Хаб «Комплаенс» на SecRadar
Указы, федеральные законы и приказы регуляторов — независимый разбор без привязки к вендору.