Национальный центр обеспечения кибербезопасности и реагирования на киберинциденты (НЦК), функционирующий в структуре Оперативно-аналитического центра при Президенте Республики Беларусь (ОАЦ), подготовил комплексный "Обзор требований законодательства в сфере обеспечения кибербезопасности".
Главная цель документа - максимальная координация действий госорганов и бизнеса по обнаружению, предотвращению и минимизации последствий кибератак. Документ систематизирует нормативно-правовую базу (включая Указы № 40 "О кибербезопасности", № 196 и № 60), выделяет группы объектов информационной инфраструктуры (ОИИ) и дает четкие рекомендации по их защите.
Наши специалисты изучили документ и выделили ключевые положения, которые важно знать каждому руководителю и ИБ-специалисту.
В ОАЦ подчеркивают: цифровые технологии стали основой экономики, но одновременно создали новые риски. В современном бизнесе и госсекторе кибератаки часто строятся по принципу "цепочки компрометации".
Злоумышленники ищут наименее защищенную компанию (например, небольшого подрядчика), взламывают ее инфраструктуру и используют ее как трамплин для проведения DDoS-атак, фишинговых рассылок или внедрения вирусов на критически важные объекты. Именно поэтому соблюдение базовых мер кибергигиены сегодня - это обязанность абсолютно всех организаций Беларуси.
Законодательство разделяет ОИИ на три ключевые группы, к каждой из которых предъявляются свои требования по защите:
Даже если ваша система обрабатывает только открытые данные, к ней применяются обязательные базовые требования ОАЦ (Приказ № 130):
Важно:
Успешная DDoS-атака на официальный сайт компании теперь оценивается как нарушение конституционного права граждан на получение информации и может влечь административную ответственность (ст. 24.58 КоАП).
Для систем, где хранятся персональные данные (включая клиентские базы и кадровый учет) или закрытая служебная информация, требования еще выше:
К этой категории относятся системы управления технологическими процессами (промышленность, энергетика, транспорт, банки, связь), сбой в которых создает угрозу национальным интересам.
Предприятия обязаны самостоятельно инициировать отнесение своих систем к КВОИ по утвержденным критериям:
Согласно обновленным нормам, перечень ключевых организаций Беларуси обязан либо создавать собственные центры кибербезопасности (SOC), либо приобретать услуги по кибербезопасности у аттестованных центров.
Центры кибербезопасности обеспечивают круглосуточный автоматизированный мониторинг, сбор и анализ инцидентов, динамический анализ вредоносного ПО и проверку защищенности (пентесты). При обнаружении киберинцидента центр обязан проинформировать НЦК в течение 1 часа.
ОАЦ регулярно проводит плановые и внеплановые проверки соблюдения законодательства по ТКЗИ.
В случае выявления нарушений ОАЦ выдает обязательные предписания об их устранении (со сроком до 6 месяцев), а в критических ситуациях – на приостановление или полное прекращение функционирования информационной системы или КВОИ. Кроме того, законодательством предусмотрены персональная ответственность руководителей за соблюдение требований об обеспечении кибербезопасности.
Выполнение обновленных требований законодательства предполагает наличие серьезных компетенций в компании, времени и ресурсов - от правильного оформления документации, приобретения и внедрения сертифицированных средств защиты до проведения аттестации СЗИ.
Команда Netland предлагает комплексный подход к обеспечению кибербезопасности вашей организации:
Не откладывайте безопасность вашего бизнеса. Свяжитесь с нашими специалистами, чтобы привести ваши информационные системы в полное соответствие с требованиями законодательства Республики Беларусь.
На сайте netland.by используются cookie для обеспечения удобства пользователей, предоставления персонализированных рекомендаций, сбора аналитической статистики.
Нажимая "Продолжить", вы даете согласие на обработку персональных данных.