Постановление № 562 от 03.09.2025
о порядке выполнения обязательств по обеспечению кибербезопасности поставщиками услуг в критических секторах
ПРАВИТЕЛЬСТВО РЕСПУБЛИКИ МОЛДОВА
ПОСТАНОВЛЕНИЕ
о порядке выполнения обязательств по обеспечению кибербезопасности
поставщиками услуг в критических секторах
№ 562 от 03.09.2025
(в силу 05.10.2025)
Мониторул Офичиал ал Р. Молдова № 467-470 ст. 575 от 05.09.2025
* * *
На основании части (7) статьи 3, статьи 11, части (9) статьи 12, части (2) статьи 14 и пункта c) части (2) статьи 23 Закона № 48/2023 о кибербезопасности (Официальный монитор Республики Молдова, 2023 г., № 151–153 ст.225), с последующими изменениями, Правительство
ПОСТАНОВЛЯЕТ:
Настоящее постановление частично перелагает Исполнительный регламент Комиссии (EU) № 2024/2690 от 17 октября 2024 года, устанавливающий правила применения Директивы (EU) 2022/2555 о технических и методологических требованиях к мерам по управлению рисками кибербезопасности, а также дополнительно конкретизирующий случаи, когда инцидент считается значительным в отношении поставщиков услуг DNS, реестров имен TLD, поставщиков услуг облачных вычислений, поставщиков услуг центров обработки данных, поставщиков сетей доставки контента, поставщиков управляемых услуг безопасности, поставщики онлайн-рынков, онлайн-поисковых систем и платформ социальных сетей, а также поставщиков доверительных услуг, опубликованный в Официальном журнале Европейского Cоюза L от 18 октября 2024 года, CELEX: 32024R2690.
1. Утвердить Положение о порядке выполнения обязательств по обеспечению кибербезопасности поставщиками услуг в критических секторах (прилагается).
2. Ключевым поставщикам услуг:
2.1. обеспечить выполнение положений настоящего постановления в течение 12 месяцев с даты его вступления в силу;
2.2. в течение 6 месяцев с даты вступления в силу настоящего постановления, в соответствии с положениями Положения о порядке выполнения обязательств по обеспечению кибербезопасности поставщиками услуг в критических секторах, провести анализ рисков в отношении безопасности собственных сетей и информационных систем и утвердить отчеты по этому вопросу, а также утвердить планы по обработке выявленных и оцененных рисков;
2.3. представить в Агентство кибербезопасности отчет об оценке рисков и план по обработке рисков, в течение 10 дней с даты их утверждения;
2.4. представить в Агентство кибербезопасности в течение 18 месяцев с даты вступления в силу настоящего постановления отчет о первой оценке соответствия требованиям, предусмотренным в указанном Положении, проведенной лицами, имеющими сертификаты в области аудита информационной безопасности.
3. Важным поставщикам услуг:
3.1. обеспечить выполнение положений настоящего постановления в течение 18 месяцев с даты его вступления в силу;
3.2. в течение 9 месяцев с даты вступления в силу настоящего постановления, в соответствии с положениями Положения о порядке выполнения обязательств по обеспечению кибербезопасности поставщиками услуг в критических секторах, провести анализ рисков в отношении безопасности собственных сетей и информационных систем и утвердить отчеты по этому вопросу, а также утвердить планы по обработке выявленных и оцененных рисков;
3.3. представить в Агентство кибербезопасности отчет об оценке рисков и план по обработке рисков в течение 10 дней с даты их утверждения;
3.4. представить в Агентство кибербезопасности отчет о первой оценке соответствия требованиям, предусмотренным в указанном Положении, в течение 24 месяцев с даты вступления в силу настоящего постановления.
4. Агентству кибербезопасности:
4.1. в течение 6 месяцев с даты опубликования настоящего постановления обеспечить внедрение механизмов, в том числе с использованием технических средств, предназначенных для обеспечения прямого, систематического и немедленного обмена информацией в контексте выполнения поставщиками услуг обязательств по отчетности о кибернетических инцидентах со значительным воздействием;
4.2. предоставить консультативную помощь поставщикам услуг по запросу в процессе оценки рисков;
4.3. в течение 12 месяцев с даты истечения срока, предусмотренного в подпункте 2.4, провести оценку уровня соответствия ключевых поставщиков услуг, включая операторов объектов критической инфраструктуры, в том числе на основе отчетов об оценке рисков, планов по обработке рисков и отчетов об оценке соответствия, проведенных согласно подпунктам 2.3 и 2.4, требований по мерам обеспечения безопасности сетей и информационных систем, предусмотренных в Положении о порядке выполнения обязательств по обеспечению кибербезопасности поставщиками услуг в критических секторах и представить соответствующие рекомендации поставщикам услуг, прошедшим оценку;
4.4. в течение 18 месяцев с даты истечения срока, предусмотренного в подпункте 3.4, провести оценку уровня соответствия важных поставщиков услуг, в том числе на основе отчетов об оценке рисков, планов по обработке рисков и отчетов об оценке соответствия, проведенных согласно подпунктам 3.3 и 3.4, требований по мерам обеспечения безопасности сетей и информационных систем, предусмотренных в настоящем Положении, и представить соответствующие рекомендации поставщикам услуг, прошедшим оценку.
5. В Постановление Правительства № 860/2024 об идентификации поставщиков услуг (Официальный монитор Республики Молдова, 2024 г., № 548–551, ст.999) внести следующие изменения:
5.1. в приложении № 1:
5.1.1. дополнить пунктом 91 следующего содержания:
"91. Административный акт о назначении в качестве поставщика услуг, а также уведомление о намерении назначения в качестве поставщика услуг, представляют собой информацию с ограниченным доступом. Порядок обработки информации, а также порядок доступа к данной информации устанавливаются приказом директора Агентства.";
5.1.2. в пункте 28 текст "в Национальном перечне объектов критической инфраструктуры," исключить;
5.2. пункт 10 приложения № 3 изложить в следующей редакции:
"10. Список представляет собой информацию с ограниченным доступом. Порядок обработки информации, а также порядок доступа к списку устанавливаются приказом директора Агентства."
6. Постановление Правительства № 201/2017 об утверждении Минимальных обязательных требований кибернетической безопасности (Официальный монитор Республики Молдова, 2017 г., № 109–118, ст.277) признать утратившим силу.
7. Контроль за выполнением настоящего постановления возложить на Министерство экономического развития и цифровизации.
8. Настоящее постановление вступает в силу по истечении одного месяца с даты опубликования в Официальном мониторе Республики Молдова.
| ПРЕМЬЕР-МИНИСТР | Дорин РЕЧАН |
| Контрасигнует: | |
| Зам. премьер-министра, | |
| министр экономического развития | |
| и цифровизации | Дойна НИСТОР |
| № 562. Кишинэу, 3 сентября 2025 г. | |
Утверждено
Постановлением Правительства
№ 562/2025
ПОЛОЖЕНИЕ
о порядке выполнения обязательств по обеспечению кибербезопасности
поставщиками услуг в критических секторах
Глава I
ОБЩИЕ ПОЛОЖЕНИЯ
1. Положение о порядке выполнения обязательств по обеспечению кибербезопасности поставщиками услуг в критических секторах (в дальнейшем – Положение) регулирует порядок применения требований к мерам безопасности сетей и информационных систем, используемых для предоставления существенных услуг, процедуру уведомления о кибернетических инцидентах со значительными последствиями, особые условия для некоторых видов поставщиков услуг, при которых кибернетический инцидент квалифицируется как значительный, а также порядок оценки эквивалентности воздействия законодательства, регулирующего деятельность поставщиков услуг и/или критических секторов и подсекторов, установленных Постановлением Правительства № 860/2023 об идентификации поставщиков услуг (в дальнейшем – отраслевое законодательство), по отношению к Закону № 48/2023 о кибербезопасности.
2. Настоящее Положение применяется к поставщикам услуг в критических секторах (в дальнейшем – поставщики услуг), идентифицированным Агентством кибербезопасности (в дальнейшем – Агентство) в соответствии с Постановлением Правительства № 860/2024 об идентификации поставщиков услуг.
3. Для целей настоящего Положения используемые термины имеют значение, установленное Законом № 48/2023 о кибербезопасности и Законом № 467/2003 об информатизации и государственных информационных ресурсах.
Глава II
ПОРЯДОК ПРИМЕНЕНИЯ ТРЕБОВАНИЙ К МЕРАМ БЕЗОПАСНОСТИ
ИНФОРМАЦИОННЫХ СЕТЕЙ И СИСТЕМ ПОСТАВЩИКОВ
УСЛУГ В КРИТИЧЕСКИХ СЕКТОРАХ
4. Поставщики услуг могут использовать национальные и международные, в том числе европейские, технические стандарты и спецификации, когда выполнение определенных требований, изложенных в приложении, подразумевает необходимость более подробной информации.
5. На основе требований, изложенных в приложении, Агентство разрабатывает рекомендательные руководства по внедрению и предоставляет методические рекомендации поставщикам услуг в критических секторах.
6. При внедрении и применении мер по управлению рисками в области кибербезопасности поставщики услуг должны обеспечить уровень безопасности информационных сетей и систем, соответствующий и соразмерный выявленным рискам.
7. При определении соразмерности мер безопасности, принимаемых для устранения выявленных рисков, поставщики услуг должны надлежащим образом учитывать: степень своей подверженности рискам их масштаб, вероятность возникновения инцидентов, их серьезность, включая их социальное и экономическое воздействие.
8. В случаях, когда приложение предусматривает, что требование меры безопасности информационных сетей и систем должно применяться, если оно уместно, применимо или осуществимо, и если поставщик услуг считает, что применение таких требований не уместно, не применимо или не осуществимо, он должен задокументировать в понятной форме обоснование по этому поводу, информируя Агентство в течение 10 дней с даты документированного обоснования неисполнения данного требования или применения альтернативной меры.
9. Поставщики услуг проводят аудиты информационной безопасности с целью определения уровня соответствия требованиям мер безопасности информационных сетей и систем, предусмотренных в приложении, не реже одного раза в три года или при необходимости в соответствии с требованиями, установленными в приложении. Отчет об аудите и отчеты независимых экспертиз, проведенных в соответствии с разделом 3 главы II приложения, должны быть представлены Агентству в течение одного месяца с даты их проведения.
10. Требования, предусмотренные в приложении, не распространяются на поставщиков услуг, если меры безопасности, реализуемые поставщиком, соответствуют требованиям установленным молдавским стандартом SM ISO/IEC 27001, и поставщик услуг представил Агентству действительный сертификат, подтверждающий соответствие данному стандарту. Выполнение поставщиком услуг условий, изложенных в настоящем пункте, не исключает права Агентства проводить оценку соответствия данного поставщика услуг требованиям, изложенным в приложении, при осуществлении функции государственного надзора и контроля за соблюдением положений нормативно-правовой базы в области кибербезопасности.
Глава III
ПОРЯДОК ОЦЕНКИ ЭКВИВАЛЕНТНОСТИ ПОСЛЕДСТВИЙ
ОБЯЗАТЕЛЬСТВ ПО ОБЕСПЕЧЕНИЮ КИБЕРБЕЗОПАСНОСТИ
11. Если отраслевое законодательство возлагает на поставщиков услуг требования по мерам безопасности информационных сетей и систем или обязательства по уведомлению о значительных кибернетических инцидентах, по крайней мере эквивалентных предусмотренным Законом № 48/2023 о кибербезопасности и настоящим Положением, поставщики услуг должны применять положения отраслевого законодательства.
12. Требования относительно мер безопасности информационных сетей и систем или обязательств по уведомлению о значительных кибернетических инцидентах, предусмотренные отраслевыми законами, считаются эквивалентными по своему эффекту предусмотренным Законом № 48/2023 о кибербезопасности и настоящим Положением, если:
12.1. меры безопасности информационных сетей и систем по крайней мере эквивалентны по своему эффекту мерам, предусмотренным в частях (1), (2) и (3) статьи 11 Закона № 48/2023 о кибербезопасности, и требованиям настоящего Положения;
12.2. отраслевое законодательство предусматривает немедленный, при необходимости автоматический и прямой доступ Агентства к уведомлениям о кибернетических инцидентах со значительным воздействием, и если обязательства по уведомлению имеют эффект, по крайней мере эквивалентный предусмотренному в статье 12 Закона № 48/2023 о кибербезопасности.
13. При оценке того, оказывают ли требования отраслевого законодательства о мерах безопасности информационных сетей и систем эффект, как минимум эквивалентный эффекту, предусмотренному Законом № 48/2023 о кибербезопасности и настоящим Положением, требования отраслевого законодательства должны:
13.1. как минимум соответствовать требованиям этих положений, охватывать все вопросы, предусмотренные приложением, или быть более подробными по существу;
13.2. относиться ко всем операциям и услугам соответствующего поставщика услуг, а не только к определенным критическим информационным активам или услугам, которые он предоставляет;
13.3. включать меры безопасности, направленные на обеспечение безопасности информационных сетей и систем, включая меры безопасности аппаратного, аппаратно-программного и программного обеспечения, используемого в деятельности поставщика услуг;
13.4. быть конкретно ориентированы на физическую и экологическую безопасность информационных сетей и систем в случае системных сбоев, человеческих ошибок, противоправных действий или стихийных бедствий.
14. При оценке того, соответствуют ли требования отраслевого законодательства об уведомлении Агентства поставщиком услуг о значительных инцидентах, которые имеют, по крайней мере, эффект, эквивалентный предусмотренному в Законе № 48/2023 о кибербезопасности и настоящем Положении, следует учитывать, что требования отраслевого законодательства должны устанавливать, по крайней мере:
14.1. положения, соответствующие требованиям Закона № 48/2023 о кибербезопасности и настоящего Положения или имеющие более подробный характер по существу;
14.2. обязанность сообщать о значительных кибернетических инцидентах;
14.3. квалификацию кибернетических инцидентов как значительных, на основе минимальных условий, изложенных в части (5) статьи 12 Закона № 48/2023 о кибербезопасности и разработанных настоящим Положением;
14.4. положения об отчетности по инцидентам в несколько этапов, которая должна включать как минимум: уведомление, соответствующее информации, предусмотренной в части (1) статьи 12, обновление уведомления, соответствующее части (3) статьи 12, и окончательный отчет, соответствующий части (8) статьи 12 Закона № 48/2023 о кибербезопасности;
14.5. содержание обязательства по представлению отчетности, которая должна включать информацию, предусмотренную пунктами 16, 17 и 18;
14.6. обеспечение немедленного доступа с помощью автоматических и прямых средств, обеспечивающих систематический и немедленный обмен информацией с Агентством.
Глава IV
ПРОЦЕДУРА УВЕДОМЛЕНИЯ О КИБЕРНЕТИЧЕСКИХ
ИНЦИДЕНТАХ СО ЗНАЧИТЕЛЬНЫМ ПОСЛЕДСТВИЕМ
15. Для выполнения обязательств, предусмотренных статьей 12 Закона № 48/2023 о кибербезопасности, поставщики услуг обязаны представить Агентству уведомление о кибернетическом инциденте, обновленную версию уведомления и окончательный отчет. Информация, представляемая Агентству в соответствии со статьей 13 Закона № 48/2023 о кибербезопасности, должна соответствовать требованиям, изложенным в настоящей главе.
16. Уведомление должно содержать, при наличии, информацию о подозрении, что значительный инцидент вызван незаконными или предполагаемыми незаконными действиями, или о вероятности того, что инцидент может иметь трансграничное воздействие. Уведомление должно содержать информацию, строго необходимую для информирования Агентства о значительном инциденте и для предоставления соответствующему поставщику услуг возможности запросить помощь в случае необходимости.
17. Обновление уведомления должно включать первоначальную оценку значительного инцидента, включая его серьезность и воздействие, а также, если таковые имеются, индикаторы компрометации, а также, при наличии, обзор информации, представленной в уведомлении.
18. Окончательный отчет должен включать подробное описание кибернетического инцидента, включая его серьезность и воздействие, тип угрозы и/или первопричину, которая спровоцировала или может спровоцировать инцидент; принятые и действующие меры по смягчению последствий и, при необходимости, описание трансграничного воздействия кибернетического инцидента.
19. Если на момент подачи окончательного отчета кибернетический инцидент находится в процессе развития, поставщик услуг должен в этот момент представить отчет о ходе работы и окончательный отчет в течение одного месяца с момента завершения управления инцидентом.
20. В процессе управления кибернетическим инцидентом поставщик услуг, по запросу Агентства, обязан предоставлять обновления ранее предоставленной информации или, при наличии, предоставлять новую информацию, относящуюся к процессу управления кибернетическим инцидентом и к помощи, оказываемой Агентством по запросу поставщика услуг.
21. Поставщики услуг, являющиеся юридическими лицами публичного права, в целях выполнения обязательств, установленных статьей 12 Закона № 48/2023 о кибербезопасности, должны представлять уведомления, обновления и окончательные отчеты в порядке, установленном в настоящей главе, в Правительственный центр реагирования на кибернетические инциденты. Правительственный центр реагирования на кибернетические инциденты должен представлять уведомления, обновления и окончательные отчеты Агентству в сроки, установленные нормативно-правовой базой. Поставщики услуг, являющиеся юридическими лицами публичного права, могут уведомлять Агентство о существенных кибернетических инцидентах.
22. Образец акта и формат информации, представляемой при взаимодействии поставщиков услуг с Агентством в процессе исполнения ими обязательств по уведомлению о кибернетических инцидентах со значительными последствиями, утверждаются директором Агентства.
23. Инциденты, которые по отдельности не считаются значительными инцидентами в значении части (5) статьи 12 Закона № 48/2023 о кибербезопасности, должны рассматриваться в совокупности как повторяющиеся инциденты и квалифицироваться как единый кибернетический инцидент со значительными последствиями, если в совокупности они соответствуют следующим условиям:
23.1. произошли не менее двух раз в течение шести месяцев;
23.2. имеют одну и ту же очевидную первопричину;
23.3. в совокупности причинили или могут причинить прямые финансовые убытки пострадавшему поставщику услуг, превышающие 5% от его общего годового оборота за предыдущий финансовый год.
24. Запланированные перерывы в обслуживании и запланированные последствия плановых работ по техническому обслуживанию, проводимых поставщиками услуг или третьими лицами от их имени, не считаются кибернетическими инцидентами со значительными последствиями.
25. При расчете количества пользователей, пострадавших от кибернетического инцидента, поставщики услуг должны в совокупности учитывать следующие элементы:
25.1. количество клиентов, имеющих договор с поставщиком услуг, предоставляющий им доступ к сети и информационным системам поставщика услуг или к услугам, предлагаемым или доступным через эту сеть и информационные системы;
25.2. количество физических и юридических лиц, связанных с корпоративными клиентами, которые используют сеть и информационные системы поставщика услуг или услуги, предлагаемые или доступные через эту сеть и информационные системы.
Глава V
СПЕЦИАЛЬНЫЕ УСЛОВИЯ ОПРЕДЕЛЕНИЯ ЗНАЧИТЕЛЬНОГО
ВОЗДЕЙСТВИЯ КИБЕРНЕТИЧЕСКИХ ИНЦИДЕНТОВ ДЛЯ
ОТДЕЛЬНЫХ ТИПОВ ПОСТАВЩИКОВ УСЛУГ
26. В соответствии с пунктом d) части (5) статьи 12 Закона № 48/2023 о кибербезопасности, в отношении поставщиков услуг регистрации доменных имен и поставщиков услуг системы доменных имен (в дальнейшем – поставщики услуг DNS), Национального регистратора домена высшего уровня .md, поставщиков услуг облачных вычислений, поставщиков услуг центров обработки данных, поставщиков сетей доставки контента, поставщиков управляемых услуг и поставщиков управляемых услуг безопасности, поставщиков онлайн-рынков, поставщиков онлайн-поисковых систем, поставщиков платформы социальных сетей и поставщиков доверительных услуг, ущерб квалифицируется как значительный, если выполняется один или несколько из следующих критериев:
26.1. инцидент причинил или может причинить прямые финансовые убытки пострадавшему поставщику услуг, превышающие 5% от его общего годового оборота за предыдущий финансовый год;
26.2. инцидент повлек или может привести к утечке коммерческой тайны поставщика услуг, как это определено в статье 2 Закона № 384/2023 о защите коммерческой тайны;
26.3. инцидент привел или может привести к смерти физического лица;
26.4. инцидент привел или может нанести значительный ущерб здоровью физического лица;
26.5. был осуществлен успешный, предположительно злонамеренный и несанкционированный доступ к информационным сетям и системам, который может вызвать серьезные сбои в работе поставщика услуг;
26.6. инцидент является повторяющимся в значении пункта 23;
26.7. инцидент соответствует, по крайней мере, одному из условий, изложенных в пунктах 27–36.
27. В соответствии с пунктами а) и b) части (5) статьи 12 Закона № 48/2023 о кибербезопасности, в отношении поставщиков услуг DNS, кибернетический инцидент также считается имеющим значительные последствия, если выполняется одно или несколько из следующих условий:
27.1. рекурсивная или авторитетная служба разрешения доменных имен полностью недоступна в течение более 30 минут;
27.2. в течение периода, превышающего один час, среднее время отклика службы рекурсивного или авторитетного разрешения доменных имен на запросы DNS составляет более 10 секунд;
27.3. целостность, конфиденциальность или подлинность данных, хранящихся, передаваемых или обрабатываемых в связи с предоставлением авторитетного разрешения доменных имен, нарушена, за исключением случаев, когда данные, содержащие менее 1 000 доменных имен, управляемых поставщиком услуг DNS, но не превышающие 1 % доменных имен, управляемых поставщиком услуг DNS, являются неточными из-за ошибочной конфигурации.
28. В соответствии с пунктами a) и b) части (5) статьи 12 Закона № 48/2023 о кибербезопасности, в отношении Национального регистратора домена высшего уровня .md, тяжесть последствий кибернетического инцидента определяется как высокая, а, соответственно, невозможность предоставления услуги – как превышающая максимально допустимый период, когда возникает хотя бы одно из следующих условий:
28.1. служба авторитетного разрешения доменных имен полностью недоступна;
28.2. в течение периода, превышающего один час, среднее время отклика службы авторитетного разрешения доменных имен на запросы DNS составляет более 10 секунд;
28.3. целостность, конфиденциальность или подлинность хранимых, переданных или обработанных данных, связанных с техническим функционированием домена высшего уровня, нарушена.
29. В соответствии с пунктами a) и b) части (5) статьи 12 Закона № 48/2023 о кибербезопасности, в отношении поставщиков услуг облачных вычислений, кибернетический инцидент также считается имеющим значительные последствия, если выполняется одно или несколько из следующих условий:
29.1. предоставленная услуга облачных вычислений полностью недоступна в течение более 30 минут;
29.2. доступность услуги облачных вычислений поставщика услуг облачных вычислений ограничена, в случае более 5% пользователей услуги облачных вычислений, в течение периода, превышающего один час;
29.3. целостность, конфиденциальность или подлинность данных, хранящихся, передаваемых или обрабатываемых в связи с предоставлением услуги облачных вычислений, нарушены в результате предположительно незаконных действий;
29.4. целостность, конфиденциальность или подлинность данных, хранящихся, передаваемых или обрабатываемых в связи с предоставлением услуги облачных вычислений, нарушены, что затрагивает более 5 % пользователей соответствующей услуги облачных вычислений.
30. В соответствии с пунктами a) и b) части (5) статьи 12 Закона № 48/2023 о кибербезопасности, в отношении поставщиков услуг центров обработки данных, тяжесть последствий кибернетического инцидента определяется как высокая, а, соответственно, невозможность предоставления услуги – как превышающая максимально допустимый период, когда возникает хотя бы одно из следующих условий:
30.1. услуга центра обработки данных, предоставляемая центром обработки данных, управляемого поставщиком, полностью недоступна;
30.2. доступность услуги центра обработки данных, предоставляемая центром обработки данных, управляемого поставщиком, ограничена в течение периода, превышающего один час;
30.3. целостность, конфиденциальность или подлинность данных, хранящихся, передаваемых или обрабатываемых в связи с предоставлением услуги центра обработки данных, нарушены в результате предположительно незаконных действий;
30.4. физический доступ к центру обработки данных, управляемому поставщиком, нарушен.
31. В соответствии с пунктами a) и b) части (5) статьи 12 Закона № 48/2023 о кибербезопасности, в отношении поставщиков сетей доставки контента, тяжесть последствий кибернетического инцидента определяется как высокая, а, соответственно, невозможность предоставления услуги – как превышающая максимально допустимый период, когда возникает хотя бы одно из следующих условий:
31.1. сеть доставки контента полностью недоступна в течение более 30 минут;
31.2. доступность сети доставки контента ограничена в случае более 5 % пользователей сети доставки контента на период, превышающий один час;
31.3. целостность, конфиденциальность или подлинность данных, хранящихся, передаваемых или обрабатываемых в связи с предоставлением сети доставки контента, нарушены в результате предположительно незаконных действий;
31.4. целостность, конфиденциальность или подлинность хранимых, передаваемых либо обработанных данных, связанных с предоставлением сети доставки контента, нарушается, что влияет на более чем 5% пользователей соответствующей сети доставки контента.
32. В соответствии с пунктами a) и b) части (5) статьи 12 Закона № 48/2023 о кибербезопасности, в отношении поставщиков управляемых услуг и поставщиков управляемых услуг безопасности, тяжесть последствий кибернетического инцидента определяется как высокая, а, соответственно, невозможность предоставления услуги – как превышающая максимально допустимый период, когда возникает хотя бы одно из следующих условий:
32.1. управляемая услуга или управляемая услуга безопасности полностью недоступны в течение более 30 минут;
32.2. доступность управляемой услуги или управляемой услуги безопасности ограничена в случае более 5 % пользователей услуги в течение периода, превышающего один час;
32.3. целостность, конфиденциальность или подлинность данных, хранящихся, передаваемых или обрабатываемых в связи с предоставлением управляемой услуги или управляемой услуги безопасности, нарушены в результате предположительно незаконных действий;
32.4. целостность, конфиденциальность или подлинность хранимых, переданных или обработанных данных, связанных с предоставлением управляемой услуги или управляемой услуги безопасности, нарушена, что влияет на более чем 5% пользователей этой управляемой услуги или управляемой услуги безопасности.
33. В соответствии с пунктами a) и b) части (5) статьи 12 Закона № 48/2023 о кибербезопасности, в отношении поставщиков онлайн-рынков, тяжесть последствий кибернетического инцидента определяется как высокая, а, соответственно, невозможность предоставления услуги – как превышающая максимально допустимый период, когда возникает хотя бы одно из следующих условий:
33.1. онлайн-рынок полностью недоступен для более чем 5 % пользователей онлайн-рынка в Республике Молдова;
33.2. более 5 % пользователей онлайн-рынка в Республике Молдова сталкиваются с ограниченной доступностью этого онлайн-рынка;
33.3. целостность, конфиденциальность или подлинность данных, хранящихся, передаваемых или обрабатываемых в связи с предоставлением онлайн-рынка, нарушены в результате предположительно незаконных действий;
33.4. целостность, конфиденциальность или подлинность хранимых, переданных или обработанных данных, связанных с предоставлением онлайн-рынка, нарушены, что сказывается на более чем 5% пользователей этого онлайн-рынка в Республике Молдова.
34. В соответствии с пунктами a) и b) части (5) статьи 12 Закона № 48/2023 о кибербезопасности, в отношении поставщиков онлайн-поисковых систем, тяжесть последствий кибернетического инцидента определяется как высокая, а, соответственно, невозможность предоставления услуги – как превышающая максимально допустимый период, когда возникает хотя бы одно из следующих условий:
34.1. онлайн-поисковая система полностью недоступна для более чем 5 % пользователей соответствующей онлайн-поисковой системы в Республике Молдова;
34.2. более 5 % пользователей онлайн-поисковой системы в Республике Молдова сталкиваются с ограниченной доступностью соответствующей онлайн-поисковой системы;
34.3. целостность, конфиденциальность или подлинность данных, хранящихся, передаваемых или обрабатываемых в связи с предоставлением онлайн-поисковой системы, нарушены в результате предположительно незаконных действий;
34.4. целостность, конфиденциальность или подлинность хранимых, переданных или обработанных данных, связанных с предоставлением онлайн-поисковой системы, нарушены, что сказывается на более чем 5 % пользователей соответствующей онлайн-поисковой системы в Республике Молдова.
35. В соответствии с пунктами a) и b) части (5) статьи 12 Закона № 48/2023 о кибербезопасности, в отношении поставщиков платформ социальных сетей, тяжесть последствий кибернетического инцидента определяется как высокая, а, соответственно, невозможность предоставления услуги – как превышающая максимально допустимый период, когда возникает хотя бы одно из следующих условий:
35.1. платформа социальных сетей полностью недоступна для более чем 5% пользователей Республики Молдова соответствующей платформы социальных сетей;
35.2. более 5 % пользователей платформы социальных сетей Республики Молдова сталкиваются с ограниченной доступностью этой платформы социальных сетей;
35.3. целостность, конфиденциальность или подлинность данных, хранящихся, передаваемых или обрабатываемых в связи с предоставлением платформы социальных сетей, нарушены в результате предположительно незаконных действий;
35.4. целостность, конфиденциальность или подлинность хранимых, переданных или обработанных данных, связанных с предоставлением платформы социальных сетей, нарушены, что сказывается на более чем 5% пользователей в Республике Молдова соответствующей платформы социальных сетей.
36. В соответствии с пунктами a) и b) части (5) статьи 12 Закона № 48/2023 о кибербезопасности, в отношении поставщиков доверительных услуг, тяжесть последствий кибернетического инцидента определяется как высокая, а, соответственно, невозможность предоставления услуги – как превышающая максимально допустимый период, когда возникает хотя бы одно из следующих условий:
36.1. доверительная услуга полностью недоступна в течение более 20 минут;
36.2. доверенная услуга недоступна для пользователей или бенефициаров в течение более часа, расчет выполняется на основе календарной недели;
36.3. более 1% пользователей или бенефициаров Республики Молдова сталкиваются с ограниченной доступностью доверительных услуг;
36.4. физический доступ к области, в которой расположены информационные сети и системы и доступ к которой ограничен доверительным персоналом доверительного поставщика услуг, нарушен или защита такого физического доступа нарушена;
36.5. целостность, конфиденциальность или подлинность данных, хранящихся, передаваемых или обрабатываемых в связи с предоставлением доверительной услуги, нарушены, что затрагивает более 0,1 % пользователей или бенефициаров доверительной услуги.
Приложение
к Положению о порядке выполнения обязательств по
обеспечению кибербезопасности поставщиками
услуг в критических секторах
ТРЕБОВАНИЯ
к мерам безопасности информационных сетей и систем
поставщиков услуг в критических секторах
Глава I
ПОЛИТИКА БЕЗОПАСНОСТИ ИНФОРМАЦИОННЫХ СЕТЕЙ И СИСТЕМ
1. Поставщики услуг утверждают политику безопасности информационных сетей и систем, которая должна соответствовать следующим требованиям:
1.1. устанавливает подход поставщиков услуг к управлению безопасностью своих информационных сетей и систем;
1.2. соответствует бизнес-стратегии и целям поставщика услуг и дополнять их;
1.3. устанавливает цели в области сетевой и информационной безопасности;
1.4. включает обязательство постоянно повышать безопасность информационных сетей и систем;
1.5. включает обязательство предоставлять соответствующие ресурсы, необходимые для ее реализации, включая необходимый персонал, финансовые ресурсы, процессы, инструменты и технологии;
1.6. доводится до сведения соответствующих сотрудников и заинтересованных внешних сторон, которые принимают ее к сведенью;
1.7. устанавливает роли, обязанности и полномочия в соответствии с пунктом 3;
1.8. перечисляет документацию, подлежащую хранению, и устанавливает срок ее хранения;
1.9. перечисляет конкретные тематические политики;
1.10. устанавливает индикаторы и меры для мониторинга ее реализации и текущего состояния уровня зрелости сетевой и информационной безопасности поставщика услуг;
1.11. определяет дату официального утверждения органами управления поставщика услуг.
2. Политика безопасности информационных сетей и систем пересматривается и, при необходимости, обновляется органами управления не реже одного раза в год, а также при возникновении кибернетических инцидентов со значительным воздействием или значительных изменений в операциях или рисках. Результаты пересмотра должны быть документированы.
3. В рамках своей политики безопасности информационных сетей и систем поставщики услуг:
3.1. устанавливают обязанности и полномочия в отношении безопасности информационных сетей и систем, назначают им роли, распределяют их в соответствии с их потребностями и доводят их до сведения органов управления;
3.2. требуют от персонала и третьих лиц применять меры безопасности информационных сетей и систем в соответствии с установленной политикой безопасности информационных сетей и систем, а также с конкретными тематическими политиками и процедурами поставщика услуг;
3.3. обеспечивают подотчетность по крайней мере одного лица непосредственно руководящим органам по вопросам, связанным с безопасностью информационных сетей и систем;
3.4. обеспечивают, в зависимости от размера компании, покрытие безопасности информационных сетей и систем конкретными ролями или задачами, выполняемыми в дополнение к существующим;
3.5. обеспечивают разделение вступающих в конфликт задач и сфер компетенции, если применимо.
4. Роли, обязанности и полномочия пересматриваются и, при необходимости, обновляются органами управления через установленные промежутки времени, а также при возникновении значительных инцидентов или существенных изменений в деятельности или рисках.
Глава II
ПОЛИТИКА УПРАВЛЕНИЯ РИСКАМИ В ОТНОШЕНИИ
БЕЗОПАСНОСТИ ИНФОРМАЦИОННЫХ СЕТЕЙ И СИСТЕМ
Раздел 1
Структура управления рисками
5. Поставщики услуг должны проводить и документировать оценку рисков и на основе ее результатов разрабатывать, внедрять и контролировать план по обработке рисков. Результаты оценки рисков и остаточные риски должны приниматься органами управления или, где применимо, лицами, ответственными и уполномоченными управлять рисками, при условии, что поставщики услуг обеспечивают надлежащую отчетность перед органами управления.
6. Поставщики услуг должны разработать процедуры выявления, анализа, оценки и обработки рисков, что составляет процесс управления рисками кибербезопасности. Процесс управления рисками кибербезопасности должен быть неотъемлемой частью общего процесса управления рисками поставщика услуг, если применимо. В рамках процесса управления рисками кибербезопасности поставщики услуг должны:
6.1. следовать методологии управления рисками;
6.2. устанавливать уровень толерантности к риску в соответствии с уровнем готовности поставщика услуг к риску;
6.3. устанавливать и поддерживать соответствующие критерии риска;
6.4. в соответствии с подходом, учитывающим все риски, выявлять риски безопасности информационных сетей и систем и документировать их, в частности, в отношении третьих лиц, а также риски, которые могут привести к нарушению доступности, целостности, подлинности и конфиденциальности информационных сетей и систем, включая определение единой точки отказа;
6.5. анализировать риски для безопасности информационных сетей и систем, включая угрозы, вероятность, воздействие и уровень риска, с учетом информации о кибернетических угрозах и уязвимостях;
6.6. оценивать выявленные риски на основе критериев риска;
6.7. определять и приоритезировать варианты и меры по обработке рисков;
6.8. постоянно контролировать реализацию мер по обработке рисков;
6.9. определять ответственных за реализацию мер по обработке рисков и сроки их реализации;
6.10. документировать меры по обработке выбранных рисков в плане обработки рисков, а также причины, обосновывающие принятие остаточных рисков, в понятной форме.
7. При выявлении и иерархизации соответствующих вариантов и мер по обработке рисков поставщики услуг должны учитывать результаты оценки рисков, результаты процедуры оценки эффективности мер управления рисками в области кибербезопасности, соотношение затрат на внедрение по отношению к ожидаемой выгоде, классификацию активов, указанную в разделе 1 главы XII, а также анализ воздействия на деятельность, указанную в пункте 40.
8. Поставщики услуг должны пересматривать и, при необходимости, обновлять результаты оценки рисков и план по обработке рисков, с установленной периодичностью, но не реже одного раза в год, а также при возникновении значительных изменений в деятельности, рисках или кибернетических инцидентах со значительным воздействием.
Раздел 2
Мониторинг соответствия
9. Поставщики услуг должны периодически проверять соблюдение своих политик безопасности информационных сетей и систем, конкретных тематических политик, норм и стандартов. Органы управления должны информироваться о состоянии сетевой и информационной безопасности на основе оценок соответствия посредством периодических отчетов.
10. Поставщики услуг должны создать эффективную систему отчетности о соответствии, которая должна соответствовать их структуре, операционной среде и ситуации угроз. Система отчетности относительно соответствия должна предоставлять органам управления обоснованное представление о текущем состоянии управления рисками поставщиками услуг.
11. Поставщики услуг должны проводить мониторинг соответствия с запланированной периодичностью и при возникновении кибернетических инцидентов, оказывающих значительное влияние, или существенных изменений в операциях или рисках.
Раздел 3
Независимая проверка информационной и сетевой безопасности
12. Поставщики услуг должны независимо анализировать подход к управлению безопасностью информационных сетей и систем и его реализацию, в том числе в отношении персонала, процессов и технологий.
13. Поставщики услуг должны разрабатывать и поддерживать процессы проведения независимых проверок, которые должны проводиться лицами, имеющими сертификаты в области аудита информационной безопасности. В случае, если независимая проверка проводится сотрудниками поставщика услуг, лица, проводящие проверку, не должны находиться в подчинении у персонала, работающего в проверяемой области. Если масштабы деятельности поставщика услуг не позволяют обеспечить такое разделение подчиненности, поставщик услуг должен применять альтернативные меры для обеспечения беспристрастности проверок.
14. Результаты независимых проверок, включая результаты мониторинга соответствия на основании раздела 2, а также мониторинга и оценки в соответствии с главой VII, должны быть представлены органам управления. Поставщик услуг должен принять корректирующие меры или принимает на себя остаточные риски в соответствии с критериями принятия рисков, установленными поставщиком услуг.
15. Независимые проверки должны проводиться с запланированной периодичностью и при возникновении кибернетических инцидентов, оказывающих значительное влияние, или значительные изменения в операциях или рисках.
Глава III
УПРАВЛЕНИЕ ИНЦИДЕНТАМИ
Раздел 1
Политика управления инцидентами
16. Поставщики услуг должны разработать и внедрить политику управления кибернетическими инцидентами, которая определяет роли, ответственность и процедуры обнаружения, анализа, смягчения последствий или реагирования на инциденты, восстановления после инцидентов, документирования и своевременного информирования об инцидентах. Соответствующая политика должна быть согласована с планом обеспечения непрерывности деятельности и аварийного восстановления, упомянутым в разделе 1 главы IV.
17. Политика управления кибернетическими инцидентами включает:
17.1. систему классификации кибернетических инцидентов, которая соответствует оценке и классификации событий, проводимых в соответствии с пунктом 28;
17.2. планы эффективной коммуникации, в том числе для эскалации и отчетности;
17.3. назначение ролей компетентным сотрудникам для обнаружения инцидентов и надлежащего реагирования в случае инцидентов;
17.4. документы, которые будут использоваться в ходе обнаружения инцидентов и реагирования на инциденты, такие как руководства по реагированию на инциденты, графики относительно уведомления компетентных уровней, списки контактов и модели.
18. Роли, ответственность и процедуры, установленные в рамках политики, проверяются и пересматриваются, и, если это уместно, обновляются с запланированными интервалами и вследствие кибернетических инцидентов со значительным воздействием или значительных изменений в операциях или рисках.
Раздел 2
Мониторинг и ведение журналов
19. Поставщики услуг должны установить процедуры и использовать инструменты для мониторинга и регистрации действий в своих информационных сетях и системах с целью выявления событий, которые могут рассматриваться как кибернетические инциденты, и принятия соответствующих мер реагирования для смягчения последствий.
20. Насколько это возможно, мониторинг должен быть автоматизирован и осуществляться либо непрерывно, либо с периодическими интервалами, в зависимости от эксплуатационных возможностей. Поставщики услуг должны осуществлять свои мероприятия по мониторингу таким образом, чтобы минимизировать ложноположительные и ложноотрицательные результаты.
21. На основании процедур, указанных в пункте 19, поставщики услуг должны хранить, документировать и пересматривать журналы. Поставщики услуг должны составить список активов, подлежащих регистрации, на основе результатов оценки рисков, проведенной в соответствии с разделом 1 главы II. Журналы должны включать, где это применимо:
21.1. соответствующий сетевой трафик на выходе и входе;
21.2. создание, изменение или удаление пользователей информационных сетей и систем поставщика услуг, а также расширение прав доступа;
21.3. доступ к системам и приложениям;
21.4. события, связанные с аутентификацией;
21.5. весь привилегированный доступ к системам и приложениям, а также все действия, выполняемые под учетными записями администраторов;
21.6. доступ к файлам критической конфигурации и файлам резервного копирования, или их изменение;
21.7. журналы событий и журналы средств безопасности, таких как антивирус, системы обнаружения вторжений или межсетевые экраны;
21.8. использование системных ресурсов, а также их производительность;
21.9. физический доступ к установкам;
21.10. доступ к их сетевому оборудованию и устройствам, а также их использование;
21.11. активацию, деактивацию и прерывание различных журналов;
21.12. события окружающей среды.
22. Журналы должны периодически проверяться для выявления любых необычных или нежелательных тенденций. При необходимости поставщики услуг должны устанавливать соответствующие пороговые значения для срабатывания сигнализации. При превышении установленных пороговых значений сигнал тревоги должен срабатывать автоматически, где это необходимо. Поставщики услуг должны обеспечить своевременное принятие квалифицированных и надлежащих мер реагирования в случае срабатывания сигнализации.
23. Поставщики услуг должны хранить и создавать резервные копии журналов в течение заранее определенного периода, но не менее 12 месяцев, и должны защищать их от несанкционированного доступа или изменения.
24. По мере возможности поставщики услуг должны обеспечить наличие синхронизированных источников времени во всех системах для корреляции журналов между системами в целях оценки событий. Поставщики услуг должны составить и вести список всех зарегистрированных активов и обеспечить избыточность систем мониторинга и регистрации. Доступность систем мониторинга и регистрации должна контролироваться независимо от контролируемых ими систем.
25. Процедуры, а также список зарегистрированных активов, должны регулярно пересматриваться и, при необходимости, обновляться после серьезных кибернетических инцидентов.
Раздел 3
Отчетность по событиям
26. Поставщики услуг должны разработать простой механизм, позволяющий своим сотрудникам, поставщикам и клиентам сообщать о подозрительных событиях.
27. Поставщики услуг должны, при необходимости, сообщать своим поставщикам и клиентам о механизме отчетности по событиям и регулярно обучают своих сотрудников использованию этого механизма.
Раздел 4
Оценка и классификация событий
28. Поставщики услуг должны оценивать подозрительные события, чтобы определить, являются ли они инцидентами, и, если да, определяют их характер и серьезность.
29. В целях пункта 28 поставщики услуг должны действовать следующим образом:
29.1. проводят оценку на основе заранее определенных критериев, а также сортировку для установления приоритетности локализации и ликвидации инцидентов;
29.2. ежеквартально оценивают наличие повторяющихся инцидентов, упомянутых в пункте 15 Положения;
29.3. проверяют соответствующие журналы с целью оценки и классификации событий;
29.4. устанавливают процесс сопоставления и анализа журналов;
29.5. переоценивают и переклассифицируют события при появлении новой информации или после анализа ранее имеющейся информации.
Раздел 5
Реагирование на инциденты
30. Поставщики услуг должны своевременно реагировать на инциденты в соответствии с документированными процедурами.
31. Процедуры реагирования на инциденты включают следующие этапы:
31.1. локализация инцидента для предотвращения распространения последствий инцидента;
31.2. ликвидация последствий для предотвращения продолжения или повторения инцидента;
31.3. восстановление после инцидента, при необходимости.
32. Поставщики услуг должны разработать планы и процедуры коммуникации:
32.1. с национальной группой реагирования на кибернетические инциденты Агентства кибербезопасности в отношении уведомления об инцидентах;
32.2. для коммуникации между персоналом поставщика услуг и для коммуникации с соответствующими заинтересованными сторонами, не относящимися к поставщику услуг.
33. Поставщики услуг должны фиксировать действия по реагированию на инциденты в соответствии с процедурами, указанными в пункте 19, и регистрируют подтверждающие документы.
34. Поставщики услуг должны тестировать свои процедуры реагирования на инциденты с запланированной периодичностью.
Раздел 6
Анализ после инцидента
35. При необходимости поставщики услуг должны провести анализ после инцидента после его устранения. Анализ после инцидента должен, по возможности, выявить первопричину инцидента и приводить к документированию извлеченных уроков для снижения вероятности возникновения и последствий будущих инцидентов.
36. Поставщики услуг должны обеспечить, чтобы анализ после инцидента способствовал совершенствованию их подхода к сетевой и информационной безопасности, мерам управления рисками и процедурам управления инцидентами, их обнаружения и реагирования.
37. Поставщики услуг должны через запланированные промежутки времени проверять, проводился ли анализ после инцидентов.
Глава IV
НЕПРЕРЫВНОСТЬ ДЕЯТЕЛЬНОСТИ И КРИЗИСНОЕ УПРАВЛЕНИЕ
Раздел 1
План обеспечения непрерывности деятельности
и аварийного восстановления
38. Поставщики услуг должны разработать и поддерживать план обеспечения непрерывности деятельности и аварийного восстановления, который применяется в случае кибернетических инцидентов.
39. Деятельность поставщиков услуг должна быть восстановлена в соответствии с планом обеспечения непрерывности деятельности и аварийного восстановления. План должен основываться на результатах оценки рисков и включать, при необходимости, следующее:
39.1. цель, область применения и аудиторию;
39.2. роли и обязанности;
39.3. ключевые контакты и каналы связи (внутренние и внешние);
39.4. условия активации и деактивации плана;
39.5. порядок восстановления для операций;
39.6. планы восстановления для конкретных операций, включая объекты восстановления;
39.7. необходимые ресурсы, включая резервное копирование и избыточность;
39.8. восстановление и возобновление деятельности на основе временных мер.
40. Поставщики услуг должны проводить анализ влияния на деятельность, чтобы оценить потенциальное влияние серьезных сбоев на свои операции, и на основе результатов анализа влияния на деятельность устанавливать требования к обеспечению непрерывности деятельности информационных сетей и систем.
41. План обеспечения непрерывности деятельности и план аварийного восстановления должны тестироваться и пересматриваться, а также, при необходимости, обновляться с запланированной периодичностью после серьезных кибернетических инцидентов или существенных изменений в деятельности или рисках. Поставщики услуг должны обеспечить, чтобы планы учитывали опыт, полученный в ходе таких тестов.
Раздел 2
Управление резервным копированием и избыточностью
42. Поставщики услуг должны поддерживать резервное копирование данных и предоставлять достаточные доступные ресурсы, включая установки, информационные сети и системы, а также и персонал, для обеспечения надлежащего уровня избыточности.
43. На основе результатов оценки рисков и плана обеспечения непрерывности деятельности поставщики услуг должны разработать планы резервного копирования, которые включают следующее:
43.1. время восстановления;
43.2. обеспечение полноты и точности резервных копий, включая данные конфигурации и данные, хранящиеся в среде служб облачных вычислений;
43.3. хранение резервных копий (в режиме онлайн или офлайн) в безопасном месте или местах, которые не находятся в той же сети, что и система, и достаточно удалены, чтобы избежать любого ущерба, вызванного аварией в основном месте;
43.4. надлежащий контроль физического и логического доступа к резервным копиям, в соответствии с уровнем классификации активов;
43.5. восстановление данных из резервных копий;
43.6. сроки хранения, основанные на коммерческих и нормативных требованиях.
44. Поставщики услуг должны проводить периодические проверки целостности резервных копий.
45. На основании результатов оценки рисков и плане обеспечения непрерывности деятельности, поставщики услуг должны обеспечить достаточную доступность ресурсов за счет хотя бы частичной избыточности следующего:
45.1. информационные сети и системы;
45.2. активы, включая установки, оборудование и материалы;
45.3. персонал с необходимой ответственностью, полномочиями и компетенцией;
45.4. надлежащие каналы связи.
46. При необходимости поставщики услуг должны обеспечить, чтобы мониторинг и корректировка ресурсов, включая помещения, системы и персонал, надлежащим образом основывались на требованиях к резервному копированию и избыточности.
47. Поставщики услуг должны периодически тестировать восстановление резервных копий и избыточных копий, чтобы обеспечить их надежность в условиях восстановления, а также наличие копий, процессов и знаний для эффективного восстановления. Поставщики услуг должны документировать результаты тестирования и, при необходимости, принимать корректирующие меры.
Раздел 3
Управление кризисными ситуациями
48. Поставщики услуг должны разработать процесс управления кризисными ситуациями.
49. Поставщики услуг должны обеспечить охват процесса управления кризисными ситуациями как минимум следующих элементов:
49.1. роли и обязанности персонала и, при необходимости, поставщиков услуг, с указанием распределения ролей в кризисных ситуациях, включая конкретные шаги, которые необходимо предпринять;
49.2. соответствующие средства связи между поставщиком услуг и соответствующими компетентными органами;
49.3. применение соответствующих мер для обеспечения безопасности информационных сетей и систем в кризисных ситуациях.
50. Для целей подпункта 49.2 поток информации между поставщиком услуг и соответствующими компетентными органами включает как обязательные сообщения, такие как отчеты об инцидентах и связанных с ними сроках, так и необязательные сообщения.
51. Поставщики услуг должны разработать процесс управления и использования информации, полученной от Агентства кибербезопасности об инцидентах, уязвимостях, угрозах или возможных мерах по их снижению.
52. Поставщики услуг должны регулярно тестировать, пересматривать и, при необходимости, обновлять план управления кризисными ситуациями или после значительных кибернетических инцидентов или существенных изменений в деятельности или рисках.
Глава V
БЕЗОПАСНОСТЬ ЦЕПОЧКИ ПОСТАВОК
53. Поставщики услуг должны разработать, внедрить и обеспечить соблюдение политики безопасности цепочки поставок, регулирующей их отношения с поставщиками и непосредственными поставщиками услуг, для снижения выявленных рисков для безопасности сетей и информационных систем. В рамках политики безопасности цепочки поставок поставщики услуг должны определить свою роль в цепочке поставок и довести ее до сведения своих поставщиков и непосредственных поставщиков услуг.
54. В рамках политики безопасности цепочки поставок, упомянутой в пункте 53, поставщики услуг должны установить критерии выбора и заключения договоров с поставщиками и поставщиками услуг. Эти критерии должны включать следующее:
54.1. методы кибербезопасности поставщиков и провайдеров услуг, включая их процедуры безопасной разработки;
54.2. способность поставщиков и провайдеров услуг соответствовать спецификациям кибербезопасности, установленным поставщиком услуг;
54.3. общее качество и устойчивость продуктов ИКТ (информационных и коммуникационных технологий) и услуг ИКТ, а также меры управления рисками кибербезопасности, включенные в них, включая риски и уровень классификации продуктов ИКТ и услуг ИКТ;
54.4. способность поставщика услуг диверсифицировать источники поставок и ограничивать зависимость от поставщика, если это применимо.
55. На основании политики безопасности цепочки поставок и с учетом результатов оценки рисков поставщики услуг должны обеспечить, чтобы в их договорах с поставщиками и поставщиками услуг, где это применимо, посредством соглашений об уровне обслуживания, было указано следующее:
55.1. требования в области кибербезопасности для поставщиков или поставщиков услуг, включая требования к безопасности закупок услуг ИКТ или продуктов ИКТ, изложенные в разделе 1 главы VI;
55.2. требования к осведомленности, компетентности и обучению, а также, где это применимо, к сертификации, требуемой от сотрудников поставщиков или поставщиков услуг;
55.3. требования к проверке биографических данных сотрудников поставщиков и провайдеров услуг;
55.4. обязанность поставщиков и провайдеров услуг уведомлять поставщиков услуг без неоправданной задержки об инцидентах, которые представляют риск для безопасности их информационных сетей и систем;
55.5. право на проведение аудитов или право на получение аудиторских отчетов;
55.6. обязанность поставщиков и поставщиков услуг управлять уязвимостями, представляющими риск для безопасности информационных сетей и систем этих поставщиков услуг;
55.7. требования к субподряду и, если поставщик услуг разрешает субподряд, требования кибербезопасности для субподрядчиков в соответствии с требованиями кибербезопасности, указанными в подпункте 55.1;
55.8. обязательства поставщиков и провайдеров услуг при расторжении договора, такие как извлечение и уничтожение информации, полученной поставщиками и поставщиками услуг при выполнении ими своих задач.
56. Поставщики услуг должны учитывать элементы, указанные в пункте 54, в рамках процесса отбора новых поставщиков и провайдеров услуг, а также в рамках процесса государственных закупок, указанного в разделе 1 главы VI.
57. Поставщики услуг должны пересматривать свою политику безопасности цепочки поставок, а также отслеживать, оценивать и, при необходимости, принимать меры в отношении изменений в методах кибербезопасности поставщиков и провайдеров услуг, через запланированные промежутки времени, а также при возникновении значительных изменений в деятельности, рисках или кибернетических инцидентах, оказывающих существенное влияние на предоставление услуг ИКТ или влияющих на безопасность продуктов ИКТ поставщиков и провайдеров услуг.
58. Для целей пункта 57 поставщики услуг должны:
58.1. регулярно отслеживает отчеты о выполнении соглашений об уровне обслуживания, если применимо;
58.2. изучать инциденты, связанные с продуктами ИКТ и услугами ИКТ поставщиков и провайдеров услуг;
58.3. оценивать необходимость внеплановых проверок и документировать результаты в доступной форме;
58.4. анализировать риски, связанные с изменениями в продуктах ИКТ и услугах ИКТ поставщиков и провайдеров услуг, и, при необходимости, принимать своевременные меры по их снижению.
59. Поставщики услуг должны вести и обновлять реестр своих поставщиков и непосредственных провайдеров услуг, который должен включать:
59.1. контактные данные каждого поставщика и прямого провайдера услуг;
59.2. список продуктов ИКТ, услуг ИКТ и процессов ИКТ, предоставленных поставщику услуг поставщиком или прямым поставщиком услуг.
Глава VI
БЕЗОПАСНОСТЬ ПРИ ЗАКУПКЕ, РАЗРАБОТКЕ И ОБСЛУЖИВАНИЕ
ИНФОРМАЦИОННЫХ СЕТЕЙ И СИСТЕМ
Раздел 1
Безопасность при закупке услуг ИКТ или продуктов ИКТ
60. Поставщики услуг должны разработать и внедрить, на основе оценки рисков, проведенной в соответствии с главой II, процессы управления рисками, возникающими при закупке услуг ИКТ или продуктов ИКТ у поставщиков или провайдеров услуг в отношении компонентов, критически важных для безопасности информационных сетей и систем поставщика услуг на протяжении всего их жизненного цикла.
61. Процессы, указанные в пункте 60, должны включать:
61.1. требования безопасности, применимые к закупаемым услугам ИКТ или продуктам ИКТ;
61.2. требования к обновлениям безопасности на протяжении всего жизненного цикла услуг ИКТ или продуктов ИКТ или их замене после окончания периода поддержки;
61.3. информацию, описывающую аппаратные и программные компоненты, использованные в услугах ИКТ или продуктах ИКТ;
61.4. информацию, описывающую реализованные функции кибербезопасности услуг ИКТ или продуктов ИКТ и конфигурацию, необходимую для их безопасной работы;
61.5. обеспечение соответствия услуг ИКТ или продуктов ИКТ требованиям безопасности в соответствии с подпунктом 61.1;
61.6. методы проверки соответствия поставляемых услуг ИКТ или продуктов ИКТ заявленным требованиям безопасности, а также документирование результатов проверки.
62. Поставщики услуг должны пересматривать и, при необходимости, обновлять процессы с запланированной периодичностью и при возникновении существенных инцидентов.
Раздел 2
Жизненный цикл безопасного развития
63. Перед разработкой информационной сети и системы, включая программное обеспечение, поставщики услуг должны установить правила безопасного развития информационных сетей и систем и применять их при разработке информационных сетей и систем собственными силами или при передаче разработки информационных сетей и систем на аутсорсинг. Эти правила должны охватывать все этапы разработки, включая спецификацию, проектирование, разработку, внедрение и тестирование.
64. Для целей пункта 63 поставщики услуг должны:
64.1. проводить анализ требований безопасности на этапах спецификации и проектирования любого проекта разработки или закупки, осуществляемого поставщиком услуг или от его имени;
64.2. применять принципы проектирования безопасных систем и принципы безопасного программирования к любой деятельности по разработке информационных систем, например, внедрять принципы кибербезопасности, архитектуры нулевого доверия;
64.3. устанавливать требования безопасности для сред развития;
64.4. разрабатывать и внедрять процессы тестирования безопасности на протяжении всего жизненного цикла развития;
64.5. надлежащим образом выбирать, защищать и управлять данными тестирования безопасности;
64.6. обеззараживать и анонимизировать данные тестирования в соответствии с оценкой рисков.
65. В случае передачи разработки информационных сетей и систем на аутсорсинг поставщик услуг также должен применять политики и процедуры, указанные в главе V и в разделе 1 настоящей главы.
66. Поставщики услуг должны пересматривать и, при необходимости, обновлять свои правила безопасного развития с запланированной периодичностью.
Раздел 3
Управление конфигурацией
67. Поставщики услуг должны принимать соответствующие меры для установления, документирования, внедрения и мониторинга конфигураций, включая конфигурации безопасности, оборудования, программного обеспечения, услуг и сетей.
68. С этой целью поставщики услуг должны:
68.1. устанавливать и обеспечивать безопасность конфигураций оборудования, программного обеспечения, услуг и сетей;
68.2. устанавливать и внедрять процессы и инструменты для обеспечения соответствия установленным безопасным конфигурациям оборудования, программного обеспечения, услуг и сетей, как для вновь устанавливаемых систем, так и для систем, находящихся в эксплуатации, на протяжении всего их жизненного цикла.
69. Поставщики услуг должны пересматривать и, при необходимости, обновлять конфигурации с запланированной периодичностью и при возникновении кибернетических инцидентов, оказывающих значительное влияние, или существенных изменений в операциях или рисках.
Раздел 4
Управление изменениями, ремонт и техническое обслуживание
70. Поставщики услуг должны внедрять процедуры управления изменениями для контроля изменений в информационных сетях и системах. Где применимо, эти процедуры должны соответствовать общим политикам управления изменениями поставщика услуг.
71. Процедуры управления изменениями должны применяться к новым версиям, модификациям и экстренным изменениям любого программного и аппаратного обеспечения, находящегося в эксплуатации, а также к изменениям конфигурации. Эти процедуры должны обеспечивать, чтобы эти изменения документировались и, на основе оценки рисков, тестировались и оценивались на предмет потенциального воздействия, до их внедрения.
72. Если обычные процедуры управления изменениями не могут быть соблюдены из-за чрезвычайной ситуации, поставщик услуг должен документировать результаты изменения и объяснять причины, по которым процедуры не могут быть соблюдены.
73. Поставщики услуг должны пересматривать и, при необходимости, обновлять процедуры с запланированной периодичностью и при возникновении кибернетических инцидентов, оказывающих значительное влияние, или существенных изменений в операциях или рисках.
Раздел 5
Тестирование безопасности
74. Поставщики услуг должны разработать, внедрить и обеспечить соблюдение политики и процедур тестирования безопасности.
75. Поставщики услуг должны:
75.1. определять на основе оценки рисков необходимость, сферу, частоту и тип тестирования безопасности;
75.2. проводить тестирование безопасности в соответствии с документированной методологией тестирования, охватывающей компоненты, определенные в анализе рисков как имеющие отношение к безопасной эксплуатации;
75.3. документировать тип, сферу, время и результаты тестирования, включая оценку критичности и действия по смягчению последствий для каждого обнаруженного результата;
75.4. применять меры по смягчению последствий в случае получения критических результатов.
76. Поставщики услуг должны пересматривать и, при необходимости, обновлять свои политики тестирования безопасности с запланированной периодичностью.
Раздел 6
Управление исправлениями безопасности
77. Поставщики услуг должны определить и внедрить процедуры, соответствующие процедурам управления изменениями, а также процедурам управления уязвимостями, управления рисками и другим соответствующим процедурам управления, для обеспечения того, что:
77.1. исправления безопасности применяются в течение разумного времени после их появления;
77.2. исправления безопасности тестируются перед применением в производственных системах;
77.3. исправления безопасности поступают из надежных источников и проверяются на целостность;
77.4. в случаях, когда исправление недоступно или не применяется в соответствии с пунктом 78, применяются дополнительные меры и принимаются остаточные риски.
78. Поставщики услуг могут отказаться от применения исправлений безопасности, если недостатки их применения перевешивают преимущества кибербезопасности. Поставщики услуг должны надлежащим образом документировать и обосновывать причины такого решения.
Раздел 7
Сетевая безопасность
79. Поставщики услуг должны принимать соответствующие меры для защиты своих информационных сетей и систем от кибернетических угроз.
80. С этой целью поставщики услуг должны:
80.1. документировать сетевую архитектуру понятным и обновленным способом;
80.2. устанавливать и применять средства контроля для защиты внутренних сетевых доменов от несанкционированного доступа;
80.3. настраивать средства контроля для предотвращения доступа к сети и связи с ней, не являющихся необходимыми для работы поставщика услуг;
80.4. устанавливать и применять средства контроля для удаленного доступа к информационным сетям и системам, включая доступ со стороны поставщиков услуг;
80.5. не использовать системы, используемые для управления реализацией политики безопасности, в других целях;
80.6. явно запрещать или отключать ненужные соединения и услуги;
80.7. при необходимости разрешать доступ к своим информационным сетям и системам только через устройства, авторизованные поставщиком услуг;
80.8. разрешать подключение поставщиков услуг только после запроса на авторизацию и на установленный период, например, на время проведения технического обслуживания;
80.9. устанавливать связь между отдельными системами только через доверенные каналы, которые логически, криптографически или физически изолированы от других каналов связи и гарантируют идентификацию их конечных точек и защиту данных канала от изменения или раскрытия;
80.10. принять план внедрения для полного перехода на протоколы связи сетевого уровня следующего поколения безопасным, надлежащим и постепенным образом и установить меры по ускорению этого перехода;
80.11. принять план внедрения современных, согласованных на международном уровне и совместимых стандартов электронной почты для защиты электронной переписки с целью уменьшения уязвимости, связанной с угрозами, связанными с электронной почтой, и разработать меры по ускорению такого внедрения;
80.12. применять передовые практики в области безопасности DNS, безопасности маршрутизации в Интернете и гигиены маршрутизации трафика, исходящего из сети и направляемого в нее.
81. Поставщики услуг должны пересматривать и, при необходимости, обновлять эти меры с запланированной периодичностью и при возникновении кибернетических инцидентов, оказывающих значительное влияние, или существенных изменений в операциях или рисках.
Раздел 8
Сегментация сети
82. Поставщики услуг должны сегментировать системы на сети или зоны в соответствии с результатами оценки рисков. Поставщики услуг должны сегментировать свои системы и сети от сторонних систем и сетей.
83. С этой целью поставщики услуг должны:
83.1. учитывать функциональную, логическую и физическую связь, включая местоположение, между надежными системами и услугами;
83.2. предоставлять доступ к сети или зоне на основе оценки ее требований безопасности;
83.3. размещать системы, критически важные для работы поставщика услуг или безопасности, в безопасных зонах;
83.4. устанавливать демилитаризованную зону в своих сетях связи для обеспечения безопасной связи, исходящей из их сетей или предназначенной для них;
83.5. ограничивать доступ к этим зонам и связь между ними и внутри них теми, которые необходимы для работы поставщика услуг или для безопасности;
83.6. отделять сеть, предназначенную для администрирования информационных сетей и систем, от операционной сети поставщика услуг;
83.7. отделять каналы сетевого администрирования от других типов сетевого трафика;
83.8. отделять производственные системы для услуг поставщика услуг от систем, используемых для разработки и тестирования, включая резервное копирование.
84. Поставщики услуг должны пересматривать и, при необходимости, обновлять сегментацию сети с запланированной периодичностью и при возникновении кибернетических инцидентов, оказывающих значительное влияние, или существенных изменений в операциях или рисках.
Раздел 9
Защита от вредоносного и несанкционированного программного обеспечения
85. Поставщики услуг должны защищать свои информационные сети и системы от вредоносного и несанкционированного программного обеспечения.
86. В этих целях поставщики услуг должны, в частности, принимать меры по обнаружению или предотвращению использования вредоносного или несанкционированного программного обеспечения. Поставщики услуг должны обеспечивать, при необходимости, оснащение своих сетей и информационных систем программным обеспечением для обнаружения и реагирования, которое регулярно обновляется в соответствии с оценкой рисков и договорными соглашениями с поставщиками.
Раздел 10
Управление уязвимостями и их раскрытие
87. Поставщики услуг должны получать информацию о технических уязвимостях в своих информационных сетях и системах, оценивать свою подверженность таким уязвимостям и принимать соответствующие меры для управления уязвимостями.
88. С этой целью поставщики услуг должны:
88.1. отслеживать информацию об уязвимостях по соответствующим каналам, таким как объявления от групп реагирования на кибернетические инциденты, включая национальную группу реагирования на кибернетические инциденты Агентства кибербезопасности, других компетентных органов или информацию, предоставленную поставщиками или провайдерам услуг;
88.2. проводить, при необходимости, сканирование уязвимостей и регистрировать результаты сканирования с запланированной периодичностью;
88.3. без неоправданной задержки устранять уязвимости, выявленные как критические для своей деятельности;
88.4. обеспечивать, чтобы управление уязвимостями было совместимо с их процедурами управления изменениями, исправлениями безопасности, рисками и инцидентами;
88.5. устанавливать процедуру раскрытия информации об уязвимостях в соответствии с применимой скоординированной национальной политикой раскрытия информации об уязвимостях.
89. В случаях, когда это оправдано потенциальным воздействием уязвимости, поставщики услуг должны разработать и внедрить план по снижению риска. В других случаях поставщики услуг должны документировать и обосновывать, почему уязвимость не требует устранения.
90. Поставщики услуг должны проверять и, при необходимости, обновлять с запланированной периодичностью каналы, используемые ими для мониторинга информации об уязвимостях.
Глава VII
ПОЛИТИКИ И ПРОЦЕДУРЫ ОЦЕНКИ ЭФФЕКТИВНОСТИ
МЕР УПРАВЛЕНИЯ РИСКАМИ КИБЕРБЕЗОПАСНОСТИ
91. Поставщики услуг должны разработать, внедрить и обеспечить соблюдение политики и процедур оценки эффективности реализации и поддержания принятых мер управления рисками кибербезопасности.
92. Политика и процедуры, упомянутые в пункте 91, должны учитывать результаты оценки рисков и кибернетические инциденты, оказавшие значительное влияние в прошлом. Поставщики услуг должны определить:
92.1. меры управления рисками кибербезопасности, подлежащие мониторингу и измерению, включая процессы и средства контроля;
92.2. методы мониторинга, измерения, анализа и оценки, если применимо, для обеспечения достоверности результатов;
92.3. время проведения мониторинга и измерения;
92.4. лицо/организацию, ответственное за мониторинг и измерение эффективности мер управления рисками кибербезопасности;
92.5. время, когда результаты мониторинга и измерения должны быть проанализированы и оценены;
92.6. лицо/организацию, ответственное за анализ и оценку этих результатов.
93. Поставщики услуг должны пересматривать и, при необходимости, обновлять политику и процедуры с запланированной периодичностью и при возникновении кибернетических инцидентов, оказывающих значительное влияние, или существенных изменений в операциях или рисках.
Глава VIII
ОСНОВНЫЕ ПРАКТИКИ В ОБЛАСТИ КИБЕРНЕТИЧЕСКОЙ
ГИГИЕНЫ И ОБУЧЕНИЕ В ОБЛАСТИ КИБЕРБЕЗОПАСНОСТИ
Раздел 1
Повышение осведомленности и основные практики
в области кибернетической гигиены
94. Поставщики услуг должны обеспечить, чтобы их сотрудники, включая членов органов управления, а также поставщики и непосредственные провайдеры услуг, были осведомлены о рисках, были проинформированы о важности кибербезопасности и применяли методы кибернетической гигиены.
95. С этой целью поставщики услуг должны предоставлять своим сотрудникам, включая членов руководящих органов, а также поставщикам и непосредственным поставщикам услуг, если это уместно, программу повышения осведомленности, которая:
95.1. планируется с учетом периодичности мероприятий и охвата новых сотрудников;
95.2. разработана в соответствии с политикой сетевой и информационной безопасности, конкретными тематическими политиками и соответствующими процедурами в области сетевой и информационной безопасности;
95.3. охватывает актуальные кибернетической угрозы, существующие меры управления рисками кибербезопасности, контактные пункты и ресурсы для получения дополнительной информации и консультаций по вопросам кибербезопасности, а также правила кибергигиены для пользователей.
96. При необходимости программа повышения осведомленности должна проверяться на эффективность. Программа повышения осведомленности должна обновляться и предоставляться с запланированной периодичностью с учетом изменений в правилах кибергигиены, а также текущей ситуацией угроз и рисков для поставщика услуг.
Раздел 2
Обучение в области безопасности
97. Поставщики услуг должны определить сотрудников, чьи роли требуют соответствующих навыков и опыта в области безопасности, и обеспечить их регулярное обучение в области сетевой и информационной безопасности.
98. Поставщики услуг должны разработать, внедрить и обеспечить выполнение программы обучения в соответствии с политикой сетевой и информационной безопасности, конкретными тематическими политиками и другими соответствующими процедурами в области сетевой и информационной безопасности, которая устанавливает потребности в обучении для конкретных ролей и функций на основе критериев.
99. Обучение должно соответствовать должностным обязанностям сотрудника, а его эффективность должна оцениваться. Обучение должно учитывать действующие меры безопасности и охватывать следующее:
99.1. инструкции по конфигурации и эксплуатации в условиях безопасности информационных сетей и систем, включая мобильные устройства;
99.2. информацию об известных кибернетических угрозах;
99.3. обучение поведению при возникновении событий, связанных с безопасностью.
100. Поставщики услуг должны организовывать учебные курсы для сотрудников, переводимых на новые должности или роли, требующие соответствующих навыков и опыта в области безопасности.
101. Программа должна периодически обновляться и проводиться с учетом применимых политик и правил, назначенных ролей и обязанностей, а также известных кибернетических угроз и технологических разработок.
Глава IX
КРИПТОГРАФИЯ
102. Поставщики услуг должны разработать, внедрить и обеспечить соблюдение политики и процедур криптографии для обеспечения надлежащего и эффективного использования криптографии для защиты конфиденциальности, подлинности и целостности данных в соответствии с классификацией активов поставщика услуг и результатами оценки рисков, проведенной в соответствии с настоящими требованиями.
103. Политика и процедуры криптографии должны устанавливать:
103.1. тип, стойкость и качество криптографических мер, необходимых для защиты активов поставщика услуг, включая данные в состоянии покоя и данные в процессе передачи;
103.2. основываясь на подпункте 103.1, протоколы или семейства протоколов, которые должны быть приняты, а также криптографические алгоритмы, стойкость шифрования, криптографические решения и методы использования, которые должны быть одобрены и которые требуются для использования в рамках поставщика услуг, следуя, где это применимо, подходу, основанному на криптографической гибкости;
103.3. подход поставщика услуг к управлению ключами, включая, при необходимости, методы для:
103.3.1. генерации различных ключей для криптографических систем и приложений;
103.3.2. выдачи и получения сертификатов открытых ключей;
103.3.3. распространения ключей среди целевых субъектов, включая порядок активации ключей после их получения;
103.3.4. хранения ключей, включая порядок доступа к ним авторизованных пользователей;
103.3.5. изменения или обновления ключей, включая правила о том, когда и как их изменять;
103.3.6. управления нарушенными ключами;
103.3.7. отзыва ключей, включая порядок их отзыва или деактивации;
103.3.8. восстановления утерянных или поврежденных ключей;
103.3.9. резервного копирования или архивирования ключей;
103.3.10. уничтожения ключей;
103.3.11. ведения журнала и аудита деятельности по управлению ключами;
103.3.12. установления дат активации и деактивации ключей, чтобы ключи могли использоваться только в течение определенного периода времени, в соответствии с правилами организации по управлению ключами.
104. Поставщики услуг должны пересматривать и, при необходимости, обновлять свои политики и процедуры с запланированной периодичностью, принимая во внимание уровень развития криптографии.
Глава X
БЕЗОПАСНОСТЬ ЧЕЛОВЕЧЕСКИХ РЕСУРСОВ
Раздел 1
Безопасность человеческих ресурсов
105. Поставщики услуг должны обеспечить, чтобы их сотрудники и, если применимо, их поставщики и непосредственные провайдеры услуг понимали и принимали на себя обязанности в области безопасности, соответствующие предоставляемым услугам и занимаемой должности, а также в соответствии с политикой поставщика услуг в области безопасности сетей и информационных систем.
106. Требование, указанное в пункте 105, включает:
106.1. механизмы, обеспечивающие, чтобы все сотрудники, поставщики и непосредственные провайдеры услуг, если применимо, понимали и соблюдали стандартные правила кибергигиены, применяемые поставщиком услуг в соответствии с разделом 1 главы VIII;
106.2. механизмы, обеспечивающие, чтобы все пользователи с административным или привилегированным доступом знали свои роли, обязанности и должностные обязанности и действовали в соответствии с ними;
106.3. механизмы, обеспечивающие понимание и действие членов органов управления в соответствии со своими ролями, обязанностями и ответственностью в отношении безопасности сетевых и информационных систем;
106.4. механизмы найма квалифицированного персонала на соответствующие должности, такие как проверка рекомендаций, процедуры верификации, подтверждение сертификации или письменные тесты.
107. Поставщики услуг должны пересматривать распределение персонала по конкретным ролям, как описано в политике безопасности информационных сетей и систем, а также степень мобилизации человеческих ресурсов в этом отношении, через запланированные промежутки времени, но не реже одного раза в год. Поставщики услуг должны обновлять распределение при необходимости.
Раздел 2
Проверка биографических данных
108. Поставщики услуг должны обеспечить проведение проверки биографических данных своих сотрудников и, где применимо, своих поставщиков и непосредственных провайдеров услуг в соответствии с пунктом 55, когда это необходимо для их роли, обязанностей и полномочий.
109. Для целей пункта 108 поставщики услуг должны:
109.1. установить критерии, определяющие роли, обязанности и полномочия, которые исполняются только лицами, прошедшими проверку биографических данных;
109.2. обеспечить проведение проверок таких лиц до начала исполнения ими своих ролей, обязанностей и полномочий с учетом применимых законов, нормативных актов и этических норм в отношении бизнес-требований, классификации активов, упомянутой в разделе 1 главы XII, информационных сетей и систем, к которым будет осуществляться доступ, а также предполагаемых рисков.
110. Поставщики услуг должны пересматривать и, при необходимости, обновлять политику в запланированные сроки и обновлять ее по мере необходимости.
Раздел 3
Процедура в случае прекращения или изменения трудовых отношений
111. Поставщики услуг должны обеспечить, чтобы обязанности и ответственность в области безопасности информационных сетей и систем, сохраняющие силу после прекращения или изменения трудовых отношений их сотрудников, были определены и отражены в договоре.
112. Для целей пункта 111 поставщики услуг должны включать в условия трудоустройства, договора или соглашения заинтересованного лица обязанности и ответственность, сохраняющие силу после прекращения трудовых отношений или договора, например, положения о конфиденциальности.
Раздел 4
Дисциплинарный процесс
113. Поставщики услуг должны разработать, довести до сведения и поддерживать дисциплинарный процесс для устранения нарушений политики безопасности информационных сетей и систем. Этот процесс должен учитывать соответствующие правовые, уставные, договорные и требования.
114. Поставщики услуг должны пересматривать и, при необходимости, обновлять дисциплинарный процесс с запланированной периодичностью, а также при необходимости в связи с законодательными изменениями или существенными изменениями в деятельности или рисках.
Глава XI
КОНТРОЛЬ ДОСТУПА
Раздел 1
Политика контроля доступа
115. Поставщики услуг должны разработать, документировать и внедрить политику логического и физического контроля доступа к своим информационным сетям и системам, основанную на бизнес-требованиях и требованиях безопасности информационных сетей и систем.
116. Политика, упомянутая в пункте 115, должна:
116.1. регулировать доступ отдельных лиц, включая персонал, посетителей и внешние организации, такие как поставщики и провайдеры услуг;
116.2. регулировать доступ к сетям и информационным системам;
116.3. обеспечивать предоставление доступа только пользователям, прошедшим надлежащую аутентификацию.
117. Поставщики услуг должны пересматривать и, при необходимости, обновлять политику с запланированной периодичностью и при возникновении значительных инцидентов или существенных изменений в операциях или рисках.
Раздел 2
Управление правами доступа
118. Поставщики услуг должны предоставлять, изменять, отзывать и документировать права доступа к информационным сетям и системам в соответствии с политикой контроля доступа, упомянутой в разделе 1.
119. Поставщики услуг должны:
119.1. предоставлять и отзывать права доступа на основе принципов служебной необходимости, минимальных привилегий и разделения обязанностей;
119.2. обеспечивать надлежащее изменение прав доступа при прекращении или изменении трудовых отношений;
119.3. обеспечивать, чтобы доступ к информационным сетям и системам был авторизован соответствующими лицами;
119.4. обеспечивать, чтобы права доступа надлежащим образом регулировали доступ третьих лиц, таких как посетители, поставщики и провайдеры услуг, в частности, путем ограничения прав доступа по объему и продолжительности;
119.5. вести учет предоставленных прав доступа;
119.6. внедрять журнал управления правами доступа.
120. Поставщики услуг обязаны пересматривать права доступа с запланированной периодичностью и изменять их в зависимости от организационных изменений, а также документировать результаты такого пересмотра, включая любые необходимые изменения прав доступа.
Раздел 3
Привилегированные учетные записи и учетные
записи системного администратора
121. Поставщики услуг должны поддерживать политику управления привилегированными учетными записями и учетными записями системного администратора в рамках политики контроля доступа, упомянутой в разделе 1.
122. Политика, упомянутая в пункте 121, должна:
122.1. устанавливать надежные процедуры идентификации, аутентификации, такие как многофакторная аутентификация, и авторизации для привилегированных учетных записей и учетных записей системного администратора;
122.2. создавать специальные учетные записи, используемые исключительно для операций системного администрирования, таких как установка, настройка, управление или обслуживание;
122.3. индивидуализировать и ограничивать привилегии системного администратора в максимально возможной степени;
122.4. обеспечивать, чтобы учетные записи системного администратора использовались только для входа в системы системного администрирования.
123. Поставщики услуг должны пересматривать права доступа привилегированных учетных записей и учетных записей системного администратора через запланированные промежутки времени и изменять их на основе организационных изменений, а также документировать результаты проверки, включая любые необходимые изменения прав доступа.
Раздел 4
Системы администрирования
124. Поставщики услуг должны ограничивать и контролировать использование систем системного администрирования в соответствии с политикой контроля доступа.
125. С этой целью поставщики услуг должны:
125.1. использовать системы системного администрирования только для целей системного администрирования, а не для других операций;
125.2. логически отделять такие системы от программных приложений, не используемых для целей системного администрирования;
125.3. защищать доступ к системам системного администрирования посредством аутентификации и шифрования.
Раздел 5
Идентификация
126. Поставщики услуг должны управлять всем жизненным циклом идентификационных данных информационных сетей и систем, а также их пользователей.
127. С этой целью поставщики услуг должны:
127.1. устанавливать уникальные идентификационные данные для информационных сетей и систем, а также их пользователей;
127.2. связывать идентификационные данные пользователей с одним лицом;
127.3. обеспечивать контроль идентификационных данных информационных сетей и систем;
127.4. вести журналы управления идентификацией.
128. Поставщики услуг могут использовать идентификаторы, присвоенные нескольким лицам, например общие идентификаторы, только в том случае, если это необходимо по коммерческим или операционным причинам и подлежит утверждению и явному документированию. Поставщики услуг должны учитывать идентификаторы, присвоенные нескольким лицам, в рамках управления рисками кибербезопасности.
129. Поставщики услуг должны периодически проверять идентификаторы информационных сетей и систем, а также их пользователей, и, если они больше не требуются, должны незамедлительно деактивировать их.
Раздел 6
Аутентификация
130. Поставщики услуг должны внедрять безопасные процедуры и технологии аутентификации, основанные на ограничениях доступа и политике контроля доступа.
131. С этой целью поставщики услуг должны:
131.1. обеспечивать соответствие уровня аутентификации классификации актива, к которому осуществляется доступ;
131.2. контролировать предоставление пользователям и управление секретной информацией для аутентификации посредством процесса, обеспечивающего конфиденциальность информации, включая консультирование персонала по вопросам надлежащего управления информацией для аутентификации;
131.3. запрашивать изменение учетных данных для аутентификации первоначально, через определенные промежутки времени и в случае подозрения, что эти учетные данные были взломаны;
131.4. требовать сброса аутентификационных данных и блокировки пользователей после определенного количества неудачных попыток входа в систему;
131.5. завершать неактивные сеансы после предопределенного периода бездействия;
131.6. запрашивать отдельные учетные данные для получения привилегированного доступа или доступа к административным учетным записям.
132. Поставщики услуг должны использовать, насколько это возможно, современные методы аутентификации, соответствующие оценке риска, связанного с активом, к которому осуществляется доступ, и его классификации, а также уникальную информацию аутентификации.
133. Поставщики услуг должны пересматривать процедуры и технологии аутентификации через запланированные промежутки времени.
Раздел 7
Многофакторная аутентификация
134. Поставщики услуг должны обеспечивать аутентификацию пользователей с использованием нескольких факторов аутентификации или механизмов непрерывной аутентификации для доступа к сетям и информационным системам поставщика услуг, где это применимо, в соответствии с классификацией актива, к которому осуществляется доступ.
135. Поставщики услуг должны гарантировать, что уровень аутентификации соответствует классификации актива, к которому осуществляется доступ.
Глава XII
УПРАВЛЕНИЕ АКТИВАМИ
Раздел 1
Классификация активов
136. Поставщики услуг должны установить уровни классификации для всех активов, включая информацию, в рамках своих информационных сетей и систем, соответствующие требуемому уровню защиты.
137. С этой целью поставщики услуг должны:
137.1. установить систему уровней классификации активов;
137.2. назначить уровень классификации всем активам на основе требований конфиденциальности, целостности, подлинности и доступности, чтобы обозначить требуемый уровень защиты в соответствии с их чувствительностью, критичностью, риском и коммерческой ценностью;
137.3. согласовать требования к доступности активов с целями предоставления и восстановления, изложенными в их планах обеспечения непрерывности деятельности и аварийного восстановления.
138. Поставщики услуг должны проводить периодические обзоры уровней классификации активов и обновлять их по мере необходимости.
Раздел 2
Управление активами
139. Поставщики услуг должны разработать, внедрить и обеспечить соблюдение политики надлежащего управления активами, включая информацию, в соответствии со своей политикой сетевой и информационной безопасности и довести эту политику надлежащего управления активами до любого лица, использующего или управляющего такими активами.
140. Политика управления активами должна:
140.1. охватывать весь жизненный цикл активов, включая приобретение, использование, хранение, транспортировку и утилизацию;
140.2. предусматривать правила безопасного использования, хранения, транспортировки, а также удаления и безвозвратного уничтожения активов;
140.3. обеспечивать безопасный характер передачи в зависимости от типа передаваемого актива.
141. Поставщики услуг должны пересматривать и, при необходимости, обновлять политику с запланированной периодичностью и при возникновении кибернетических инцидентов, оказывающих значительное влияние, или существенных изменений в операциях или рисках.
Раздел 3
Политика в отношении съемных носителей информации
142. Поставщики услуг должны разработать, внедрить и обеспечить соблюдение политики управления съемными носителями информации и довести ее до сведения своих сотрудников и третьих лиц, управляющих съемными носителями информации на территории поставщика услуг или в других местах, где съемные носители информации подключены к информационным сетям и системам поставщика услуг.
143. Политика управления съемными носителями информации должна:
143.1. предусматривать технический запрет на подключение съемных носителей информации, за исключением случаев, когда для их использования имеются организационные причины;
143.2. предусматривать отключение автоматического запуска с этих носителей и сканирование носителей на наличие вредоносных кодов перед их использованием в системах поставщика услуг;
143.3. предусматривать меры контроля и защиты портативных устройств хранения информации, содержащих данные, во время передачи и хранения;
143.4. при необходимости предусматривать меры по использованию криптографических методов для защиты данных на съемных носителях информации.
144. Поставщики услуг должны пересматривать и, при необходимости, обновлять политику с запланированной периодичностью и при возникновении кибернетических инцидентов, оказывающих значительное влияние, или существенных изменений в операциях или рисках.
Раздел 4
Инвентаризация активов
145. Поставщики услуг должны разработать и вести полную, точную, актуальную и согласованную инвентаризацию своих активов. Поставщики услуг должны регистрировать изменения в инвентаризационных записях таким образом, чтобы их можно было отслеживать.
146. Уровень детализации инвентаризационной описи активов должен соответствовать потребностям поставщиков услуг. Инвентаризация должна включать следующее:
146.1. перечень операций и услуг с их описанием;
146.2. перечень сетей, информационных систем и других связанных активов, обеспечивающих операции и услуги соответствующих организаций.
147. Поставщики услуг должны периодически проверять и обновлять свои инвентаризационные описи и активы, а также документировать историю изменений.
148. Поставщики услуг должны разработать, внедрить и обеспечить соблюдение процедур, обеспечивающих хранение, возврат или утилизацию активов, находящихся в распоряжении персонала, после увольнения, и должны документировать хранение, возврат и утилизацию таких активов.
149. Если хранение, возврат или утилизация активов невозможны, поставщики услуг должны обеспечить, чтобы активы больше не были доступны для их информационных сетей и систем в соответствии с политикой надлежащего управления активами, предусмотренной разделом 2.
Глава XIII
БЕЗОПАСНОСТЬ СРЕДЫ И ФИЗИЧЕСКАЯ БЕЗОПАСНОСТЬ
Раздел 1
Вспомогательные средства
150. Поставщики услуг должны предотвращать потерю, повреждение или взлом информационных сетей и систем, а также прерывание их работы из-за недостатков и сбоев в работе вспомогательных средств.
151. С этой целью поставщики услуг должны, где это уместно:
151.1. защищать установки от отключений электроэнергии и других сбоев, вызванных сбоями в работе вспомогательных средств, таких как электроснабжение, телекоммуникации, водоснабжение, газоснабжение, водоотведение, вентиляция и кондиционирование воздуха;
151.2. рассматривать возможность использования избыточности в отношении коммунальных услуг;
151.3. защищать коммунальные услуги электроснабжения и телекоммуникаций, которые передают данные или обеспечивают работу сетей и информационных систем, от перехвата и повреждения;
151.4. отслеживать коммунальные услуги, указанные в подпункте 151.3, и сообщать компетентному внутреннему или внешнему персоналу о событиях, выходящих за пределы минимальных и максимальных контрольных порогов, указанных в подпункте 154.2, которые влияют на коммунальные услуги;
151.5. заключать договоры на аварийное обеспечение соответствующими услугами, такими как топливо для электроснабжения в чрезвычайных ситуациях;
151.6. обеспечивать постоянную эффективность, контролировать, обслуживать и тестировать обеспечение информационных сетей и систем, необходимое для предоставления услуг, в частности, электроснабжение, контроль температуры и влажности, телекоммуникации и подключение к интернету.
152. Поставщики услуг должны регулярно или после кибернетических инцидентов, имеющих значительное воздействие, или существенных изменений в операциях или рисках, тестировать, пересматривать и, при необходимости, обновлять меры защиты.
Раздел 2
Защита от физических угроз и угроз окружающей среды
153. Поставщики услуг должны предотвращать или смягчать последствия событий, возникающих в результате физических угроз и угроз окружающей среды, таких как стихийные бедствия и другие преднамеренные или непреднамеренные угрозы, на основе результатов оценки рисков.
154. С этой целью поставщики услуг должны, где это уместно:
154.1. разрабатывать и внедрять меры защиты от физических угроз и угроз окружающей среды;
154.2. определять минимальные и максимальные пороги контроля для физических угроз и угроз окружающей среды;
154.3. контролировать параметры окружающей среды и сообщать компетентному внутреннему или внешнему персоналу о событиях, выходящих за пределы минимальных и максимальных контрольных порогов, указанных в подпункте 154.2.
155. Поставщики услуг должны регулярно тестировать, анализировать и, при необходимости, обновлять меры защиты от физических угроз и угроз окружающей среды или после инцидентов, оказывающих значительное воздействие или вызывающих значительные изменения в деятельности или рисках.
Раздел 3
Контроль периметра и физического доступа
156. Поставщики услуг должны предотвращать и отслеживать несанкционированный физический доступ к своим информационным сетям и системам, а также их повреждение или вмешательство в их работу.
157. С этой целью поставщики услуг должны:
157.1. на основе оценки рисков устанавливать и использовать периметры безопасности для защиты зон, где расположены информационные сети и системы и другие связанные с ними активы;
157.2. защищать зоны, указанные в подпункте 157.1, с помощью соответствующих средств контроля входа и точек доступа;
157.3. разрабатывать и внедрять системы физической безопасности для офисов, помещений и установок;
157.4. постоянно отслеживать свои помещения на предмет обнаружения несанкционированного физического доступа.
158. Поставщики услуг должны регулярно или после инцидентов, имеющих значительное воздействие, или существенных изменений в операциях или рисках, тестировать, пересматривать и, при необходимости, обновлять меры контроля физического доступа.