Какие объекты нуждаются в защите
Законодательство требует от субъектов хозяйствования принятия комплекса организационных, правовых и технических мер. При этом объем требований напрямую зависит от того, является ли обрабатываемая информация общедоступной либо относится к информации, распространение и (или) предоставление которой ограничено.
Согласно п. 1 Указа Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (далее – Указ № 40) одним из элементов национальной системы обеспечения кибербезопасности являются объекты информационной инфраструктуры государственных органов и иных организаций.
Справочно: объект информационной инфраструктуры — это критически важные объекты информатизации, информационные сети, информационные системы, информационные ресурсы и иные совокупности технических средств, систем и технологий создания, преобразования, передачи, использования и хранения информации, принадлежащие государственным органам и иным организациям на праве собственности, хозяйственного ведения, оперативного управления или ином законном основании. Исключение составляют объекты информатизации, предназначенные для обработки информации, содержащей государственные секреты (п. 5 приложения 2 к Указу № 40).
В соответствии со ст. 15 Закона Республики Беларусь от 10.11.2008 № 455-З «Об информации, информатизации и защите информации» (далее – Закон № 455-З) в зависимости от категории доступа информация делится на общедоступную информацию и информацию, распространение и (или) предоставление которой ограничено.
Независимо от категории доступа Закон № 455-З определяет необходимость защиты информации. Так, для защиты информации следует принять организационные, правовые и технические меры.
Для правильного понимания и решения вопроса, какие именно меры и в каком объеме необходимо принять, кого назначить ответственным за обеспечение защиты информации и как закрепить полномочия такого должностного лица, субъекту хозяйствования важно знать, что в зависимости от категории обрабатываемой информации можно условно выделить три вида объектов информационной инфраструктуры:
- объекты информационной инфраструктуры, предназначенные исключительно для обработки общедоступной информации и общедоступных персональных данных;
- информационные системы, предназначенные для обработки информации, распространение и (или) предоставление которой ограничено (далее – ИРиПКО);
- критически важные объекты информатизации (далее – КВОИ).
Общие требования для организаций
Общие требования по кибербезопасности объектов информационной инфраструктуры государственных органов и иных организаций, включая объекты, предназначенные исключительно для обработки общедоступной информации и общедоступных персональных данных, определены приложением 4 к приказу Оперативно-аналитического центра при Президенте Республики Беларусь от 25.07.2023 № 130 «О мерах по реализации Указа Президента Республики Беларусь от 14 февраля 2023 г. № 40» (далее – приложение 4, приказ ОАЦ № 130).
Данные требования обязательны для применения всеми юридическими лицами независимо от формы собственности.
Следует обратить внимание, что п. 1 приложения 4 установлен закрытый перечень требований по кибербезопасности. Согласно п. 3 приложения 4 работы по реализации требований проводятся подразделением защиты информации или иным подразделением (должностным лицом), ответственным за обеспечение защиты информации.
Если соответствующие работы невозможно выполнить силами подразделения защиты информации, иного подразделения или должностного лица, ответственного за обеспечение защиты информации, могут привлекаться юридические лица, созданные в соответствии с законодательством Республики Беларусь и находящиеся на ее территории, а также индивидуальные предприниматели, зарегистрированные в Республике Беларусь.
Требований к специальному образованию лица, ответственного за обеспечение защиты информации при проведении работ по реализации требований по кибербезопасности, законодательством не установлено.
ИРиПКО и критически важные объекты информатизации
Что касается информационных систем, предназначенных для обработки ИРиПКО и КВОИ, следует учитывать, что в отношении защиты информации в таких объектах информационной инфраструктуры законодательством установлен особый порядок правового регулирования. Так, собственники и владельцы таких объектов информационной инфраструктуры обязаны принять меры по технической и криптографической защите информации.
Справочно: конкретные требования и порядок технической и криптографической защиты информации определены в Указе Президента Республики Беларусь от 16.04.2013 № 196 «О некоторых мерах по совершенствованию защиты информации» (далее – Указ № 196), Указе Президента Республики Беларусь от 09.12.2019 № 449 «О совершенствовании государственного регулирования в области защиты информации» и приказе Оперативно-аналитического центра при Президенте Республики Беларусь от 20.02.2020 № 66 «О мерах по реализации Указа Президента Республики Беларусь от 9 декабря 2019 г. № 449».
Согласно ч. 4 ст. 29 Закона № 455-З государственные органы и юридические лица, осуществляющие обработку ИРиПКО, также определяют соответствующие подразделения или должностных лиц, ответственных за обеспечение защиты информации.
Однако здесь уже появляются требования к наличию специального образования для работников подразделения или должностных лиц.
Так, в п. 9 Положения о технической и криптографической защите информации, утвержденного Указом № 196 (далее – Положение), определено, что работы по технической и криптографической защите информации в организации проводятся подразделением защиты информации или иным подразделением (должностным лицом), ответственным за обеспечение защиты информации. Работники такого подразделения (должностное лицо) должны иметь высшее образование в области защиты информации либо высшее, или среднее специальное, или профессионально-техническое образование и пройти переподготовку или повышение квалификации по вопросам технической и криптографической защиты информации в порядке, установленном законодательством.
При этом в случае невозможности выполнения работ по технической и криптографической защите информации силами подразделения защиты информации или иными подразделениями (должностными лицами), ответственными за обеспечение защиты информации, руководителем организации могут привлекаться организации, имеющие лицензии на осуществление деятельности по технической и (или) криптографической защите информации в части соответствующих составляющих данный вид деятельности работ и (или) услуг.
Пунктом 18 Положения установлено, что для проведения работ по технической и криптографической защите информации, обрабатываемой на критически важных объектах информатизации, в организации создается подразделение защиты информации или назначается уполномоченное должностное лицо. Работники такого подразделения (должностное лицо) должны иметь высшее образование в области защиты информации либо высшее, или среднее специальное, или профессионально-техническое образование и пройти переподготовку или повышение квалификации по вопросам технической и криптографической защиты информации в порядке, установленном законодательством.
Таким образом, законодательство устанавливает требования о наличии специального образования у лиц, ответственных за обеспечение защиты информации в субъектах хозяйствования – собственниках (владельцах) информационных систем, предназначенных для обработки ИРиПКО, а также у владельцев КВОИ.
Центры кибербезопасности
Отдельно стоит остановиться на центрах кибербезопасности. Приложением 2 к постановлению Совета Министров Республики Беларусь от 14.05.2026 № 246 «О центрах кибербезопасности» определен перечень государственных органов и иных организаций, которые создают центры обеспечения кибербезопасности и реагирования на киберинциденты и (или) приобретают услуги по обеспечению кибербезопасности у организаций, создавших такие центры.
В случае, если субъект хозяйствования примет решение создать свой центр обеспечения кибербезопасности, при определении структуры центра следует руководствоваться типовой структурой центров обеспечения кибербезопасности и реагирования на киберинциденты объектов информационной инфраструктуры государственных органов и иных организаций, установленной приложением 3 к приказу ОАЦ № 130.
Как оформить полномочия
Что касается вопроса закрепления полномочий должностных лиц и/или работников, входящих в структуру центра кибербезопасности, то следует отметить, что обязанности, возлагаемые на подразделение защиты информации или должностное лицо или работников, входящих в структуру центра кибербезопасности, должны быть определены в локальных правовых актах субъекта хозяйствования. В локальных правовых актах также следует закрепить задачи и функции соответствующего подразделения или должностных лиц, в том числе в части обеспечения технической и криптографической защиты информации (при наличии обязанности обеспечить такую защиту информации) или в части функционирования центра кибербезопасности.
Формы локальных правовых актов и других организационно-распорядительных документов и их содержание определяются субъектом хозяйствования самостоятельно с учетом особенностей его деятельности и требований законодательства в части организации работы по обеспечению защиты информации.
Примерами локальных правовых актов могут быть положение о подразделении по защите информации, должностные инструкции ответственных лиц, приказы о назначении и распределении обязанностей, регламенты и инструкции по обеспечению технической и криптографической защиты информации, а также политика информационной безопасности и др.
При этом согласно рекомендациям государственным органам и иным организациям (в том числе владельцам критически важных объектов информатизации) по выполнению обязательных для исполнения требований законодательства в сфере обеспечения кибербезопасности, в том числе технической и криптографической защиты информации, размещенным на сайте Оперативно-аналитического центра при Президенте Республики Беларусь (https://www.oac.gov.by/public/content/files/files/recom.pdf), не допускается возложение на подразделение защиты информации или должностное лицо функций, не связанных с обеспечением технической и криптографической защиты информации.





