С 1 марта 2027 года в России начнёт действовать новый профессиональный стандарт «Специалист по обеспечению безопасности значимых объектов критической информационной инфраструктуры». Соответствующий приказ накануне опубликовало Министерство труда и социальной защиты. Какие требования предъявят таким специалистам и что войдёт в их обязанности, рассказывает «Парламентская газета».
От мониторинга до ликвидации последствий
Напомним, единый реестр объектов критической информационной инфраструктуры (КИИ) начал формироваться в России ещё в 2017 году, ведёт его Федеральная служба по техническому и экспортному контролю (ФСТЭК). Каждому объекту из реестра присваивается категория значимости — К1, К2 или К3. Она зависит от функций объекта и тяжести последствий, к которым может привести сбой в его работе. К значимым объектам, например, относятся сети связи и центры обработки данных, системы управления технологическими процессами на промышленных предприятиях, а также банковские и медицинские информационные системы.
Утверждённый документ описывает все ключевые аспекты профессиональной деятельности специалиста: от общих сведений и трудовых функций до путей достижения квалификации. В зависимости от уровня навыков в обязанности специалиста будут входить установка, настройка и техническое обслуживание средств защиты, обеспечение их работоспособности, а также реагирование на инциденты и ликвидация их последствий. Более опытные сотрудники займутся проектированием подсистем, анализом и обработкой данных.
Отдельным блоком выделены управленческие функции: «определение измеримых результатов деятельности», «разработка организационно-распорядительных документов» и «организация мероприятий по обеспечению безопасности». Согласно стандарту, эти задачи будут решать директора по развитию цифровых технологий и заместители генеральных директоров по информационной безопасности.
Чёткие рамки и разграничение ответственности
Для каждого вида деятельности стандарт предусматривает строгие квалификационные требования. Так, сотрудникам, отвечающим за функционирование средств защиты информации, рекомендуется получить дополнительное профильное образование, не реже одного раза в три года проходить повышение квалификации, а при необходимости — оформить допуск к государственной тайне.
Для контроля обнаружения кибератак и реагирования на инциденты потребуется высшее образование и стаж работы в сфере информационной безопасности не менее трёх лет. К управленцам, отвечающим за анализ результатов и разработку организационных документов, требования ещё выше: им необходим опыт работы на руководящих должностях не менее двух лет при профильном высшем образовании и не менее трёх лет — при непрофильном.
Как пояснил «Парламентской газете» председатель Совета Фонда развития цифровой экономики Герман Клименко, принятие единого профстандарта знаменует собой наведение порядка в сфере информационной безопасности.
«То, что стандарт кажется немного запоздавшим — о необходимости защиты данных начали говорить далеко не вчера, — вполне объяснимо: трудовое законодательство в целом достаточно консервативно, так что это нормальная ситуация, — подчеркнул эксперт. — Если говорить по существу, это вопрос удобства и стандартизации. До недавнего времени в понимании того, кто за что отвечает, каковы критерии оценки компетентности сотрудников и какие операции находятся в чьём ведении, наблюдался, скажем так, некоторый разброд. Этот документ позволит его устранить: чётко разграничить сферы работы и ответственности, определив, какие задачи относятся к компетенции конкретных специалистов».
Сейчас новый стандарт ещё не вступил в силу. Официальный статус он приобретёт 1 марта 2027 года и будет действовать до 1 марта 2033 года.