Законодательная инициатива · Комитет по энергетике / 30 октября 2024
Проект федерального закона "О внесении изменении в Федеральный закон "О безопасности объектов топливно-энергетического комплекса""
| Субъект законотворческой инициативы | |
| Форма законотворческой инициативы | Проект Федерального закона |
| Профильный комитет | Комитет по энергетике |
| Комитеты-соисполнители | Отсутствует |
| Предмет ведения | Российская Федерация: пункт «м» статьи 71 Конституции РФ |
| Ограничительный характер законотворческой инициативы | Не направлен на ограничение прав и свобод граждан |
Дата: 30.10.2024
Одобрение профильным Комитетом Концепции законотворческой инициативы
Файлы инициативы:
ПОЯСНИТЕЛЬНАЯ ЗАПИСКА
к проекту федерального закона "О внесении изменений в Федеральный закон "О безопасности объектов топливно-энергетического комплекса"
Проект Федерального закона "О внесении изменений в Федеральный закон "О безопасности объектов топливно-энергетического комплекса" (далее - законопроект) подготовлен в целях установления особенностей обеспечения субъектами топливно-энергетического комплекса (далее - ТЭК) безопасности объектов критической информационной инфраструктуры (далее - КИИ), а также полномочий федерального органа исполнительной власти, осуществляющего функции по выработке и реализации государственной политики и нормативно-правовому регулированию в сфере ТЭК (далее - Минэнерго России), по организации проведения оценки готовности субъектов ТЭК к противодействию компьютерным инцидентам и компьютерным атакам, тренировок по отработке субъектами ТЭК действий в условиях возникновения компьютерных инцидентов и проведения компьютерных атак (далее - тренировка), координации действий субъектов ТЭК в условиях возникновения компьютерных инцидентов и проведения компьютерных атак и ликвидации последствий таких инцидентов и атак, осуществлению мониторинга представления субъектами ТЭК актуальных и достоверных сведений о результатах категорирования объектов КИИ, а также разработке единых стандартов и методик по обеспечению безопасности и категорированию критической информационной инфраструктуры объектов топливно-энергетического комплекса.
В 2021 году свыше 92% зафиксированных атак высокопрофессиональных группировок пришлось на объекты КИИ. В Российской Федерации одной из наиболее часто атакуемых сфер является энергетика. Кроме того, мировые события начала 2022 года продолжают оказывать влияние на ландшафт угроз в сфере обеспечения безопасности КИИ. Продолжает фиксироваться рост числа компьютерных инцидентов и компьютерных атак, которые становятся направленными на конкретные отрасли. Количество инцидентов в первом полугодии 2022 года выросло практически на четверть по сравнению с аналогичным периодом 2021 года. За период с июня по август 2022 года компьютерным атакам подверглись более пяти организаций ТЭК, в том числе были зафиксированы случаи применения злоумышленниками приемов промышленного шпионажа. ТЭК является стратегически важной отраслью для экономики Российской Федерации и вносит значительный вклад в национальную безопасность и социально-экономическое развитие страны.
Законопроект разработан в соответствии с целями документов стратегического планирования Президента Российской Федерации и Правительства Российской Федерации. Доктриной энергетической безопасности Российской Федерации, утвержденной Указом Президента Российской Федерации от 13 мая 2019 г. № 216, определено, что противоправное использование информационно-телекоммуникационных технологий, в том числе осуществление компьютерных атак на объекты информационной инфраструктуры и сети связи, используемые для организации их взаимодействия, способное привести к нарушениям функционирования инфраструктуры и объектов ТЭК, относится к трансграничным угрозам энергетической безопасности (подпункт «б» пункта 19). В свою очередь, Стратегическим направлением в области цифровой трансформации топливно-энергетического комплекса до 2030 года, утвержденным распоряжением Правительства Российской Федерации от 12 марта 2024 г. № 581-р основными перспективами развития российского топливно-энергетического комплекса в период до 2030 года с учетом возможностей цифровой трансформации является в том числе повышение безопасности функционирования объектов информационной инфраструктуры топливно-энергетического комплекса, защищенности критической информационной инфраструктуры топливно-энергетического комплекса и устойчивости ее функционирования, а также применение методологии безопасной разработки программного обеспечения, используемого в топливно-энергетическом комплексе (абзац 19 пункт 1 глава III). При этом топливно-энергетический комплекс Российской Федерации в период до 2030 года может столкнуться со следующими угрозами, которые влияют на цифровую трансформацию или на предотвращение и нивелирование которых может повлиять цифровая трансформация, а именно: увеличение количества компьютерных атак и инцидентов на объектах критической информационной инфраструктуры топливно-энергетического комплекса, а также повышение сложности реагирования на компьютерные атаки (абзац 24 пункт 1 глава III).
Отношения в области обеспечения безопасности КИИ регулируются в соответствии с Конституцией Российской Федерации, общепризнанными принципами и нормами международного права, Федеральным законом от 26 июля 2017 г. N 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации" (далее - Закон N 187-ФЗ), другими федеральными законами и принимаемыми в соответствии с ними иными нормативными правовыми актами.
Законом N 187-ФЗ регулируются отношения в области обеспечения безопасности КИИ Российской Федерации в целях ее устойчивого функционирования при возникновении компьютерных инцидентов и проведении в отношении ее компьютерных атак.
Законом N 256-ФЗ в целях обеспечения безопасности объектов КИИ предусмотрена обязанность субъектов ТЭК по созданию систем безопасности этих объектов от неправомерного доступа к информации, обрабатываемой такими объектами, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения и иных неправомерных действий в отношении такой информации, а также обеспечению функционирования таких систем.
В целях организации работы по обеспечению безопасности объектов КИИ ТЭК и координации взаимодействия между уполномоченными органами в области безопасности КИИ Российской Федерации и субъектами ТЭК, по инициативе Минэнерго России создана соответствующая комиссия.
Кроме того, Минэнерго России регулярно проводятся отраслевые командно-штабные учения и тренировки, создан ведомственный центр обнаружения, предупреждения и ликвидации последствий компьютерных атак, реализован пилотный проект по созданию отраслевого центра управления кибербезопасностью в ТЭК, в целях противодействия компьютерным атакам и предотвращения компьютерных инцидентов на объектах КИИ с субъектами ТЭК и заинтересованными федеральными органами исполнительной власти заключаются соглашения о взаимодействии по вопросам противодействия компьютерным атакам, отрабатываются вопросы эффективности выполнения субъектами ТЭК мобилизационных заданий в условиях проведения целенаправленных компьютерных атак на их информационную инфраструктуру.
При этом у Минэнерго России, в соответствии с действующими нормативными правовыми актами, отсутствуют полномочия на организацию и проведение мероприятий по оценке защищенности информационных ресурсов субъектов ТЭК. Указанные мероприятия проводятся в соответствии с поручениями Председателя Совета Безопасности Российской Федерации и распоряжениями Секретаря Совета Безопасности Российской Федерации.
В текущих условиях неправомерное вмешательство в деятельность объектов ТЭК путем совершения компьютерных атак на КИИ таких объектов являются одной из ключевых угроз для обеспечения их безопасности. Основными рисками в текущих условиях являются:
1) повышение рисков проведения компьютерных атак на субъектов ТЭК; 2) отсутствие адекватной оценки отраслевым регулятором состояния защищенности поднадзорных субъектов; 3) отсутствие достоверной информации о готовности субъектов ТЭК к противодействию готовящихся или совершенных компьютерных атак; 4) реализация компьютерных атак через ТЭК на иные критически значимые отрасли хозяйствования в РФ.
Кроме того, учитывая, что в число субъектов ТЭК входят организации, осуществляющие регулируемую деятельность, чьи расходы учитываются при установлении регулируемых цен (тарифов), применение к таким организациям общих требований по обеспечению безопасности объектов КИИ влечет за собой необходимость предусматривать особенности обеспечения безопасности объектов КИИ в отдельных отраслях экономики в специальных (отраслевых) нормативных правовых актах.
Паспорт безопасности объекта ТЭК, который составляется по результатам проведения категорирования объекта ТЭК, предлагается дополнить данными о количестве значимых объектов КИИ и присвоенной им категории значимости, а также информацией о системах безопасности, что позволит Минэнерго России систематизировать процесс сбора, обработки и хранения данных о КИИ в ТЭК.
Кроме того, законопроектом предлагается наделить Минэнерго России полномочиями в отношении объектов ТЭК на:
организацию проведения совместно с ФСТЭК России и ФСБ России оценки готовности субъектов ТЭК к противодействию компьютерным инцидентам и компьютерным атакам в порядке, определяемом Правительством Российской Федерации;
организацию в целях повышения уровня подготовки и совершенствования навыков специалистов, ответственных за обеспечение безопасности объектов КИИ, проведения тренировок, а также установление по согласованию ФСТЭК России и ФСБ России порядка проведения таких тренировок;
координацию действия субъектов ТЭК, которым принадлежат объекты КИИ, в условиях возникновения компьютерных инцидентов и проведения компьютерных атак, а также при ликвидации последствий таких инцидентов и атак, в порядке, определяемом Правительством Российской Федерации;
осуществление мониторинга представления субъектами ТЭК актуальных и достоверных сведений о результатах присвоения объектам КИИ одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий и установление порядка его осуществления;
участие совместно с ФСТЭК России и ФСБ России в разработке единых стандартов и методик по обеспечению безопасности и категорированию критической информационной инфраструктуры объектов топливно-энергетического комплекса.
В целях реализации вышеуказанных полномочий предусматривается возможность их осуществления непосредственно Минэнерго России, либо организацией, в отношении которой им осуществляются функции и полномочия учредителя.
Законопроект не противоречит положениям Договора о Евразийском экономическом союзе, а также положениям иных международных договоров Российской Федерации.
В законопроекте отсутствуют обязательные требования, оценка соблюдения которых осуществляется в рамках государственного контроля (надзора), муниципального контроля, при рассмотрении дел об административных правонарушениях, или обязательных требований, соответствие которым проверяется при выдаче разрешений, лицензий, аттестатов аккредитации, иных документов, имеющих разрешительный характер, о соответствующем виде государственного контроля (надзора), виде разрешительной деятельности и предполагаемой ответственности за нарушение обязательных требований или последствиях их несоблюдения.
Законопроект не повлияет на достижение целей государственных программ Российской Федерации, а также не будет иметь социально-экономических и финансовых последствий, в том числе для субъектов предпринимательской и иной экономической деятельности.
АВТОРЫ ЗАКОНОПРОЕКТА
Обсуждение
Пока нет комментариев.
Чтобы участвовать в обсуждении, войдите.