Минтруд меняет правила игры для IT-безопасников
Будут повышены требования к специалистам, охраняющим банки, заводы и сети связи от хакерских атак
С 1 марта 2027 года в России вступит в силу новый профессиональный стандарт «Специалист по обеспечению безопасности значимых объектов критической информационной инфраструктуры». Соответствующий приказ накануне опубликовало Министерство труда и социальной защиты. Какие требования теперь будут предъявляться к таким специалистам и какие задачи войдут в их обязанности — рассказывает «Парламентская газета».
От мониторинга до ликвидации последствий
Напомним, что еще в 2017 году в России начал формироваться единый реестр объектов критической информационной инфраструктуры (КИИ), который ведет Федеральная служба по техническому и экспортному контролю (ФСТЭК). Всем объектам, включенным в реестр, присваивается категория значимости: К1, К2 или К3. Категория зависит от функций объекта и тяжести последствий, к которым может привести нарушение его работы. Например, к значимым объектам относятся сети связи и центры обработки данных, системы управления технологическими процессами на промышленных предприятиях, а также банковские и медицинские информационные системы.
Утвержденный документ описывает все ключевые аспекты профессиональной деятельности специалиста: от общих сведений и трудовых функций до путей достижения квалификации. В зависимости от уровня навыков в обязанности специалиста будут входить установка, настройка и техническое обслуживание средств защиты, обеспечение их работоспособности, а также реагирование на инциденты и ликвидация их последствий. Более опытные сотрудники займутся проектированием подсистем, анализом и обработкой данных.
Отдельным блоком выделены управленческие функции: «определение измеримых результатов деятельности», «разработка организационно-распорядительных документов» и «организация мероприятий по обеспечению безопасности». Согласно стандарту, эти задачи будут решать директора по развитию цифровых технологий и заместители генеральных директоров по информационной безопасности.
Четкие рамки и разграничение ответственности
Для каждого вида деятельности стандарт предусматривает строгие квалификационные требования. Так, сотрудникам, отвечающим за функционирование средств защиты информации, рекомендуется получить дополнительное профильное образование, не реже одного раза в три года проходить повышение квалификации, а при необходимости — оформить допуск к государственной тайне.
Для контроля обнаружения кибератак и реагирования на инциденты потребуется высшее образование и стаж работы в сфере информационной безопасности не менее трех лет. К управленцам, отвечающим за анализ результатов и разработку организационных документов, требования еще выше: им необходим опыт работы на руководящих должностях не менее двух лет при профильном высшем образовании и не менее трех лет — при непрофильном.
Как пояснил «Парламентской газете» председатель Совета Фонда развития цифровой экономики Герман Клименко, принятие единого профстандарта знаменует собой наведение порядка в сфере информационной безопасности.
«То, что стандарт кажется немного запоздавшим — о необходимости защиты данных начали говорить далеко не вчера, — вполне объяснимо: трудовое законодательство в целом достаточно консервативно, так что это нормальная ситуация, — подчеркнул эксперт. — Если говорить по существу, это вопрос удобства и стандартизации. До недавнего времени в понимании того, кто за что отвечает, каковы критерии оценки компетентности сотрудников и какие операции находятся в чьем ведении, наблюдался, скажем так, некоторый разброд. Этот документ позволит его устранить: четко разграничить сферы работы и ответственности, определив, какие задачи относятся к компетенции конкретных специалистов».
В настоящий момент новый стандарт еще не вступил в силу. Он приобретет официальный статус 1 марта 2027 года и будет действовать до 1 марта 2033 года.
Читайте также:
• Законы, вступающие в силу в октябре • Ведомственную охрану вооружат пулеметами Дегтярева для борьбы с беспилотниками • Убыточные водоканалы и изношенные сети предложили спасать через укрупнение • Банк России возведет киберщит вокруг платежных карт






