Новый профстандарт для специалистов по безопасности объектов КИИ начнёт действовать в 2027 году

С 1 марта 2027 года в России вступит в силу новый профессиональный стандарт для специалистов, отвечающих за безопасность значимых объектов критической информационной инфраструктуры (КИИ). Документ устанавливает требования к квалификации работников, определяет основные трудовые функции и разграничивает зоны ответственности специалистов и руководителей в сфере информационной безопасности.

Профстандарт, утверждённый Министерством труда и социальной защиты, должен стать основой для более чёткого определения требований к сотрудникам, обеспечивающим защиту значимых объектов КИИ.

Какие задачи будут выполнять специалисты по безопасности КИИ

Реестр объектов критической информационной инфраструктуры формируется в России с 2017 года. Его ведением занимается Федеральная служба по техническому и экспортному контролю (ФСТЭК России).

В зависимости от возможных последствий нарушения работы объекту КИИ присваивается одна из трёх категорий значимости — К1, К2 или К3. К значимым объектам могут относиться, в частности, сети связи и центры обработки данных, информационные системы медицинских организаций и банков, а также системы управления технологическими процессами на промышленных предприятиях.

Новый профессиональный стандарт охватывает основные направления работы специалистов по обеспечению безопасности таких объектов.

В зависимости от квалификации сотрудник может отвечать за:

  • установку и настройку средств защиты информации;
  • техническое обслуживание защитных средств;
  • поддержание работоспособности систем безопасности;
  • выявление и обработку инцидентов информационной безопасности;
  • реагирование на киберинциденты;
  • устранение последствий нарушений безопасности;
  • проектирование отдельных подсистем защиты;
  • анализ и обработку данных.

Таким образом, требования распространяются как на специалистов, непосредственно работающих с техническими средствами защиты, так и на сотрудников, выполняющих аналитические и проектные задачи.

Отдельные требования установлены для руководителей

Профессиональный стандарт предусматривает не только технические, но и управленческие функции.

В их числе:

  • определение измеримых результатов работы;
  • подготовка организационно-распорядительных документов;
  • организация мероприятий по обеспечению информационной безопасности;
  • анализ результатов деятельности в сфере защиты информации.

Выполнение таких функций предусмотрено для руководителей соответствующего направления, в том числе директоров по развитию цифровых технологий и заместителей генеральных директоров по информационной безопасности.

Это позволяет разграничить обязанности работников, занимающихся непосредственно техническим обеспечением защиты, и руководителей, отвечающих за организацию соответствующих процессов.

Какие требования предъявляются к квалификации

Новый стандарт устанавливает квалификационные требования для разных направлений профессиональной деятельности.

Сотрудникам, которые обеспечивают функционирование средств защиты информации, рекомендуется иметь дополнительное профильное образование. Кроме того, предусмотрено повышение квалификации не реже одного раза в три года. В случаях, когда характер работы этого требует, специалисту может понадобиться допуск к государственной тайне.

Для работников, отвечающих за выявление кибератак и реагирование на инциденты, предусмотрено высшее образование и стаж работы в сфере информационной безопасности не менее трёх лет.

Более высокие требования установлены для специалистов, выполняющих управленческие функции. При наличии профильного высшего образования необходим опыт работы на руководящих должностях не менее двух лет. При непрофильном высшем образовании требуемый руководящий стаж составляет не менее трёх лет.

Зачем нужен единый профессиональный стандарт

Появление единого документа должно определить более понятные требования к специалистам, работающим в сфере защиты критической информационной инфраструктуры.

Как отмечал председатель Совета Фонда развития цифровой экономики Герман Клименко, введение стандарта позволит систематизировать распределение обязанностей и ответственности между сотрудниками. В частности, документ должен помочь определить критерии оценки компетентности работников и закрепить круг задач, относящихся к компетенции конкретных специалистов.

Для организаций, эксплуатирующих значимые объекты КИИ, это означает необходимость учитывать установленные профессиональные требования при формировании соответствующих подразделений и определении обязанностей работников.

Когда начнёт действовать новый профстандарт

Профессиональный стандарт пока не применяется, поскольку его действие начинается 1 марта 2027 года.

Согласно опубликованной информации, документ будет действовать до 1 марта 2033 года.

До вступления новых требований в силу у организаций есть время ознакомиться с установленными квалификационными требованиями и оценить соответствие специалистов занимаемым должностям.

При этом конкретные требования необходимо рассматривать применительно к трудовым функциям конкретного работника: стандарт предусматривает разные уровни квалификации и различные виды деятельности — от технического обслуживания средств защиты до управления процессами информационной безопасности.