Кибероснова152-ФЗ
Приказ ФСТЭК №31

Защита АСУ ТП по Приказу ФСТЭК №31

Разбираем, какие документы нужны, как определить класс защищённости и какие меры обязательны. Готовые шаблоны ОРД — скачайте бесплатно.

Что такое АСУ ТП и зачем нужна защита

АСУ ТП — автоматизированная система управления технологическим процессом: SCADA-системы, ПЛК, DCS, HMI-панели, промышленные сети. АСУ ТП управляют физическими процессами: энергосетями, водоснабжением, химическим производством, транспортом.

Атака на АСУ ТП — это не утечка данных, а потенциальная авария. Stuxnet (ядерная программа Ирана, 2010), атака на водоочистные сооружения Олдсмара (Флорида, 2021), Colonial Pipeline (2021, ransomware на IT-инфраструктуру трубопровода, который привёл к превентивной остановке АСУ ТП). Защита АСУ ТП регулируется Приказом ФСТЭК от 14.03.2014 № 31 (с изменениями от 2021 г.).

Приоритет защиты в АСУ ТП — доступность и целостность, а не конфиденциальность. Система должна работать непрерывно, а команды управления — доставляться без искажений. Это главное отличие от защиты ИСПДн (Приказ ФСТЭК №21) и ГИС (Приказ ФСТЭК №117).

Классы защищённости АСУ ТП (К1–К3)

Приказ ФСТЭК 31 устанавливает три класса защищённости. Класс определяется по уровню значимости информации и масштабу АСУ ТП. Результат классификации оформляется Актом классификации АСУ ТП.

КлассПоследствия нарушенияПримеры объектовМасштаб ЧС
К1Угроза жизни, масштабная авария, экологическая катастрофаАЭС, ГЭС, химические производства, нефтепереработкаФедеральный, межрегиональный
К2Экологический ущерб, значительные экономические потериВодоочистные станции, теплоснабжение, пищевое производствоРегиональный, межмуниципальный
К3Остановка процесса без тяжких последствийАвтоматизация складов, конвейеры, системы кондиционированияМуниципальный, объектовый

14 групп мер защиты по Приказу ФСТЭК 31

Каждая группа содержит конкретные меры (ИАФ.1, УПД.2 и т.д.). Набор мер адаптируется под класс защищённости — оператор может исключить неактуальные и добавить компенсирующие.

КодГруппа мерСпецифика для АСУ ТП
1ИАФИдентификация и аутентификацияАутентификация устройств, ПЛК и операторов
2УПДУправление доступомРазграничение доступа операторов к SCADA
3ОПСОграничение программной средыБелые списки ПО для промышленных АРМ
4ЗНИЗащита машинных носителейКонтроль USB и съёмных носителей в контуре АСУ ТП
5АУДАудит безопасностиЖурналирование команд управления
6АВЗАнтивирусная защитаСовместимость с промышленным ПО
7СОВПредотвращение вторженийМониторинг промышленных протоколов (Modbus, OPC UA)
8ОЦЛОбеспечение целостностиКонтроль целостности прошивок ПЛК
9ОДТОбеспечение доступностиРезервирование, отказоустойчивость — приоритет
10ЗТСЗащита технических средствФизическая безопасность контроллеров, датчиков
11ЗИСЗащита информационной системыСегментация промышленной и корпоративной сетей
12ИНЦРеагирование на инцидентыКоординация с НКЦКИ при инцидентах на КИИ
13УКФУправление конфигурациейКонтроль изменений прошивок и настроек
14ОБНУправление обновлениями ПОТестирование патчей на стенде перед установкой

Нужен комплект документов для АСУ ТП? 14 шаблонов по Приказу 31 в конструкторе, создание за 15 минут

Открыть конструктор

Какие документы нужны для защиты АСУ ТП

Для выполнения требований Приказа ФСТЭК 31 нужен комплект организационно-распорядительной документации АСУ ТП (ОРД). Разработка документации не требует лицензии ФСТЭК — лицензия нужна только для проектирования технических средств защиты и аттестации.

Акт классификации АСУ ТП (класс К1, К2 или К3)
Модель угроз безопасности информации
Техническое задание на создание системы защиты
Политика информационной безопасности
Приказ о назначении ответственного за безопасность АСУ ТП
Регламент управления доступом к компонентам АСУ ТП
Должностная инструкция оператора АСУ ТП по вопросам безопасности
Должностная инструкция администратора безопасности АСУ ТП
Регламент управления обновлениями ПО
Регламент управления конфигурацией АСУ ТП
План реагирования на инциденты ИБ
Порядок проведения аудита безопасности
Журнал учёта событий безопасности
Журнал учёта машинных носителей информации

Для объектов КИИ (если АСУ ТП в сфере по 187-ФЗ) дополнительно потребуются: акт категорирования по ПП РФ №127, сведения о результатах категорирования для ФСТЭК, план мероприятий по безопасности значимого объекта КИИ.

Шаблоны документов для АСУ ТП

Скачайте образцы бесплатно или создайте документ в конструкторе с данными вашей организации.

Модель угроз КИИ

Модель угроз для АСУ ТП как объекта КИИ — с учётом промышленных протоколов и физических угроз.

Скачать образец

Акт категорирования КИИ

Присвоение категории значимости объекту КИИ по ПП РФ №127.

Скачать образец

Перечень объектов КИИ

Реестр АСУ ТП, ИС и сетей, подлежащих категорированию.

Скачать образец

Политика информационной безопасности

Цели, задачи и принципы защиты АСУ ТП в организации.

Скачать образец

План реагирования на инциденты

Порядок действий при компьютерном инциденте на объекте КИИ.

Скачать образец

Порядок реагирования на инциденты

Регламент обнаружения, классификации и устранения инцидентов ИБ.

Скачать образец

Инструкция пользователя ИС

Правила работы оператора в информационной системе АСУ ТП.

Скачать образец

ТЗ на систему защиты информации

Техническое задание на создание системы защиты АСУ ТП.

Скачать образец

Сравнение Приказов ФСТЭК: №31 vs №21 vs №117

Три приказа регулируют защиту информации в разных типах систем. Если АСУ ТП обрабатывает персональные данные или входит в ГИС — применяются требования нескольких приказов одновременно.

ПараметрПриказ 31 (АСУ ТП)Приказ 21 (ИСПДн)Приказ №117 (ГИС)
Объект защитыАСУ ТПИСПДнГИС
Классификация3 класса (К1–К3)4 уровня (УЗ-1 — УЗ-4)3 класса (К1–К3)
Приоритет защитыДоступность, целостностьКонфиденциальностьКонфиденциальность, целостность
Групп мер141515
АттестацияПо решению заказчикаОценка эффективностиОбязательна
Связь с КИИПрямая (АСУ ТП = объект КИИ)КосвеннаяКосвенная

Частые вопросы о защите АСУ ТП

Что регулирует Приказ ФСТЭК 31?

Приказ ФСТЭК от 14.03.2014 № 31 устанавливает требования к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами (АСУ ТП) на критически важных и потенциально опасных объектах. Актуален в редакции Приказа ФСТЭК №32 от 15.03.2021.

Какие классы защищённости АСУ ТП существуют?

Приказ 31 устанавливает 3 класса: К1 (максимальный) — АСУ ТП, нарушение работы которой может привести к чрезвычайной ситуации федерального масштаба и угрозе жизни; К2 — с экологическим ущербом регионального масштаба или значительными экономическими потерями; К3 (базовый) — с последствиями в пределах одного объекта без тяжких последствий.

Какие документы нужны для защиты АСУ ТП?

Для выполнения требований Приказа ФСТЭК 31 нужен комплект из 14 документов: акт классификации АСУ ТП, модель угроз, техническое задание на СЗИ, политика ИБ, приказ о назначении ответственного, регламенты управления доступом и обновлениями, инструкции оператора и администратора, план реагирования на инциденты, журналы учёта. Разработка документации не требует лицензии ФСТЭК — лицензия нужна только для проектирования технических средств защиты.

Чем Приказ 31 отличается от Приказа 21?

Приказ 21 регулирует защиту персональных данных в ИСПДн, Приказ 31 — защиту информации в АСУ ТП. Ключевое отличие: для АСУ ТП приоритет — доступность и целостность (а не конфиденциальность). Классификация: Приказ 31 — три класса (К1–К3), Приказ 21 — четыре уровня (УЗ-1 — УЗ-4). Аттестация: по Приказу 31 — по решению заказчика, по Приказу 21 — оценка эффективности.

Является ли АСУ ТП объектом КИИ?

Если АСУ ТП функционирует в одной из 13 сфер, указанных в ст. 2 187-ФЗ (энергетика, транспорт, связь, здравоохранение и др.), она является объектом КИИ и подлежит категорированию по ПП РФ №127. В этом случае одновременно применяются требования Приказа 31, 187-ФЗ и Приказа ФСТЭК 239 — выбираются максимально строгие меры из всех документов.

Нужна ли лицензия ФСТЭК для разработки документов по Приказу 31?

Для разработки организационно-распорядительных документов (модель угроз, политика ИБ, регламенты, инструкции) — лицензия ФСТЭК не требуется. Документы можно разработать самостоятельно или с помощью конструктора. Лицензия на ТЗКИ необходима для проектирования и внедрения технических средств защиты информации, а также для проведения аттестации системы защиты АСУ ТП.

Как подготовить документы для АСУ ТП самостоятельно?

Начните с классификации АСУ ТП (определите класс К1, К2 или К3), затем разработайте модель угроз с учётом промышленных протоколов (Modbus, OPC UA, PROFINET). На основе модели угроз адаптируйте базовый набор из 14 групп мер Приказа 31. Конструктор Кибероснова автоматизирует создание акта классификации, модели угроз, политики ИБ и других ОРД — заполните реестры организации, и документы сформируются по шаблонам.

Создайте документы для АСУ ТП

Модель угроз, акт категорирования КИИ, план реагирования — за 15 минут