Платформа для субъектов КИИ
Кибербезопасность критической информационной инфраструктуры
CII Control — платформа, в которой выполнение требований Закона «О кибербезопасности», ПП-167 и Положения № 3570 ведётся в одном месте. От категорирования объектов и включения в реестр до инцидентов, рисков и ежемесячного отчёта руководству: у каждой задачи виден ответственный, срок и правовое основание.
| Обязательство | Основание | Срок |
|---|---|---|
| Завершение категорирования3570, п. 6 | 3570, п. 6 | 30 рабочих дней |
| Заявление о включении в реестр (T02) после утверждения акта3570, п. 14 | 3570, п. 14 | 5 рабочих дней |
| Пересмотр категории после изменений3570, п. 15 | 3570, п. 15 | 30 рабочих дней |
| Уведомление СГБ о назначении ответственного работникаПП-167, п. 5 | ПП-167, п. 5 | своевременно |
| Аттестация ответственных работниковПП-167, п. 5 | ПП-167, п. 5 | раз в три года |
| Информирование СГБ и рабочего органа об инциденте кибербезопасностиПП-167, прил. 1, п. 12 | ПП-167, прил. 1, п. 12 | немедленно |
Сроки Положения № 3570 установлены в рабочих днях; платформа считает их в календарных днях, то есть с запасом.
Нормативная база
Требования, сроки и формы документов взяты из этих актов. Нормативная база ведётся централизованно: при внесении изменения или отмене акта показывается, какие требования это затрагивает.
-
ЗРУ-764
Закон «О кибербезопасности»
Текст на lex.uz -
ПП-167
Положение о порядке обеспечения кибербезопасности объектов КИИ и Общие требования
Текст на lex.uz -
3570
Порядок категорирования объектов КИИ и формирования их единого реестра
Текст на lex.uz -
3458
Порядок оценки уровня обеспечения кибербезопасности
Текст на lex.uz -
3573
Порядок экспертизы соответствия требованиям кибербезопасности
Текст на lex.uz -
3574
Порядок сертификации средств обеспечения кибербезопасности
Текст на lex.uz
Для кого
Для субъектов КИИ: государственных органов, организаций и юридических лиц, владеющих объектами КИИ на праве собственности, аренды или ином законном основании, а также юридических лиц и индивидуальных предпринимателей, обеспечивающих функционирование этих объектов (ПП-167, прил. 1, п. 2). Платформа различает статусы владельца и оператора.
19 отраслей по ПП-167
Буквы — обозначения реестра из пункта 37 Положения № 3570.
- A. Государственное управление и государственные услуги
- B. Оборона
- C. Государственная безопасность
- D. Обеспечение правопорядка
- E. Топливно-энергетический комплекс (атомная энергетика)†
- F. Химическая отрасль
- G. Нефтехимическая отрасль
- I. Металлургия
- J. Водопользование и водоснабжение
- K. Сельское хозяйство
- L. Здравоохранение†
- M. Жилищно-коммунальные услуги
- N. Банковско-финансовая система
- O. Транспорт
- P. Информационно-коммуникационные технологии
- Q. Экология и охрана окружающей среды
- R. Добыча и переработка полезных ископаемых стратегического значения
- S. Производство (обрабатывающая промышленность)
- T. Другие отрасли экономики и социальная сфера
3570, п. 9 «а»: объекты КИИ топливно-энергетического комплекса, атомной энергетики, здравоохранения и телекоммуникаций, а также объекты, где обращаются государственные секреты и пребывают охраняемые лица, относятся к высокой категории независимо от последствий.
Кто работает в платформе
Генеральный директор и его заместитель, руководитель объекта КИИ, специалист по КИИ, руководитель ИТ, системный администратор, владелец актива, внутренний аудитор, члены комиссии по категорированию, внешний подрядчик и администратор организации. Каждый работает в своей роли и в своих пределах: объект, филиал или вся организация.
Почему CII Control
Привязка к законодательству
Каждое требование показано с источником и пунктом, сроки взяты из нормативных актов. Если акт меняется, затронутые требования уходят на пересмотр.
Одна система вместо таблиц
Объекты, обязательства, документы и доказательства не разбросаны по таблицам, письмам и папкам: они связаны между собой и находятся в одном месте.
Готовность к проверке
Доказательство привязано к требованию, документ подписан, журнал аудита отвечает на вопрос «кто, когда, почему». Перед проверкой не нужно собирать данные.
Порядок работы
Пять этапов: первые три проходят один раз, два последних — постоянная работа.
Организация и отрасль
Указываются реквизиты, статус субъекта КИИ (владелец или оператор) и отрасль; платформа предлагает отраслевой профиль.
Структура и люди
Определяются подразделения, группы и ответственные; каждый пользователь работает в своей роли.
Объекты и категорирование
Вносятся объекты, информационные системы и активы; проводится категорирование по 3570 и готовится заявление в реестр.
Требования и задачи
Применимые требования рассчитываются и оцениваются; несоответствия, риски и сроки становятся задачами ответственных.
Контроль и отчётность
Инциденты, ежемесячный отчёт и журнал аудита показывают руководству состояние и готовы к проверке.
Платформа предлагает, напоминает и фиксирует; правовое решение принимает ответственное лицо. В уполномоченные органы ничего не отправляется автоматически.
Начало работы с учётом отрасли
Организация указывает отрасль и статус субъекта КИИ. Платформа предлагает из отраслевого профиля подразделения, постоянные группы, типы объектов, календарь обязательств и требования. Ответственный рассматривает каждый пункт: принимает, изменяет или отклоняет.
Когда выходит новая версия профиля, организация видит различия и применяет их сама; собственные правки сохраняются.
Отраслевой профиль
NБанковско-финансовая система
вариант: коммерческий банк
2026.10.05-draft.4
-
Подразделения
15 в профиле
- Подразделение информационной безопасности и кибербезопасности
- Центр мониторинга безопасности (SIEM/SOAR)
- Служба внутреннего аудита
-
Постоянные группы и RACI
6 в профиле
- Комиссия по категорированию объекта КИИ
- Группа реагирования на инциденты кибербезопасности
- Группа непрерывности бизнес-процессов и восстановления
-
Типы объектов КИИ
8 в профиле
- Автоматизированная банковская система
- Подключение к платёжным системам и платёжные шлюзы
- Система дистанционного банковского обслуживания
-
Календарь обязательств
10 + 30 в профиле
отраслевые и общие для всех субъектов обязательства с периодичностью и ответственными
-
Требования
13 / 18 в профиле
приоритетные для отрасли меры из пункта 15 приложения 2 к ПП-167; каждая мера применяется по характеристикам объекта
Отраслевые профили составлены по результатам экспертного исследования; пункты, не прошедшие юридическую проверку, отмечены в платформе отдельно.
Возможности
Модули работают на одной модели данных: объект, требование, несоответствие, риск, документ и доказательство связаны между собой, изменение в одном видно в другом.
Организация и объекты
- Профиль организации
- Реквизиты, филиалы, внешние поставщики услуг и ответственные лица; уведомление СГБ о назначении и сроки аттестации.Основание: ПП-167, п. 5
- Объекты КИИ и категорирование
- Реестр объектов, информационных систем и активов; процедура от комиссии по категорированию до номера в реестре. Изменение средств, конфигурации или защиты открывает задачу на пересмотр категории.Основание: 3570
- Активы
- Двенадцать категорий, импорт CSV и JSON, привязка к объектам; о сроке действия сертификатов средств защиты платформа напоминает за 60 и 30 дней.Основание: ПП-167, прил. 2, п. 7
Требования и соответствие
- Нормативная база
- Акты, пункты и требования ведутся централизованно; каждое изменение готовит один человек, проверяет другой.
- Применимые требования
- Рассчитываются по правилам из характеристик организации и объекта; внутренние требования, периодичность и ответственных задаёт организация.Основание: ПП-167, прил. 2
- Оценка соответствия
- Кампании оценки; статус по каждому требованию подтверждается доказательством. Вывод «не применяется» утверждает руководитель объекта.Основание: 3458
- Несоответствия и меры
- Результаты «частично» и «не выполнено» открываются как несоответствия: корректирующая мера, ответственный, срок и проверяющий. При нехватке ресурсов — уведомление T05 и решение руководства.
- Риски и уязвимости
- Шкала 1–25 по вероятности и влиянию, уровни низкий, средний, высокий и критический; уязвимости из результатов сканеров, компенсирующие меры. Принятие риска подписывается по уровню полномочий.
Инциденты и контроль
- Инциденты
- Регистрация одним запросом; сигналы SIEM поступают черновиками. Информирование СГБ и рабочего органа под контролем (ниже).Основание: ПП-167, прил. 1, п. 12
- Внутренний аудит
- Годовой план аудита и выводы; вывод средней и высокой значимости становится несоответствием.Основание: ПП-167, прил. 2, п. 6
- Оперативный контроль, планы восстановления, учения
- Мероприятия уполномоченного органа фиксируются; отслеживаются согласование планов восстановления и периодичность учений.Основание: ПП-167, п. 6; прил. 1, п. 12
- Доказательства
- Файл проходит антивирусную проверку, хешируется и хранится в зашифрованном виде. Доказательство с истёкшим сроком возвращает связанное требование на пересмотр.
Документы и отчётность
- Документы T01–T07
- Акт категорирования, заявление о включении в реестр, приказы о комиссии и о назначении, уведомление о нехватке ресурсов, ежемесячный отчёт и акт проверки журнала аудита — из данных системы, в PDF и DOCX.
- Подписание
- Очередь и порядок подписания, нумерация, реестр документов. Подпись привязана к конкретной версии документа и его хешу.
- Показатели и ежемесячный отчёт
- Отдельные главные страницы для руководства, руководителя объекта, специалиста, исполнителя и аудитора. Отчёт руководству (T06) готовится в начале месяца и подписывается до 7-го числа.
- Уведомления и эскалация
- В системе и по электронной почте; просроченная задача поднимается по уровням вверх, замещение учитывается.
Управление
- Роли и разделение обязанностей
- Одиннадцать ролей, RACI и заместители. Подготовивший не может утвердить собственную работу; это правило проверяется и на уровне базы данных.
- Журнал аудита
- Каждое изменение: кто, когда, что и по какой причине изменил. Записи связаны хеш-цепочкой и ежедневно закрепляются якорем; проверка целостности завершается актом T07.
Категорирование и реестр
Путь объекта КИИ от категорирования до номера в реестре определён Положением № 3570. Платформа готовит документ каждого шага, собирает подписи и считает сроки.
-
шаг 1Документ T03
Комиссия
Создаётся комиссия по категорированию; председатель — руководитель организации от имени владельца объекта.
3570, п. 4
-
шаг 2
Анализ
Анализируются объект, его информационные системы и активы; категория предлагается по критериям пункта 9. Материалы анализа хранятся в зашифрованном виде.
3570, пп. 8–9
-
шаг 3Документ T01
Акт
Составляется акт категорирования, его подписывают члены комиссии.
3570, пп. 10–11
-
шаг 4Документ T01
Утверждение владельцем
Владелец объекта утверждает акт; утверждение — второй этап подписания акта.
-
шаг 5Документ T02
Заявление в реестр
Заявление с копией акта представляется в рабочий орган.
3570, п. 14, 5 рабочих дней
-
шаг 6
Решение по реестру
Присваивается номер в реестре или возвращаются замечания: их устраняют за 10 рабочих дней, при отказе повторное заявление — за 35 рабочих дней.
3570, пп. 22 и 26
Категорирование в целом завершается за 30 рабочих дней (3570, п. 6). Заявления и письма отправляет сама организация; платформа фиксирует отправку и ответ органа.
Инцидент: сообщить немедленно
Субъект КИИ обязан в установленном порядке немедленно информировать уполномоченный государственный орган и рабочий орган об инцидентах кибербезопасности (ПП-167, прил. 1, п. 12). Платформа берёт эту обязанность под контроль с момента регистрации инцидента.
Время после регистрации инцидента
-
0
Инцидент зарегистрирован
- Специалисту объекта — задача «Информировать СГБ и рабочий орган»
- Задача на обработку инцидента со сроком по значимости
- Высокий и критический инцидент попадает в реестр рисков
-
+1 ч
Информирование не отмечено
- Задача поднимается руководителю объекта
-
+4 ч
По-прежнему не отмечено
- Задача поднимается генеральному директору и заместителю
Условие закрытия
Для каждого органа отдельно фиксируются время, канал и исходящий номер. Инцидент не закрывается, пока не проинформированы оба органа и не восстановлена работа.
48 часов в пункте 6 ПП-167 — срок письменной информации уполномоченного органа секретариату Совета безопасности о результатах оперативно-контрольных мероприятий. Платформа не показывает его как срок субъекта и сама ничего в СГБ не отправляет.
Безопасность и размещение
Данные в платформе — уязвимости, модели угроз, материалы категорирования — относятся к самым чувствительным. Ниже перечислены работающие механизмы.
Организации изолированы
Каждый запрос выполняется в контексте организации; построчная защита PostgreSQL (RLS) не показывает данные других организаций. Приложение подключается к базе данных под ролью с ограниченными правами.
Шифрование
Конфиденциальные поля и файлы хранятся в зашифрованном виде, у каждой организации свои ключи. Браузер соединяется с платформой только по HTTPS.
Неизменяемый журнал аудита
Журнал изменений связан хеш-цепочкой и ежедневно закрепляется якорем: удаление или изменение записи обнаруживается при проверке.
Контроль доступа
Для руководителей и администраторов одноразовый код обязателен. Каждая роль ограничена объектом, филиалом или организацией.
Проверка файлов
Загруженный файл находится в карантине и недоступен для скачивания, пока не пройдёт антивирусную проверку.
В Узбекистане
Сервер платформы находится на территории Узбекистана.
Журнал аудита: хеш-цепочка
Уровни изоляции
| Уровень | Где работает |
|---|---|
| T1 | Общая платформа |
| T2 | Общая платформа, отдельная база данных |
| T3 | Собственный сервер организации |
| T4 | Закрытая сеть организации, без интернета |
Попробуйте платформу
Демо-стенд работает на условных данных: заполнены организация, объекты, категорирование, документы и отчёты. Можно войти в любой роли и увидеть процесс с её точки зрения.
Демо-стенд открыт: выберите свою отрасль и войдите под любой ролью.