Платформа для субъектов КИИ

Кибербезопасность критической информационной инфраструктуры

CII Control — платформа, в которой выполнение требований Закона «О кибербезопасности», ПП-167 и Положения № 3570 ведётся в одном месте. От категорирования объектов и включения в реестр до инцидентов, рисков и ежемесячного отчёта руководству: у каждой задачи виден ответственный, срок и правовое основание.

На узбекском (кириллица и латиница) и русском языках · на компьютере и телефоне

Календарь обязательствИз общих обязательств каждого субъекта КИИ
ОбязательствоОснованиеСрок
Завершение категорирования3570, п. 6 3570, п. 6 30 рабочих дней
Заявление о включении в реестр (T02) после утверждения акта3570, п. 14 3570, п. 14 5 рабочих дней
Пересмотр категории после изменений3570, п. 15 3570, п. 15 30 рабочих дней
Уведомление СГБ о назначении ответственного работникаПП-167, п. 5 ПП-167, п. 5 своевременно
Аттестация ответственных работниковПП-167, п. 5 ПП-167, п. 5 раз в три года
Информирование СГБ и рабочего органа об инциденте кибербезопасностиПП-167, прил. 1, п. 12 ПП-167, прил. 1, п. 12 немедленно

Сроки Положения № 3570 установлены в рабочих днях; платформа считает их в календарных днях, то есть с запасом.

Нормативная база

Требования, сроки и формы документов взяты из этих актов. Нормативная база ведётся централизованно: при внесении изменения или отмене акта показывается, какие требования это затрагивает.

  • ЗРУ-764

    Закон,

    Закон «О кибербезопасности»

    Текст на lex.uz
  • ПП-167

    Постановление Президента,

    Положение о порядке обеспечения кибербезопасности объектов КИИ и Общие требования

    Текст на lex.uz
  • 3570

    Положение СГБ, зарегистрировано

    Порядок категорирования объектов КИИ и формирования их единого реестра

    Текст на lex.uz
  • 3458

    Положение СГБ, зарегистрировано

    Порядок оценки уровня обеспечения кибербезопасности

    Текст на lex.uz
  • 3573

    Положение СГБ, зарегистрировано

    Порядок экспертизы соответствия требованиям кибербезопасности

    Текст на lex.uz
  • 3574

    Положение СГБ, зарегистрировано

    Порядок сертификации средств обеспечения кибербезопасности

    Текст на lex.uz

Для кого

Для субъектов КИИ: государственных органов, организаций и юридических лиц, владеющих объектами КИИ на праве собственности, аренды или ином законном основании, а также юридических лиц и индивидуальных предпринимателей, обеспечивающих функционирование этих объектов (ПП-167, прил. 1, п. 2). Платформа различает статусы владельца и оператора.

19 отраслей по ПП-167

Буквы — обозначения реестра из пункта 37 Положения № 3570.

  1. A. Государственное управление и государственные услуги
  2. B. Оборона
  3. C. Государственная безопасность
  4. D. Обеспечение правопорядка
  5. E. Топливно-энергетический комплекс (атомная энергетика)†
  6. F. Химическая отрасль
  7. G. Нефтехимическая отрасль
  8. I. Металлургия
  9. J. Водопользование и водоснабжение
  10. K. Сельское хозяйство
  11. L. Здравоохранение†
  12. M. Жилищно-коммунальные услуги
  13. N. Банковско-финансовая система
  14. O. Транспорт
  15. P. Информационно-коммуникационные технологии
  16. Q. Экология и охрана окружающей среды
  17. R. Добыча и переработка полезных ископаемых стратегического значения
  18. S. Производство (обрабатывающая промышленность)
  19. T. Другие отрасли экономики и социальная сфера

3570, п. 9 «а»: объекты КИИ топливно-энергетического комплекса, атомной энергетики, здравоохранения и телекоммуникаций, а также объекты, где обращаются государственные секреты и пребывают охраняемые лица, относятся к высокой категории независимо от последствий.

Кто работает в платформе

Генеральный директор и его заместитель, руководитель объекта КИИ, специалист по КИИ, руководитель ИТ, системный администратор, владелец актива, внутренний аудитор, члены комиссии по категорированию, внешний подрядчик и администратор организации. Каждый работает в своей роли и в своих пределах: объект, филиал или вся организация.

Почему CII Control

  • Привязка к законодательству

    Каждое требование показано с источником и пунктом, сроки взяты из нормативных актов. Если акт меняется, затронутые требования уходят на пересмотр.

  • Одна система вместо таблиц

    Объекты, обязательства, документы и доказательства не разбросаны по таблицам, письмам и папкам: они связаны между собой и находятся в одном месте.

  • Готовность к проверке

    Доказательство привязано к требованию, документ подписан, журнал аудита отвечает на вопрос «кто, когда, почему». Перед проверкой не нужно собирать данные.

Порядок работы

Пять этапов: первые три проходят один раз, два последних — постоянная работа.

  1. Организация и отрасль

    Указываются реквизиты, статус субъекта КИИ (владелец или оператор) и отрасль; платформа предлагает отраслевой профиль.

  2. Структура и люди

    Определяются подразделения, группы и ответственные; каждый пользователь работает в своей роли.

  3. Объекты и категорирование

    Вносятся объекты, информационные системы и активы; проводится категорирование по 3570 и готовится заявление в реестр.

  4. Требования и задачи

    Применимые требования рассчитываются и оцениваются; несоответствия, риски и сроки становятся задачами ответственных.

  5. Контроль и отчётность

    Инциденты, ежемесячный отчёт и журнал аудита показывают руководству состояние и готовы к проверке.

Платформа предлагает, напоминает и фиксирует; правовое решение принимает ответственное лицо. В уполномоченные органы ничего не отправляется автоматически.

Начало работы с учётом отрасли

Организация указывает отрасль и статус субъекта КИИ. Платформа предлагает из отраслевого профиля подразделения, постоянные группы, типы объектов, календарь обязательств и требования. Ответственный рассматривает каждый пункт: принимает, изменяет или отклоняет.

Когда выходит новая версия профиля, организация видит различия и применяет их сама; собственные правки сохраняются.

Пример: профиль банковско-финансовой системы

Отраслевой профиль

NБанковско-финансовая система

вариант: коммерческий банк

2026.10.05-draft.4

  • Подразделения

    15 в профиле

    • Подразделение информационной безопасности и кибербезопасности
    • Центр мониторинга безопасности (SIEM/SOAR)
    • Служба внутреннего аудита
  • Постоянные группы и RACI

    6 в профиле

    • Комиссия по категорированию объекта КИИ
    • Группа реагирования на инциденты кибербезопасности
    • Группа непрерывности бизнес-процессов и восстановления
  • Типы объектов КИИ

    8 в профиле

    • Автоматизированная банковская система
    • Подключение к платёжным системам и платёжные шлюзы
    • Система дистанционного банковского обслуживания
  • Календарь обязательств

    10 + 30 в профиле

    отраслевые и общие для всех субъектов обязательства с периодичностью и ответственными

  • Требования

    13 / 18 в профиле

    приоритетные для отрасли меры из пункта 15 приложения 2 к ПП-167; каждая мера применяется по характеристикам объекта

Отраслевые профили составлены по результатам экспертного исследования; пункты, не прошедшие юридическую проверку, отмечены в платформе отдельно.

Возможности

Модули работают на одной модели данных: объект, требование, несоответствие, риск, документ и доказательство связаны между собой, изменение в одном видно в другом.

Организация и объекты

Профиль организации
Реквизиты, филиалы, внешние поставщики услуг и ответственные лица; уведомление СГБ о назначении и сроки аттестации.Основание: ПП-167, п. 5
Объекты КИИ и категорирование
Реестр объектов, информационных систем и активов; процедура от комиссии по категорированию до номера в реестре. Изменение средств, конфигурации или защиты открывает задачу на пересмотр категории.Основание: 3570
Активы
Двенадцать категорий, импорт CSV и JSON, привязка к объектам; о сроке действия сертификатов средств защиты платформа напоминает за 60 и 30 дней.Основание: ПП-167, прил. 2, п. 7

Требования и соответствие

Нормативная база
Акты, пункты и требования ведутся централизованно; каждое изменение готовит один человек, проверяет другой.
Применимые требования
Рассчитываются по правилам из характеристик организации и объекта; внутренние требования, периодичность и ответственных задаёт организация.Основание: ПП-167, прил. 2
Оценка соответствия
Кампании оценки; статус по каждому требованию подтверждается доказательством. Вывод «не применяется» утверждает руководитель объекта.Основание: 3458
Несоответствия и меры
Результаты «частично» и «не выполнено» открываются как несоответствия: корректирующая мера, ответственный, срок и проверяющий. При нехватке ресурсов — уведомление T05 и решение руководства.
Риски и уязвимости
Шкала 1–25 по вероятности и влиянию, уровни низкий, средний, высокий и критический; уязвимости из результатов сканеров, компенсирующие меры. Принятие риска подписывается по уровню полномочий.

Инциденты и контроль

Инциденты
Регистрация одним запросом; сигналы SIEM поступают черновиками. Информирование СГБ и рабочего органа под контролем (ниже).Основание: ПП-167, прил. 1, п. 12
Внутренний аудит
Годовой план аудита и выводы; вывод средней и высокой значимости становится несоответствием.Основание: ПП-167, прил. 2, п. 6
Оперативный контроль, планы восстановления, учения
Мероприятия уполномоченного органа фиксируются; отслеживаются согласование планов восстановления и периодичность учений.Основание: ПП-167, п. 6; прил. 1, п. 12
Доказательства
Файл проходит антивирусную проверку, хешируется и хранится в зашифрованном виде. Доказательство с истёкшим сроком возвращает связанное требование на пересмотр.

Документы и отчётность

Документы T01–T07
Акт категорирования, заявление о включении в реестр, приказы о комиссии и о назначении, уведомление о нехватке ресурсов, ежемесячный отчёт и акт проверки журнала аудита — из данных системы, в PDF и DOCX.
Подписание
Очередь и порядок подписания, нумерация, реестр документов. Подпись привязана к конкретной версии документа и его хешу.
Показатели и ежемесячный отчёт
Отдельные главные страницы для руководства, руководителя объекта, специалиста, исполнителя и аудитора. Отчёт руководству (T06) готовится в начале месяца и подписывается до 7-го числа.
Уведомления и эскалация
В системе и по электронной почте; просроченная задача поднимается по уровням вверх, замещение учитывается.

Управление

Роли и разделение обязанностей
Одиннадцать ролей, RACI и заместители. Подготовивший не может утвердить собственную работу; это правило проверяется и на уровне базы данных.
Журнал аудита
Каждое изменение: кто, когда, что и по какой причине изменил. Записи связаны хеш-цепочкой и ежедневно закрепляются якорем; проверка целостности завершается актом T07.

Категорирование и реестр

Путь объекта КИИ от категорирования до номера в реестре определён Положением № 3570. Платформа готовит документ каждого шага, собирает подписи и считает сроки.

  1. шаг 1Документ T03

    Комиссия

    Создаётся комиссия по категорированию; председатель — руководитель организации от имени владельца объекта.

    3570, п. 4

  2. шаг 2

    Анализ

    Анализируются объект, его информационные системы и активы; категория предлагается по критериям пункта 9. Материалы анализа хранятся в зашифрованном виде.

    3570, пп. 8–9

  3. шаг 3Документ T01

    Акт

    Составляется акт категорирования, его подписывают члены комиссии.

    3570, пп. 10–11

  4. шаг 4Документ T01

    Утверждение владельцем

    Владелец объекта утверждает акт; утверждение — второй этап подписания акта.

  5. шаг 5Документ T02

    Заявление в реестр

    Заявление с копией акта представляется в рабочий орган.

    3570, п. 14, 5 рабочих дней

  6. шаг 6

    Решение по реестру

    Присваивается номер в реестре или возвращаются замечания: их устраняют за 10 рабочих дней, при отказе повторное заявление — за 35 рабочих дней.

    3570, пп. 22 и 26

Категорирование в целом завершается за 30 рабочих дней (3570, п. 6). Заявления и письма отправляет сама организация; платформа фиксирует отправку и ответ органа.

Инцидент: сообщить немедленно

Субъект КИИ обязан в установленном порядке немедленно информировать уполномоченный государственный орган и рабочий орган об инцидентах кибербезопасности (ПП-167, прил. 1, п. 12). Платформа берёт эту обязанность под контроль с момента регистрации инцидента.

Время после регистрации инцидента

  1. 0

    Инцидент зарегистрирован

    • Специалисту объекта — задача «Информировать СГБ и рабочий орган»
    • Задача на обработку инцидента со сроком по значимости
    • Высокий и критический инцидент попадает в реестр рисков
  2. +1 ч

    Информирование не отмечено

    • Задача поднимается руководителю объекта
  3. +4 ч

    По-прежнему не отмечено

    • Задача поднимается генеральному директору и заместителю

Условие закрытия

Для каждого органа отдельно фиксируются время, канал и исходящий номер. Инцидент не закрывается, пока не проинформированы оба органа и не восстановлена работа.

48 часов в пункте 6 ПП-167 — срок письменной информации уполномоченного органа секретариату Совета безопасности о результатах оперативно-контрольных мероприятий. Платформа не показывает его как срок субъекта и сама ничего в СГБ не отправляет.

Безопасность и размещение

Данные в платформе — уязвимости, модели угроз, материалы категорирования — относятся к самым чувствительным. Ниже перечислены работающие механизмы.

  • Организации изолированы

    Каждый запрос выполняется в контексте организации; построчная защита PostgreSQL (RLS) не показывает данные других организаций. Приложение подключается к базе данных под ролью с ограниченными правами.

  • Шифрование

    Конфиденциальные поля и файлы хранятся в зашифрованном виде, у каждой организации свои ключи. Браузер соединяется с платформой только по HTTPS.

  • Неизменяемый журнал аудита

    Журнал изменений связан хеш-цепочкой и ежедневно закрепляется якорем: удаление или изменение записи обнаруживается при проверке.

  • Контроль доступа

    Для руководителей и администраторов одноразовый код обязателен. Каждая роль ограничена объектом, филиалом или организацией.

  • Проверка файлов

    Загруженный файл находится в карантине и недоступен для скачивания, пока не пройдёт антивирусную проверку.

  • В Узбекистане

    Сервер платформы находится на территории Узбекистана.

Журнал аудита: хеш-цепочка

Каждая запись содержит хеш предыдущей. Если изменить одну запись в середине, все последующие хеши перестанут совпадать; суточный якорь фиксирует состояние цепочки на конец дня.

Уровни изоляции

УровеньГде работает
T1Общая платформа
T2Общая платформа, отдельная база данных
T3Собственный сервер организации
T4Закрытая сеть организации, без интернета
Организация с объектами высокой и средней категории работает на уровнях T1 и T2 только после вступления в силу соглашения об изоляции; до этого — T3 или T4.

Попробуйте платформу

Демо-стенд работает на условных данных: заполнены организация, объекты, категорирование, документы и отчёты. Можно войти в любой роли и увидеть процесс с её точки зрения.

Демо-стенд открыт: выберите свою отрасль и войдите под любой ролью.