로고

「정보인프라 보안에 관한 법(제1조-제5조)」

• 국 가 ‧ 지 역: 러시아 • 법 률 번 호: № 187-FZ • 제 정 일: 2017년 7월 26일 • 개 정 일: 2017년 7월 26일

Статья 1. Сфера действия настоящего Федерального закона

Настоящий Федеральный закон регулирует отношения в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации (далее также - критическая информационная инфраструктура) в целях ее устойчивого функционирования при проведении в отношении ее компьютерных атак.

Статья 2. Основные понятия, используемые в настоящем Федеральном законе

Для целей настоящего Федерального закона используются следующие основные понятия:

1) автоматизированная система управления - комплекс программных и программноаппаратных средств, предназначенных для контроля за технологическим и (или) производственным оборудованием (исполнительными устройствами) и производимыми ими процессами, а также для управления такими оборудованием и процессами; 2) безопасность критической информационной инфраструктуры - состояние защищенности критической информационной инфраструктуры, обеспечивающее ее устойчивое функционирование при проведении в отношении ее компьютерных атак; 3) значимый объект критической информационной инфраструктуры - объект критической информационной инфраструктуры, которому присвоена одна из категорий значимости и который включен в реестр значимых объектов критической информационной инфраструктуры; 4) компьютерная атака - целенаправленное воздействие программных и (или) программноаппаратных средств на объекты критической информационной инфраструктуры, сети электросвязи, используемые для организации взаимодействия таких объектов, в целях нарушения и (или) прекращения их функционирования и (или) создания угрозы безопасности обрабатываемой такими объектами информации; 5) компьютерный инцидент - факт нарушения и (или) прекращения функционирования объекта критической информационной инфраструктуры, сети электросвязи, используемой для организации взаимодействия таких объектов, и (или) нарушения безопасности обрабатываемой так им объектом информации, в том числе произошедший в результате компьютерной атаки; 6) критическая информационная инфраструктура - объекты критической информационной инфраструктуры, а также сети электросвязи, используемые для организации взаимодействия таких объектов; 7) объекты критической информационной инфраструктуры - информационные системы, информационнотелекоммуникационные сети, автоматизированные системы управления субъектов критической информационной инфраструктуры; 8) субъекты критической информационной инфраструктуры - государственные органы, государственные учреждения, российские юридические лица и (или) индивидуальные предприниматели, которым на праве собственности, аренды или на ином законном основании принадлежат информационные системы, информационно- телекоммуникационные сети, автоматизированные системы управления, функционирующие в сфере здравоохранения, науки, транспорта, связи, энергетики, банковской сфере и иных сферах финансового рынка, топливноэнергетического комплекса, в области атомной энергии, оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности, российские юридические лица и (или) индивидуальные предприниматели, которые обеспечивают взаимодействие указанных систем или сетей.

Статья 3. Правовое регулирование отношений в области обеспечения безопасности критической информационной инфраструктуры

1. Отношения в области обеспечения безопасности критической информационной инфраструктуры регулируются в соответствии с Конституцией Российской Федерации, общепризнанными принципами и нормами международного права, настоящим Федеральным законом, другими федеральными законами и принимаемыми в соответствии с ними иными нормативными правовыми актами.

2. Особенности применения настоящего Федерального закона к сетям связи общего пользования определяются Федеральным законом от 7 июля 2003 года N 126-ФЗ "О связи" и принимаемыми в соответствии с ним нормативными правовыми актами Российской Федерации.

Статья 4. Принципы обеспечения безопасности критической информационной инфраструктуры

Принципами обеспечения безопасности критической информационной инфраструктуры являются:

1) законность; 2) непрерывность и комплексность обеспечения безопасности критической информационной инфраструктуры, достигаемые в том числе за счет взаимодействия уполномоченных федеральных органов исполнительной власти и субъектов критической информационной инфраструктур ы; 3) приоритет предотвращения компьютерных атак.

Статья 5. Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации

1. Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации представляет собой единый территориально распределенный комплекс, включающий силы и средства, предназначенные для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты. В целях настоящей статьи под информационными ресурсами Российской Федерации понимаются информационные системы, информационно- телекоммуникационные сети и автоматизированные системы управления, находящиеся на территории Российской Федерации, в дипломатических представительствах и (или) консульских учреждениях Российской Федерации.

2. К силам, предназначенным для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, относятся:

1) подразделения и должностные лица федерального органа исполнительной власти, уполномоченного в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Росси йской Федерации; 2) организация, создаваемая федеральным органом исполнительной власти, уполномоченным в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, для обеспечения координации деятельности субъектов критической информационной инфраструктуры по вопросам обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты (далее - национальный координационны й центр по компьютерным инцидентам); 3) подразделения и должностные лица субъектов критической информационной инфраструктуры, которые принимают участие в обнаружении, предупреждении и ликвидации последствий компьютерных атак и в реагировании на компьютерные инциденты.

3. Средствами, предназначенными для обнаружения, предупреждения и ликвидации последствий компьютерных атак и реагирования на компьютерные инциденты, являются технические, программные, программно-аппаратные и иные средства для обнаружения (в том числе для поиска признаков компьютерных атак в сетях электросвязи, используемых для организации взаимодействия объектов критической информационной инфраструктуры), предупреждения, ликвидации последствий компьютерных атак и (или) обмена информацией, необходимой субъектам критической информационной инфраструктуры при обнаружении, предупреждении и (или) ликвидации последствий компьютерных атак, а также криптографические средства защиты такой информации.

4. Национальный координационный центр по компьютерным инцидентам осуществляет свою деятельность в соответствии с положением, утверждаемым федеральным органом исполнительной власти, уполномоченным в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации.

5. В государственной системе обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации осуществляются сбор, накопление, систематизация и анализ информации, которая поступает в данную систему через средства, предназначенные для обнаружения, предупреждения и ликвидации последствий компьютерных атак, информации, которая представляется субъектами критической информационной инфраструктуры и федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации, в соответствии с перечнем информации и в порядке, определяемыми федеральным органом исполнительной власти, уполномоченным в области обеспечения функционирования го сударственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, а также информации, которая может представляться иными не являющимися субъектами критической информационной инфраструктуры органами и организациями, в том числе иностранными и международными.

6. Федеральный орган исполнительной власти, уполномоченный в области обеспечения функционирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, организует в установленном им порядке обмен информацией о компьютерных инцидентах между субъектами критической информационной инфраструктуры, а также между субъектами критической информационной инфраструктуры и уполномоченными органами иностранных государств, международными, международными неправительственными организациями и иностранными организациями, осуществляющими деятельность в области реагирования на компьютерные инциденты.

7. Предоставление из государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации сведений, составляющих государственную либо иную охраняемую законом тайну, осуществляется в соответст вии с законодательством Российской Федерации.

「정보인프라 보안에 관한 법(제1조-제5조)」

• 국 가 ‧ 지 역: 러시아 • 법 률 번 호: № 187-FZ • 제 정 일: 2017년 7월 26일 • 개 정 일: 2017년 7월 26일

제1조. 이 연방법의 효력 범위

이 연방법은 컴퓨터 공격과 관련 하여 안정적인 기능을 보장하기 위한 목적으로 러시아연방의 중 요 정보인프라 보안(이하 ''중요 정보인프라''라 한다)에 대한 관 계를 규정한다.

제2조. 이 연방법에서 사용되는 주 요 개념

이 법에는 다음과 같은 개념이 사용된다.

1) 자동 운영 시스템 - 기술 및 (또는)생산설비(생산장치), 생산 공정을 제어하고, 해당 설비와 공정을 운영하기 위한 소프트웨 어 및 하드웨어의 집합체 2) 중요 정보인프라 보안 - 컴퓨 터 공격과 관련하여 안정적인 기 능을 보장하기 위한 중요 정보인 프라의 보안 상태 3) 중요 정보인프라의 주요 대상 – 주요한 분야 중 하나로 선정 되었으며 중요 정보인프라의 주 요 대상목록에 포함된 중요 정보 인프라의 대상물 4) 컴퓨터 공격 - 정보 대상물의 기능을 파괴하거나 중지시키거나 처리된 정보 대상물의 보안에 위 협을 가하기 위한 목적으로, 소 프트웨어 및(또는)하드웨어가 중 요 정보인프라 대상물, 그리고 중요 정보인프라 대상물의 상호 작용을 형성하기 위해 사용되는 통신 네트워크에 대하여 가하는 영향 5) 컴퓨터 사고 - 컴퓨터 공격으 로 발생한 사실을 포함하여, 중 요 정보인프라 대상물과 중요 정 보인프라 대상물의 상호작용을 형성하기 위해 사용되는 통신 네 트워크 기능을 파괴하고(또는) 중지시키며, 처리된 정보 대상물 의 보안에 위협을 가하는 사실 6) 중요 정보인프라 - 중요 정보 인프라 대상물 또는 중요 정보인 프라의 상호작용 형성을 위해 사 용되는 통신네트워크의 대상물 7) 중요 정보인프라 대상물 - 정 보시스템, 정보통신 네트워크, 중 요 정보인프라 주체의 자동 운영 시스템 8) 중요 정보인프라 주체 - 공공 기관, 공공단체 또는 보건, 과학, 교통, 통신, 에너지, 은행 및 금 융시장, 연료에너지 시설, 원자력 에너지, 방위·우주·광물·철강·화 학산업 부문의 정보시스템과 정 보통신 네트워크 및 자동 운영 시스템에 대한 소유권, 임대권 또는 기타 법적 권리를 가진 러 시아 법인 및(또는) 개인사업자, 상기 시스템과 통신 네트워크의 상호작용을 보장하는 러시아 법 인 및(또는) 개인사업자

제3조. 중요 정보인프라 보안의 보 장을 위한 법적 규제

1. 중요 정보인프라 보안의 보장 을 위한 관계는 러시아연방 헌 법, 일반적으로 인정된 원칙 및 국제법, 이 법 및 기타 연방법과 이에 따라 채택된 그 밖의 법규 에 의거하여 규정된다.

2. 공공 통신 네트워크와 관련하 여 이 연방법을 적용하기 위한 특별요건은 2003년 7월7일 자 제 126-FZ호 러시아연방「통신에 관 한 법」및 이 법에 따라 채택된 러시아연방 법규에 의거하여 규 정된다.

제4조. 중요 정보인프라 보안 보장 의 원칙

중요 정보인프라 보안 보장의 원 칙은 다음과 같다.

1) 적법성의 원칙 2) 연방 주무행정기관과 중요 정 보인프라 주체의 상호작용을 통 하여 달성되는 중요 정보인프라 보안의 보장에 관한 지속성과 복 합성의 원칙 3) 컴퓨터 공격 방지 우선순위의 원칙

제5조. 러시아연방 정보자원에 대 한 컴퓨터 공격의 발견, 예방 및 제거를 위한 국가 시스템

1. 러시아연방 정보자원에 대한 컴퓨터 공격의 발견, 예방 및 제 거를 위한 국가 시스템은, 컴퓨 터 공격의 발견, 예방 및 제거와 컴퓨터 사고에 대응하기 위한 동 력과 장치를 갖춘 지역별 단일 복합체이다. 러시아연방 외교공관 및(또는) 영사 기관의 정보 시스템, 정보 통신 네트워크 및 러시아연방에 위치한 운영 자동화 시스템을 러 시아연방 정보자원에 대한 이 조 의 목적으로 본다.

2. 컴퓨터 공격의 발견, 예방 및 제거와 컴퓨터 사고에 대응하기 위한 동력은 다음과 같다.

1) 러시아연방 정보자원에 대 한 컴퓨터 공격의 발견, 예방 및 제거를 위한 국가시스템의 기능을 보장할 권한을 가진 연 방 행정기관의 담당부서 및 공 무원 2) 러시아연방 정보자원에 대 한 컴퓨터 공격의 발견, 예방 및 제거를 위한 국가시스템의 기능을 보장할 권한을 가진 연 방 행정기관이 컴퓨터 공격의 발견, 예방 및 제거와 컴퓨터 사고 대응을 위한 중요 정보 인프라 주체의 활동을 조정하 기 위해 설립한 조직(이하 ''국 가 컴퓨터 사고 조정센터''라 한다) 3) 컴퓨터 공격의 발견, 예방 및 제거와 컴퓨터 사고에 대한 대응에 참여하는 중요 정보 인 프라 주체의 부서 및 공무원

3. 컴퓨터 공격의 발견, 예방 및 제거와 컴퓨터 사고에 대응하기 위한 장치는 컴퓨터 공격의 발견 (중요 정보 인프라 대상의 상호 작용 형성을 위해 사용되는 전자 통신 네트워크 내 컴퓨터 공격의 징후 탐색을 포함), 예방, 제거 및(또는) 컴퓨터 공격을 발견, 예 방 및(또는) 제거 시 중요 정보 인프라 주체를 위해 필수적인 정 보의 교환을 위한 기술, 하드웨 어 및 소프트웨어와 그 밖의 장 치 또는 해당 정보를 보호하기 위한 암호화 장치로 본다.

4. 국가 컴퓨터 사고 조정센터는 러시아연방 정보자원에 대한 컴 퓨터 공격의 발견, 예방 및 제거 를 위한 국가시스템의 기능을 보 장할 권한을 가진 연방 행정기관 이 승인한 규정에 따라 활동을 수행한다.

5. 러시아연방 정보자원에 대한 컴퓨터 공격의 발견, 예방 및 제 거를 위한 국가 시스템에서는 컴 퓨터 공격의 발견, 예방 및 제거 를 위한 장치를 통하여 해당 시 스템으로 유입되는 정보, 그리고 중요 정보인프라 주체와 러시아 연방 중요 정보인프라 보안을 보 장할 권한을 가진 연방 행정기관 이 제공한 정보, 또는 외국 및 국제기구를 포함한 중요 정보인 프라 주체가 아닌 기타 기관이 제출할 수 있는 정보를 수집·축 적·체계화·분석하며, 이는 정보의 목록에 따라, 그리고 러시아연방 정보자원에 대한 컴퓨터 공격의 발견, 예방 및 제거를 위한 국가 시스템의 기능을 보장할 권한을 가진 연방 행정기관이 규정한 절 차에 따라 수행된다.

6. 러시아연방 정보자원에 대한 컴퓨터 공격의 발견, 예방 및 제 거를 위한 국가 시스템의 기능을 보장할 권한을 가진 연방 행정기 관은 규정된 절차에 따라 중요 정보인프라 주체 간, 또는 중요 정보인프라 주체와 외국의 주무 기관, 국제 비정부기구 및 컴퓨 터 사고에 대한 대응 활동을 이 행하는 외국 기관 간 컴퓨터 사 고에 대한 정보의 교환을 실시한 다.

7. 러시아연방 정보자원에 대한 컴퓨터 공격의 발견, 예방 및 제 거를 위한 국가시스템으로부터 법률로 보호되는 국가 또는 기타 기밀을 포함하는 정보를 제공하 는 경우 러시아 연방 법률에 따 른다.