187-FZ «عن أمن البنية التحتية المعلوماتية الحرجة»
187-FZ قانون أمن البنية التحتية المعلوماتية الحرجة الذي يرسم متطلبات حماية منشآت CII.
المحتويات
ما هو القانون الاتحادي رقم 187-FZ «عن أمن البنية التحتية المعلوماتية الحرجة»
اعتُمد القانون الاتحادي رقم 187-FZ «عن أمن البنية التحتية المعلوماتية الحرجة للاتحاد الروسي» في 26 يوليو 2017 ويرسم متطلبات إلزامية لحماية منشآت CII (البنية التحتية المعلوماتية الحرجة) — الأنظمة المعلوماتية وأنظمة التحكم المؤتمتة وشبكات الاتصال الضرورية للإدارة العامة والدفاع والاقتصاد ودعم حياة السكان. يسري القانون على منظمات القطاعات الصحية والنقل والاتصالات والطاقة والمالية والعلم وصناعات الدفاع والذرة وسائر القطاعات الضامنة لنشاط الدولة الحيوي. وتراقب الامتثال للمتطلبات خدمة FSTEC الروسية، وقد نُصّت غرامات إدارية (تصل إلى مليون روبل للمنظمات) وملاحقة جنائية (بموجب المادة 274.1 من قانون العقوبات الروسي — حبس حتى 8 سنوات) عند المخالفة. فالمخالفة لا تسبب خسائر مالية فحسب بل تهدد الأمن الوطني، لذا يعد الامتثال لـ187-FZ بالغ الأهمية لجميع رعايا CII. ولحماية منشآت CII يلزم نشر منظومات أمن شاملة تضم أنظمة SIEM وحلول DLP للمراقبة ومنع الحوادث، مع استخدام وسائل معتمدة لحماية المعلومات.
تصنيف منشآت CII
يقسم القانون منشآت البنية التحتية المعلوماتية الحرجة إلى ثلاث فئات أهمية بحسب الأضرار المحتملة عند المساس بأمنها. الفئة الأولى — منشآت قد يؤدي المساس بأمنها إلى طارئ باتساع فيدرالي وأضرار جسيمة للاقتصاد أو الدفاع أو أمن الدولة. الفئة الثانية — منشآت يخلق حادثها تهديداً على المستوى الجهوي وقد يعطل دعم حياة السكان أو البنية النقلية لأحد أقاليم الاتحاد الروسي. الفئة الثالثة — منشآت قد يسبب حوادثها أضراراً على مستوى بلدية أو منظمة واحدة. المنشآت ذات الأهمية الخاصة — فئة مستقلة للمنشآت بالغة الأهمية للدفاع والأمن والنظام العام. ويجرى التصنيف وفق منهجيات إدارية تراعي العواقب الاجتماعية والسياسية والاقتصادية للحوادث المحتملة، وتُرسل نتائجه إلى FSTEC خلال 10 أيام عمل من اعتماد محضر التصنيف. وتُرسم للفئات المختلفة متطلبات مغايرة لمستوى الحماية وتكرار التفتيش.
التزامات رعايا CII
يلتزم رعايا CII (منظمات مالكو المنشآت) بالمتطلبات التالية رسمها القانون والقوانين التطبيقية. إنشاء منظومة أمن للمنشآت — ابتكار وتطبيق تدبيرات حماية تنظيمية وتقنية تشمل سياسات الأمن واللوائح والتعليمات وتعيين المسؤولين. إجراء التصنيف — تحديد فئة أهمية كل منشأة في المهلة المرسومة (وللمنشآت الجديدة خلال سنة من التشغيل) وتمرير المعلومات إلى FSTEC. استخدام وسائل حماية تشفيرية (СКЗИ) معتمدة — تطبيق وسائل معتمدة من جهاز FSB لحماية المعلومات عند نقلها وتخزينها. توفير تدبيرات حماية تقنية — حماية من الوصول غير المصرح به، وحماية من الفيروسات، ومراقبة سلامة البيانات، وتشفير قنوات الاتصال، والنسخ الاحتياطي، ومراقبة أحداث الأمن. التبليغ عن الحوادث — إخطار FSTEC فوراً بالحوادث المعلوماتية في المنشآت والتفاعل مع منظومة الدولة لكشف الهجمات المعلوماتية ومنعها ومعالجة آثارها (GosSOPKA). إجراء الاعتماد — إثبات مطابقة منظومة الحماية لمتطلبات الأمن بإجراء اختبارات الاعتماد. ومنذ 2025 حظر استخدام البرمجيات الأجنبية على منشآت CII (عدا حالات انعدام نظائر وطنية).
المسؤولية عن مخالفة 187-FZ
ترسم مسؤوليتان إدارية وجنائية عند عدم الامتثال لمتطلبات القانون. غرامات إدارية — للمسؤولين حتى 500 ألف روبل وللمنظمات حتى مليون روبل (بموجب المادة 13.14 من قانون المخالفات الإدارية الروسي عن مخالفة متطلبات حماية المعلومات)، مع غرامات عن عدم تنفيذ أوامر FSTEC أو عدم تقديم المعلومات أو تقديمها غير دقيقة. المسؤولية الجنائية — ترسم المادة 274.1 من قانون العقوبات الروسي «التأثير غير المشروع على البنية التحتية المعلوماتية الحرجة للاتحاد الروسي» حبساً حتى 8 سنوات لإنشاء برمجيات خبيثة تستهدف منشآت CII أو نشرها أو استخدامها. العزل عن المنصب — للمسؤولين حتى 3 سنوات عند المخالفة المتكررة. تعليق النشاط — للمحكمة أن تقرر تعليق نشاط المنظمة حتى تصحيح المخالفات. وللتقليل من المخاطر يوصى بتدقيق منتظم لمنظومات الأمن وتحديث وسائل الحماية فوراً وإجراء اعتماد منشآت CII في المهل المرسومة.
الأسئلة المتكررة
ما هي CII ولمن يسري القانون 187-FZ؟
CII (البنية التحتية الحرجة) تعني أنظمة المعلومات وشبكات الاتصالات وأنظمة التحكم المؤتمت المستخدمة في المجالات الحيوية للدولة. ويوجب القانون 187-FZ على الهيئات الحكومية والشركات في القطاعات الحرجة (البنوك والنقل والاتصالات والطاقة والصحة) حماية أنظمتها من الهجمات السيبرانية والتبليغ عن الحوادث المعلوماتية. ولتنفيذ متطلبات القانون استخدم وسائل СКЗИ معتمدة وسائر تدبيرات الحماية.
ما هو 187-FZ بعبارة بسيطة؟
187-FZ قانون يوجب على المنظمات الحيوية حماية حواسيبها وشبكاتها وقواعد بياناتها من الهجمات السيبرانية؛ هدفه الرئيسي منع القراصنة من قطع الكهرباء وإيقاف القطارات واختراق المستشفيات وتعطيل عمل البنوك. ويفرض القانون تصنيف الأنظمة وتنفيذ حمايتها والتبليغ عن الهجمات إلى FSTEC وFSB، وتستخدم لحماية منشآت CII جدران حماية وأنظمة كشف الاختراق.
ماذا يجب أن يفعل راعي CII وفق 187-FZ؟
يلتزم راعي CII بتصنيف منشآته وإرسال النتائج إلى FSTEC، وإنشاء منظومة أمن بوسائل معتمدة، وتنفيذ تدبيرات حماية تقنية (مراقبة الوصول والتشفير والحماية من الفيروسات)، والتبليغ عن الهجمات المعلوماتية والتفاعل مع GosSOPKA. ويوصى باستخدام أنظمة SIEM وحلول DLP لتأمين منشآت CII.
من يدخل في مجال سريان القانون 187-FZ؟
يدخل في مجال سريان القانون الهيئات الحكومية والأشخاص الاعتبارية الروس مالكو أنظمة معلومات في قطاعات حرجة: الصحة والنقل والاتصالات والطاقة والبنوك والدفاع والصناعة الذرية والتعدينية والمعدنية والكيميائية. ويستثنى من هذه القائمة رجال الأعمال الأفراد. وتستخدم الأنظمة الحيوية وأنظمة التحكم بالوصول (СКУД) لتعريف المستخدمين ومصادلتهم على منشآت CII.
ما فئات أهمية منشآت CII؟
يرسم القانون ثلاث فئات لأهمية منشآت CII: الفئة الأولى منشآت قد يؤدي المساس بأمنها إلى طارئ باتساع فيدرالي؛ الفئة الثانية منشآت يخلق حادثها تهديداً على المستوى الجهوي؛ الفئة الثالثة منشآت قد يسبب حوادثها أضراراً على مستوى بلدية. كما تميز المنشآت ذات الأهمية الخاصة للدفاع والأمن. وتستخدم لحماية المنشآت وسائل حماية تشفيرية متنوعة.
ما هي منشأة CII وفق 187-FZ؟
منشأة CII نظام معلومات أو شبكة معلومات واتصالات أو نظام تحكم مؤتمت مملوك لرعايا البنية التحتية الحرجة، ومنها أنظمة التحكم بالعمليات التقنية (SCADA) وقواعد البيانات وشبكات نقل البيانات وسائر المعدات الضامنة لعمل القطاعات الحرجة. وتحتاج هذه المنشآت لحمايتها وسائل معتمدة منها جدران الحماية وأنظمة مراقبة الوصول.
ما تعديلات 187-FZ النافذة في 1 سبتمبر 2025؟
تنفذ في 1 سبتمبر 2025 تعديلات لـ187-FZ تشدد متطلبات أمن CII: اعتماد إلزامي لوسائل الحماية لكل الفئات، وتعزيز متطلبات مراقبة الحوادث والتفاعل مع GosSOPKA، وتوسيع قائمة المنشآت الخاضعة للاعتماد الإلزامي، وحظر البرمجيات الأجنبية على منشآت CII (عدا انعدام النظائر الوطنية). وللاستعداد للتغييرات يوصى بإجراء اعتماد منشآت CII. ولمزيد عن التنظيم الحكومي للقطاع راجع مقال التنظيم الحكومي في تكنولوجيا المعلومات.
مصطلحات أخرى في «أمن المعلومات»
هل كانت هذه المعلومة مفيدة؟
احمِ شبكتك اليوم
اترك طلبًا — سيساعدك متخصصو أمن المعلومات لدينا في اختيار 187-fz «عن أمن البنية التحتية المعلوماتية الحرجة» وتهيئته ودمجه في بنيتك التحتية. سنحمي بياناتك من التهديدات.