This website uses cookies. By continuing to browse the site, you confirm your consent to the use of these files.

Ley Federal 187-FZ sobre la seguridad de la infraestructura critica de informacion

Seguridad de la informacion

La Ley Federal 187-FZ es la ley sobre la seguridad de la infraestructura critica de la informacion, que establece requisitos para la proteccion de los objetos de la CII.

Que es la Ley Federal 187-FZ sobre la seguridad de la infraestructura critica de la informacion

La Ley Federal No. 187-FZ Sobre la seguridad de la infraestructura critica de la informacion de la Federacion Rusa fue aprobada el 26 de julio de 2017 y establece requisitos obligatorios para la proteccion de los objetos de la CII: sistemas de informacion, sistemas de control automatizados y redes de comunicacion que son criticos para la administracion estatal, la defensa, la economia y el sostenimiento de la vida de la poblacion. La ley se aplica a las organizaciones de los sectores de la salud, el transporte, las comunicaciones, la energia, las finanzas, la ciencia, la defensa y la industria nuclear, asi como a otros sectores que garantizan la actividad vital del Estado. El cumplimiento de los requisitos lo controla el FSTEC de Rusia (Servicio Federal de Control Tecnico y de Exportaciones), y para las infracciones estan previstas multas administrativas (hasta 1 millon de rublos para las organizaciones) y responsabilidad penal (segun el Articulo 274.1 del Codigo Penal de la Federacion Rusa, hasta 8 anios de prision). La violacion de la ley no solo conlleva perdidas financieras, sino tambien una amenaza para la seguridad nacional, por lo que el cumplimiento de la 187-FZ es de importancia critica para todos los sujetos de la CII. Para proteger los objetos de la CII es necesario implementar sistemas de seguridad integrales, incluidos los sistemas SIEM y las soluciones DLP para la monitorizacion y la prevencion de incidentes, asi como el uso de herramientas certificadas de proteccion de la informacion.

187-FZ: categorías de objetos de la KII y requisitos de seguridad Infografía sobre la ley de la infraestructura crítica de información. Categorías de objetos (1-3), requisitos obligatorios (criptografía certificada, atestación) y responsabilidad por infracciones. 187-FZ: seguridad de la infraestructura crítica de información Categorías de objetos Primera categoría Escala federal Segunda categoría Escala regional Tercera categoría Escala municipal Requisitos Sistema de seguridad Medios criptográficos certificados Notificación de incidentes Atestación del objeto Responsabilidad Administrativa Hasta 1 millón de rublos Penal Hasta 8 años Inhabilitación Sectores de la KII Energía Transporte Banca Sanidad Comunicaciones 187-FZ: categorías de objetos de la KII, requisitos de seguridad y responsabilidad por infracciones
Ley Federal 187-FZ sobre la seguridad de la infraestructura critica de informacion — diagrama del término

Categorizacion de los objetos de la CII

La ley divide los objetos de la infraestructura critica de informacion en tres categorias de significancia en funcion del dano potencial en caso de violacion de la seguridad. La primera categoria son los objetos cuya violacion de la seguridad puede provocar una emergencia de escala federal, danos importantes a la economia, a la defensa o a la seguridad del Estado. La segunda categoria son los objetos cuyo accidente crea una amenaza a escala regional y puede perturbar el sostenimiento de la vida de la poblacion o la infraestructura de transporte de una entidad de la Federacion Rusa. La tercera categoria son los objetos cuyos incidentes pueden causar danos a escala de un municipio o de una organizacion individual. Los objetos de particular importancia son una categoria aparte para los objetos de especial importancia para la defensa, la seguridad y el orden publico. La categorizacion se realiza segun las metodologias departamentales que tienen en cuenta las consecuencias sociales, politicas y economicas de los posibles incidentes. Los resultados de la categorizacion se envian al FSTEC de Rusia en un plazo de 10 dias habiles desde la aprobacion del acta de categorizacion. Para los objetos de las diferentes categorias se establecen requisitos distintos del nivel de proteccion y de la frecuencia de las inspecciones.

Obligaciones de los sujetos de la CII

Los sujetos de la CII (organizaciones que poseen objetos de la CII) estan obligados a cumplir los siguientes requisitos establecidos por la ley y los actos sublegislativos. Crear un sistema de seguridad de los objetos: desarrollar e implementar medidas de proteccion organizativas y tecnicas, incluidas las politicas de seguridad, las normas y las instrucciones, y nombrar a los responsables. Realizar la categorizacion: determinar la categoria de significancia de cada objeto de la CII en el plazo establecido (para los objetos nuevos, en un plazo de 1 anio desde la puesta en funcionamiento) y enviar la informacion al FSTEC. Utilizar herramientas CIPF certificadas: aplicar herramientas de proteccion criptografica certificadas por el FSB de Rusia para proteger la informacion durante la transmision y el almacenamiento. Proporcionar medidas tecnicas de proteccion: proteccion contra el acceso no autorizado (PAN), proteccion antivirus, control de la integridad de los datos, cifrado de los canales de comunicacion, copias de seguridad y monitorizacion de los eventos de seguridad. Informar sobre los incidentes: notificar oportunamente al FSTEC de Rusia sobre los incidentes informaticos en los objetos de la CII e interactuar con el Sistema Estatal de Deteccion, Prevencion y Eliminacion de las Consecuencias de los Ataques Informaticos (GosSOPKA). Realizar la certificacion: confirmar la conformidad del sistema de proteccion con los requisitos de seguridad mediante pruebas de certificacion. Desde 2025 se ha introducido la prohibicion de utilizar software extranjero en los objetos de la CII (excepto en los casos en que no existan analogos nacionales).

Responsabilidad por la violacion de la 187-FZ

Por el incumplimiento de los requisitos de la ley estan previstas la responsabilidad administrativa y penal. Multas administrativas: para los funcionarios, hasta 500 000 rublos, y para las organizaciones, hasta 1 000 000 de rublos (segun el Articulo 13.14 del Codigo de Infracciones Administrativas de la Federacion Rusa, por la violacion de los requisitos de proteccion de la informacion). Tambien estan previstas multas por el incumplimiento de las ordenes del FSTEC, por no proporcionar la informacion o por proporcionar datos inexactos. Responsabilidad penal: el Articulo 274.1 del Codigo Penal de la Federacion Rusa Influencia ilicita sobre la infraestructura critica de informacion de la Federacion Rusa previe el castigo de hasta 8 anios de prision por la creacion, la distribucion o el uso de programas maliciosos dirigidos a los objetos de la CII. Inhabilitacion: para los funcionarios, por infraccion reiterada esta prevista la inhabilitacion de hasta 3 anios. Suspension de la actividad: el tribunal puede decidir la suspension de la actividad de la organizacion hasta la eliminacion de las infracciones. Para minimizar los riesgos, se recomienda realizar una auditoria periodica de los sistemas de seguridad, actualizar oportunamente las herramientas de proteccion y someterse a la certificacion de los objetos de la CII dentro de los plazos establecidos.

Preguntas frecuentes

Que es la CII y a quien afecta la ley 187-FZ?

La CII (infraestructura critica de informacion) son los sistemas de informacion, las redes de telecomunicaciones y los sistemas de control automatizados utilizados en los campos vitales del Estado. La ley 187-FZ obliga a los organismos estatales y a las empresas de los sectores criticos (bancos, transporte, comunicaciones, energia, salud) a proteger sus sistemas de los ciberataques y a informar sobre los incidentes informaticos. Para cumplir los requisitos de la ley es necesario utilizar herramientas CIPF certificadas y otras medidas de proteccion.

Que es la 187-FZ en palabras sencillas?

La 187-FZ es una ley que obliga a las organizaciones vitales a proteger sus computadoras, redes y bases de datos de los ciberataques. Su objetivo principal es impedir que los hackers corten la electricidad, detengan los trenes, hackeen los hospitales o perturben el funcionamiento de los bancos. La ley exige a las empresas categorizar los sistemas, implementar la proteccion e informar sobre los ataques al FSTEC y al FSB. Para proteger los objetos de la CII se utilizan firewalls y sistemas de deteccion de intrusiones.

Que debe hacer un sujeto de la CII segun la 187-FZ?

El sujeto de la CII esta obligado a categorizar los objetos y enviar los resultados al FSTEC, crear un sistema de seguridad con el uso de herramientas certificadas, implementar medidas tecnicas de proteccion (control de acceso, cifrado, proteccion antivirus), asi como informar sobre los ataques informaticos e interactuar con GosSOPKA. Para garantizar la seguridad de los objetos de la CII se recomienda utilizar sistemas SIEM y soluciones DLP.

Quien entra en el ambito de la 187-FZ?

En el ambito de la ley de la CII entran los organismos estatales y las personas juridicas rusas que poseen sistemas de informacion en sectores de importancia critica: salud, transporte, comunicaciones, energia, banca, defensa, nuclear, mineria, metalurgia y quimica. Los empresarios individuales estan excluidos de esta lista. Para la identificacion y autenticacion de los usuarios en los objetos de la CII se utilizan sistemas biometricos y sistemas de control de acceso (ACS).

Cuales son las categorias de significancia de los objetos de la CII?

La 187-FZ establece tres categorias de significancia de los objetos de la CII. La primera categoria son los objetos cuya violacion de la seguridad puede provocar una emergencia de escala federal. La segunda categoria son los objetos cuyo accidente crea una amenaza a escala regional. La tercera categoria son los objetos cuyos incidentes pueden causar danos a escala de un municipio. Tambien se distinguen los objetos de particular importancia para la defensa y la seguridad. Para proteger los objetos de las diferentes categorias se utilizan diversas herramientas de proteccion criptografica.

Que es un objeto de la CII segun la 187-FZ?

Un objeto de la CII son los sistemas de informacion, las redes de informacion y telecomunicaciones y los sistemas de control automatizados de los sujetos de la infraestructura critica de informacion. Incluyen los sistemas de control de procesos (SCADA), las bases de datos, las redes de transmision de datos y otros equipos que garantizan el funcionamiento de los sectores criticos. Para proteger dichos objetos se necesitan herramientas certificadas, incluyendo firewalls y sistemas de control de acceso.

Que modificaciones de la 187-FZ entran en vigor el 1 de septiembre de 2025?

Las modificaciones de la 187-FZ que endurecen los requisitos de seguridad de la CII entran en vigor el 1 de septiembre de 2025. Se introduce la certificacion obligatoria de las herramientas de proteccion para todas las categorias de objetos, se refuerzan los requisitos de monitorizacion de incidentes e interaccion con GosSOPKA. Tambien se amplia la lista de objetos sujetos a certificacion obligatoria. Se introduce la prohibicion del uso de software extranjero en los objetos de la CII (excepto los casos en que no existan analogos nacionales). Para prepararse a los cambios se recomienda someterse a la certificacion de los objetos de la CII. Mas informacion sobre la regulacion estatal del sector en el articulo Regulacion estatal en el ambito de TI.

Otros términos de «Seguridad de la informacion»

¿Le ha resultado útil esta información?

Proteja su red hoy mismo

Deje una solicitud: nuestros especialistas en seguridad de la información le ayudarán a seleccionar, configurar e integrar ley federal 187-fz sobre la seguridad de la infraestructura critica de informacion en su infraestructura. Protegeremos sus datos frente a las amenazas.

Resultado garantizado
Selección para su presupuesto
Enfoque integral
Expertos certificados

O póngase en contacto con nosotros:

+7 (499) 238-01-32 sales@fintech.ru

Abierto de 9:00 a 18:00