Аптечный софт станет объектом критической информационной инфраструктуры
К многочисленным нормативным требованиям у аптек добавится регуляторика по системе информационной безопасности после включения их в Перечень отраслевых объектов критической информационной инфраструктуры (КИИ).
Объекты КИИ — это информационные и автоматизированные системы управления процессами, используемые предприятием в своей деятельности.
Входящие в перечень КИИ объекты подлежат обязательному импортозамещению (федеральный закон №58-ФЗ от 07.04.2025 г.), что приводит к усилению мер информационной безопасности.
В случае невыполнения со стороны регуляторов требований должностных лиц ждут административные штрафы по ч. 1 ст. 13.12.1 КоАП РФ от 50 тыс. до 100 тыс. рублей. Уголовная ответственность за нарушение правил эксплуатации объекта КИИ предусматривает наказание максимум до 6 лет лишения свободы. Например, сотрудник, не начавший своевременно использовать отечественный софт и допустивший хакерскую атаку, может быть привлечен к уголовной ответственности.
Федеральная служба по техническому и экспортному контролю разработала проект Постановления Правительства РФ «Об утверждении Перечней типовых отраслевых объектов критической информационной инфраструктуры», в который вошли информационные системы и программно-аппаратные комплексы (ПАК) фармацевтических организаций по виду деятельности по ОКВЭД 47.73 «Торговля розничная лекарственными средствами в специализированных магазинах (аптеках)» и 46.46 «Торговля оптовая фармацевтической продукцией».
Как это соотносится с приказом Росстандарта от 09.04.2025 г. №268-ст, исключившим из кода 47.73 отпуск лекарственных средств для медицинского применения, остается неизвестным, как и пояснения по поводу введения новых кодов деятельности для аптек. В новом перечне КИИ осталось производство фармсубстанций и лекарственных средств.
В пункте 1.3. нового перечня в качестве объекта указана «Система фармацевтических организаций» по кодам ОКВЭД 46.46 «Торговля оптовая фармацевтической продукцией» и 47.73 «Торговля розничная лекарственными средствами в специализированных магазинах (аптеках)».
В них значимыми объектами КИИ являются автоматизация процессов осуществления фармацевтической деятельности и информационной поддержки фармацевтических работников, включая информацию о фармацевтических организациях и об осуществлении ими фармацевтической деятельности по реализации лекарственных средств в специализированных магазинах (аптеках).
Как изменится критическая информационная структура в 2025 году и при чем здесь аптеки?
Более 50 тыс. информационных систем предприятий разных форм собственности из различных отраслей уже включены в перечень, и он продолжает расширяться.
Теперь информационные системы аптек, как объект критической инфраструктуры, должны быть только отечественными и подлежат обязательной защите, включающей следующие меры информационной безопасности:
- разграничение доступа к информационным системам;
- антивирусная защита;
- резервное копирование данных;
- защита от утечек;
- протоколирование и аудит ИС;
- охрана серверов, компьютеров, устройств хранения данных.
При сбоях и нарушениях в информационной системе аптеки должны будут оповещать государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации (ГосСОПКА) и предоставить информацию о:
- дате, времени и месте нахождения объекта КИИ;
- причинах инцидента;
- связи с другими компьютерными инцидентами, если они есть;
- составе технических параметров компьютерного инцидента;
- последствиях инцидента.
Предприятиям с объектами КИИ без категории значимости нужно направить данные в течение 24 часов с момента обнаружения инцидента, а значимым — в течение трех часов.
Существует три категории объектов КИИ, к ним установлены разные требования безопасности с учетом важности информационной системы в бизнес-процессе предприятия и последствиям, к которым приведет нарушение или прекращение работы предприятия.
Значимая категория присваивается, если сбои в КИИ приведут к причинению ущерба жизни и здоровью людей, вредным воздействиям на окружающую среду и ущербу государству.
До 2024 года владелец объекта КИИ самостоятельно определял его категорию: оценивал значимость объекта и отправлял утвержденные акты во ФСТЭК. Бизнес использовал это как лазейку — ставил наименьшую категорию или вообще от нее отказывался, чтобы минимизировать требования регулятора.
В сентябре прошлого года Постановлением Правительства РФ №1281 от 19.09.2024 г. категорийность объектов будет устанавливать само правительство и включать в перечень КИИ.
Какие требования по ПАК будут предъявляться к аптекам
В марте 2025 года Федеральным законом №58-ФЗ от 07.04.2025 г. внесены изменения в закон «О безопасности критической информационной инфраструктуры Российской Федерации», в соответствии с которым все значимые объекты КИИ, в том числе коммерческие компании, к сентябрю 2025 года обязаны использовать преимущественно российский софт и отечественные ПАК.
Все субъекты КИИ в России обязаны:
- с 01.09.2024 г. закупать новые ПАК у доверенных лиц;
- с 01.01.2025 г. уведомить ФСТЭК о планах применения, закупленных ПАК;
- с 2029 года полностью отказаться от применения ПАК, не соответствующих требованиям импортозамещения;
- с 1 января 2025 года вводится запрет на средства защиты информации, произведенные в недружественных странах: Евросоюзе, США, Японии, Великобритании, Республике Корея — полный перечень установлен в Распоряжении Правительства РФ №430-Р от 05.03.2022 г.
Все значимые объекты КИИ должны выполнить переход на российский софт в течение 2025 года.
Замена импортного программного обеспечения происходит в рамках объявленного Правительством РФ развития технологического суверенитета в здравоохранении.
Тенденцию импортозамещения иностранного софта, используемого в фармотрасли, отметили сами ее участники, считая, что отечественный софт практически равен иностранному по функциональности и эффективности.
