ФСТЭК России обновила правила защиты значимых объектов КИИ перед запуском новых механизмов оценки

ФСТЭК России обновила правила защиты значимых объектов КИИ перед запуском новых механизмов оценки

изображение: recraft

ФСТЭК России утвердила новые требования к защите значимых объектов критической информационной инфраструктуры. Основная часть норм заработает с 1 марта 2027 года. Владельцам таких объектов придётся регулярно замерять уровень защищённости и зрелость собственных процессов, а при провале показателей быстро реагировать и закрывать дыры.

Два числа теперь определяют, насколько объект защищён на самом деле, а не на бумаге. Первое — фактический уровень защищённости, то есть насколько система реально держит удар от актуальных типовых угроз. Второе — зрелость процессов вокруг безопасности, то есть насколько отлажена сама работа внутри организации, а не только технические заглушки для галочки. Оба параметра ФСТЭК будет мерить по собственным методичкам, самодеятельность для бизнеса тут не предусмотрена. Для айтишников это фактически два новых KPI, которые теперь считает не сама компания, а федеральный регулятор.

На практике это разбивается на два трека:

  • показатель защищённости — соответствие объекта минимальным требованиям против актуальных угроз;
  • показатель уровня зрелости — насколько отлажены процессы вокруг безопасности внутри компании.

Показатель защищённости нужно будет пересчитывать не реже раза в полгода. Если цифра ниже нормативных значений, руководитель обязан узнать об этом не позже чем через три календарных дня и решить, как усиливать защиту объекта.

Отмечается, три календарных дня на реакцию — это меньше, чем средний ИБ-отдел тратит на один цикл работы с багтрекером, так что теперь и внутренняя бюрократия компаний идёт под секундомером.

Показатель зрелости процессов считается реже, не чаще одного раза в три года, но результат всё равно показывает, насколько системно выстроена защита, а не собрана на скорую руку перед проверкой. Метрика ловит компании, которые годами живут на одних и тех же регламентах без реального применения на практике. Раньше такие компании проходили любую проверку одной подписью ответственного, теперь одной подписью не отделаться.

Коротко по срокам:

  • показатель защищённости — расчёт не реже раза в полгода;
  • уведомление руководителя при провале — не позже трёх календарных дней;
  • показатель зрелости — расчёт не реже раза в три года;
  • решение об усилении защиты — после каждого провального замера.

ФСТЭК распространила новые требования и на подрядчиков. Если компания привлекает стороннего исполнителя для обработки или хранения данных значимого объекта, для разработки информационных систем, для сопровождения эксплуатации либо для работ по защите информации, этому подрядчику тоже придётся считать показатель зрелости. Закрепить такое требование в договоре обязан владелец объекта КИИ, а не сам подрядчик.

Для подрядчика правила простые:

  • рассчитать показатель уровня зрелости до получения доступа к значимому объекту;
  • повторять расчёт не реже одного раза в три года;
  • передавать результаты владельцу объекта КИИ для контроля.

Если цифры подрядчика не дотягивают до нормативов, руководитель субъекта КИИ снова получает уведомление в течение трёх дней и снова решает, что делать с рисковым звеном в цепочке поставки.

Для российского бизнеса это не пустая бумажная формальность, а прямой риск попасть под проверку с реальными последствиями для контрактов и репутации. Компании, которые обслуживают энергетику, связь, банки или транспорт, теперь обязаны показывать цифры регулятору, а не рассказывать про защиту на словах при аудите. Для рядового российского пользователя банковских и телеком-сервисов это тоже не пустой звук, слабое звено у подрядчика раньше могло годами оставаться незамеченным.

Уточняется, схема с подрядчиками закрывает лазейку, которой раньше пользовались, когда крупная компания вкладывалась в защиту, а мелкий подрядчик с доступом к тем же данным работал вообще без всякого контроля.

Рынку это добавляет работы уже сейчас, ещё до марта 2027 года. Чек-лист для подготовки простой:

  • прогнать значимые объекты по обеим новым метрикам и найти слабые места;
  • свести все подрядные договоры и добавить туда пункт про расчёт зрелости;
  • настроить внутренний процесс уведомления руководства в пределах трёх дней;
  • заложить бюджет на аудит и обучение персонала до 1 марта 2027 года.

Формальным отчётам о защите КИИ регулятор больше не доверяет, теперь нужны факты и цифры, а не сопроводительные письма для галочки. Для российского рынка это ещё и сигнал, что регулятор переходит от разовых проверок к постоянному мониторингу состояния защиты, а значит прятать проблемы под ковром станет заметно сложнее.

Эксперты CISOCLUB отметили, что новые метрики выводят оценку защищённости КИИ из формата разовой отметки о выполнении в режим непрерывного контроля, а это давно назрело, учитывая рост атак на промышленные и инфраструктурные объекты. Жёсткие сроки уведомления руководства заставят компании быстрее реагировать на реальные инциденты, а не откладывать решение проблем до следующей плановой проверки.

По мнению аналитиков платформы, обязательная оценка зрелости подрядчиков закроет одну из самых частых дыр в цепочке поставки, через которую атакующие годами заходили в защищённые системы через слабое звено. Бизнесу стоит начать готовиться к переходу уже сейчас, не дожидаясь 2027 года, поскольку перестройка процессов и обучение персонала требуют времени.

Отдельно уточнили, что компаниям стоит проверить договоры с подрядчиками и заранее прописать в них требования по расчёту зрелости, чтобы не собирать документы в последний момент. Прогноз простой, регулятор дальше будет только закручивать цифровой контроль, а не смягчать требования к значимым объектам, и секундомер до 1 марта 2027 года уже тикает.

Ранее сообщалось, что ФСТЭК России опубликовала проект приказа, который должен заменить действующие требования к защите персональных данных, установленные приказом № 21 от 18 февраля 2013 года. Документ появился на портале regulation.gov.ru 24 июля 2026 года, а его общественное обсуждение и антикоррупционная экспертиза продлятся до 8 августа; в случае утверждения новые правила вступят в силу 1 сентября 2026 года. Проект предусматривает новую систему оценки защиты информации с показателем уровня зрелости УЗИ, который будет отражать эффективность реализованных организацией мер безопасности. Проводить оценку потребуется перед началом обработки персональных данных, не реже одного раза в три года и после компьютерных инцидентов.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных