ФСТЭК России похвасталась ростом защиты КИИ

Изображение: EvgeniT (unsplash)
ФСТЭК России сообщила, что доля организаций КИИ, которые дотянули до минимально необходимого уровня защиты от распространённых киберугроз, выросла по сравнению с аналогичным периодом 2025 года. С прошлого года ведомство подготовило и разослало субъектам КИИ более 200 организационных и технических мер. Конкретные цифры роста в сообщении отсутствуют.
К КИИ относятся цифровые ресурсы организаций из отраслей, от которых зависят государство и общество. Если объект ляжет, пострадает не чей-то рабочий ноут, а процессы, на которых держатся целые сектора экономики, поэтому требования к защите задаёт не только сама компания, но и государственные регуляторы, сообщает «Российская газета». Под КИИ попадают следующие типы ресурсов:
- информационные системы;
- автоматизированные системы управления, они же АСУ;
- сети связи;
- прочие цифровые ресурсы организаций.
Меры, подготовленные с 2025 года, нацелены на повышение защищённости инфраструктуры. ФСТЭК проверяет, способны ли решения организаций противостоять актуальным угрозам, и при необходимости докручивает организационные и технические требования. Купить волшебную кнопку «защитить всё», нажать 1 раз и уйти пить кофе не получится, потому что софт, железо, техники атак и сами уязвимости меняются постоянно. Защита КИИ работает как непрерывный процесс, а требования правятся вслед за технологической средой.
Интересно, что ФСТЭК зафиксировала рост, но не привела ни прошлую, ни текущую долю организаций, поэтому измерить улучшение в % по открытым данным не получится.
Защита КИИ давно не сводится к антивирусу на серваке и фаерволу на периметре. Организациям приходится выстраивать целую систему, а для значимых объектов планка заметно выше, ведь сбой затрагивает уже не отдельный компьютер или внутренний сервис, а процессы, от которых зависят отрасли. В этой системе нужны следующие блоки:
- контроль доступа;
- обнаружение атак;
- реагирование на инциденты;
- управление уязвимостями;
- восстановление работы информационных ресурсов.
Федеральный закон № 58-ФЗ от 7 апреля 2025 года расширил обязанности субъектов КИИ и руководителей организаций, связанных с госинформресурсами, а дальше регуляторы подкрутили остальные гайки по всем направлениям:
- в 2025 году обновили форму, по которой организации сообщают результаты категорирования объектов КИИ либо отсутствие необходимости присваивать им категорию значимости;
- в июле 2026 года ФСТЭК издала приказ № 220 с правками в требования к созданию систем безопасности значимых объектов КИИ и к их работе, Минюст зарегистрировал документ 7 сентября 2026 года;
- с 1 сентября 2026 года заработали отраслевые правила определения значимости объектов КИИ в сфере связи;
- с 1 сентября 2026 года применяются обновлённые требования ФСТЭК к защите информации в ГИС, системах госорганов, госпредприятий и учреждений.
Владельцы значимых объектов КИИ теперь обязаны соблюдать требования по защите, которые задаёт уполномоченный федеральный орган. Для операторов связи с 1 сентября 2026 года действует отдельный порядок сопоставления объектов с критериями значимости и расчёта показателей под специфику телекома, и скучать ИБ-шникам операторов не придётся. Универсальной линейкой всю КИИ уже не измерить, а сбой у оператора способен одновременно ударить по огромному числу клиентов, и российские пользователи заметят это в момент, когда лягут мессенджеры и банковские приложения.
Обновлённые требования к ГИС предписывают защищать информационно-телекоммуникационную инфраструктуру с учётом используемых технических средств, ПО и баз данных. Формат «поставили и забыли» тут не проходит, а сисадминам придётся держать инфру в тонусе и следить за каждым сервером, софтом и базой в контуре.
Отдельный блок занимает ГосСОПКА, государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак. Субъекты КИИ обязаны взаимодействовать с уполномоченными структурами при выявлении и расследовании инцидентов, а владельцы значимых объектов ставят и эксплуатируют средства обнаружения и предотвращения последствий атак, если их предусматривают требования.
Отмечается, что штрафы за нарушение правил эксплуатации КИИ теперь грозят не только компаниям и должностным лицам, но и обычным гражданам.
Федеральный закон № 77-ФЗ от 9 апреля 2026 года ввёл в КоАП статью 13.12.2 за нарушение правил эксплуатации объектов КИИ, и штрафы распределены по следующей шкале:
- граждане — от 5 тыс. до 10 тыс. руб.;
- должностные лица — от 10 тыс. до 50 тыс. руб.;
- юридические лица — от 100 тыс. до 500 тыс. руб.
Организация обязана понимать, какие её информационные ресурсы относятся к КИИ, какую значимость они имеют, какие угрозы для них актуальны и как будет обнаруживаться и расследоваться инцидент, а отмазка «у нас стоит антивирус» больше не проходит. Попавшая в контур КИИ система становится частью формализованной госсистемы требований с категорированием, техническими мерами, процедурами реагирования и контролем исполнения. Для российского бизнеса вопросы КИИ окончательно переехали из рекомендаций для ИТ-отдела в зону административной ответственности.
Эксперты CISOCLUB отметили, что рост защищённости пока подтверждён только словами ведомства, ведь исходных цифр в сообщении нет. 200 с лишним мер, приказ № 220 и статья 13.12.2 КоАП складываются в единую систему, где формальной отписки уже мало. Операторам связи и владельцам значимых объектов ближайшие месяцы придётся потратить на пересмотр категорирования и доработку систем защиты под новые требования.
Штрафы в 100–500 тыс. руб. для юрлиц по меркам крупных компаний невелики, а вот вопросы к должностным лицам после инцидента способны обойтись дороже. Компаниям с КИИ пора пересобрать реестр объектов, проверить актуальность категорий и потренировать реагирование на инциденты, пока всё идёт в плановом режиме, а не в режиме ночного пожара.
Ранее сообщалось, что ФСТЭК России утвердила обновлённые требования к защите значимых объектов критической информационной инфраструктуры, основная часть которых начнёт действовать с 1 марта 2027 года. Владельцам таких объектов потребуется регулярно оценивать уровень защищённости и зрелость внутренних процессов, а при ухудшении показателей оперативно реагировать и устранять выявленные проблемы. Для оценки реального состояния защиты будут использоваться два показателя. Первый отражает фактический уровень защищённости объекта и показывает, насколько система способна противостоять актуальным типовым угрозам. Второй характеризует зрелость процессов информационной безопасности и показывает, насколько отлажена соответствующая работа внутри организации, а не только установлены технические средства защиты. Оба показателя ФСТЭК будет определять по собственным методикам, поэтому компании не смогут самостоятельно выбирать подход к их расчёту. Для ИТ-специалистов это фактически два новых KPI, которые теперь будет рассчитывать не сама организация, а федеральный регулятор.



