Указ Президента № 250: требования, запреты и ответственность

Изображение: OpenAI
Указ Президента РФ от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации» перестроил управление информационной безопасностью в российских организациях. Под него попадают госорганы, госкорпорации, стратегические предприятия, системообразующие организации и субъекты критической информационной инфраструктуры (КИИ). Указ обязал руководителей возложить полномочия по информационной безопасности на заместителя, создать профильное подразделение, открыть ФСБ России доступ для мониторинга защищённости и с 1 января 2025 года отказаться от средств защиты информации недружественных стран и подконтрольных им производителей. В 2026 году указ продолжает работать: действует запрет иностранных СЗИ, вступил в силу приказ ФСТЭК России № 117 с прямой отсылкой к указу, появился порядок аккредитации центров ГосСОПКА [государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации], а на обсуждение вынесены поправки с целевыми показателями защищённости. Разбираем документ целиком: кто подпадает, что делать, чем грозит неисполнение и куда всё движется. Статья пригодится руководителям организаций, заместителям по ИБ, специалистам служб информационной безопасности и юристам.
Содержание
- Что такое Указ Президента № 250
- Кто подпадает под Указ № 250
- Требования Указа № 250: шесть обязанностей руководителя
- Ответственный за информационную безопасность: постановление Правительства РФ № 1272
- Подразделение информационной безопасности
- Кого можно привлекать со стороны
- Оценка уровня защищённости и показатель Кзи
- Мониторинг ФСБ России: как он устроен
- Запрет иностранных СЗИ с 1 января 2025 года
- Указ № 250, Указ № 166 и 187-ФЗ: как их различать
- Что изменил Указ № 500 в июне 2024 года
- Ответственность за неисполнение Указа № 250
- Кто проверяет исполнение указа
- Что дальше: показатели защищённости вместо бумаги
- План действий для организации
- Частые вопросы
- Коротко о главном
Что такое Указ Президента № 250
Указ Президента РФ от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации» подписан 1 мая 2022 года и вступил в силу со дня официального опубликования, то есть в тот же день. Формальная цель заявлена в преамбуле: документ принят «в целях повышения устойчивости и безопасности функционирования информационных ресурсов Российской Федерации». За четыре года документ менялся один раз, Указом Президента РФ от 13.06.2024 № 500, что для регуляторики в ИБ редкость. Дословный текст доступен на официальном портале правовой информации pravo.gov.ru и в банке документов kremlin.ru.
Почему указ появился в мае 2022 года
Весна 2022 года стала переломной для российской ИБ. После начала массовых кибератак на российские информационные ресурсы и ухода западных вендоров государство за два месяца выпустило два указа, которые задали рамку на годы вперёд. В марте вышел Указ Президента РФ от 30.03.2022 № 166 о технологической независимости КИИ, ограничивший закупки иностранного ПО для значимых объектов. В мае за ним последовал Указ № 250, который сместил фокус с программного обеспечения на людей, структуры и средства защиты информации. Если 187-ФЗ и его подзаконная база отвечают на вопрос, как защищать объекты КИИ, то Указ № 250 определяет, кто в организации лично отвечает за защиту и на каких средствах она строится.
Как устроен указ: семь пунктов
Документ короткий — семь пунктов, но каждый развернулся в собственную нормативную ветку. Пункт 1 адресован руководителям и содержит шесть обязанностей, от назначения заместителя по ИБ до незамедлительного исполнения решений ФСБ России и ФСТЭК России. Второй пункт возлагает на руководителей персональную ответственность за обеспечение ИБ. Третьим Правительству РФ поручено утвердить типовые положения о заместителе и подразделении, а также определить перечень ключевых организаций для оценки защищённости. Четвёртый обязал организации из этого перечня провести оценку и до 1 июля 2022 года представить доклад в Правительство РФ. Пятый закрепил за ФСБ России аккредитацию центров ГосСОПКА, определение переходного периода и мониторинг защищённости. Запрет иностранных СЗИ с 1 января 2025 года введён шестым пунктом, а седьмой определил день вступления указа в силу. Дальше разберём каждую ветку с подзаконными актами, которые на ней выросли.
Кто подпадает под Указ № 250
Пункт 1 перечисляет адресатов закрытым списком из восьми категорий. Для всех них в тексте указа используется собирательное сокращение «органы (организации)».
- Федеральные органы исполнительной власти
- Высшие исполнительные органы государственной власти субъектов РФ
- Государственные фонды
- Государственные корпорации (компании) и иные организации, созданные на основании федеральных законов
- Стратегические предприятия
- Стратегические акционерные общества
- Системообразующие организации российской экономики
- Юридические лица, являющиеся субъектами критической информационной инфраструктуры, — самая массовая категория
Как проверить, в списке ли ваша организация
С госорганами и госкорпорациями всё очевидно — сложности начинаются с трёх последних категорий. Принадлежность к стратегическим предприятиям и стратегическим акционерным обществам проверяется по перечню, утверждённому Указом Президента РФ от 04.08.2004 № 1009. С системообразующими организациями разобраться сложнее всего. Единого опубликованного нормативного перечня не существует — списки формируются по отраслям профильными министерствами на основании критериев Правительственной комиссии по повышению устойчивости развития российской экономики. Организациям приходится сверяться с отраслевым министерством или запрашивать подтверждение статуса, и это одна из причин, по которой часть адресатов узнала о своих обязанностях с опозданием.
Субъектом КИИ организация признаёт себя сама: публичного реестра субъектов нет. Критерий задан п. 8 ст. 2 Федерального закона от 26.07.2017 № 187-ФЗ. К субъектам КИИ относятся государственные органы, государственные учреждения и российские юридические лица, которым на праве собственности, аренды или ином законном основании принадлежат информационные системы, информационно-телекоммуникационные сети или автоматизированные системы управления, функционирующие в сферах из перечня закона, от здравоохранения, науки, транспорта, связи и энергетики до государственной регистрации прав на недвижимость, банковского сектора, ТЭК, атомной энергии и оборонной, ракетно-космической, горнодобывающей, металлургической и химической промышленности. С 1 сентября 2025 года Федеральный закон от 07.04.2025 № 58-ФЗ исключил из числа субъектов КИИ индивидуальных предпринимателей, теперь это только юридические лица и госструктуры. Наличие значимых объектов при этом не требуется: статус субъекта КИИ есть и у организации, где ни один объект не получил категорию значимости. Подробнее читайте в статье «Критическая информационная инфраструктура: что это, 187-ФЗ, субъекты и объекты».
Субъект КИИ и системообразующая организация: два разных набора обязанностей
Сопоставление перечней даёт вывод, который многих удивляет. Все юридические лица — субъекты КИИ входят в круг адресатов Указа № 250. Любой банк, оператор связи, завод или больница со своими информационными системами обязаны исполнять указ. Обратное утверждение при этом уже не работает. Системообразующая организация — торговая сеть, агрохолдинг, строительная компания — без информационных систем в сферах 187-ФЗ субъектом КИИ не является, категорировать объекты и вести переписку с ФСТЭК России по реестру значимых объектов ей не нужно. Но назначить заместителя по ИБ, создать подразделение, пустить ФСБ России на мониторинг и отказаться от иностранных СЗИ она обязана наравне с субъектами КИИ. Указ расширил периметр обязательной ИБ далеко за пределы критической инфраструктуры, охватив организации по признаку системной значимости для экономики, без привязки к отрасли.
Требования Указа № 250: шесть обязанностей руководителя
Все содержательные требования сосредоточены в подпунктах «а»—«е» пункта 1 и адресованы лично руководителю органа или организации. Разберём каждый, потому что за каждым стоит отдельный пласт практики.

Назначить заместителя по информационной безопасности
Подпункт «а» требует возложить на заместителя руководителя полномочия по обеспечению ИБ, включая обнаружение, предупреждение и ликвидацию последствий компьютерных атак и реагирование на компьютерные инциденты. Ключевое слово в этой норме — «заместитель». Полномочия нельзя опустить на уровень начальника отдела или ведущего специалиста. Речь идёт о позиции первого круга управления с прямым подчинением руководителю. Требования к квалификации и обязанности этой должности расписаны в типовом положении, которому посвящён отдельный раздел.
Создать подразделение по ИБ или наделить функциями существующее
Следующий подпункт, «б», обязывает создать структурное подразделение, осуществляющее функции по обеспечению ИБ, либо возложить эти функции на существующее подразделение. Второй вариант делает требование выполнимым и для организаций, где отдельной службы ИБ никогда не было. Функции можно закрепить, например, за ИТ-подразделением. Формальный минимум состоит из приказа и положения о подразделении. Содержательный разбор задач и функций — ниже.
Привлекать только лицензиатов и аккредитованные центры
Подпункты «в» и «г» ограничивают выбор подрядчиков. К мероприятиям по обеспечению ИБ можно привлекать исключительно организации с лицензией на деятельность по технической защите конфиденциальной информации (её выдаёт ФСТЭК России). К работам по обнаружению, предупреждению и ликвидации последствий компьютерных атак, то есть к функциям центра мониторинга, привлекаются исключительно аккредитованные центры ГосСОПКА, с одним исключением на переходный период, о котором расскажем отдельно. Договор с обычным интегратором без лицензии на такие работы после мая 2022 года прямо противоречит указу. Подробнее о лицензировании читайте в статье «Лицензия ФСТЭК России: виды, требования и порядок получения».
Обеспечить ФСБ России доступ для мониторинга
Самый непривычный для частного бизнеса — подпункт «д». Руководитель обязан обеспечивать должностным лицам органов ФСБ России беспрепятственный доступ, в том числе удалённый, к принадлежащим организации либо используемым ею информационным ресурсам, доступным из интернета, в целях мониторинга защищённости, а также обеспечивать исполнение указаний, данных по результатам этого мониторинга. Это постоянный режим, разовой проверкой он не ограничивается. Порядок этого режима ФСБ России утвердила отдельным приказом. Разбираем его в разделе о мониторинге.
Незамедлительно исполнять решения ФСБ России и ФСТЭК России
Замыкает список подпункт «е» с обязанностью обеспечивать незамедлительную реализацию организационных и технических мер, решения о которых принимают ФСБ России и ФСТЭК России в пределах своей компетенции с учётом меняющихся угроз. Фактически это механизм оперативного доведения обязательных мер до всего периметра адресатов указа, работающий вне обычного цикла нормотворчества. Регулятор направил решение, организация исполнила, времени на подготовительный период не предусмотрено. Вместе с персональной ответственностью из пункта 2 эти шесть обязанностей образуют полный контур, который дальше детализировали постановление Правительства РФ и приказы ФСБ России.
Ответственный за информационную безопасность: постановление Правительства РФ № 1272
Во исполнение пункта 3 указа Правительство РФ приняло постановление от 15.07.2022 № 1272, которым утвердило два типовых положения — о заместителе руководителя, ответственном за обеспечение ИБ, и о структурном подразделении. В документах заместитель, ответственный за обеспечение информационной безопасности, называется «ответственным лицом», и его статус выстроен жёстче, чем у типичного директора по ИБ. Ответственное лицо определяется руководителем, действует на основе должностной инструкции, подчиняется непосредственно руководителю либо замещающему его должностному лицу, входит в состав коллегиальных органов организации, а его указания по вопросам ИБ обязательны для всех работников, включая государственных и муниципальных служащих.
Какое образование требуется и что на самом деле с 360 часами
Квалификационную планку устанавливает пункт 6 типового положения. Ответственное лицо должно иметь высшее образование не ниже уровня специалитета или магистратуры по направлению обеспечения информационной безопасности. Если образование по другому направлению, требуется пройти обучение по программе профессиональной переподготовки по направлению «Информационная безопасность». Бакалавриата, даже профильного, по букве нормы недостаточно, а прямого ответа, как бакалавру по ИБ закрыть требование, норма не даёт. Очевидные пути здесь — магистратура либо переподготовка.
Отдельного разбора заслуживает цифра, которая кочует по отраслевым публикациям. Требования о переподготовке объёмом не менее 360 часов в постановлении № 1272 нет. Объём программы этот документ не задаёт вообще. Цифра 360 часов пришла из смежного регулирования. Такой норматив установлен, например, в утверждённых Правительством РФ лицензионных требованиях по технической защите конфиденциальной информации, обязательных для специалистов организаций — лицензиатов ФСТЭК России. Для заместителя по ИБ по Указу № 250 формального минимума часов нет, что не отменяет здравого смысла. Короткий курс выходного дня проверку квалификации перед регулятором вряд ли выдержит.
Дальше типовое положение перечисляет внушительный набор знаний и компетенций, от архитектур систем и сетей до актуальных тактик и техник нарушителей, антикризисного управления и проектной работы по ИБ. А пункт 8 требует знания нормативной базы сразу по нескольким областям. Среди них — гостайна, конфиденциальная информация и персональные данные, безопасность КИИ, ГосСОПКА, государственные информационные системы, условия эксплуатации СЗИ и другие направления, причём перечень открытый. Такой набор описывает профиль зрелого руководителя службы ИБ, а не формального назначенца, причём пункт 19 положения требует поддерживать эти компетенции постоянно.
Обязанности ответственного лица
Раздел обязанностей занимает в типовом положении тринадцать пунктов, и в нём стоит выделить несущие конструкции. Ответственное лицо организует разработку и реализацию политики ИБ, руководит подразделением ИБ, согласовывает технические задания и основополагающую документацию по ИТ и цифровой трансформации организации. На нём же — организация доступа должностных лиц ФСБ России к информационным ресурсам для мониторинга защищённости и контроль исполнения указаний, выданных по его результатам. Пункт 15 закрепляет за ним планирование перевода систем на отечественные СЗИ и контроль соблюдения запрета из пункта 6 указа. По запросам ФСБ России и ФСТЭК России ответственное лицо представляет достоверные сведения о состоянии ИБ, а руководству регулярно докладывает об инцидентах и результатах практических учений по противодействию атакам.
Пункт 14 типового положения отвечает на главный организационный вопрос: как закрыть функции ГосСОПКА, то есть обнаружение атак, реагирование на инциденты и ликвидацию последствий. Допустимы три способа организации этой работы. Чаще всего собственное подразделение работает по соглашению о взаимодействии с ФСБ России, которую в этих отношениях представляет Национальный координационный центр по компьютерным инцидентам, НКЦКИ. В типовом положении соглашение названо именно так, а сам указ говорит о соглашениях о сотрудничестве. Более зрелый вариант — аккредитация собственного подразделения как центра ГосСОПКА. Замыкает тройку передача функций сторонней организации, являющейся аккредитованным центром. Выбор между ними фактически определяет модель центра мониторинга (SOC) и бюджет на ближайшие годы. Подробнее о системе читайте в статье «ГосСОПКА: что это, как подключиться и взаимодействовать с НКЦКИ в 2026 году».
Кого назначают на практике
Первые годы показали, что сложнее всего организациям дались кадры — с техникой вопрос решался проще. По опросу Positive Technologies, опубликованному в марте 2023 года, почти через год после выхода указа 43% компаний так и не назначили требуемое должностное лицо, и при этом 57% респондентов не понимали, какие у этой должности обязанности и компетенции. Дефицит людей с профильным высшим образованием уровня заместителя руководителя никуда не делся и позже, регулятор называл нехватку специалистов среди системных причин нарушений. Типичные рабочие модели за четыре года сложились такие. В крупных структурах полномочия получает действующий заместитель генерального директора по безопасности или отдельный заместитель по ИБ. В средних организациях чаще всего повышают начальника службы ИБ до уровня заместителя либо возлагают полномочия на заместителя по ИТ, отправив его на профильную переподготовку. Смоленское дело из раздела об ответственности показывает вариант, которого лучше избегать: назначение непрофильного заместителя ради галочки заканчивается протоколом именно для него. О роли директора по ИБ читайте в статье «CISO (директор по информационной безопасности): кто это, чем занимается и как им стать».
Подразделение информационной безопасности
Второе типовое положение из постановления № 1272 описывает само подразделение ИБ. Оно подчинено заместителю руководителя по ИБ либо иным лицам из состава руководства при условии, что их курирует руководитель, а контроль деятельности подразделения остаётся за первым лицом. Задачи сформулированы широко: планирование и координация работ по обеспечению ИБ, выявление угроз безопасности информации и уязвимостей систем, предотвращение утечек по техническим каналам и несанкционированного доступа, поддержание стабильной работы организации при компьютерных атаках, взаимодействие с НКЦКИ. Среди функций прямо названы представление в НКЦКИ информации о выявленных компьютерных инцидентах и исполнение указаний ФСБ России и ФСТЭК России по результатам мониторинга защищённости, а также обучение работников, включая занятия с руководящим составом. Сроки и порядок уведомлений об инцидентах разобраны в статье «Реагирование на компьютерные инциденты: порядок, этапы и план реагирования».
Такое подразделение получило и отдельное признание регулятора. Требования приказа ФСТЭК России № 117 допускают возложение защиты информации в госсистемах именно на подразделение, созданное по подпункту «б» пункта 1 указа, со сноской прямо на эту норму. Чего в типовом положении нет, тоже важно. Ни минимальная численность подразделения, ни квалификационные требования к его работникам не установлены. Эти решения указ и типовое положение оставляют на усмотрение организации. На практике штат выводят из реального объёма задач. Если организация выбрала работу с НКЦКИ силами собственного подразделения, ей нужны люди на круглосуточный разбор событий — без этого обязанность оперативного реагирования повисает в воздухе. Если мониторинг отдан аккредитованному центру, внутри хватает компактной команды, которая ведёт документацию, контролирует подрядчика, готовит сведения для регуляторов и занимается повышением осведомлённости работников. Права подразделению даны заметные, от контроля любой службы организации по вопросам ИБ до предложений о приостановке работ при обнаружении нарушений и представлений о привлечении работников к ответственности.
Кого можно привлекать со стороны
Указ допускает аутсорсинг, но жёстко регулирует, кому можно доверить работы. Здесь действуют три разных допуска, и их регулярно путают. Для мероприятий по обеспечению ИБ — проектирования систем защиты, внедрения и сопровождения СЗИ — нужна лицензия ФСТЭК России на техническую защиту конфиденциальной информации. Для функций центра мониторинга, обнаружения атак и реагирования на инциденты требуется статус аккредитованного центра ГосСОПКА либо, до конца переходного периода, соглашение с ФСБ России (НКЦКИ). А оценку уровня защищённости для ключевых организаций из перечня по пункту 3 указа проводили только компании с соответствующими лицензиями ФСБ России и ФСТЭК России. Ответственность за работу без лицензии при этом несёт сам исполнитель по ст. 13.13 КоАП РФ, но заказчику от этого не легче. Договор на такие работы с нелицензированным подрядчиком означает прямое нарушение подпунктов «в» и «г» пункта 1 указа.
Лицензию кандидата проверяют в электронных реестрах ФСТЭК России (раздел лицензий), а не по бумаге из презентации. Частый встречный вопрос: нужна ли лицензия самой организации, если защитой занимается собственное подразделение? Когда организация обслуживает только свои системы и не оказывает услуг другим юридическим лицам, отдельная лицензия ей обычно не требуется: граница проходит по факту оказания услуг на сторону.
Переходный период до 13 декабря 2027 года
С аккредитованными центрами история растянулась на годы. Приказ ФСБ России от 01.11.2022 № 543 определил переходный период, в течение которого функции мониторинга и реагирования в интересах адресатов указа могут выполнять центры ГосСОПКА, работающие по соглашениям о сотрудничестве с ФСБ России (НКЦКИ), то есть без аккредитации. Изначально период составлял три года со дня вступления приказа в силу, с 13 декабря 2022 года. Летом 2025 года, менее чем за полгода до истечения срока, приказ ФСБ России от 21.07.2025 № 282 заменил в этой норме слова «3 года» словами «5 лет». Переходный период продлён до 13 декабря 2027 года, и это красноречивее любых заявлений говорит о готовности рынка: к исходному сроку система аккредитации попросту не заработала. В публичном перечне центров ГосСОПКА на портале gossopka.ru на начало августа 2026 года значится 101 организация, 86 корпоративных и 15 ведомственных центров. Это перечень центров, работающих по соглашениям с НКЦКИ, а отдельного публичного списка аккредитованных по новому порядку на портале пока нет.
Аккредитация центров ГосСОПКА по приказу ФСБ России № 161
Сама процедура аккредитации появилась только весной 2026 года, почти через четыре года после указа. Приказ ФСБ России от 22.04.2026 № 161 утвердил порядок аккредитации и требования к центрам, документ вступил в силу 31 мая 2026 года. Аккредитацию проводит Центр защиты информации и специальной связи ФСБ России по четырём направлениям деятельности. Это обнаружение атак и регистрация инцидентов, реагирование и ликвидация последствий, предупреждение атак, координация субъектов ГосСОПКА. Соискатель подаёт заявление с декларацией соответствия и пакетом документов, от сведений о помещениях с регистрацией прав в ЕГРН до подтверждения наличия штатных работников по основному месту работы и лицензии на работы с гостайной. Вся процедура занимает не более 65 рабочих дней и включает экзамен. Проверку знаний проходят работники по каждому направлению вместе с руководителем и заместителем руководителя центра, а порог — правильное выполнение не менее 75% тестовых заданий не менее чем 75% присутствовавших, при этом присутствовать должна как минимум половина работников по каждому направлению. Аттестат выдаётся на срок не более пяти лет. Запись об аккредитации публикуется на gossopka.ru на следующий рабочий день после решения.
Показательный штрих к картине рынка добавляет сам портал ГосСОПКА. На начало августа 2026 года сведения об аккредитованных центрах на портале gossopka.ru публично не раскрыты, соответствующий раздел сайта создан, но закрыт для доступа, а последние уведомления НКЦКИ касаются заключения новых соглашений о сотрудничестве. Организациям, выбирающим подрядчика, до 13 декабря 2027 года можно законно работать с центрами по соглашениям, но при заключении долгосрочных договоров разумно закладывать в них условие о получении подрядчиком аккредитации до окончания переходного периода. Тем, кто решил строить собственный центр, начинать логично с портала НКЦКИ, где опубликована пошаговая инструкция по созданию центра ГосСОПКА и заключению соглашения о сотрудничестве.
Оценка уровня защищённости и показатель Кзи
Пункты 3 и 4 указа запустили разовую кампанию 2022 года, которая со временем переросла в постоянный механизм. Сначала распоряжение Правительства РФ от 22.06.2022 № 1661-р утвердило перечень из 72 ключевых организаций, от Минцифры России, Минфина России и ФНС России до Сбербанка, Газпрома, РЖД, Аэрофлота, Первого канала и Почты России. Именно они были обязаны провести оценку уровня защищённости своих информационных систем с привлечением организаций, имеющих соответствующие лицензии ФСБ России и ФСТЭК России, и до 1 июля 2022 года представить доклад в Правительство РФ. Вид лицензий сам указ при этом не конкретизирует. В помощь исполнителям Минцифры России 3 июня 2022 года опубликовало типовое техническое задание на такую оценку, с моделями нарушителей и формой отчёта. Сводные итоги той кампании публично не подводились.
К 2026 году разовая оценка превратилась в регулярное измерение. ФСТЭК России 11 ноября 2025 года утвердила методику оценки показателя состояния технической защиты информации, которая ввела показатель Кзи, характеризующий степень достижения минимально необходимого уровня защиты от типовых актуальных угроз. Область применения описана широко и охватывает госорганы, органы местного самоуправления, организации и субъекты КИИ. Зону ГосСОПКА, то есть обнаружение и отражение атак, методика сознательно не покрывает.
Показатель складывается из четырёх групп частных показателей с разными весами. Организация и управление дают 10% веса, защита пользователей и учётных записей — 25%, защита информационных систем — 35%, мониторинг и реагирование — 30%. Внутри групп оцениваются вполне конкретные вещи, в том числе отсутствие учётных записей со слабыми паролями, многофакторная аутентификация привилегированных пользователей, отсутствие критических уязвимостей старше 30 дней на доступных из интернета устройствах, централизованный сбор событий безопасности. Первый же частный показатель первой группы проверяет, назначен ли заместитель руководителя, ответственный за ИБ, а пункт 5 методики со сноской на Указ № 250 прямо называет Кзи инструментом оценки эффективности этого заместителя и подразделения ИБ. Для руководителя организации это готовый ответ на вопрос, чем измерять работу назначенного заместителя.
Обязательность расчёта зависит от того, кто считает. Для операторов государственных информационных систем и иных систем госорганов, государственных унитарных предприятий и учреждений периодичность уже закреплена нормативно. Пункт 32 требований о защите информации, утверждённых приказом ФСТЭК России № 117, обязывает их с 1 марта 2026 года рассчитывать Кзи не реже одного раза в шесть месяцев и направлять результаты во ФСТЭК России не позднее пяти рабочих дней после дня расчёта. Сама методика задаёт порядок вычисления и имеет статус методического документа. Прямую обязанность считать показатель для субъектов КИИ закрепит обсуждаемый проект изменений в приказы ФСТЭК России № 235 и № 239, однако ведомство уже вправе запрашивать результаты, и непредставление материалов в течение 30 дней обнуляет показатель.
Шкала жёсткая и без парадных оценок. Единица означает минимальный базовый уровень, «зелёный», и это всего лишь допустимая нижняя планка, до «отлично» ей далеко. Значение между 0,75 и единицей означает низкий уровень, «оранжевый»; всё, что не выше 0,75, — критический, «красный». Правила расчёта исключают приписки: повторное невыполнение одной и той же меры в течение года обнуляет вес целой группы, а если в ходе тестирования на проникновение или киберучений доступ получен через учётные записи или уязвимости, соответствующие группы обнуляются автоматически. Подробнее читайте в материале «Каждые полгода государство будет проверять защищённость КИИ по новой методике ФСТЭК».
Мониторинг ФСБ России: как он устроен
Обязанность из подпункта «д» пункта 1 описана процедурно в приказе ФСБ России от 11.05.2023 № 213, и это, пожалуй, самый недооценённый документ во всём контуре указа. Мониторинг защищённости ведут Центр защиты информации и специальной связи ФСБ России и территориальные органы безопасности, объект наблюдения — принадлежащие организации либо используемые ею информационные ресурсы с подключением к интернету. Под это определение попадают сайты, системы, сети и АСУ, включая размещённые на арендованной и облачной инфраструктуре. Мониторинг ведётся непрерывно и включает сбор и анализ сведений об информационных ресурсах, выявление работающих сервисов и уязвимостей, а также оценку защищённости.
У организаций по этому приказу есть набор конкретных обязанностей со сроками. Однократно, в срок до 1 сентября 2023 года, нужно было направить по адресу monitoring@fsb.ru сведения о доменных именах и внешних сетевых адресах своих ресурсов, приложив электронную почту для переписки. Если организация попала под указ уже после сентября 2023 года, например при включении в перечень системообразующих, отдельного срока для неё приказ не устанавливает. Разумной практикой остаётся направить сведения сразу после возникновения обязанности, не дожидаясь запроса. Установленной формы сообщения нет — направляются сами сведения. Подписывает документы руководитель организации либо заместитель по ИБ, так прямо предусмотрено порядком мониторинга.
| Обязанность организации | Срок |
|---|---|
| Направить сведения о доменных именах, внешних сетевых адресах и адресе электронной почты на monitoring@fsb.ru | Однократно, до 01.09.2023 |
| Сообщить об изменении доменных имён и сетевых адресов, о новых ресурсах и адресах | 7 рабочих дней |
| Представить сведения и документы по запросу органов безопасности | До 14 календарных дней |
| Исключить блокировку IP-адресов, с которых проводятся мероприятия мониторинга | По запросу органов безопасности |
| Уведомить орган безопасности, если оценка защищённости привела к невозможности реализации основного функционала ресурсов | Не позднее 2 часов |
Чувствительнее всего для практиков — десятый пункт приказа. Выявление сервисов и обнаружение уязвимостей проводятся удалённо и без предварительного уведомления организации. На практике это означает, что инфраструктуру сканируют извне в любой момент, и всплеск подозрительной активности с неизвестных адресов может оказаться штатной работой регулятора. Дежурной смене остаётся один нормативный ориентир — пункт 8 порядка. Адреса, с которых ведутся мероприятия, организация узнаёт из запросов органов безопасности об исключении блокировки этих адресов, и именно такие запросы нужно доводить до SOC.
Плановая оценка защищённости устроена по-другому и идёт по ежегодному графику, о ней уведомляют письменно не позднее чем за 14 календарных дней. Проводиться она может удалённо или на объектах организации, в том числе с подключением программно-аппаратных комплексов органов безопасности. Если в ходе работ ресурсы организации перестали штатно работать, действует регламент с часами. В нём прописаны уведомление органа безопасности в течение двух часов, приостановка оценки, возобновление через шесть часов. Если восстановиться за это время не удалось, орган безопасности в течение суток решает, продолжать ли оценку. Важнее самих формальностей при этом то, чем процедура заканчивается. Если ресурсы не выдерживают угроз, орган безопасности выдаёт указание по обеспечению защищённости, и исполнение таких указаний обязательно в силу подпункта «д» пункта 1 указа.
Запрет иностранных СЗИ с 1 января 2025 года
Шестой пункт остаётся самым обсуждаемым требованием указа, потому что затрагивает деньги и архитектуру сетей и при этом уже действует. С 1 января 2025 года органам и организациям из перечня п. 1 запрещено использовать СЗИ, странами происхождения которых являются иностранные государства, совершающие в отношении России, российских юридических и физических лиц недружественные действия, либо производителями которых являются организации под юрисдикцией таких государств, прямо или косвенно подконтрольные им либо аффилированные с ними. Указ Президента РФ от 13.06.2024 № 500 расширил этот запрет. С той же даты нельзя пользоваться сервисами, работами и услугами по обеспечению ИБ, которые предоставляют такие организации.
Что именно запрещено
Конструкция запрета двухсоставная, и оба основания работают независимо друг от друга. Первое смотрит на страну происхождения самого средства защиты, второе — на производителя, его юрисдикцию, подконтрольность и аффилированность. Формально российский продукт, разработчик которого аффилирован с компанией из недружественной страны, попадает под запрет так же, как импортный. Перечень недружественных государств и территорий утверждён распоряжением Правительства РФ от 05.03.2022 № 430-р; в нём 23 позиции, в том числе США, Великобритания, Япония, Республика Корея, Сингапур, Швейцария, Украина и Тайвань, важный для рынка сетевого оборудования. Государства Евросоюза включены одной общей позицией, поэтому изменение состава ЕС меняет и охват перечня без правки самого распоряжения.
С сервисами история отдельная и для многих неожиданная. После поправки Указа № 500 под запрет попали не только коробочные продукты, но и услуги по обеспечению ИБ от организаций из недружественного контура. Формулировка в указе общая, без перечня видов услуг, поэтому под неё осторожные юристы подводят и облачные сервисы защиты, и подписки на данные киберразведки, и техническую поддержку иностранных решений. Есть и важная деталь для планирования, которую часто перевирают. Дата 1 января 2025 года стояла в указе с самого начала, с мая 2022 года. Указ № 500 лишь расширил предмет запрета. На замену продуктов у организаций было больше двух с половиной лет, а вот на отказ от иностранных ИБ-сервисов, добавленных в запрет в июне 2024 года, оставалось лишь около полугода, и именно сервисная часть застала многих врасплох.
Как понять, что СЗИ под запретом
Дальше начинается зона правовой неопределённости, к которой надо быть готовым. Официальная методика определения страны происхождения СЗИ в открытом доступе не публиковалась, публичных разъяснений именно по п. 6 у ФСТЭК России и Минцифры России нет, а сам указ не отсылает ни к какому реестру. Более того, распоряжение № 430-р формально принято во исполнение другого акта, Указа Президента РФ от 05.03.2022 № 95 о финансовых обязательствах, и прямой ссылки на него в Указе № 250 нет. Отрасль пользуется этим перечнем как единственным утверждённым, но юридическая связка держится на практике, а не на норме.
На практике сложился рабочий набор признаков допустимого средства защиты.
- Продукт числится в едином реестре российского ПО, который ведётся по постановлению Правительства РФ от 16.11.2015 № 1236, а для аппаратных решений в реестре российской радиоэлектронной продукции
- У продукта действующий сертификат ФСТЭК России или ФСБ России
- Правообладатель российский, и среди его учредителей и участников по данным ЕГРЮЛ и в цепочке владения нет лиц из недружественных государств перечня № 430-р
Ни один из этих признаков в отдельности происхождение не доказывает. Сертификат вообще подтверждает соответствие требованиям по безопасности информации, а не страну разработки. Но в совокупности они дают ту доказательную базу, которую организация предъявит проверяющему. Разумной практикой стало ведение «доказательной папки» — реестра СЗИ и ИБ-сервисов с указанием правообладателя и страны происхождения, писем вендоров, выписок из ЕГРЮЛ по учредителям и участникам, актов вывода запрещённых средств из эксплуатации. Проверку аффилированности каждая организация проводит самостоятельно, потому что готового государственного инструмента для этого нет.
Ряд пограничных вопросов официального ответа пока не имеет, и лучше знать о них до разговора с проверяющим. Попадает ли под запрет свободное ПО с международным сообществом разработчиков? Считать ли средствами защиты информации встроенные механизмы защиты в составе оборудования и операционных систем? Является ли «использованием» эксплуатация продукта по бессрочной лицензии, купленной до 2022 года, без обновлений и поддержки? Как квалифицировать локализованные продукты, права на которые после ухода вендора переданы российскому юридическому лицу? Разъяснений регуляторов по этим ситуациям в открытом доступе нет, поэтому организации фиксируют собственную позицию письменно, с обоснованием, и закладывают консервативный сценарий в план перехода.
Что делать, если заменить нечем
Больнее всего запрет ударил по классу межсетевых экранов нового поколения. По исследованию Центра стратегических разработок, опубликованному в апреле 2025 года, доля зарубежных решений в продажах NGFW упала с 72% в 2021 году до 31,6% в 2024 году, однако 76,8% опрошенных компаний, по данным того же исследования за период с октября 2024 по февраль 2025 года, продолжали применять иностранные межсетевые экраны. В продажах замещение идёт куда быстрее, чем в установленной базе. Причина разрыва понятна каждому сетевому инженеру. Замена экрана означает перепроектирование архитектуры, миграцию тысяч правил и окно простоя, которое бизнес не всегда готов согласовать. По сообщениям с BIS Summit в сентябре 2025 года, первый заместитель директора ФСТЭК России Виталий Лютиков говорил, что в госсекторе замещено почти 98% зарубежных СЗИ, на объектах КИИ — порядка 83%. Он отметил, что продолжают работать в первую очередь именно межсетевые экраны. Эти проценты считаются по разным базам: госсектор и КИИ оценивает регулятор, рынок NGFW — ЦСР, поэтому напрямую их сравнивать нельзя. Но картину они дают одинаковую: хвост из иностранного сетевого периметра тянется дольше всего. Подобрать отечественные решения по классам можно в каталоге продуктов CISOCLUB.
Готового исключения для случая «заменить нечем» пункт 6 не содержит, механизма отсрочек тоже. Предусмотренный нормативной базой путь описан в типовом положении о заместителе по ИБ. Пункт 15 обязывает ответственное лицо обеспечивать планирование и реализацию мероприятий по переводу систем и сетей на отечественные СЗИ и контролировать соблюдение запрета. На практике это означает утверждённый план перехода с датами и бюджетом, зафиксированную инвентаризацию иностранных средств защиты и последовательное движение по плану. Пока иностранное средство ещё работает, инженерная логика подсказывает компенсирующие меры. Сюда входят изоляция и сегментация узла, усиленный мониторинг, отражение остаточного риска в модели угроз. Решение о продолжении эксплуатации с обоснованием фиксируют письменно на уровне руководителя, который несёт персональную ответственность. Такой пакет не устраняет нарушения, но показывает проверяющему разницу между организацией, которая игнорирует требование, и организацией, которая в силу технических ограничений исполняет его постепенно.
С марта 2026 года запрет получил нормативную опору
Первые четырнадцать месяцев наказывать за нарушение запрета было фактически нечем. Отдельного состава за использование иностранных СЗИ в КоАП РФ нет до сих пор, а подводить нарушение указа под общие нормы мешала юридическая техника, о которой речь в разделе об ответственности. Ситуацию изменил приказ ФСТЭК России от 11.04.2025 № 117, вступивший в силу 1 марта 2026 года на смену приказу ФСТЭК России от 11.02.2013 № 17. Пункт 71 утверждённых им требований прямо предписывает применять средства защиты информации с соблюдением запретов, установленных пунктом 6 Указа № 250, использовать сертифицированные СЗИ и следить, чтобы разработчик обеспечивал поддержку безопасности продукта на территории России, включая выпуск обновлений. Подробнее о самом приказе читайте в статье «Приказ ФСТЭК России № 117: новые требования о защите информации в государственных информационных системах».
Юридический смысл этой строчки больше, чем кажется. Приказ издан во исполнение Федерального закона от 27.07.2006 № 149-ФЗ и зарегистрирован в Минюсте России, то есть его требования относятся к тем, за нарушение которых наказывает ч. 6 ст. 13.12 КоАП РФ. Для государственных информационных систем и других систем госорганов, государственных унитарных предприятий и учреждений запрет иностранных СЗИ впервые получил опору в виде административного состава. Уточним, что это правовая конструкция, выведенная из сопоставления норм. Публично известных дел о наказании именно за нарушение п. 6 пока нет ни одного.
При этом в регулировании возникла заметная асимметрия. В требованиях к значимым объектам КИИ, утверждённых приказом ФСТЭК России от 25.12.2017 № 239, аналогичной отсылки к п. 6 нет, и даже свежий проект изменений в приказы ФСТЭК России № 235 и № 239, опубликованный весной 2026 года, ссылается на другой механизм указа, подпункт «е» пункта 1, не касаясь запрета иностранных СЗИ. Сказанное не означает, что субъекту КИИ вне госсектора ничего не грозит. Использование несертифицированных СЗИ карается ч. 2 ст. 13.12 КоАП РФ независимо от приказа ФСТЭК России № 117, а с 20 апреля 2026 года действует ст. 13.12.2 КоАП РФ о нарушении правил эксплуатации объектов КИИ. Но прямой связки между иностранным СЗИ и штрафом для таких субъектов пока не выстроено. Риск приходит через предписания и смежные составы — подробнее в разделе об ответственности.
Указ № 250, Указ № 166 и 187-ФЗ: как их различать
Три режима регулирования постоянно путают даже профильные публикации, хотя предметы у них разные. Указ Президента РФ от 30.03.2022 № 166 бьёт по иностранному программному обеспечению, но только на значимых объектах КИИ. С 31 марта 2022 года заказчики по 223-ФЗ, кроме организаций с муниципальным участием, не могут закупать иностранное ПО для таких объектов без согласования, а с 1 января 2025 года органам государственной власти и заказчикам запрещено его использовать на значимых объектах, если иное не установлено федеральным законом. Эту оговорку добавил Указ Президента РФ от 07.04.2025 № 214. Указ № 250 действует шире, его пункт 6 запрещает использование СЗИ и ИБ-сервисов из недружественного контура во всей инфраструктуре организации, независимо от категорирования.
Рамку безопасности КИИ, категорирование, требования к значимым объектам и взаимодействие с ГосСОПКА задаёт 187-ФЗ, и с 1 сентября 2025 года он тоже затронул вопрос происхождения ПО. Федеральный закон от 07.04.2025 № 58-ФЗ дополнил его обязанностью использовать на значимых объектах программное обеспечение из единого реестра российских программ либо применяемое в государственных системах, соответствующих требованиям о защите информации, а порядок и сроки перехода на реестровое ПО поручено установить Правительству РФ. Календарного срока в самом законе при этом нет.
| Критерий | Указ № 250 (п. 6) | Указ № 166 | 187-ФЗ |
|---|---|---|---|
| Предмет | СЗИ и сервисы (работы, услуги) по обеспечению ИБ | Иностранное ПО, в том числе в составе программно-аппаратных комплексов | Безопасность объектов КИИ в целом |
| Критерий «иностранности» | Недружественное государство либо производитель под его юрисдикцией или контролем, а также аффилированный с ним | Любое иностранное ПО, без деления на дружественное и недружественное | С 01.09.2025 на значимых объектах — ПО из единого реестра российских программ либо применяемое в защищённых госсистемах (п. 5 ч. 3 ст. 9); порядок и сроки перехода определяет Правительство РФ |
| Периметр | Вся инфраструктура органа (организации) | Только значимые объекты КИИ | Объекты КИИ, жёсткие требования — к значимым |
| Кому адресован | Восемь категорий из п. 1 Указа № 250 | Органы госвласти и заказчики по 223-ФЗ | Субъекты КИИ |
| Срок запрета | С 01.01.2025 | Закупки — по согласованию с 31.03.2022, использование — с 01.01.2025 | Норма о реестре ПО — с 01.09.2025, сроки перехода за Правительством РФ |
Два примера показывают, как режимы работают вместе. Антивирус из дружественной страны на значимом объекте КИИ под Указ № 250 не подпадает: страна происхождения дружественная. Но у госоргана или заказчика по 223-ФЗ он запрещён Указом № 166, потому что это иностранное ПО на значимом объекте. Американский межсетевой экран в офисной сети госкорпорации, наоборот, не затрагивается Указом № 166, если сеть не относится к значимым объектам, но прямо запрещён пунктом 6 Указа № 250. Организация обязана проверять каждый продукт по обоим фильтрам, а субъекты КИИ ещё и выполнять требования 187-ФЗ по своим объектам. Про категорирование читайте в статье «Категорирование объектов КИИ: порядок и сроки в 2026 году».
Что изменил Указ № 500 в июне 2024 года
Единственная за четыре года правка Указа № 250 уместилась в один документ, Указ Президента РФ от 13.06.2024 № 500, вступивший в силу со дня подписания. Изменений пять, и самое весомое уже упоминалось. Запрет пункта 6 распространён на сервисы, работы и услуги по обеспечению ИБ, оказываемые организациями недружественного контура. Так закрыли очевидный обход, когда продукт не покупается, но потребляется как подписка или облачная услуга.
Остальные четыре правки касаются ГосСОПКА и оперативных мер. В подпункте «г» пункта 1 появился термин «аккредитованные центры». Из подпункта «е» исключены слова «на регулярной основе», теперь меры по решениям ФСБ России и ФСТЭК России реализуются по факту доведения, без привязки к периодичности. ФСБ России получила полномочия устанавливать требования к центрам ГосСОПКА и порядок их аккредитации, включая приостановление и отзыв. Именно из этой правки два года спустя вырос приказ ФСБ России № 161. И пункт 5 дополнен подпунктом «г» о контроле ФСБ России за деятельностью аккредитованных центров. Дата 1 января 2025 года, напомним, стояла в пункте 6 с мая 2022 года. Июньская правка лишь расширила предмет запрета, а не ввела и не перенесла срок.

Ответственность за неисполнение Указа № 250
Чаще всего практики спрашивают юристов, что будет, если требования указа не выполнить. Короткий ответ обычно удивляет и руководителей, и самих безопасников. Отдельного штрафа «за неисполнение Указа № 250» в российском праве нет. Ни КоАП РФ, ни Уголовный кодекс РФ такого состава не содержат. Наказание приходит через смежные нормы, и работают они иначе, чем принято думать.
Что значит персональная ответственность руководителя
Пункт 2 Указа Президента РФ от 01.05.2022 № 250 сформулирован одним предложением. Дословно оно предписывает «возложить на руководителей органов (организаций) персональную ответственность за обеспечение информационной безопасности соответствующих органов (организаций)». Ни вида ответственности, ни санкции, ни органа, который её применяет, указ не называет. Постановление Правительства РФ от 15.07.2022 № 1272 в разделе об ответственности заместителя по ИБ использует ту же отсылочную конструкцию. Ответственное лицо «несёт ответственность в соответствии с законодательством Российской Федерации», а перечень из восьми оснований завершается нарушениями, повлёкшими негативные последствия.
Практический смысл этой конструкции — в другом. Руководитель больше не может сослаться на то, что за защиту информации у него отвечает системный администратор или подрядчик. Обязанность закреплена за первым лицом, и назначение заместителя по ИБ её не снимает. Когда происходит инцидент или приходит проверка, вопрос «кто отвечал» уже не вызывает споров, и ответственность наступает по общим нормам кодексов, от дисциплинарных мер по Трудовому кодексу РФ до кадровых решений учредителя.
При этом и сам заместитель по ИБ, получив организационно-распорядительные функции, отвечает как должностное лицо в смысле ст. 2.4 КоАП РФ. Показательное дело № 2-1534/2024 рассмотрел Ленинский районный суд Смоленска в марте 2024 года. В областном медицинском учреждении полномочия по обеспечению ИБ, включая реагирование на компьютерные инциденты, были возложены на заместителя директора по экономическим вопросам, и именно в отношении этого назначенного ответственного региональное управление ФСБ России составило протокол по ч. 6 ст. 13.12 КоАП РФ, а прокурор через суд потребовал устранить нарушения. Назначение формального ответственного без ресурсов и компетенций не защищает организацию, зато переносит персональный риск на конкретного человека.
Какие штрафы применяют на самом деле
Реальная ответственность собирается из мозаики составов КоАП РФ, каждый из которых закрывает свой участок обязанностей. До мая 2025 года штраф должностному лицу за нарушение требований о защите информации составлял символическую сумму в одну-две тысячи рублей. Федеральный закон от 23.05.2025 № 104-ФЗ поднял суммы по ст. 13.12 КоАП РФ в десятки раз, а срок давности по «информационным» составам вырос до года. В апреле 2026 года конструкцию достроил парный пакет федеральных законов от 09.04.2026, куда вошли № 76-ФЗ по Уголовному кодексу РФ и № 77-ФЗ по КоАП РФ. Второй из них ввёл новую ст. 13.12.2 КоАП РФ о нарушении правил эксплуатации объектов КИИ, дела по которой рассматривает ФСБ России. Все суммы в таблице приведены на дату публикации. Перед применением сверяйте их с действующей редакцией кодекса.
| Норма КоАП РФ | За что наказывают | Должностное лицо | Юридическое лицо |
|---|---|---|---|
| ч. 2 ст. 13.12 | Использование несертифицированных СЗИ, если сертификация обязательна | 10–50 тыс. ₽ | 50–100 тыс. ₽, возможна конфискация СЗИ |
| ч. 6 ст. 13.12 | Нарушение требований о защите информации, установленных федеральными законами и принятыми в соответствии с ними НПА | 10–50 тыс. ₽ | 50–100 тыс. ₽ |
| ч. 1 ст. 13.12.1 | Нарушение требований безопасности значимых объектов КИИ | 10–50 тыс. ₽ | 50–100 тыс. ₽ |
| ч. 2 ст. 13.12.1 | Нарушение порядка информирования о компьютерных инцидентах и реагирования на них (значимые объекты КИИ) | 10–50 тыс. ₽ | 100–500 тыс. ₽ |
| ч. 3 ст. 13.12.1 | Нарушение порядка обмена информацией о компьютерных инцидентах (все субъекты КИИ) | 20–50 тыс. ₽ | 100–500 тыс. ₽ |
| ст. 13.12.2 (с 20.04.2026) | Нарушение правил эксплуатации объектов КИИ, если нет последствий и признаков преступления | 10–50 тыс. ₽ | 100–500 тыс. ₽ |
| ч. 1, 3 ст. 19.7.15 | Непредставление во ФСТЭК России сведений о категорировании, повторное нарушение | 10–50 тыс. ₽, повторно 50–100 тыс. ₽ | 50–100 тыс. ₽, повторно 100–200 тыс. ₽ |
| ч. 2 ст. 19.7.15 | Непредставление в ГосСОПКА информации, предусмотренной законодательством о безопасности КИИ | 10–50 тыс. ₽ | 100–500 тыс. ₽ |
| ч. 4 ст. 19.3 | Неповиновение законному требованию сотрудника органов ФСБ России | 5–10 тыс. ₽ | 30–70 тыс. ₽ |
| ч. 1 ст. 19.5 | Невыполнение в срок предписания надзорного органа | 1–2 тыс. ₽ или дисквалификация до 3 лет | 10–20 тыс. ₽ |
| ст. 17.7 | Умышленное невыполнение требований прокурора | 2–3 тыс. ₽ или дисквалификация от 6 месяцев до 1 года | 50–100 тыс. ₽ или приостановление деятельности до 90 суток |
Из таблицы следуют три неочевидных вывода. Первый из них касается самой механики применения этих норм. Часть 6 ст. 13.12 КоАП РФ говорит о требованиях, установленных федеральными законами и принятыми в соответствии с ними иными нормативными правовыми актами, а указ Президента принимается не «в соответствии с федеральным законом», поскольку остаётся самостоятельным видом акта. Единой позиции, можно ли наказывать по этой норме напрямую за неисполнение указа, в открытой практике не сложилось, хотя упомянутое выше смоленское дело показывает смежный сценарий. Протокол по ч. 6 ст. 13.12 КоАП РФ составили в отношении именно назначенного ответственного за ИБ, при том что сам указ в решении суда не упоминается. Надёжный для правоприменителя состав образуют требования профильных приказов регуляторов, изданных во исполнение федеральных законов. Для государственных информационных систем таким мостиком с 1 марта 2026 года служит приказ ФСТЭК России от 11.04.2025 № 117, пункт 71 которого прямо предписывает применять СЗИ с соблюдением запретов п. 6 Указа № 250. Подробнее эту цепочку разбираем в разделе о запрете иностранных СЗИ.
Дальше о том, где на самом деле ловят нарушителей. По данным ФСТЭК России, озвученным на SOC Форуме в ноябре 2025 года, 98% выявленных нарушений на объектах КИИ связаны с несоответствием фактического состава значимых объектов сведениям в реестре. Речь о ст. 19.7.15 КоАП РФ, скучном составе о категорировании. До громких норм о защите информации дело в этой статистике почти не доходит. Известные штрафы по «информационным» статьям до недавнего времени были невелики. В делах порта Ванино двух генеральных директоров в 2022 и 2024 годах оштрафовали на тысячу рублей по той же ч. 6 ст. 13.12 КоАП РФ. Оба постановления вынесены до повышения санкций в мае 2025 года. По нынешним суммам такие нарушения стоили бы должностному лицу от 10 до 50 тысяч рублей. Новая ст. 13.12.2 КоАП РФ заметно повышает суммы (для юридических лиц — до 500 тысяч рублей) и впервые среди составов о безопасности КИИ вводит штраф для граждан от 5 до 10 тысяч рублей, то есть рядовой администратор объекта КИИ тоже стал субъектом ответственности. Напомним, давность по этим составам годовая и при длящемся нарушении отсчитывается со дня обнаружения, поэтому переждать риск не получится.
И наконец, о реальной цене вопроса для руководителя. Самая чувствительная санкция здесь — дисквалификация, а не штраф в 50 тысяч рублей. Её назначают за неисполнение предписания ФСТЭК России по ст. 19.5 КоАП РФ и за игнорирование представления прокурора по ст. 17.7 КоАП РФ. Для сравнения масштаба, утечка персональных данных обойдётся организации по ст. 13.11 КоАП РФ в сумму от 3 до 20 млн рублей в зависимости от объёма и категории данных, а повторная утечка — в оборотный штраф от 1 до 3% годовой выручки. Дороже всех штрафов могут обойтись и гражданско-правовые последствия, от исков субъектов персональных данных до взыскания убытков с руководителя по ст. 53.1 ГК РФ. Мозаика составов складывается в простую картину. За «бумажные» нарушения наказывают часто и недорого, за последствия инцидентов — редко, но чувствительно.
Когда наступает уголовная ответственность
Для руководителей и персонала организаций уголовный риск сосредоточен в ст. 274.1 УК РФ и возникает при наступлении последствий в критической информационной инфраструктуре. Что закон считает компьютерным инцидентом и кого о нём уведомлять, читайте в статье «Инцидент ИБ: что это, как реагировать и кого уведомлять по закону». Федеральный закон от 09.04.2026 № 76-ФЗ переписал эту статью. Из части 3 ушла размытая формулировка о «причинении вреда», на смену которой пришли конкретные последствия. Нарушение правил эксплуатации средств хранения, обработки или передачи информации в КИИ наказывается лишением свободы на срок до шести лет с лишением права занимать определённые должности до трёх лет, если оно повлекло уничтожение, блокирование, модификацию либо копирование информации. Часть 4 поднимает планку до восьми лет для группы лиц и для тех, кто использовал служебное положение, а это ровно позиция руководителя, заместителя по ИБ или администратора. При тяжких последствиях наказание достигает десяти лет по части 5 с лишением права занимать должности до пяти лет. Отдельно стоит часть 1 той же статьи о создании и использовании программ для атак на КИИ. Последствия для неё не нужны, но адресована она атакующим и исполнителей указа не касается.
Тот же закон добавил в статью примечание, о котором должен знать каждый администратор значимого объекта. Лицо, совершившее преступление именно по части 3, освобождается от уголовной ответственности, если активно способствовало раскрытию и расследованию, в том числе приняло меры по сохранению следов неправомерного воздействия, и в его действиях нет иного состава преступления. На части 4 и 5 это примечание не распространяется. Законодатель побуждает фиксировать следы и сотрудничать вместо сокрытия инцидента. «Беспоследственные» нарушения правил эксплуатации при этом ушли из уголовной плоскости в административную, в новую ст. 13.12.2 КоАП РФ. Само по себе неназначение заместителя по ИБ или использование запрещённого СЗИ преступлением не является.
Указ № 250 в судах и у прокуроров
В судах указ проявился неожиданным для юристов образом. Дел, где организацию наказали бы именно за неисполнение его требований, в открытых источниках нет. Зато указ регулярно всплывает в трудовых спорах. Работодатели ссылаются на него, обосновывая запрет удалённой работы из-за границы, и суды такую логику принимают. В марте 2026 года Свердловский областной суд в деле № 33-3964/2026 признал законным увольнение дистанционного работника, выехавшего за пределы России, сославшись в том числе на Указ № 250. В самом раннем из найденных подобных споров, деле № 2-2548/2023 Нальчикского городского суда, предметом был приказ банка от декабря 2022 года, ограничивший удалённый доступ из-за рубежа во исполнение указа. Пятый кассационный суд общей юрисдикции оставил увольнение работника в силе. Та же логика устояла на кассационном уровне и в другом деле. Четвёртый кассационный суд общей юрисдикции в определении № 88-25518/2025 подтвердил законность приказа работодателя, которым был полностью прекращён удалённый доступ к его ресурсам с территорий недружественных государств. Опорой в таких спорах служит именно пункт 6 указа, и политика ограничения удалённого доступа из-за границы фактически стала частью его исполнения.
Прокуратура тем временем работает с указом напрямую, причём трактует его широко. Органы местного самоуправления в перечне пункта 1 прямо не названы, однако уже в августе 2022 года прокуратура Лаганского района Калмыкии по итогам проверки внесла главе районной администрации представление, установив, что мероприятия по обеспечению ИБ не осуществляются. Основаниями проверки названы Указ № 250 и распоряжение Правительства РФ от 22.06.2022 № 1661-р. Механика прокурорского реагирования работает в два хода. Само представление санкцией не является, но его умышленное неисполнение образует состав ст. 17.7 КоАП РФ с дисквалификацией до года. Прокурор при этом вправе возбудить дело о любом административном правонарушении по ч. 1 ст. 28.4 КоАП РФ, не дожидаясь ФСТЭК России или ФСБ России. По данным Генеральной прокуратуры РФ, опубликованным в декабре 2022 года, за 2021–2022 годы в сфере противодействия компьютерным атакам выявлено свыше 1,2 тыс. нарушений, внесено более 500 представлений, 43 должностных лица привлечены к дисциплинарной ответственности. Эта статистика касается надзора за ИБ в целом, но показывает, что для госсектора и муниципалитетов главный контролёр — не отраслевой регулятор, а районный прокурор.
Кто проверяет исполнение указа
Единого надзора «за Указом № 250» не существует. Вместо него — три канала с разными основаниями и границами. Со стороны ФСБ России это непрерывный мониторинг защищённости по приказу ФСБ России № 213 — не проверка в смысле закона о госконтроле, а постоянное наблюдение с правом выдавать обязательные указания. ФСТЭК России отвечает за плановые и внеплановые проверки, но только в отношении значимых объектов КИИ по правилам, утверждённым постановлением Правительства РФ от 17.02.2018 № 162. Мораторий на проверки бизнеса на этот контроль не распространяется: госконтроль безопасности значимых объектов прямо выведен из-под действия закона № 248-ФЗ, к которому он привязан. Что именно проверяют на таких объектах, разбирали в статье «Безопасность значимых объектов КИИ: требования приказа ФСТЭК №239». Организация из перечня адресатов указа, у которой значимых объектов нет, под контроль ФСТЭК России не попадает вовсе, что не отменяет двух других каналов.
Третий канал в госсекторе оказался самым активным. Прокуратура надзирает за исполнением законов всеми органами власти, учреждениями и их руководителями, и в актах прокурорского реагирования Указ № 250 фигурирует с лета 2022 года. Представление в калмыцком примере из раздела об ответственности внесено уже через три месяца после подписания указа. Инструменты прокурора не требуют ни значимых объектов, ни состава правонарушения — достаточно самого факта неисполнения требований, а санкции включаются на этапе игнорирования представления. Представление по ст. 24 закона о прокуратуре рассматривается безотлагательно, а о конкретных мерах по устранению нарушений прокурору сообщают письменно в течение месяца со дня внесения. Срок исполнения предписания ФСТЭК России указывается в нём самом, и его пропуск открывает дорогу ст. 19.5 КоАП РФ с дисквалификацией.
Что находят проверяющие: цифры и причины
Масштаб контрольной работы виден по данным, которые начальник управления ФСТЭК России Елена Торбенко привела на Инфофоруме в январе 2026 года. За 2025 год ведомство проверило более 700 значимых объектов КИИ, выявило более 1200 нарушений, направило свыше двух тысяч требований о выполнении законодательства и составило 603 протокола об административных правонарушениях. Минимального базового уровня защищённости, по её оценке, достигла лишь треть проверенных значимых объектов, и в 2026 году число проверок будет увеличено.
Куда ценнее самих цифр перечень причин, который регулятор назвал публично. Он читается как чек-лист самопроверки перед любой инспекцией.
- ИБ-специалисты отстранены от бизнес-процессов организации
- Функции по обеспечению информационной безопасности замкнуты внутри подразделения ИБ и не встроены в работу остальных служб
- Реестровые данные о значимых объектах не совпадают с фактическим состоянием систем
- Отсутствует централизованное управление средствами защиты
- Мониторинг ведётся лишь периодически, без постоянного наблюдения
- Не хватает специалистов по информационной безопасности
- Резервные копии хранятся с нарушениями
- Нет полного учёта ИТ-активов
Каждый пункт этого перечня имеет смысл примерить на собственную инфраструктуру до того, как это сделает проверяющий.
Что дальше: показатели защищённости вместо бумаги
Вектор развития указа виден по проекту, который ФСТЭК России вынесла на общественное обсуждение в конце апреля 2026 года. Это поправки в сам Указ № 250, которые вместо процедурного соответствия начинают спрашивать с руководителей измеримые целевые показатели защищённости. По материалам общественного обсуждения предлагается конкретный порог. Не менее 80% объектов должны быть защищены от актуальных угроз. Порог касается отраслей по 187-ФЗ и инфраструктуры в ведении региональных органов власти. Оценка выстраивается по трём уровням, от организации к отрасли и региону, а результаты мониторинга предполагается направлять с установленной периодичностью в Совет Безопасности РФ. При обсуждении в обоснование приводились данные контрольных мероприятий, по которым 60% информационных систем и объектов КИИ не обеспечивают защиту от типовых угроз в полном объёме.
На дату публикации проект поправок не подписан, общественное обсуждение завершилось 15 мая 2026 года. Но инструменты для будущих KPI уже действуют. Показатель Кзи считается по методике ФСТЭК России с ноября 2025 года, а параллельный проект изменений в приказы ФСТЭК России № 235 и № 239 сделает его расчёт для субъектов КИИ обязательным, опираясь при этом на подпункт «е» пункта 1 Указа № 250 — механизм незамедлительной реализации мер. Логика регулятора при этом читается без труда. Четыре года ушло на выстраивание структуры из заместителей, подразделений, мониторинга и импортозамещения. Теперь государство начинает измерять результат в процентах защищённых объектов, и «персональная ответственность» руководителя впервые получает числовое выражение.
План действий для организации
Если ваша организация попадает под указ, а полноценная работа по нему не выстроена, порядок действий диктуется рисками. Первая неделя уходит на вопросы, которые проверяются по бумагам за один день.
- Проверить статус организации по всем восьми категориям пункта 1 указа
- Издать приказ о возложении полномочий на заместителя руководителя, отвечающего требованиям к образованию
- Издать приказ о создании подразделения ИБ или возложении его функций на существующее и утвердить положение на базе типовых
- Проверить, направлялись ли сведения о доменах и адресах на monitoring@fsb.ru, и направить их, если нет
- Определить, кто принимает и исполняет решения ФСБ России и ФСТЭК России по подпункту «е» — подготовительного периода на это не отводится
За первый месяц имеет смысл провести инвентаризацию средств защиты и ИБ-услуг с проверкой каждого продукта по реестрам и каждого производителя по учредителям и цепочке владения. Отдельно свериться с перечнем недружественных государств из распоряжения № 430-р. Параллельно проверить договоры с подрядчиками по ИБ. У исполнителей работ должна быть лицензия ФСТЭК России на техническую защиту конфиденциальной информации, у центра мониторинга — соглашение с НКЦКИ или аккредитация. Для найденных иностранных СЗИ утвердить план перевода на отечественные решения с датами и ответственными. Эту обязанность пункт 15 типового положения прямо закрепляет за заместителем по ИБ.
В горизонте квартала и дальше работа становится циклической. Рассчитать показатель Кзи по методике ФСТЭК России и повторять расчёт раз в полгода. Для операторов госсистем и иных систем госорганов, ГУП и учреждений это уже прямая обязанность по пункту 32 приказа ФСТЭК России № 117, для субъектов КИИ её введут поправки в приказы ФСТЭК России № 235 и № 239, пока действует режим запросов ведомства. Пройтись по восьми причинам нарушений из перечня ФСТЭК России как по чек-листу. Субъектам КИИ сверить реестровые данные категорирования с фактическим составом систем — именно здесь регулятор находит 98% нарушений. Поддерживать актуальность сведений для мониторинга ФСБ России — на изменения доменов и адресов отведено семь рабочих дней. И следить за двумя темами — статусом проекта поправок о показателях защищённости и окончанием переходного периода ГосСОПКА 13 декабря 2027 года, после которого работать с неаккредитованными центрами будет нельзя.
Частые вопросы
Распространяется ли Указ № 250 на частные компании?
Да, если компания входит хотя бы в одну из категорий пункта 1 Указа Президента РФ № 250. Чаще всего частный бизнес попадает под указ как юридическое лицо — субъект КИИ. Для этого достаточно владеть информационными системами в одной из сфер, перечисленных в ст. 2 закона № 187-ФЗ. Наличие значимых объектов при этом не требуется. Вторая распространённая категория — системообразующие организации российской экономики.
Можно ли назначить ответственным за ИБ начальника отдела вместо заместителя руководителя?
Подпункт «а» пункта 1 указа говорит именно о заместителе руководителя, а типовое положение из постановления Правительства РФ № 1272 требует прямого подчинения руководителю и вхождения в коллегиальные органы. Назначение специалиста ниже по должности не соответствует букве указа. На практике начальника службы ИБ поднимают до уровня заместителя либо полномочия возлагают на действующего заместителя, направив его на профильную переподготовку.
Обязательно ли создавать собственный отдел ИБ или можно отдать всё на аутсорсинг?
Полностью уйти на аутсорсинг по указу нельзя. Подпункт «а» пункта 1 требует возложить полномочия на заместителя руководителя, то есть на собственное должностное лицо организации, а подпункт «б» — создать подразделение ИБ либо возложить его функции на существующее структурное подразделение. Передать подрядчикам можно только отдельные работы. Мероприятия по защите информации выполняют лицензиаты ФСТЭК России, функции мониторинга и реагирования — аккредитованные центры ГосСОПКА или, до 13 декабря 2027 года, центры, имеющие соглашение с НКЦКИ.
Запрещены ли СЗИ из Китая и других дружественных стран?
Пункт 6 Указа № 250 запрещает средства защиты из государств, совершающих недружественные действия; на практике отрасль ориентируется на перечень распоряжения Правительства РФ № 430-р. СЗИ из стран, не входящих в перечень, под этот запрет не подпадают. Но для органов госвласти и заказчиков по 223-ФЗ на значимых объектах КИИ действует Указ № 166, запрещающий с 2025 года использовать иностранное ПО, если иное не установлено федеральным законом. При этом закон № 187-ФЗ с 1 сентября 2025 года требует на значимых объектах ПО из единого реестра российских программ. Порядок и сроки перехода определяет Правительство РФ. Путь для китайского программного продукта на значимый объект фактически закрыт. Для программно-аппаратных средств требования устанавливает Правительство РФ по п. 6 ч. 2 ст. 6 закона № 187-ФЗ.
Какой штраф за неисполнение Указа № 250?
Отдельного состава за неисполнение указа в КоАП РФ нет. Ответственность наступает по смежным нормам, от ст. 13.12 КоАП РФ за нарушение требований о защите информации до новой ст. 13.12.2 КоАП РФ за нарушение правил эксплуатации объектов КИИ со штрафом для организаций до 500 тысяч рублей. Самое чувствительное для руководителя — дисквалификация за игнорирование предписаний и представлений, а для субъектов КИИ при инцидентах с ущербом — ответственность по ст. 274.1 УК РФ.
Действует ли указ, если у организации нет значимых объектов КИИ?
Да. Чтобы попасть под указ, достаточно быть субъектом КИИ, а этот статус не зависит от результатов категорирования — он возникает из самого факта владения системами в сферах закона № 187-ФЗ. Все требования — назначить заместителя, создать подразделение, обеспечить доступ ФСБ России, отказаться от иностранных СЗИ — действуют в полном объёме. От наличия значимых объектов зависит только применимость отдельных составов КоАП РФ и контроль ФСТЭК России.
Кто контролирует выполнение требования о заместителе по ИБ?
Специального надзора нет, но назначение заместителя проверяется сразу несколькими способами. Прокуратура запрашивает документы при проверках исполнения законодательства об ИБ, ФСТЭК России учитывает назначение в показателе Кзи (это первый частный показатель методики), а ФСБ России и ФСТЭК России вправе получать у ответственного лица сведения о состоянии ИБ. Отсутствие назначенного заместителя всплывает при первом же контакте с любым из контролёров.
Коротко о главном
Указ Президента РФ № 250 за четыре года превратился из короткого декларативного документа в разветвлённую систему с типовыми положениями, четырьмя приказами ФСБ России, методикой оценки и практикой прокурорского надзора. Его логика проста и не менялась с 2022 года. У ИБ в каждой значимой для государства организации должны быть ответственное первое лицо, профессиональная структура, доверенные исполнители и отечественные средства защиты. Как сам регулятор оценивает выполнение указа по части импортозамещения, можно посмотреть в видео «Итоги Указа 250: ФСТЭК о состоянии средств защиты информации». Запрет иностранных СЗИ действует с 1 января 2025 года, а с марта 2026 года для госсектора опирается на требования приказа ФСТЭК России № 117. Переходный период по центрам ГосСОПКА продлён до 13 декабря 2027 года, а на подходе поправки, которые заменят спрос за бумаги спросом за измеримый процент защищённых объектов.
Для руководителя и его заместителя по ИБ вывод сводится к трём пунктам. Проверить попадание организации под указ по всем восьми категориям и не успокаиваться отсутствием значимых объектов. Закрыть структурные требования, то есть назначение, подразделение, сведения для мониторинга ФСБ России, план замены иностранных СЗИ. И перестроиться с логики разового соответствия на логику регулярного измерения. Следующая редакция указа будет спрашивать не о том, назначен ли заместитель, а о том, какой процент систем реально защищён. Начать можно с честного расчёта Кзи — он покажет дистанцию до «зелёного» уровня раньше, чем это сделает регулятор.



