
Опубликовано: 11 сентября 2026 · Источник: TAdviser
В начале сентября Минюст утвердил приказ ФСТЭК №220, которым вносятся изменения в «Требования к созданию систем безопасности значимых объектов…»[1], утвержденных приказом ведомства №235 от 2017 года. В соответствии с документом, изменения должны вступить в силу с 1 марта 2027 года.
Фото: БИТ.АссистентКлючевыми изменениями являются требование расчета двух показателей: уровень обеспечения безопасности от типовых актуальных угроз (Кзи) и зрелости мероприятий по обеспечению безопасности (Узи). Документ требует, чтобы служба информационной безопасности раз в полгода пересчитывала показатель Кзи и раз в три года – Узи.
Приказ также наделяет ФСТЭК правом формировать методические материалы для оценки Кзи и Узи. Правда, методики служба уже опубликовала: по первому показателю в ноябре 2025 года, а по второму – в августе 2026 года. Требования по расчету этих показателей есть в приказе ФСТЭК №117 от 2025 года, который относится к госинформсистемам. Текущий приказ фактически расширяет требование по использованию данных методичек на все значимые объекты критической информационной инфраструктуры (ЗОКИИ) и даже шире.
Дело в том, что по оценке показателя зрелости появилось важное требование: его расчет должен сделать не только сам субъект КИИ, но и подрядные организации, которым предоставляется доступ к ЗОКИИ. Это значит, что вся цепочка поставщиков должна провести и зафиксировать у себя показатели Узи, а владельцам объектов КИИ придется требовать документы по этому показателю у подрядчиков прежде, чем пускать их представителей в свои системы.
Кроме того, значение показателя Кзи должно быть отправлено во ФСТЭК в течении 5 рабочих дней, в то время как для показателя Узи это не требуется. Поэтому до 9 марта компаниям необходимо будет не только вычислить Кзи, но и зарегистрировать его значение во ФСТЭК.
| Методика оценки Кзи построена достаточно жестко: невыполнение хотя бы одного обязательного требования не позволяет достигнуть даже минимального уровня защищенности, – отметила для TAdviser Алена Лукашева, заместитель руководителя департамента консалтинга и аудита iTProtect. – Среди таких мер, например, многофакторная аутентификация привилегированных пользователей, устранение критических уязвимостей, защита от DDoS, централизованный сбор и анализ событий безопасности. |
Эксперт отмечает, что изменения в приказ ФСТЭК №235 – это только часть более масштабного пересмотра требований ведомства, поскольку на очереди внесение правок в приказ ФСТЭК №239 от 2017 года, который регламентирует требования по обеспечению безопасности ЗОКИИ.
| ФСТЭК России последовательно проводит гармонизацию документации по ИБ по основным направлениям (ГИС, ПДн и теперь КИИ), поэтому цель вносимых изменений очевидна – приведение деятельности по защите информации к единому подходу, а также установление единой шкалы оценки состояния и качества ИБ по различным направлениям, – пояснил читателям TAdviser Сергей Коловангин, начальник отдела ИТ компании «Газинформсервис». |
Эксперт также рекомендует внести процедуры оценки Кзи и Узи в планы мероприятий владельцев объектов КИИ по ИБ на 2027 год и предусмотреть порядок регулярного взаимодействия с регулятором по передаче соответствующих данных.
| Результаты оценки дают регулятору возможность контролировать состояние защиты информации вплоть до конкретной организации и при необходимости тем или иным образом реагировать на недостаточный, по его мнению, уровень защиты, – предупредил Александр Метальников, архитектор департамента соответствия требованиям ИБ Infosecurity. |
В то же время Алексей Елькин, начальник отдела методологии в департаменте методологии ИБ «Ростелекома», отмечает, что изменениями ФСТЭК фактически решает несколько взаимосвязанных задач, кроме гармонизации требований по ИБ среди них есть и такие:
В результате вносимых изменений рынок, по мнению Михаила Сарычева, генерального директора DBI, может сместиться от разовых проектов внедрения к сервисам непрерывного мониторинга и подтверждения защищённости — тем, кто способен поставлять не просто средства защиты, а измеримый, воспроизводимый процесс оценки. Вырастет спрос на инструментальные средства оценки защищённости и на аудит, который можно повторять регулярно. Системным интеграторам и операторам, которые уже работают в логике SLA и непрерывной эксплуатации, эта модель ближе органически — контроль состояния защищённости становится частью общей эксплуатационной дисциплины, а не отдельным контуром.
Источник: TAdviser · Оригинал статьи: ФСТЭК ужесточила требования по регулярному перерасчёту показателя защищенности КИИ