ФСТЭК ужесточила требования по регулярному перерасчёту показателя защищенности КИИ

В начале сентября Минюст утвердил приказ ФСТЭК №220, которым вносятся изменения в «Требования к созданию систем безопасности значимых объектов…», утвержденных приказом ведомства №235 от 2017 года. В соответствии с документом, изменения должны вступить в силу с 1 марта 2027 года.

Ключевыми изменениями являются требование расчета двух показателей: уровень обеспечения безопасности от типовых актуальных угроз (Кзи) и зрелости мероприятий по обеспечению безопасности (Узи). Документ требует, чтобы служба информационной безопасности раз в полгода пересчитывала показатель Кзи и раз в три года – Узи.



Приказ также наделяет ФСТЭК правом формировать методические материалы для оценки Кзи и Узи. Правда, методики служба уже опубликовала: по первому показателю в ноябре 2025 года, а по второму – в августе 2026 года. Требования по расчету этих показателей есть в приказе ФСТЭК №117 от 2025 года, который относится к госинформсистемам. Текущий приказ фактически расширяет требование по использованию данных методичек на все значимые объекты критической информационной инфраструктуры (ЗОКИИ) и даже шире.

Дело в том, что по оценке показателя зрелости появилось важное требование: его расчет должен сделать не только сам субъект КИИ, но и подрядные организации, которым предоставляется доступ к ЗОКИИ. Это значит, что вся цепочка поставщиков должна провести и зафиксировать у себя показатели Узи, а владельцам объектов КИИ придется требовать документы по этому показателю у подрядчиков прежде, чем пускать их представителей в свои системы.

Кроме того, значение показателя Кзи должно быть отправлено во ФСТЭК в течении 5 рабочих дней, в то время как для показателя Узи это не требуется. Поэтому до 9 марта компаниям необходимо будет не только вычислить Кзи, но и зарегистрировать его значение во ФСТЭК.

«Методика оценки Кзи построена достаточно жестко: невыполнение хотя бы одного обязательного требования не позволяет достигнуть даже минимального уровня защищенности. Среди таких мер, например, многофакторная аутентификация привилегированных пользователей, устранение критических уязвимостей, защита от DDoS, централизованный сбор и анализ событий безопасности». – отметила для TAdviser Алена Лукашева, заместитель руководителя департамента консалтинга и аудита iTProtect.

Эксперт отмечает, что изменения в приказ ФСТЭК №235 – это только часть более масштабного пересмотра требований ведомства, поскольку на очереди внесение правок в приказ ФСТЭК №239 от 2017 года, который регламентирует требования по обеспечению безопасности ЗОКИИ.

«ФСТЭК России последовательно проводит гармонизацию документации по ИБ по основным направлениям (ГИС, ПДн и теперь КИИ), поэтому цель вносимых изменений очевидна – приведение деятельности по защите информации к единому подходу, а также установление единой шкалы оценки состояния и качества ИБ по различным направлениям», – пояснил читателям TAdviser Сергей Коловангин, начальник отдела ИТ компании «Газинформсервис».

Эксперт также рекомендует внести процедуры оценки Кзи и Узи в планы мероприятий владельцев объектов КИИ по ИБ на 2027 год и предусмотреть порядок регулярного взаимодействия с регулятором по передаче соответствующих данных.

«Результаты оценки дают регулятору возможность контролировать состояние защиты информации вплоть до конкретной организации и при необходимости тем или иным образом реагировать на недостаточный, по его мнению, уровень защиты», – предупредил Александр Метальников, архитектор департамента соответствия требованиям ИБ Infosecurity.

В то же время Алексей Елькин, начальник отдела методологии в департаменте методологии ИБ «Ростелекома», отмечает, что изменениями ФСТЭК фактически решает несколько взаимосвязанных задач, кроме гармонизации требований по ИБ среди них есть и такие:

  • смена парадигмы проверок: раньше регулятор контролировал только факт наличия средств защиты, а теперь — оценку эффективности деятельности по обеспечению безопасности в целом;
  • распространение контроля на подрядчиков: ФСТЭК требует оценивать Узи не только у субъекта КИИ, но и у организаций, которые получают доступ к объекту.
В результате вносимых изменений рынок, по мнению Михаила Сарычева, генерального директора DBI, может сместиться от разовых проектов внедрения к сервисам непрерывного мониторинга и подтверждения защищённости — тем, кто способен поставлять не просто средства защиты, а измеримый, воспроизводимый процесс оценки. Вырастет спрос на инструментальные средства оценки защищённости и на аудит, который можно повторять регулярно. Системным интеграторам и операторам, которые уже работают в логике SLA и непрерывной эксплуатации, эта модель ближе органически — контроль состояния защищённости становится частью общей эксплуатационной дисциплины, а не отдельным контуром.

«Благодаря новому нормативному акту рынок ИБ наполнится новыми услугами по проведению внешних аудитов и расчету показателей, что поощряется ФСТЭК России ввиду независимости проверяющих. Формализация процессов оценки защищенности позволит объективно измерять состояние информационной безопасности заказчиков и внедрять лучшие практики. – оценил для TAdviser влияние изменений на рынок Александр Лукин, специалист группы отраслевого мониторинга и аудита «Бастиона».

Остались вопросы или нужна консультация?

Оставьте заявку и мы свяжемся с вами чтобы ответить на возникшие вопросы.

Отправляя данные, вы соглашаетесь с правилами их обработки

Источник: www.tadviser.ru

По вопросу помощи в подборе и приобретении ИБ-решений обращаться: +7 (3852) 502 - 670, itsec@galex.ru

24.09.2026

Анонсы наших мероприятий в Max и Telegram

Подпишись на канал и следи за анонсами ближайших вебинаров, читай свежие разборы кейсов и внедрений, полезные статьи и новости мира ИТ.

Мы используем файлы cookie, чтобы сделать работу с сайтом удобнее. Продолжая находиться на сайте, вы соглашаетесь с этим. Подробную информацию о файлах cookie можно прочитать здесь.