ФСТЭК ужесточила требования по регулярному перерасчёту показателя защищенности КИИ
Ключевыми изменениями являются требование расчета двух показателей: уровень обеспечения безопасности от типовых актуальных угроз (Кзи) и зрелости мероприятий по обеспечению безопасности (Узи). Документ требует, чтобы служба информационной безопасности раз в полгода пересчитывала показатель Кзи и раз в три года – Узи.
Приказ также наделяет ФСТЭК правом формировать методические материалы для оценки Кзи и Узи. Правда, методики служба уже опубликовала: по первому показателю в ноябре 2025 года, а по второму – в августе 2026 года. Требования по расчету этих показателей есть в приказе ФСТЭК №117 от 2025 года, который относится к госинформсистемам. Текущий приказ фактически расширяет требование по использованию данных методичек на все значимые объекты критической информационной инфраструктуры (ЗОКИИ) и даже шире.
Дело в том, что по оценке показателя зрелости появилось важное требование: его расчет должен сделать не только сам субъект КИИ, но и подрядные организации, которым предоставляется доступ к ЗОКИИ. Это значит, что вся цепочка поставщиков должна провести и зафиксировать у себя показатели Узи, а владельцам объектов КИИ придется требовать документы по этому показателю у подрядчиков прежде, чем пускать их представителей в свои системы.
Кроме того, значение показателя Кзи должно быть отправлено во ФСТЭК в течении 5 рабочих дней, в то время как для показателя Узи это не требуется. Поэтому до 9 марта компаниям необходимо будет не только вычислить Кзи, но и зарегистрировать его значение во ФСТЭК.
«Методика оценки Кзи построена достаточно жестко: невыполнение хотя бы одного обязательного требования не позволяет достигнуть даже минимального уровня защищенности. Среди таких мер, например, многофакторная аутентификация привилегированных пользователей, устранение критических уязвимостей, защита от DDoS, централизованный сбор и анализ событий безопасности». – отметила для TAdviser Алена Лукашева, заместитель руководителя департамента консалтинга и аудита iTProtect.
Эксперт отмечает, что изменения в приказ ФСТЭК №235 – это только часть более масштабного пересмотра требований ведомства, поскольку на очереди внесение правок в приказ ФСТЭК №239 от 2017 года, который регламентирует требования по обеспечению безопасности ЗОКИИ.
«ФСТЭК России последовательно проводит гармонизацию документации по ИБ по основным направлениям (ГИС, ПДн и теперь КИИ), поэтому цель вносимых изменений очевидна – приведение деятельности по защите информации к единому подходу, а также установление единой шкалы оценки состояния и качества ИБ по различным направлениям», – пояснил читателям TAdviser Сергей Коловангин, начальник отдела ИТ компании «Газинформсервис».
Эксперт также рекомендует внести процедуры оценки Кзи и Узи в планы мероприятий владельцев объектов КИИ по ИБ на 2027 год и предусмотреть порядок регулярного взаимодействия с регулятором по передаче соответствующих данных.
«Результаты оценки дают регулятору возможность контролировать состояние защиты информации вплоть до конкретной организации и при необходимости тем или иным образом реагировать на недостаточный, по его мнению, уровень защиты», – предупредил Александр Метальников, архитектор департамента соответствия требованиям ИБ Infosecurity.
В то же время Алексей Елькин, начальник отдела методологии в департаменте методологии ИБ «Ростелекома», отмечает, что изменениями ФСТЭК фактически решает несколько взаимосвязанных задач, кроме гармонизации требований по ИБ среди них есть и такие:
- смена парадигмы проверок: раньше регулятор контролировал только факт наличия средств защиты, а теперь — оценку эффективности деятельности по обеспечению безопасности в целом;
- распространение контроля на подрядчиков: ФСТЭК требует оценивать Узи не только у субъекта КИИ, но и у организаций, которые получают доступ к объекту.
«Благодаря новому нормативному акту рынок ИБ наполнится новыми услугами по проведению внешних аудитов и расчету показателей, что поощряется ФСТЭК России ввиду независимости проверяющих. Формализация процессов оценки защищенности позволит объективно измерять состояние информационной безопасности заказчиков и внедрять лучшие практики. – оценил для TAdviser влияние изменений на рынок Александр Лукин, специалист группы отраслевого мониторинга и аудита «Бастиона».
Остались вопросы или нужна консультация?
Оставьте заявку и мы свяжемся с вами чтобы ответить на возникшие вопросы.
Источник: www.tadviser.ru
Анонсы наших мероприятий в Max и Telegram
Подпишись на канал и следи за анонсами ближайших вебинаров, читай свежие разборы кейсов и внедрений, полезные статьи и новости мира ИТ.
