Ключевое изменение - требования по уровню зрелости процессов защиты информации отныне распространяются и на организации, привлекаемые к созданию, сопровождению и эксплуатации государственных информационных систем, а также получающие данные из ГИС. Одновременно уточнён порядок функционирования ГИС в облачной среде и унифицирована терминология: прежний «показатель уровня зрелости (ПЗи)» заменён на «уровень зрелости (УЗи)».
Практический смысл поправок в том, что подрядчики теперь обязаны подтверждать отсутствие недостатков в области безопасности и демонстрировать подтверждения выстроенной системы управления процессами ИБ - а не ограничиваться условной декларацией соответствия.
Почему это значимо?
До сих пор ответственность за защиту информации концентрировалась на операторе ГИС, тогда как требования к подрядчикам фиксировались договорно, но без единого измеримого критерия (стандарта). Поправки закрывают этот разрыв: планка зрелости, которую регулятор ранее адресовал самим госсистемам, официально переносится на цепочку исполнителей и поставщиков. Фактически формируется прецедент, когда безопасность подрядчика оценивается по формализованной, воспроизводимой и объективной шкале, а не субъективным экспертным суждением.
Это идеально вписывается в общую траекторию управления рисками третьих сторон, которая в России последовательно ужесточается. Подрядчик перестаёт быть «внешним» по отношению к контуру безопасности: его недостатки становятся транзитивными рисками самих информационных систем.Что стоит за оценкой?
Уровень зрелости определяется по методике ФСТЭК, опубликованной 7 августа 2026 года. Она вводит пять уровней: от «нулевого» (управление защитой не ведётся) до «верифицируемого» (подтверждается независимой внешней проверкой) и охватывает 21 направление: от организации управления защитой и работы с уязвимостями до привилегированного доступа и применения искусственного интеллекта. По каждому направлению фиксируются текущий и целевой уровни, а итоговый профиль организации рассчитывается с учётом весовых коэффициентов. Сам показатель отражает системность и управляемость процессов, а результаты оценки направляются в адрес ФСТЭК России в установленный срок.
Последствия для рынка
Для операторов ГИС и Заказчиков принципиальных изменений в краткосрочной перспективе не ожидается, так как основная нагрузка ложится на контрагентов, где объём требований и объём необходимой работы может существенно возрасти. Подрядчикам становится целесообразным заранее провести самооценку, устранить выявленные недостатки и наладить процесс регулярного подтверждения зрелости: в противном случае доступ к государственным системам может оказаться ограничен уже в ближайшей перспективе.
Мы рассматриваем это изменение как закономерный шаг от традиционных методов оценки рисков третьих сторон к практикоориентированной и объективной оценке контрагентов. Команда платформы по управлению рисками третьих сторон CICADA8 Cyber Rating уже взяла в проработку методику регулятора с целью реализации прикладного инструмента оценки подрядчиков в соответствии с требованиями регулятора - чтобы и заказчик, и исполнитель могли получать сопоставимый и воспроизводимый результат, минуя трудоемкий ручной аудит. Забегать вперед с деталями преждевременно, однако цель простая: сделать соответствие требованиям в конечном счете прозрачнее и проще для всех участников рынка,- считает Никита Котиков, Product owner CICADA8 Cyber Rating
