📤 Подписывайтесь на CISOCLUB в MAX
ФСТЭК России утвердила новые требования к защите значимых объектов критической информационной инфраструктуры. Основная часть норм заработает с 1 марта 2027 года. Владельцам таких объектов придётся регулярно замерять уровень защищённости и зрелость собственных процессов, а при провале показателей быстро реагировать и закрывать дыры.
Два числа теперь определяют, насколько объект защищён на самом деле, а не на бумаге. Первое — фактический уровень защищённости, то есть насколько система реально держит удар от актуальных типовых угроз. Второе — зрелость процессов вокруг безопасности, то есть насколько отлажена сама работа внутри организации, а не только технические заглушки для галочки.
Оба параметра ФСТЭК будет мерить по собственным методичкам, самодеятельность для бизнеса тут не предусмотрена. Для айтишников это фактически два новых KPI, которые теперь считает не сама компания, а федеральный регулятор.
На практике это разбивается на два трека:
▫️показатель защищённости — соответствие объекта минимальным требованиям против актуальных угроз;
▫️показатель уровня зрелости — насколько отлажены процессы вокруг безопасности внутри компании.
Показатель защищённости нужно будет пересчитывать не реже раза в полгода. Если цифра ниже нормативных значений, руководитель обязан узнать об этом не позже чем через три календарных дня и решить, как усиливать защиту объекта.
Отмечается, три календарных дня на реакцию — это меньше, чем средний ИБ-отдел тратит на один цикл работы с багтрекером, так что теперь и внутренняя бюрократия компаний идёт под секундомером.
Показатель зрелости процессов считается реже, не чаще одного раза в три года, но результат всё равно показывает, насколько системно выстроена защита, а не собрана на скорую руку перед проверкой. Метрика ловит компании, которые годами живут на одних и тех же регламентах без реального применения на практике. Раньше такие компании проходили любую проверку одной подписью ответственного, теперь одной подписью не отделаться.
Коротко по срокам:
▫️показатель защищённости — расчёт не реже раза в полгода;
▫️уведомление руководителя при провале — не позже трёх календарных дней;
▫️показатель зрелости — расчёт не реже раза в три года;
▫️решение об усилении защиты — после каждого провального замера.
ФСТЭК распространила новые требования и на подрядчиков. Если компания привлекает стороннего исполнителя для обработки или хранения данных значимого объекта, для разработки информационных систем, для сопровождения эксплуатации либо для работ по защите информации, этому подрядчику тоже придётся считать показатель зрелости. Закрепить такое требование в договоре обязан владелец объекта КИИ, а не сам подрядчик.
Для подрядчика правила простые:
▫️рассчитать показатель уровня зрелости до получения доступа к значимому объекту;
▫️повторять расчёт не реже одного раза в три года;
▫️передавать результаты владельцу объекта КИИ для контроля.
Если цифры подрядчика не дотягивают до нормативов, руководитель субъекта КИИ снова получает уведомление в течение трёх дней и снова решает, что делать с рисковым звеном в цепочке поставки.
🔗 Другие новости про хакеров, мошенников, утечки, ИБ, ИИ и ИТ можно прочитать здесь.
📤 Подписывайтесь на CISOCLUB в MAX
