TGViewer
CISOCLUB - кибербезопасность и ИТ CISOCLUB - кибербезопасность и ИТ @cisoclub · 7.07K subscribers
Post #5222 1.07K
ФСТЭК России обновила правила защиты значимых объектов КИИ перед запуском новых механизмов оценки

📤 Подписывайтесь на CISOCLUB в MAX

ФСТЭК России утвердила новые требования к защите значимых объектов критической информационной инфраструктуры. Основная часть норм заработает с 1 марта 2027 года. Владельцам таких объектов придётся регулярно замерять уровень защищённости и зрелость собственных процессов, а при провале показателей быстро реагировать и закрывать дыры.

Два числа теперь определяют, насколько объект защищён на самом деле, а не на бумаге. Первое — фактический уровень защищённости, то есть насколько система реально держит удар от актуальных типовых угроз. Второе — зрелость процессов вокруг безопасности, то есть насколько отлажена сама работа внутри организации, а не только технические заглушки для галочки.

Оба параметра ФСТЭК будет мерить по собственным методичкам, самодеятельность для бизнеса тут не предусмотрена. Для айтишников это фактически два новых KPI, которые теперь считает не сама компания, а федеральный регулятор.
На практике это разбивается на два трека:

▫️показатель защищённости — соответствие объекта минимальным требованиям против актуальных угроз;
▫️показатель уровня зрелости — насколько отлажены процессы вокруг безопасности внутри компании.

Показатель защищённости нужно будет пересчитывать не реже раза в полгода. Если цифра ниже нормативных значений, руководитель обязан узнать об этом не позже чем через три календарных дня и решить, как усиливать защиту объекта.

Отмечается, три календарных дня на реакцию — это меньше, чем средний ИБ-отдел тратит на один цикл работы с багтрекером, так что теперь и внутренняя бюрократия компаний идёт под секундомером.


Показатель зрелости процессов считается реже, не чаще одного раза в три года, но результат всё равно показывает, насколько системно выстроена защита, а не собрана на скорую руку перед проверкой. Метрика ловит компании, которые годами живут на одних и тех же регламентах без реального применения на практике. Раньше такие компании проходили любую проверку одной подписью ответственного, теперь одной подписью не отделаться.
Коротко по срокам:

▫️показатель защищённости — расчёт не реже раза в полгода;
▫️уведомление руководителя при провале — не позже трёх календарных дней;
▫️показатель зрелости — расчёт не реже раза в три года;
▫️решение об усилении защиты — после каждого провального замера.

ФСТЭК распространила новые требования и на подрядчиков. Если компания привлекает стороннего исполнителя для обработки или хранения данных значимого объекта, для разработки информационных систем, для сопровождения эксплуатации либо для работ по защите информации, этому подрядчику тоже придётся считать показатель зрелости. Закрепить такое требование в договоре обязан владелец объекта КИИ, а не сам подрядчик.
Для подрядчика правила простые:

▫️рассчитать показатель уровня зрелости до получения доступа к значимому объекту;
▫️повторять расчёт не реже одного раза в три года;
▫️передавать результаты владельцу объекта КИИ для контроля.

Если цифры подрядчика не дотягивают до нормативов, руководитель субъекта КИИ снова получает уведомление в течение трёх дней и снова решает, что делать с рисковым звеном в цепочке поставки.

🔗 Другие новости про хакеров, мошенников, утечки, ИБ, ИИ и ИТ можно прочитать здесь.

📤 Подписывайтесь на CISOCLUB в MAX
  • ❤ 4
  • 👍 4
  • 👌 3
More from @cisoclub
  1. Sep 24, 2026Аудит vs оценка рисков ИБ: чем отличаются эти услуги и когда нужна каждая Термины «аудит»…
  2. Sep 24, 2026Большая игра для тех, кто отвечает за ИТ 15 октября в Москве пройдет «Большая игра» — ежег…
  3. Sep 23, 2026Минцифры решило пересчитать IT-льготы, и часть из них может быть отменена 📤 Подписывайтес…
  4. Sep 23, 20261С ERP в ЗОКИИ: разбираемся с требованиями приказа № 239 Если 1С ERP входит в состав значи…
  5. Sep 23, 2026Большое обновление Kaspersky EDR Expert. Разбираем на стриме. 1 октября в 11:00 (МСК) эксп…
  6. Sep 22, 2026За $249 можно собрать ИИ-стартап и продавать подписки по 2000 в год Исследователи Malwareb…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →