TGViewer
Экспертное мнение финансиста Экспертное мнение финансиста @finexp2025 · 1.37K subscribers
Post #1129 42
🅰️ Кибершпаргалка для финансиста и аудитора
#18

(Совместный проект с Союзом развития цифровизации общественных финансов и Издательским домом «Бюджет»)

📌 С 1 марта 2027 года для значимых объектов критической информационной инфраструктуры становится обязательным регулярный расчет двух показателей – защищенности Кзи и уровня зрелости Узи.
 
Приказ ФСТЭК России от 16.07.2026 №220 (зарегистрирован Минюстом России 7 сентября 2026 года под №88168 и вступает в силу 1 марта 2027 года) дополняет действующие требования приказа №235 и вводит новые правила оценки состояния безопасности значимых объектов КИИ.
Состав обязательных технических мер, установленных приказом № 239 не меняется, новшество заключается именно в регулярной оценке фактического состояния защиты, ее подтверждении и отчетности.
 
🔹 Ключевыми изменениями являются требование расчета двух показателей:
🔸 уровень обеспечения безопасности от типовых актуальных угроз (Кзи)
🔸 зрелости мероприятий по обеспечению безопасности (Узи).
🔹 Кзи отвечает на вопрос:
 🔸 насколько реализованные меры обеспечивают необходимый уровень защищенности объекта сейчас?
🔹 Узи – на другой:
🔸 насколько системно организация управляет безопасностью, выполняет установленные процессы и контролирует их результат?

👆 Один показатель не заменяет другой.

🔹 Показатели подлежат проверке:
🔸 Кзи - раз в полгода
🔸 Узи - раз в три года

Приказ также наделяет ФСТЭК правом формировать методические материалы для оценки Кзи и Узи. Требования по расчету этих показателей есть в приказе ФСТЭК №117 от 2025 года, который относится к госинформсистемам. Текущий приказ фактически расширяет требование по использованию данных методичек на все значимые объекты критической информационной инфраструктуры (ЗОКИИ) и даже шире.

☑️ По оценке показателя зрелости появилось важное требование:
✔️ его расчет должен сделать не только сам субъект КИИ
✔️ но и подрядные организации, которым предоставляется доступ к ЗОКИИ.

👆 Это значит, что вся цепочка поставщиков должна провести и зафиксировать у себя показатели Узи, а владельцам объектов КИИ придется требовать документы по этому показателю у подрядчиков прежде, чем пускать их представителей в свои системы.

☑️ Значение показателя Кзи должно быть отправлено во ФСТЭК в течении 5 рабочих дней, в то время как для показателя Узи это не требуется.
✔️ Необходимо будет не только вычислить Кзи, но и зарегистрировать его значение во ФСТЭК.

☑️ Методика оценки Кзи построена достаточно жестко: невыполнение хотя бы одного обязательного требования не позволяет достигнуть даже минимального уровня защищенности.
✔️ Среди таких мер
▪️ многофакторная аутентификация привилегированных пользователей
▪️ устранение критических уязвимостей
▪️ защита от DDoS
▪️ централизованный сбор и анализ событий безопасности.

👉 О том, что необходимо проверить до 1 марта 2027 года, читайте в следующем посте

#СредаЦифроваяЗащита
🅰️ Подписаться на канал можно здесь
  • 🔥 2
  • ❤ 1
  • 👍 1
More from @finexp2025
  1. Sep 30, 2026🅰️ 33-ФЗ. Новая модель разграничения полномочий в городском хозяйстве: высвобождение муни…
  2. Sep 30, 2026🅰️ Как ИИ превращает выход на пенсию в цифровой Ренессанс 📌 Экспертность, помноженная на…
  3. Sep 30, 2026🅰️ Новая культура бюджетного процесса: финорган и ГРБС (Экспертное мнение) 📌 Архитектура…
  4. Sep 30, 2026🅰️ Выравнивание бюджетной обеспеченности регионов. Лучшие зарубежные практики для России…
  5. Sep 30, 2026🅰️ Финансы и жизнь Несколько лет назад, а если быть более точным, в 2014 году начал писат…
  6. Sep 29, 2026🅰️ Васильевские чтения Совместный проект с Издательским домом «Бюджет» Тема 1. Наследие г…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →