🅰️ Кибершпаргалка для финансиста и аудитора
#18
(Совместный проект с Союзом развития цифровизации общественных финансов и Издательским домом «Бюджет»)
📌 С 1 марта 2027 года для значимых объектов критической информационной инфраструктуры становится обязательным регулярный расчет двух показателей – защищенности Кзи и уровня зрелости Узи.
Приказ ФСТЭК России от 16.07.2026 №220 (зарегистрирован Минюстом России 7 сентября 2026 года под №88168 и вступает в силу 1 марта 2027 года) дополняет действующие требования приказа №235 и вводит новые правила оценки состояния безопасности значимых объектов КИИ.
Состав обязательных технических мер, установленных приказом № 239 не меняется, новшество заключается именно в регулярной оценке фактического состояния защиты, ее подтверждении и отчетности.
🔹 Ключевыми изменениями являются требование расчета двух показателей:
🔸 уровень обеспечения безопасности от типовых актуальных угроз (Кзи)
🔸 зрелости мероприятий по обеспечению безопасности (Узи).
🔹 Кзи отвечает на вопрос:
🔸 насколько реализованные меры обеспечивают необходимый уровень защищенности объекта сейчас?
🔹 Узи – на другой:
🔸 насколько системно организация управляет безопасностью, выполняет установленные процессы и контролирует их результат?
👆 Один показатель не заменяет другой.
🔹 Показатели подлежат проверке:
🔸 Кзи - раз в полгода
🔸 Узи - раз в три года
Приказ также наделяет ФСТЭК правом формировать методические материалы для оценки Кзи и Узи. Требования по расчету этих показателей есть в приказе ФСТЭК №117 от 2025 года, который относится к госинформсистемам. Текущий приказ фактически расширяет требование по использованию данных методичек на все значимые объекты критической информационной инфраструктуры (ЗОКИИ) и даже шире.
☑️ По оценке показателя зрелости появилось важное требование:
✔️ его расчет должен сделать не только сам субъект КИИ
✔️ но и подрядные организации, которым предоставляется доступ к ЗОКИИ.
👆 Это значит, что вся цепочка поставщиков должна провести и зафиксировать у себя показатели Узи, а владельцам объектов КИИ придется требовать документы по этому показателю у подрядчиков прежде, чем пускать их представителей в свои системы.
☑️ Значение показателя Кзи должно быть отправлено во ФСТЭК в течении 5 рабочих дней, в то время как для показателя Узи это не требуется.
✔️ Необходимо будет не только вычислить Кзи, но и зарегистрировать его значение во ФСТЭК.
☑️ Методика оценки Кзи построена достаточно жестко: невыполнение хотя бы одного обязательного требования не позволяет достигнуть даже минимального уровня защищенности.
✔️ Среди таких мер
▪️ многофакторная аутентификация привилегированных пользователей
▪️ устранение критических уязвимостей
▪️ защита от DDoS
▪️ централизованный сбор и анализ событий безопасности.
👉 О том, что необходимо проверить до 1 марта 2027 года, читайте в следующем посте
#СредаЦифроваяЗащита
🅰️ Подписаться на канал можно здесь
Post #1129
42
- 🔥 2
- ❤ 1
- 👍 1