Все проекты English Написать директору Вебинары
Импортозамещение
Выбор региона
Ваш город:Москва

Ваш регион определился как:
Москва

или
Выбор региона
Выберите другой регион
Поиск

КИИ-2026: актуальные требования ФСТЭК и практические шаги для бизнеса

Время чтения: ~7 мин.

Актуальность проверена: 23 . 08 . 2026

Что изменилось и как не попасть под штрафы и блокировки

С 1 марта 2026 года вступили в силу Приказ ФСТЭК №117 (заменил №17 для ГИС и иных систем) и ФЗ №325, вводящие национальный контроль над КИИ с процессным подходом к защите. С 1 сентября 2026 года — обновления в Приказах №235 и №239 с новыми показателями защищённости (Кзи — каждые 6 месяцев, Пзи — каждые 2 года) и строгим контролем СЗИ. ФСТЭК фиксирует формальный подход: документы есть, защита не работает. Во II квартале 2026 ожидается утверждение единого перечня типовых отраслевых объектов КИИ.

В этой статье — не теория. Конкретные изменения, типичные ошибки, по которым «сгорают» компании на проверках, и пошаговый план действий.

Новые правила игры: как изменился подход ФСТЭК

С марта 2026 года регулятор окончательно сменил логику контроля: теперь проверяется не наличие документов, а работоспособность защиты.

Это принципиальный сдвиг. Раньше можно было показать проверяющему папку с приказами, регламентами и актами ввода СЗИ в эксплуатацию — и формально пройти. Сейчас инспекторы ФСТЭК задают другие вопросы: какие события безопасности зафиксированы за последние три месяца? Как система реагировала на инцидент в феврале? Кто имеет доступ к АСУ ТП (автоматизированным системам управления технологическими процессами) и почему?

От бумажной защиты — к фактической

Приказ ФСТЭК №117 с 1 марта 2026 года ввёл процессный подход (Plan-Do-Check-Act) вместо жёстких таблиц: планирование, внедрение, оценка и улучшение ИБ. С 1 сентября 2026 — Приказы №235/№239 обязывают рассчитывать Кзи (защищённость, каждые 6 месяцев) и Пзи (зрелость мер, каждые 2 года), направлять результаты в ФСТЭК. Проверки фокусируются на работоспособности СЗИ, а не документах; обязательны сертификаты СЗИ (Приказ №247) и актуальная модель угроз по ПП №676.

Три вещи, которые теперь проверяются в первую очередь:

  • работают ли СЗИ в реальности — настроены, интегрированы, генерируют события, имеют техподдержку, без удалённого доступа третьих лиц;
  • фиксируются ли инциденты — журналы, SIEM, мониторинг 24/7;
  • реагирует ли команда — регламенты, учения, уведомление ГосСОПКА.

Усиление контроля за категорированием

После поправок в ФЗ №187-ФЗ введён единый перечень типовых отраслевых объектов КИИ (утверждение во II квартале 2026 Правительством РФ). Категорирование обязательно по типовым перечням, а не по «собственному мнению». Если объект не в перечне, но значим — присвоить категорию и предложить дополнение во ФСТЭК. Органы мониторинга сообщают о «некатегорированных типовых» объектах.

КИИ в 2026 году — это живая система безопасности, а не комплект документов.

Главная ошибка бизнеса — «мы не КИИ»

Субъектами КИИ являются компании из 13 отраслей, перечисленных в Федеральном законе №187-ФЗ: здравоохранение, финансы, транспорт, связь, энергетика, наука, оборонная промышленность, ракетно-космическая сфера, горнодобывающая, металлургическая, химическая отрасли, государственное управление, а также организации, обеспечивающие взаимодействие этих систем.

Ключевое слово — «обеспечивающие взаимодействие».

Частная IT-компания, которая разрабатывает и эксплуатирует биллинговую систему для регионального оператора связи, — субъект КИИ. Производственное предприятие с АСУ ТП, управляющей конвейерной линией, — субъект КИИ. Частная клиника с медицинской информационной системой, подключённой к ЕГИСЗ (Единой государственной информационной системе в сфере здравоохранения), — субъект КИИ.

После обновлений 2025–2026 годов круг затронутых организаций расширился. В финансовом секторе под регулирование дополнительно попали оператор цифрового рубля, микрофинансовые организации и бюро кредитных историй. В транспортной сфере — усилен акцент на грузовых и пассажирских перевозчиков. В сфере связи — ужесточены требования к устойчивости инфраструктуры.

Алгоритм для самопроверки прост:

  1. Работает ли ваша компания в одной из 13 отраслей?
  2. Есть ли у вас информационные системы, сети или АСУ, которые влияют на бизнес-процессы этой отрасли?
  3. Присутствует ли ваш тип системы в типовых отраслевых перечнях объектов КИИ?

Если на все три вопроса ответ «да» — вы субъект КИИ, даже если никогда не слышали этого слова.

На чём компании «сгорают» при проверках

Семь ошибок, которые инспекторы ФСТЭК фиксируют раз за разом. Каждая — с конкретными последствиями.

Ошибка 1. Не проведено категорирование. Нарушение базового требования ФЗ №187-ФЗ. Последствие — предписание с жёстким дедлайном и административный штраф.

Ошибка 2. Категория занижена. Это не просто техническая погрешность — регулятор квалифицирует занижение как попытку уйти от требований. Риск: повторная проверка, ужесточение санкций, требование переделать весь комплект документов.

Ошибка 3. СЗИ формально внедрены, но не работают. Средства защиты информации куплены, акты подписаны — но системы не настроены, не интегрированы между собой, не генерируют событий безопасности. При проверке это обнаруживается в первые часы: инспектор запрашивает журналы и видит пустые логи.

Ошибка 4. Нет мониторинга событий безопасности. Атаки не фиксируются — значит, компания не знает, что происходит в инфраструктуре. Инциденты выявляются постфактум, когда ущерб уже нанесён.

Ошибка 5. Нет регламентов реагирования на инциденты. Когда что-то ломается, начинается хаос: непонятно, кто принимает решения, кому звонить, как изолировать сегмент сети, когда уведомлять ГосСОПКА (Государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак). Отсутствие регламента усиливает последствия любого инцидента.

Ошибка 6. Документы устарели и не соответствуют инфраструктуре. Модель угроз написана в 2021 году, с тех пор сменилась архитектура сети, появились новые сервисы, часть оборудования заменена. Документ описывает систему, которой уже нет.

Ошибка 7. Нет ответственного за КИИ. Обязанности «размазаны» по нескольким сотрудникам — системному администратору, ИБ-специалисту, юристу. Никто не ведёт процесс целиком. При проверке выясняется, что никто не знает текущего статуса категорирования, сроков актуализации документов и порядка взаимодействия с регулятором.

Что делать бизнесу: пошаговый алгоритм

Шесть шагов от нулевой точки до готовности к проверке ФСТЭК.

Шаг 1. Определить, есть ли у вас объекты КИИ. Проведите инвентаризацию информационных систем, сетей и АСУ. Сопоставьте их с типовыми отраслевыми перечнями, утверждёнными Правительством РФ. Если ваш тип системы есть в перечне — дальше без вариантов.

Шаг 2. Провести категорирование. Комиссия, оценка по критериям ПП №127 и типовым перечням. Направить Сведения во ФСТЭК с доменами/сетевыми адресами интернет-объектов.

Шаг 3. Разработать модель угроз. Актуальная модель угроз — не формальность. Она должна описывать реальные векторы атак на вашу инфраструктуру: внешние угрозы, инсайдеров, цепочки поставок. Основа — Методика оценки угроз безопасности информации ФСТЭК 2021 года.

Шаг 4. Внедрить СЗИ в соответствии с категорией. Для значимых объектов первой категории — максимальный набор мер. Для второй и третьей — соответствующий. Ключевое требование: СЗИ должны быть настроены, интегрированы и генерировать события. Антивирус на рабочих станциях, межсетевой экран на периметре и SIEM для сбора событий — минимальный базовый набор для любой категории.

Шаг 5. Настроить процессы. Три обязательных процесса: мониторинг событий безопасности в режиме 24/7 (или с чётко определённым окном реагирования), реагирование на инциденты с задокументированными регламентами и уведомление ГосСОПКА в установленные сроки, управление доступом и изменениями в инфраструктуре.

Шаг 6. Провести независимый аудит готовности. До плановой проверки ФСТЭК — самостоятельно найти слабые места. Аудит должен проверить: соответствие документов реальной инфраструктуре, работоспособность СЗИ, наличие и актуальность регламентов, готовность персонала. Это позволит устранить критичные пробелы до того, как их зафиксирует регулятор.

Что ожидать с сентября 2026: новые показатели ФСТЭК

С 1 сентября 2026 (обновления №235/№239): рассчитывать Кзи (каждые 6 мес.) и Пзи (каждые 2 года), направлять в ФСТЭК; СЗИ — только с техподдержкой, без удалённого доступа третьих лиц; ПО 1-2 категории — на территории РФ.

Во сколько обходится несоответствие КИИ

Нарушение

Последствия

Реальные потери бизнеса

Отсутствие категорирования

Предписание, повторная проверка

Срочные затраты на устранение

Формальное внедрение СЗИ

Предписание, штрафы по КоАП (ст.13.12.2 в проекте)

Незафиксированные атаки

Неотчётность по Кзи/Пзи

Уведомление ФСТЭК в 5 дней при проблемах

Усиление контроля

Повторное нарушение

Ужесточение санкций, уголовка при ущербе

Остановка процессов

Реальные потери — простой производства, утечка данных. Запрет иностранных СЗИ (ФЗ №250 с 1 января 2026), новые показатели усиливают риски.

От требований к результату: как мы работаем с КИИ

«Первый Бит» сопровождает проекты по КИИ полного цикла — от первоначального анализа до поддержки после проверки ФСТЭК.

  • Аудит и диагностика. Начинаем с честной оценки: проверяем, есть ли у вас объекты КИИ, в каком состоянии документация, что реально работает из средств защиты. Без лишних слов — конкретный статус и список проблем с приоритетами.
  • Категорирование. Помогаем сформировать комиссию, провести оценку по актуальным критериям значимости с учётом отраслевых особенностей, подготовить и направить Сведения во ФСТЭК в требуемом формате. В том числе — по новым требованиям о раскрытии сетевых адресов.
  • Внедрение СЗИ. Подбираем и внедряем средства защиты, которые реально решают задачу. Настраиваем, интегрируем с существующей инфраструктурой, проверяем, что события генерируются и собираются в SIEM. Не «закупили и поставили» — а «настроили и убедились, что работает».
  • Разработка документации. Актуальная модель угроз, регламенты реагирования на инциденты, политики управления доступом, план взаимодействия с ГосСОПКА. Документы, которые описывают вашу реальную инфраструктуру, а не абстрактную систему.
  • Сопровождение. КИИ — это не проект с конечной датой. Инфраструктура меняется, появляются новые угрозы, регулятор обновляет требования. Мы помогаем держать систему в актуальном состоянии и готовиться к плановым и внеплановым проверкам.

Хотите получать подобные статьи по четвергам?
Быть в курсе изменений в законодательстве?
Подпишитесь на рассылку

Нет времени читать? Пришлем вам на почту!

Я даю Согласие на обработку персональных данных в соответствии с Политикой Конфиденциальности
23
сентября
10:00-11:30
Выстраивание системы бюджетирования с помощью современных инструментов на базе продуктов 1С
Использование аналитических разрезов в бюджетировании Инструменты для создания бюджетов на базе продуктов 1С Дополнительные возможности систем для построения бюдже...

Подключите ЭПД до 1 сентября

Оставить заявку