Что изменилось и как не попасть под штрафы и блокировки
С 1 марта 2026 года вступили в силу Приказ ФСТЭК №117 (заменил №17 для ГИС и иных систем) и ФЗ №325, вводящие национальный контроль над КИИ с процессным подходом к защите. С 1 сентября 2026 года — обновления в Приказах №235 и №239 с новыми показателями защищённости (Кзи — каждые 6 месяцев, Пзи — каждые 2 года) и строгим контролем СЗИ. ФСТЭК фиксирует формальный подход: документы есть, защита не работает. Во II квартале 2026 ожидается утверждение единого перечня типовых отраслевых объектов КИИ.
В этой статье — не теория. Конкретные изменения, типичные ошибки, по которым «сгорают» компании на проверках, и пошаговый план действий.
Новые правила игры: как изменился подход ФСТЭК
С марта 2026 года регулятор окончательно сменил логику контроля: теперь проверяется не наличие документов, а работоспособность защиты.
Это принципиальный сдвиг. Раньше можно было показать проверяющему папку с приказами, регламентами и актами ввода СЗИ в эксплуатацию — и формально пройти. Сейчас инспекторы ФСТЭК задают другие вопросы: какие события безопасности зафиксированы за последние три месяца? Как система реагировала на инцидент в феврале? Кто имеет доступ к АСУ ТП (автоматизированным системам управления технологическими процессами) и почему?
От бумажной защиты — к фактической
Приказ ФСТЭК №117 с 1 марта 2026 года ввёл процессный подход (Plan-Do-Check-Act) вместо жёстких таблиц: планирование, внедрение, оценка и улучшение ИБ. С 1 сентября 2026 — Приказы №235/№239 обязывают рассчитывать Кзи (защищённость, каждые 6 месяцев) и Пзи (зрелость мер, каждые 2 года), направлять результаты в ФСТЭК. Проверки фокусируются на работоспособности СЗИ, а не документах; обязательны сертификаты СЗИ (Приказ №247) и актуальная модель угроз по ПП №676.
Три вещи, которые теперь проверяются в первую очередь:
- работают ли СЗИ в реальности — настроены, интегрированы, генерируют события, имеют техподдержку, без удалённого доступа третьих лиц;
- фиксируются ли инциденты — журналы, SIEM, мониторинг 24/7;
- реагирует ли команда — регламенты, учения, уведомление ГосСОПКА.
Усиление контроля за категорированием
После поправок в ФЗ №187-ФЗ введён единый перечень типовых отраслевых объектов КИИ (утверждение во II квартале 2026 Правительством РФ). Категорирование обязательно по типовым перечням, а не по «собственному мнению». Если объект не в перечне, но значим — присвоить категорию и предложить дополнение во ФСТЭК. Органы мониторинга сообщают о «некатегорированных типовых» объектах.
КИИ в 2026 году — это живая система безопасности, а не комплект документов.
Главная ошибка бизнеса — «мы не КИИ»
Субъектами КИИ являются компании из 13 отраслей, перечисленных в Федеральном законе №187-ФЗ: здравоохранение, финансы, транспорт, связь, энергетика, наука, оборонная промышленность, ракетно-космическая сфера, горнодобывающая, металлургическая, химическая отрасли, государственное управление, а также организации, обеспечивающие взаимодействие этих систем.
Ключевое слово — «обеспечивающие взаимодействие».
Частная IT-компания, которая разрабатывает и эксплуатирует биллинговую систему для регионального оператора связи, — субъект КИИ. Производственное предприятие с АСУ ТП, управляющей конвейерной линией, — субъект КИИ. Частная клиника с медицинской информационной системой, подключённой к ЕГИСЗ (Единой государственной информационной системе в сфере здравоохранения), — субъект КИИ.
После обновлений 2025–2026 годов круг затронутых организаций расширился. В финансовом секторе под регулирование дополнительно попали оператор цифрового рубля, микрофинансовые организации и бюро кредитных историй. В транспортной сфере — усилен акцент на грузовых и пассажирских перевозчиков. В сфере связи — ужесточены требования к устойчивости инфраструктуры.
Алгоритм для самопроверки прост:
- Работает ли ваша компания в одной из 13 отраслей?
- Есть ли у вас информационные системы, сети или АСУ, которые влияют на бизнес-процессы этой отрасли?
- Присутствует ли ваш тип системы в типовых отраслевых перечнях объектов КИИ?
Если на все три вопроса ответ «да» — вы субъект КИИ, даже если никогда не слышали этого слова.
На чём компании «сгорают» при проверках
Семь ошибок, которые инспекторы ФСТЭК фиксируют раз за разом. Каждая — с конкретными последствиями.
Ошибка 1. Не проведено категорирование. Нарушение базового требования ФЗ №187-ФЗ. Последствие — предписание с жёстким дедлайном и административный штраф.
Ошибка 2. Категория занижена. Это не просто техническая погрешность — регулятор квалифицирует занижение как попытку уйти от требований. Риск: повторная проверка, ужесточение санкций, требование переделать весь комплект документов.
Ошибка 3. СЗИ формально внедрены, но не работают. Средства защиты информации куплены, акты подписаны — но системы не настроены, не интегрированы между собой, не генерируют событий безопасности. При проверке это обнаруживается в первые часы: инспектор запрашивает журналы и видит пустые логи.
Ошибка 4. Нет мониторинга событий безопасности. Атаки не фиксируются — значит, компания не знает, что происходит в инфраструктуре. Инциденты выявляются постфактум, когда ущерб уже нанесён.
Ошибка 5. Нет регламентов реагирования на инциденты. Когда что-то ломается, начинается хаос: непонятно, кто принимает решения, кому звонить, как изолировать сегмент сети, когда уведомлять ГосСОПКА (Государственную систему обнаружения, предупреждения и ликвидации последствий компьютерных атак). Отсутствие регламента усиливает последствия любого инцидента.
Ошибка 6. Документы устарели и не соответствуют инфраструктуре. Модель угроз написана в 2021 году, с тех пор сменилась архитектура сети, появились новые сервисы, часть оборудования заменена. Документ описывает систему, которой уже нет.
Ошибка 7. Нет ответственного за КИИ. Обязанности «размазаны» по нескольким сотрудникам — системному администратору, ИБ-специалисту, юристу. Никто не ведёт процесс целиком. При проверке выясняется, что никто не знает текущего статуса категорирования, сроков актуализации документов и порядка взаимодействия с регулятором.
Что делать бизнесу: пошаговый алгоритм
Шесть шагов от нулевой точки до готовности к проверке ФСТЭК.
Шаг 1. Определить, есть ли у вас объекты КИИ. Проведите инвентаризацию информационных систем, сетей и АСУ. Сопоставьте их с типовыми отраслевыми перечнями, утверждёнными Правительством РФ. Если ваш тип системы есть в перечне — дальше без вариантов.
Шаг 2. Провести категорирование. Комиссия, оценка по критериям ПП №127 и типовым перечням. Направить Сведения во ФСТЭК с доменами/сетевыми адресами интернет-объектов.
Шаг 3. Разработать модель угроз. Актуальная модель угроз — не формальность. Она должна описывать реальные векторы атак на вашу инфраструктуру: внешние угрозы, инсайдеров, цепочки поставок. Основа — Методика оценки угроз безопасности информации ФСТЭК 2021 года.
Шаг 4. Внедрить СЗИ в соответствии с категорией. Для значимых объектов первой категории — максимальный набор мер. Для второй и третьей — соответствующий. Ключевое требование: СЗИ должны быть настроены, интегрированы и генерировать события. Антивирус на рабочих станциях, межсетевой экран на периметре и SIEM для сбора событий — минимальный базовый набор для любой категории.
Шаг 5. Настроить процессы. Три обязательных процесса: мониторинг событий безопасности в режиме 24/7 (или с чётко определённым окном реагирования), реагирование на инциденты с задокументированными регламентами и уведомление ГосСОПКА в установленные сроки, управление доступом и изменениями в инфраструктуре.
Шаг 6. Провести независимый аудит готовности. До плановой проверки ФСТЭК — самостоятельно найти слабые места. Аудит должен проверить: соответствие документов реальной инфраструктуре, работоспособность СЗИ, наличие и актуальность регламентов, готовность персонала. Это позволит устранить критичные пробелы до того, как их зафиксирует регулятор.
Что ожидать с сентября 2026: новые показатели ФСТЭК
С 1 сентября 2026 (обновления №235/№239): рассчитывать Кзи (каждые 6 мес.) и Пзи (каждые 2 года), направлять в ФСТЭК; СЗИ — только с техподдержкой, без удалённого доступа третьих лиц; ПО 1-2 категории — на территории РФ.
Во сколько обходится несоответствие КИИ
|
Нарушение |
Последствия |
Реальные потери бизнеса |
|
Отсутствие категорирования |
Предписание, повторная проверка |
Срочные затраты на устранение |
|
Формальное внедрение СЗИ |
Предписание, штрафы по КоАП (ст.13.12.2 в проекте) |
Незафиксированные атаки |
|
Неотчётность по Кзи/Пзи |
Уведомление ФСТЭК в 5 дней при проблемах |
Усиление контроля |
|
Повторное нарушение |
Ужесточение санкций, уголовка при ущербе |
Остановка процессов |
Реальные потери — простой производства, утечка данных. Запрет иностранных СЗИ (ФЗ №250 с 1 января 2026), новые показатели усиливают риски.
От требований к результату: как мы работаем с КИИ
«Первый Бит» сопровождает проекты по КИИ полного цикла — от первоначального анализа до поддержки после проверки ФСТЭК.
- Аудит и диагностика. Начинаем с честной оценки: проверяем, есть ли у вас объекты КИИ, в каком состоянии документация, что реально работает из средств защиты. Без лишних слов — конкретный статус и список проблем с приоритетами.
- Категорирование. Помогаем сформировать комиссию, провести оценку по актуальным критериям значимости с учётом отраслевых особенностей, подготовить и направить Сведения во ФСТЭК в требуемом формате. В том числе — по новым требованиям о раскрытии сетевых адресов.
- Внедрение СЗИ. Подбираем и внедряем средства защиты, которые реально решают задачу. Настраиваем, интегрируем с существующей инфраструктурой, проверяем, что события генерируются и собираются в SIEM. Не «закупили и поставили» — а «настроили и убедились, что работает».
- Разработка документации. Актуальная модель угроз, регламенты реагирования на инциденты, политики управления доступом, план взаимодействия с ГосСОПКА. Документы, которые описывают вашу реальную инфраструктуру, а не абстрактную систему.
- Сопровождение. КИИ — это не проект с конечной датой. Инфраструктура меняется, появляются новые угрозы, регулятор обновляет требования. Мы помогаем держать систему в актуальном состоянии и готовиться к плановым и внеплановым проверкам.