ФСТЭК разъяснила порядок и сроки представления результатов оценки защищённости информационных систем

ФСТЭК

1 октября 2026 года ФСТЭК России опубликовала информационное сообщение N 240/92/6722. Оно касается показателя, характеризующего текущее состояние защиты информации от базового уровня угроз безопасности. Рассчитывать его обязаны операторы и обладатели информации государственных информационных систем, а также иных систем государственных органов, унитарных предприятий и учреждений. Разъяснение адресовано тем, кто уже отчитывается перед службой и кому важно не ошибиться с процедурой.

Показатель защищённости оператор считает самостоятельно. Порядок складывался постепенно. Его основа - приказ ФСТЭК от 11 апреля 2025 года N 117. Пункт 28 утверждённых этим приказом Требований о защите информации закрепляет обязанность проводить оценку состояния защиты. Через полтора года служба вернулась к теме и уточнила детали, которые чаще всего вызывают вопросы на местах.

Как указано в информационном сообщении ФСТЭК России, результаты расчёта направляют в службу не позднее пяти рабочих дней после дня его проведения. Сбор данных нужен для мониторинга текущего состояния технической защиты информации. Отчётность рассчитана не на разовую кампанию, а на постоянное наблюдение за тем, как меняется картина в масштабах страны.

Базовый уровень угроз - это типовой ориентир, который не учитывает отраслевую специфику отдельной организации. Показатель отражает, насколько полно закрыт обязательный минимум мер защиты, и насколько этот минимум устойчив во времени. Такая метрика удобна для сравнения: у министерства и у районного учреждения разный масштаб систем, но одинаковый набор базовых требований. Разница проявляется в цифрах, а не в статусе подотчётной организации.

Область оценки определена широко. По пункту 13 Методики, утверждённой ФСТЭК 11 ноября 2025 года, оператор охватывает расчётом все информационные системы организации, подлежащие защите по нормативным правовым актам России. Расширить периметр за счёт других систем допустимо, но решение принимает руководитель организации либо его заместитель, отвечающий за обеспечение информационной безопасности. Такой подход оставляет свободу манёвра крупным структурам с десятками разноплановых систем.

Маршрут отчётности привязан к территории. Федеральные органы исполнительной власти и подведомственные им организации, работающие в Москве, направляют данные в центральный аппарат ФСТЭК. Остальные регионы распределены между управлениями по федеральным округам - Центральному (без столицы), Северо-Западному, Южному и Северо-Кавказскому, Приволжскому, Уральскому, Сибирскому и Дальневосточному. Отдельный поток идёт в Межрегиональное управление: Республика Крым, Донецкая и Луганская народные республики, Запорожская и Херсонская области, Севастополь. Территориальные органы ФОИВ попадают в эту схему, если сами выступают операторами государственных информационных систем.

Главная сложность для оператора - не отправка, а подготовка расчёта. Чтобы вывести показатель, нужно собрать сведения о внедрённых мерах защиты, соотнести их с базовым уровнем угроз и подтвердить первичными документами. У техникума, районной поликлиники или небольшого унитарного предприятия команда по информационной безопасности нередко состоит из одного-двух человек. Расчёт ложится на них дополнительной нагрузкой. Крупные ведомства действуют иначе: выстраивают внутренние регламенты, автоматизируют сбор данных о конфигурациях, обновлениях и правах доступа.

Для службы такие отчёты дают сводную картину по отраслям и регионам. Показатель позволяет сравнивать организации одного профиля и видеть, где меры защиты отстают от требований. Риск формального подхода сохраняется. Когда главная цель - уложиться в пять рабочих дней, расчёт нередко готовят по документам, а не по фактическому состоянию систем. Расхождение вскрывается на выездных проверках, и тогда вопросы возникают уже к достоверности сведений, а не к срокам.

Санкции за искажение данных в сообщении не упомянуты, но расчёт уходит в надзорный орган, и подписывает его ответственный сотрудник. Для подведомственных организаций это дополнительный повод сверить внутренние документы с реальной конфигурацией систем, а не переписывать прошлогодние таблицы. Одновременно складывается устойчивый запрос на услуги по подготовке расчётов, приведению систем в соответствие с требованиями и обучению сотрудников: не у каждой организации есть специалисты нужного профиля в штате.

Практика смещается от периодических проверок к постоянному измерению. Показатель защищённости превращается в управленческий инструмент - сопоставимый с отчётностью по бюджету или кадрам. Организации, которые ведут учёт мер защиты в обычном режиме, проходят эту процедуру без напряжения. Остальным предстоит наладить сбор данных, а запас времени на это небольшой: пять рабочих дней после расчёта не оставляют места для длительной подготовки.

Комментарии: 0