ФСТЭК России официально опубликовала приказ от 16 июля 2026 года № 220, вносящий изменения в Требования к созданию систем безопасности значимых объектов критической информационной инфраструктуры. Новые пункты 36.1-36.4 вводят для субъектов КИИ обязательный расчет двух показателей: защищенности и уровня зрелости. Изменения зарегистрированы в установленном порядке, документ вступает в силу с 1 марта 2027 года.
Показатель защищенности (Кзи) должен отражать текущее состояние безопасности объекта и его соответствие минимально необходимому уровню защиты от типовых угроз. Показатель уровня зрелости (Узи) предназначен для оценки достаточности и эффективности проведенных мероприятий. Расчет Кзи потребуется выполнять не реже одного раза в шесть месяцев. Если полученное значение не соответствует нормативам, руководитель субъекта получает уведомление в течение трех календарных дней. Субъект КИИ направляет результаты оценки Кзи в ФСТЭК России не позднее пяти рабочих дней после расчета.
ФСТЭК России пока не утвердила методики расчета и нормированные значения показателей. Порядок их применения служба установит отдельными методическими документами, согласно тексту приказа № 220, опубликованному на официальном интернет-портале правовой информации. Из этого следует, что до марта 2027 года регулятору предстоит выпустить соответствующие разъяснения. Без них субъектам КИИ будет сложно подготовиться к новой отчетности, поскольку неизвестны формулы расчета и критерии оценки.
Отдельные требования касаются подрядных организаций, которые привлекаются субъектами КИИ для оказания услуг, обработки информации или эксплуатации значимых объектов. Для таких компаний обязателен расчет уровня зрелости Узи. Субъект КИИ должен включить в договор условие о выполнении этого расчета. Подрядчик обязан провести оценку до получения доступа к объекту, а затем повторять ее не реже одного раза в три года. Если несоответствие нормированным значениям подтверждается, субъект информирует руководителя в течение трех календарных дней. Это требование впервые вводит формальную оценку поставщиков услуг для КИИ, что существенно меняет правила взаимодействия.
Введение количественных показателей изменяет подход к контролю за безопасностью значимых объектов. Ранее требования к системам безопасности описывали набор мер, которые необходимо реализовать, но фактическая эффективность этих мер оставалась на усмотрение проверяющих. Теперь регулятор получает сопоставимые цифры для разных субъектов. Для владельцев это означает необходимость выстроить регулярный процесс сбора и анализа данных о состоянии защищенности, назначить ответственных за проведение расчетов и своевременную отправку сведений.
Практическая реализация новых требований потребует пересмотра внутренних процедур. Скорее всего, расчеты лягут на службы безопасности и ИТ-подразделения, которым придется наладить регулярный сбор метрик. Руководству субъектов потребуется утвердить регламенты, определяющие действия при отклонении показателей, а также распределить зоны ответственности между сотрудниками. Такая работа обычно занимает несколько месяцев, поэтому начинать подготовку целесообразно уже сейчас, не дожидаясь выпуска методических документов.
Обновление требований продолжает линию на детализацию надзора в сфере КИИ. Предыдущие приказы ФСТЭК от 27 марта 2019 года № 64 и от 20 апреля 2023 года № 69 корректировали составы мер защиты и порядок взаимодействия с регулятором. Новые положения затрагивают непосредственно процедуры самооценки. Это сближает российские стандарты с международными моделями оценки зрелости, где уровень развития процессов измеряется по шкале. Однако специфика КИИ потребует адаптации зарубежного опыта к отечественным реалиям.
Бизнес-последствия почувствует рынок подрядных услуг. Компаниям, работающим со значимыми объектами, придется формализовать собственные процессы безопасности до уровня, который позволит подтвердить зрелость. Это потребует затрат на аудит и доработку систем, но одновременно создаст барьер для недобросовестных исполнителей, ранее получавших доступ без должной проверки. Заказчики смогут использовать результаты оценки Узи как критерий при выборе подрядчика.
Вероятно, регулятор учтет показатели при планировании контрольных мероприятий. Сопоставление значений Кзи и Узи позволит ФСТЭК сравнивать состояние защиты в разных отраслях и выявлять системные проблемы. Точность расчетов приобретает критическое значение: ошибки в исходных данных приведут к искажению отчетности, что может повлечь претензии со стороны надзорного органа.
ФСТЭК пока не дала разъяснений по формату предоставления сведений. Опыт предыдущих регуляторных изменений показывает, что после публикации методических материалов обычно появляется переходный период для адаптации. Семимесячный срок между официальным опубликованием приказа и его вступлением в силу оставляет регулятору и отрасли пространство для уточнения деталей.
На текущий момент КоАП не содержит специальных составов за непредставление таких показателей. Однако с учетом практики последних лет ФСТЭК последовательно расширяет перечень обязательной отчетности, что нередко сопровождается изменениями в законодательстве об административных правонарушениях. Не исключено, что к моменту вступления приказа в силу появятся соответствующие поправки, закрепляющие ответственность за нарушение сроков или недостоверные сведения.
Для руководителей субъектов КИИ новые обязанности усиливают персональную ответственность. Обязательное информирование руководства при любом отклонении показателей поднимает вопросы безопасности на уровень высшего менеджмента. Организациям предстоит аудит систем управления и определение перечня данных для регулярной отчетности. Подрядные компании также вынуждены будут включить расчет уровня зрелости в свои операционные планы, поскольку без проведения такой оценки доступ к значимым объектам после 1 марта 2027 года станет невозможен. Введение измеримых показателей повысит прозрачность в сфере КИИ и усилит ответственность за фактическое состояние безопасности.