Как подготовить инфраструктуру к проверке ФСТЭК в 2026 году
Пошаговый план, расчёт КЗИ, типичные ошибки и чек-лист самопроверки
Приказ ФСТЭК № 117 меняет не только требования, но и сам подход к безопасности. Теперь недостаточно внедрить меры и подтвердить соответствие — важно, как система выдерживает реальные атаки. Безопасность стала непрерывным процессом, в котором учитываются технологии, процессы и поведение сотрудников.
1Нормативный ландшафт: что изменилось к августу 2026
2026 год принёс три фундаментальных изменения в регулировании ИБ, которые затрагивают каждую организацию, работающую с государственными информационными системами, персональными данными и критической инфраструктурой.
Приказ ФСТЭК № 117 — замена приказа № 17
Действовавший более 12 лет Приказ № 17 заменён новым документом, который вступил в силу 1 марта 2026 года. В апреле ФСТЭК утвердила детальный методический документ с 18 группами мер. Для многих организаций это не просто обновление нормативной базы, а необходимость пересмотреть подход к защите целиком — от архитектуры до процессов.
Процессный подход
Разовая аттестация заменена непрерывным мониторингом. Вводятся числовые метрики КЗИ и ПЗИ, жёсткие сроки устранения уязвимостей и расширенная зона ответственности.
Supply-chain контроль
Управление рисками цепочки поставок становится ключевым вектором — строгие обязательные требования к подрядчикам по информационной безопасности.
Кадровые требования
Не менее 30% сотрудников ИБ-подразделения обязаны иметь профильное образование или пройти переподготовку. Назначение ответственного заместителя руководителя — обязательно.
Важно: в приказе № 117 отсутствует привычное деление на классы защищённости и нет базового набора мер. Нет этапов жизненного цикла ИС, нет таблицы с мерами для каждого класса. Обоснование архитектуры защиты теперь строится через модель угроз и анализ рисков.
Приказ ФСТЭК № 60 — новые правила аттестации
С 1 сентября 2026 года обновляется приказ № 77. Акцент — не только на самой аттестации, но и на контроле защищённости после выдачи аттестата. Аттестованный объект нужно регулярно проверять в эксплуатации.
Обязательный пентест: вводится обязательное тестирование на проникновение для ГИС и иных ИС государственных органов 1 и 2 классов защищённости, имеющих подключение к интернету или взаимодействующих с внешними системами. Это серьёзно повышает требования к доказательной базе.
Изменения в ГосСОПКА
Регулятор ужесточает требования к техническим средствам, вводит институт аккредитации центров ГосСОПКА и расширяет полномочия НКЦКИ. С 30 января 2026 года приказ ФСБ России обязывает владельцев значимых объектов КИИ работать через личный кабинет в инфраструктуре НКЦКИ в режиме непрерывного взаимодействия.
2Показатель защищённости КЗИ: как считать и зачем
Приказ № 117 заменил бинарную оценку «выполнено / не выполнено» на количественный показатель КЗИ. Методика основана на 16 коэффициентах, распределённых по 4 группам. КЗИ — интегральный результат, рассчитываемый по весовым коэффициентам каждой группы.
Шкала оценки КЗИ
КЗИ — каждые 6 мес.
Операторы ГИС обязаны рассчитывать показатель защищённости не реже одного раза в шесть месяцев и направлять результаты в ФСТЭК России.
ПЗИ — каждые 2 года
Показатель зрелости процессов ИБ рассчитывается раз в два года. Начать расчёт КЗИ необходимо уже сейчас — требование зафиксировано в сообщении ФСТЭК от 12 марта 2026.
При низком КЗИ: если результат — «оранжевый» или «красный», разрабатывается план мероприятий по достижению следующего уровня. Если материалы не представлены в течение 30 дней по запросу — показателю присваивается значение 0.
3Что именно проверяет ФСТЭК
В 2026 году требования окончательно смещаются к риск-ориентированному подходу. Вместо фиксированных таблиц безопасности организации должны обосновывать архитектуру защиты на основе модели угроз и анализа рисков.
Документальная база
Модель угроз, техническое задание, технический паспорт, организационно-распорядительные документы.
Техническая реализация
Соответствие средств защиты сертификационным требованиям, наличие актуальных сертификатов ФСТЭК/ФСБ.
Показатель КЗИ
Числовое значение защищённости, рассчитанное по утверждённой методике и направленное в ФСТЭК.
Процессы
Мониторинг, реагирование на инциденты, управление уязвимостями, взаимодействие с ГосСОПКА / НКЦКИ.
Кадры
Наличие ответственного заместителя руководителя, квалификация ИБ-подразделения (≥ 30% с профильным образованием).
Контроль подрядчиков
Соблюдение политик ИБ контрагентами, включение ИБ-требований в договоры, регулярные проверки.
Совет от ИЦ РЕГИОНАЛЬНЫЕ СИСТЕМЫ: практикуйте внутренние аудиты, где ИБ-команда доказывает выполнение каждой меры конкретным цифровым следом. Если вы не можете найти лог или отчёт для себя — инспектор не найдёт его тем более.
4Типичные ошибки, ведущие к предписаниям
Многолетний опыт аттестаций выявил устойчивые паттерны ошибок. Большинство из них устранимы при системном подходе к управлению соответствием.
Устаревшая документация
ТЗ и техпаспорт не обновлялись 3 года. Инфраструктура изменилась — документы не соответствуют реальности, и инспектор это сразу видит.
Несертифицированные СЗИ
Применение средств защиты без сертификатов ФСТЭК/ФСБ или с просроченными версиями — одно из самых частых нарушений.
Нет управления уязвимостями
Уязвимые узлы, которые невозможно оперативно обновить — основной риск. Процесс управления уязвимостями не документирован.
Кадровые нарушения
Нет ответственного за ИБ, нет подразделения, не контролируются подрядчики — прямой путь к штрафам.
Нет мониторинга
Слабые пароли, нет MFA, активные учётки уволенных. Нет сбора событий, корреляции, регламента реагирования.
Нет аттестата
Без действующего аттестата соответствия эксплуатация системы — нарушение требований, влекущее административную ответственность.
5Штрафы: чем грозит несоответствие
Бизнес сталкивается со статьёй 13.12 в трёх типичных ситуациях: плановая проверка ФСТЭК или ФСБ, инцидент с утечкой данных и аудит при лицензировании.
| Нарушение | Статья КоАП | Штраф для юрлица |
|---|---|---|
| Нарушение правил защиты информации | ст. 13.12 | до 100 000 руб. |
| Нарушение требований КИИ | ст. 13.12.1 | до 500 000 руб. |
| Утечка персональных данных | ст. 13.11 | до 1 000 000 руб. за эпизод |
| Повторная утечка ПДн | 152-ФЗ | оборотный штраф до 500 млн руб. |
Важно: ошибка в квалификации состава или пропуск срока обжалования превращает административный штраф в реальные потери — особенно когда параллельно возникает вопрос об отзыве лицензии.
6Пошаговый план подготовки к проверке
Подготовка к проверке ФСТЭК — это не разовое мероприятие, а выстраивание системы, которая работает постоянно. Вот практическая дорожная карта, основанная на опыте аттестаций:
Составьте перечень объектов, проверьте аттестаты и техпаспорта, уточните классы защищённости, уровни ЗПДн и категории значимости. Проверьте подключения к интернету. ЦОДам также необходимо аттестоваться по приказу № 117.
Инвентаризация активов и СЗИ. Проверка актуальности сертификатов. Сверка реальной архитектуры с документацией. Проведение первичного расчёта КЗИ по методике ФСТЭК.
Актуализация модели угроз, обновление ТЗ и техпаспорта, разработка ОРД, подготовка регламентов реагирования на инциденты.
Устранение уязвимостей, замена несертифицированных СЗИ, внедрение EDR/SIEM/DLP, настройка MFA, обеспечение сегментации сети.
Организация мониторинга с отчётностью в ФСТЭК. Взаимодействие с ГосСОПКА / НКЦКИ. Назначение ответственного заместителя руководителя. Процесс управления уязвимостями. Контроль подрядчиков.
КЗИ — не реже 1 раза в 6 месяцев. ПЗИ — раз в 2 года. При КЗИ < 1.0 — план мероприятий по устранению пробелов.
Выбор исполнителя с лицензией ФСТЭК. Формирование доказательной базы (логи, отчёты, акты). Проведение внутреннего пред-аудита.
Аттестат соответствия — подтверждение защищённости ИС. Все аттестаты по приказу № 17, выданные до 01.03.2026, действительны, но при следующей аттестации проверка пойдёт по новым требованиям.
Ключевой принцип: каждый этап должен давать измеримый результат. Если аудит не выявил устаревших документов и несертифицированных СЗИ — значит, либо всё в порядке, либо аудит был поверхностным. Metrics-driven подход отделяет успешные внедрения от провальных.
7Главные сложности: с чем сталкивается рынок
По результатам опроса специалистов, главная сложность — непрозрачность новых требований. Почти половина респондентов нуждаются в разъяснениях.
Главный шок для специалистов: в приказе № 117 отсутствует привычное деление на классы защищённости и нет базового набора мер. ФСТЭК готовит методические документы для детализации требований. С сентября 2026 года планируется пересмотр порядка определения класса защищённости.
8Чек-лист быстрой самопроверки
Перед проверкой ФСТЭК убедитесь, что вы можете ответить «Да» на каждый пункт:
- + Перечень ИС и объектов информатизации актуален
- + Классы защищённости и категории значимости определены
- + Модель угроз актуальна и утверждена
- + ТЗ и технический паспорт соответствуют реальной инфраструктуре
- + Все СЗИ сертифицированы, сертификаты не просрочены
- + Назначен заместитель руководителя, ответственный за ИБ
- + Не менее 30% сотрудников ИБ-подразделения — профильное образование
- + КЗИ рассчитан и направлен в ФСТЭК (каждые 6 месяцев)
- + ПЗИ рассчитан (каждые 2 года)
- + Настроен мониторинг событий безопасности (SIEM)
- + Есть регламент реагирования на инциденты
- + Налажено взаимодействие с ГосСОПКА / НКЦКИ
- + Подрядчики соблюдают политики ИБ (включены в договоры)
- + Многофакторная аутентификация внедрена
- + Учётные записи уволенных сотрудников деактивированы
- + Процесс управления уязвимостями документирован
- + Действующий аттестат соответствия имеется
- + Проведён пентест (для ГИС 1–2 классов с интернетом)
✔Заключение
Приказ ФСТЭК № 117 фиксирует переход к постоянному, подтверждаемому на практике контролю защищённости. Теперь ценится не разовое соответствие требованиям, а способность организации поддерживать управляемое состояние безопасности и подтверждать его процессами и данными.
Акцент сместился с разового выполнения требований к постоянному управлению: актуализации сведений об объектах, регулярной оценке состояния защиты, обмену информацией с ГосСОПКА и проверке применяемых программных и программно-аппаратных средств.
Начните с аудита
Оцените текущее состояние, рассчитайте КЗИ, выявите пробелы. Это фундамент, без которого дальнейшие шаги бессмысленны.
Измеряйте прогресс
Каждый этап внедрения должен давать измеримый результат. MTTD, MTTR, coverage MFA, количество устаревших учёток — метрики, которые видит регулятор.
Не останавливайтесь
Соответствие требованиям — это не проект с дедлайном, а непрерывный процесс. Политики устаревают, угрозы эволюционируют, инфраструктура меняется.
Не откладывайте подготовку. Начните с аудита, рассчитайте КЗИ, устраните пробелы — и проверка ФСТЭК пройдёт без предписаний.
«ИЦ РЕГИОНАЛЬНЫЕ СИСТЕМЫ обладает всеми необходимыми лицензиями ФСТЭК и ФСБ России. Мы готовы помочь с аудитом ИБ, расчётом КЗИ, аттестацией, пентестом и сопровождением при проверках.»
— ec-rs.ru | 8-800-333-27-53 | resp@ec-rs.ru