Проект поправок к указу № 250 предлагает дополнить его двумя новыми нормами. Первая обязывает органы и организации принимать меры по достижению целевых значений показателей защищённости принадлежащих им объектов информационной инфраструктуры. Вторая — вводит сами показатели и их структуру:
Методику расчёта количественных значений определит Правительство РФ по согласованию с ФСБ и ФСТЭК России.
Проект пока находится на стадии общественного обсуждения и в силу не вступил. Положения могут быть скорректированы.
Комментарий Ильи Балберова, эксперта АБИСС:
Проект меняет логику регулирования принципиально: вместо «принять меры» — «достичь измеримого результата». Это движение в правильную сторону, поскольку качественные формулировки и чек-листы давно не отражают реального состояния защиты.
Вместе с тем у подхода есть риски, которые стоит учитывать уже сейчас:
Организациям, попадающим под действие указа № 250, разумно уже сейчас провести инвентаризацию ИС, актуализировать модели угроз и оценить реальное покрытие защитными мерами — до того, как методика расчёта зафиксирует стартовую точку.