Проект постановления опубликован одновременно с проектом поправок к указу № 250 и образует с ним единую конструкцию: указ задаёт целевые значения, постановление раскрывает механику их расчёта и отчётности.
Показатели будут применяться для определения уровня безопасности информационных систем госорганов, госфондов, госкорпораций, стратегических предприятий и системообразующих организаций. Вводится трёхуровневая система оценки:
Сводные результаты с указанием отраслей и регионов, не достигших целевых значений, будут включаться в доклад Секретаря Совета Безопасности Президенту РФ.
Конкретный порядок расчёта базового показателя будет закреплён в отдельной методике ФСТЭК по согласованию с ФСБ России. До её выхода организации не смогут точно воспроизвести логику оценки. Практическим ориентиром уже сейчас может служить Методика ФСТЭК от 11.11.2025 по оценке состояния технической защиты информации значимых объектах КИИ.
Комментарий Ильи Балберова, эксперта АБИСС:
Проект постановления переводит оценку защищённости из режима «проверки по запросу» в режим постоянного мониторинга с фиксированной периодичностью. По существу, раньше указ № 250 обязывал компании принимать меры и создавать службы безопасности, но не давал чёткой формулы оценки результата. Теперь эта формула появляется.
Несколько важных наблюдений:
Контекст угроз усиливает срочность: по данным RED Security SOC, в I квартале 2026 года количество кибератак на объекты КИИ в России превысило 77% всех инцидентов. Разумная стратегия — начать с инвентаризации объектов, актуализации модели угроз и самооценки по действующей Методике ФСТЭК от ноября 2025 года, не дожидаясь вступления постановления в силу.