Экспертиза

Защищенность объектов КИИ вводят регулярную оценку – раз в полгода с докладом Президенту

Проект постановления опубликован одновременно с проектом поправок к указу № 250 и образует с ним единую конструкцию: указ задаёт целевые значения, постановление раскрывает механику их расчёта и отчётности.

Показатели будут применяться для определения уровня безопасности информационных систем госорганов, госфондов, госкорпораций, стратегических предприятий и системообразующих организаций. Вводится трёхуровневая система оценки:

  • Базовый уровень — уровень текущего состояния защищённости объектов конкретной организации. Рассчитывается самой организацией не реже одного раза в шесть месяцев и направляется во ФСТЭК России. ФСТЭК в течение 30 календарных дней анализирует данные и уведомляет организацию о присвоенном значении показателя, с учётом в том числе результатов собственных контрольных мероприятий.
  • Отраслевой уровень — это агрегированный показатель по всем организациям отрасли в соответствии с 187-ФЗ. Рассчитывается ФСТЭК самостоятельно.
  • Региональный уровень — агрегированный показатель по объектам в ведении органов исполнительной власти субъектов РФ. Также рассчитывается ФСТЭК.

Сводные результаты с указанием отраслей и регионов, не достигших целевых значений, будут включаться в доклад Секретаря Совета Безопасности Президенту РФ.

Конкретный порядок расчёта базового показателя будет закреплён в отдельной методике ФСТЭК по согласованию с ФСБ России. До её выхода организации не смогут точно воспроизвести логику оценки. Практическим ориентиром уже сейчас может служить Методика ФСТЭК от 11.11.2025 по оценке состояния технической защиты информации значимых объектах КИИ.

Комментарий Ильи Балберова, эксперта АБИСС:

Проект постановления переводит оценку защищённости из режима «проверки по запросу» в режим постоянного мониторинга с фиксированной периодичностью. По существу, раньше указ № 250 обязывал компании принимать меры и создавать службы безопасности, но не давал чёткой формулы оценки результата. Теперь эта формула появляется.

Несколько важных наблюдений:

  • Меняется не содержание требований, а их видимость. С точки зрения набора мер по безопасности для организаций мало что изменится — но внимание к ним усилится. Если показатель защищённости будет низким и в динамике не будет улучшаться, возможны различные меры воздействия.
  • Публичность результатов создаёт новый вид давления. Отстающие отрасли и регионы будут поимённо указаны в президентском докладе. Это не просто административная мера — это репутационный механизм, затрагивающий руководителей лично.
  • Организация влияет только на свой базовый показатель. Отраслевой и региональный показатели складываются из результатов всех участников и рассчитываются ФСТЭК самостоятельно — повлиять на них в одностороннем порядке невозможно.

Контекст угроз усиливает срочность: по данным RED Security SOC, в I квартале 2026 года количество кибератак на объекты КИИ в России превысило 77% всех инцидентов. Разумная стратегия — начать с инвентаризации объектов, актуализации модели угроз и самооценки по действующей Методике ФСТЭК от ноября 2025 года, не дожидаясь вступления постановления в силу.


Вернуться к списку экспертиз

Подписаться

Подпишитесь на нашу рассылку, чтобы быть в курсе новостей АБИСС