Проект приказа вносит системные правки в ключевые нормативные акты по безопасности КИИ:
Введение квалификационных оценок (изменения в Приказ № 235)
- Вводится обязательный расчет двух ключевых метрик по методикам ФСТЭК России:
- Показатель защищенности Кзи — отражает текущее состояние безопасности ЗОКИИ от базового уровня угроз. Рассчитывается не реже 1 раза в 6 месяцев.
- Показатель уровня зрелости Пзи — определяет достаточность и эффективность проведенных мероприятий по ИБ. Рассчитывается не реже 1 раза в 2 года.
- При несоответствии показателей нормативам субъект КИИ обязан в течение 3 календарных дней проинформировать своего руководителя для принятия мер.
- Результаты расчетов отправляются в ФСТЭК России в течение 5 рабочих дней после оценки для целей глобального мониторинга.
Ужесточение эксплуатационных требований (изменения в Приказ № 239)
- Техподдержка и вендорские риски. Применяемые СЗИ должны обязательно обеспечиваться техподдержкой. При невозможности ее предоставления субъект обязан внедрить компенсирующие организационные и технические меры.
- Запрет неуправляемого доступа. Категорически запрещается удаленный доступ подрядчиков и лиц, не являющихся сотрудниками субъекта КИИ (или его ДЗО), бесконтрольный локальный доступ, а также передача технологической и иной информации вендорам без контроля со стороны организации.
- Регламент при технической неизбежности удаленного доступа. Если полностью исключить удаленный доступ невозможно, вводится жесткий комплекс мер: минимальные привилегии, идентификация лиц и устройств, непрерывный мониторинг и запись сессий, анализ действий на неправомерную активность и обеспечение отказоустойчивости.
- Территориальный ценз (Локализация). Программно-аппаратные и программные средства ЗОКИИ 1 и 2 категорий значимости, хранящие и обрабатывающие информацию, должны размещаться исключительно на территории РФ (за исключением зарубежных филиалов и случаев, прямо предусмотренных законодательством/международными договорами).
Перспективы дальнейшего обновления Приказа № 239 (по мнению эксперта)
В ближайших планах регулятора зафиксировано еще одно масштабное обновление НПА РФ. Ожидается, детализация требований по защите ЗОКИИ в части:
- Мероприятий и мер защиты при использовании облачных инфраструктур.
- Регламентации безопасного использования технологий искусственного интеллекта (ИИ) в системах обнаружения угроз и анализа инцидентов.
Комментарий Тимофея Бирюкова, эксперта АБИСС: Проект изменений окончательно закрывает эпоху «бумажной» безопасности в КИИ и переводит отрасль в режим непрерывного и жестко контролируемого мониторинга защищенности.
- Интервал в 6 месяцев. Регулярная оценка Кзи с обязательной отправкой данных регулятору делает бессмысленным единоразовое обследование перед редкими проверками. Выявление отклонений напрямую связывает ИБ-метрики с персональной ответственностью руководителя организации.
- Серьезный удар по привычным сервисным моделям. Запрет удаленного доступа сторонних подрядчиков и автоматической передачи сервисной информации производителям СЗИ/ПО заставит компании кардинально пересмотреть договоры подряда и регламенты обслуживания. Потребуется развертывание собственных систем контроля привилегированного доступа и строгого аудита./li>
- Безопасная разработка и контроль ИИ-моделей. Регулирование использования искусственного интеллекта в государственных системах и КИИ потребует проведения масштабных работ по локализации нейросетевых моделей. Как отмечается в материале ComNews о новых требованиях ФСТЭК России к ИИ, организациям предстоит внедрять технические решения для проверки входящих запросов и фильтрации ответов нейросетей для предотвращения «галлюцинаций» и утечек данных, а также выстраивать процессы безопасной разработки.
- Защита и жесткая регламентация облачных инфраструктур. Миграция КИИ в облака требует пересмотра подходов к безопасности. Согласно исследованию ComNews о рисковых факторах в облачных средах, основные угрозы исходят из ошибок конфигурации (до 62% всех инцидентов), несанкционированного доступа (55%) и незащищенных API (50%). Намерение ФСТЭК России детализировать требования к облакам сформирует спрос на работы по аутсорсингу аудита облачных платформ, внедрению компенсирующих средств защиты поверх инфраструктуры провайдера и разграничению зон ответственности.
Итог
Намерение регулятора прописать правила для облаков и ИИ- это прямой ответ на реальный технологический стек, который уже внедряется в КИИ. Предстоящий фронт работ будет связан не просто с формальным соблюдением приказа, а с глубинным проектированием защищенных автономных ИИ-контуров и безопасным использованием облачных сред. Организациям, планирующим миграцию в облачные сервисы или внедрение ИИ-SOC, необходимо закладывать эти нормативные и архитектурные риски уже сейчас.
Практическая рекомендация
До 1 сентября 2026 года субъектам КИИ необходимо провести аудит используемых каналов удаленного доступа и внешних сервисов техподдержки, провести инвентаризацию географического размещения серверов ЗОКИИ 1–2 категорий, а также подготовиться к расчету показателей Кзи и Пзи по имеющимся методическим документам ФСТЭК России.