Экспертиза

Регулятор ужесточает правила игры для КИИ: ФСТЭК России вводит обязательный расчет показателей защищенности и ограничивает удаленный доступ к ЗОКИИ

Проект приказа вносит системные правки в ключевые нормативные акты по безопасности КИИ:

Введение квалификационных оценок (изменения в Приказ № 235)

  • Вводится обязательный расчет двух ключевых метрик по методикам ФСТЭК России:
    • Показатель защищенности Кзи — отражает текущее состояние безопасности ЗОКИИ от базового уровня угроз. Рассчитывается не реже 1 раза в 6 месяцев.
    • Показатель уровня зрелости Пзи — определяет достаточность и эффективность проведенных мероприятий по ИБ. Рассчитывается не реже 1 раза в 2 года.
  • При несоответствии показателей нормативам субъект КИИ обязан в течение 3 календарных дней проинформировать своего руководителя для принятия мер.
  • Результаты расчетов отправляются в ФСТЭК России в течение 5 рабочих дней после оценки для целей глобального мониторинга.

Ужесточение эксплуатационных требований (изменения в Приказ № 239)

  • Техподдержка и вендорские риски. Применяемые СЗИ должны обязательно обеспечиваться техподдержкой. При невозможности ее предоставления субъект обязан внедрить компенсирующие организационные и технические меры.
  • Запрет неуправляемого доступа. Категорически запрещается удаленный доступ подрядчиков и лиц, не являющихся сотрудниками субъекта КИИ (или его ДЗО), бесконтрольный локальный доступ, а также передача технологической и иной информации вендорам без контроля со стороны организации.
  • Регламент при технической неизбежности удаленного доступа. Если полностью исключить удаленный доступ невозможно, вводится жесткий комплекс мер: минимальные привилегии, идентификация лиц и устройств, непрерывный мониторинг и запись сессий, анализ действий на неправомерную активность и обеспечение отказоустойчивости.
  • Территориальный ценз (Локализация). Программно-аппаратные и программные средства ЗОКИИ 1 и 2 категорий значимости, хранящие и обрабатывающие информацию, должны размещаться исключительно на территории РФ (за исключением зарубежных филиалов и случаев, прямо предусмотренных законодательством/международными договорами).

Перспективы дальнейшего обновления Приказа № 239 (по мнению эксперта)

В ближайших планах регулятора зафиксировано еще одно масштабное обновление НПА РФ. Ожидается, детализация требований по защите ЗОКИИ в части:

  1. Мероприятий и мер защиты при использовании облачных инфраструктур.
  2. Регламентации безопасного использования технологий искусственного интеллекта (ИИ) в системах обнаружения угроз и анализа инцидентов.

Комментарий Тимофея Бирюкова, эксперта АБИСС: Проект изменений окончательно закрывает эпоху «бумажной» безопасности в КИИ и переводит отрасль в режим непрерывного и жестко контролируемого мониторинга защищенности.

  1. Интервал в 6 месяцев. Регулярная оценка Кзи с обязательной отправкой данных регулятору делает бессмысленным единоразовое обследование перед редкими проверками. Выявление отклонений напрямую связывает ИБ-метрики с персональной ответственностью руководителя организации.
  2. Серьезный удар по привычным сервисным моделям. Запрет удаленного доступа сторонних подрядчиков и автоматической передачи сервисной информации производителям СЗИ/ПО заставит компании кардинально пересмотреть договоры подряда и регламенты обслуживания. Потребуется развертывание собственных систем контроля привилегированного доступа и строгого аудита./li>
  3. Безопасная разработка и контроль ИИ-моделей. Регулирование использования искусственного интеллекта в государственных системах и КИИ потребует проведения масштабных работ по локализации нейросетевых моделей. Как отмечается в материале ComNews о новых требованиях ФСТЭК России к ИИ, организациям предстоит внедрять технические решения для проверки входящих запросов и фильтрации ответов нейросетей для предотвращения «галлюцинаций» и утечек данных, а также выстраивать процессы безопасной разработки.
  4. Защита и жесткая регламентация облачных инфраструктур. Миграция КИИ в облака требует пересмотра подходов к безопасности. Согласно исследованию ComNews о рисковых факторах в облачных средах, основные угрозы исходят из ошибок конфигурации (до 62% всех инцидентов), несанкционированного доступа (55%) и незащищенных API (50%). Намерение ФСТЭК России детализировать требования к облакам сформирует спрос на работы по аутсорсингу аудита облачных платформ, внедрению компенсирующих средств защиты поверх инфраструктуры провайдера и разграничению зон ответственности.

Итог

Намерение регулятора прописать правила для облаков и ИИ- это прямой ответ на реальный технологический стек, который уже внедряется в КИИ. Предстоящий фронт работ будет связан не просто с формальным соблюдением приказа, а с глубинным проектированием защищенных автономных ИИ-контуров и безопасным использованием облачных сред. Организациям, планирующим миграцию в облачные сервисы или внедрение ИИ-SOC, необходимо закладывать эти нормативные и архитектурные риски уже сейчас.

Практическая рекомендация

До 1 сентября 2026 года субъектам КИИ необходимо провести аудит используемых каналов удаленного доступа и внешних сервисов техподдержки, провести инвентаризацию географического размещения серверов ЗОКИИ 1–2 категорий, а также подготовиться к расчету показателей Кзи и Пзи по имеющимся методическим документам ФСТЭК России.


Вернуться к списку экспертиз

Подписаться

Подпишитесь на нашу рассылку, чтобы быть в курсе новостей АБИСС