В рамках дайджестов за июль 2026 г. рассмотрены свежие новости об изменениях Указа Президента Российской Федерации от 1 мая 2022 г. № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации», публикации проекта постановления Правительства РФ «О порядке расчета количественных значений показателей, характеризующих уровень защищенности объектов информационной инфраструктуры органов (организаций)» и публикации проекта приказа ФСТЭК России «О внесении изменений в приказы ФСТЭК России от 21.12.2017 № 235 и от 25.12.2017 № 239». Дайджесты рассказали про новости кратко, а в рамках данной статьи раскроем планируемые изменения детально и рассмотрим их взаимосвязь.
Завершено обсуждение проекта Указа О внесении изменений в Указ Президента Российской Федерации от 1 мая 2022 г. № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации». После закрытия этапа сбора замечаний проект не отменили. Его доработали с учётом поступивших предложений. На текущий момент можно говорить о планах достижения измеримого результата по следующим направлениями:
Также завершено обсуждение проекта постановления Правительства РФ «О порядке расчета количественных значений показателей, характеризующих уровень защищенности объектов информационной инфраструктуры органов (организаций)». После закрытия этапа сбора замечаний проект не отменили. Данный документ работает в связке с изменениями проекта Указа «О внесении изменений в Указ Президента Российской Федерации от 1 мая 2022 г. № 250», описанном выше. Для расчета и понимания приближения к 80% обеспечения защищенности от актуальных угроз безопасности в сферах КИИ и органах исполнительной власти субъектов РФ, ФСТЭК России будет выполнять следующие мероприятия:
Для этого расчет показателя «уровень текущего состояния защищенности объектов информационной инфраструктуры в органе (организации)» обеспечивается органом (организацией) не реже одного раза в 6 месяцев. Расчет организуется заместителем руководителя органа (организации), на которого возложены полномочия по обеспечению информационной безопасности. Результаты необходимо направить во ФСТЭК России по установленной ею форме и (или) с использованием информационной автоматизированной системы для управления деятельностью по технической защите информации и обеспечению безопасности значимых объектов КИИ.
ФСТЭК России в течении 30 календарных дней проводит анализ результатов расчета показателя и уведомляет орган (организацию) о присвоенном значении показателя.
Для субъектов КИИ будет применяться следующая формула:
где:
Для субъектов РФ будет применяться следующая формула:
где:
Результаты сбора, обобщения и анализа сведений о достижении целевых значений показателей будут представляться в Совет Безопасности Российской Федерации и включаться в ежегодный доклад Секретаря Совета Безопасности Российской Федерации Президенту Российской Федерации по вопросам «О состоянии национальной безопасности Российской Федерации и мерах по ее укреплению» с указанием отраслей (сфер деятельности), высших исполнительных органов власти субъектов Российской Федерации, не достигших целевых значений показателей.
Для достижения эффективной отчетности и измерения результатов регулятор также вносит изменения в законодательство в сфере КИИ и защите государственных информационных систем.
Обсуждение проекта приказа ФСТЭК России «О внесении изменений в приказы ФСТЭК России от 21.12.2017 № 235 и от 25.12.2017 № 239» завершено. Планируется ввести обязательный расчет двух ключевых метрик по методикам ФСТЭК России:
Показатель защищенности Кзи будет использован регулятором для расчета значении показателя «уровень защищенности объектов информационной инфраструктуры» в каждой отрасли, определенных Федеральным законом от 26 июля 2017 г. № 187-ФЗ.
Методика расчета Кзи уже утверждена и является действующей (Методический документ от 11 ноября 2025 г. «Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»).
Также 7 августа 2026 года ФСТЭК России опубликовала утвержденную методику «Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».
Как можем заметить, нормативно-правовые акты РФ утверждаются поэтапно: в первую очередь была утверждена методика расчета Кзи, которая влияет на отчетность Президенту РФ. Можно сделать вывод, что далее будут утверждены и остальные нормативно-правовые акты РФ, которые связаны с данным показателем: ожидаем ввод в действие поправок к приказу ФСТЭК России №235 и 239, а затем и те изменения, что связаны с Указом Президента №250.
Показатель защищенности и уровня зрелости уже являются обязательными согласно приказу ФСТЭК России от 11 апреля 2025 г. N 117.
Анализ методик оценки показателей защищенности и зрелости показывает необходимость перехода от «бумажной» безопасности к реальным процессам, от компенсирующих мероприятий и организационных мер к рабочим средствам защиты информации.
В методике от 7 августа 2026 г. имеются такие показатели для оценки как:
Данные показатели влияют на итоговый расчет уровня зрелости организации. Расчет не только показывает организации приоритетное направление по развитию и улучшению системы безопасности, но и становится (по некоторым направлениям деятельности) камнем преткновения для оказания услуг: по новым требованиям по защите ПДн (проект приказа «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных») требования к Узи выдвигаются операторами организациям, которые осуществляют обработку ПДн по поручению.
Также результаты расчета показателя уровня зрелости КИИ и государственных информационных систем органы (организации) направляют регулятору в целях отчетности.
Если анализировать критерии оценки, приведенные в двух методиках ФСТЭК России (расчет показателя защищенности и показателя уровня зрелости), то можно заметить пересечение в части выполнения организационных и технических мер. Для субъектов КИИ и государственных информационных систем выполнение пунктов 1 и 2, приведенных выше, будут означать также и выполнение таких критериев (по методике от ноября 2025 г.), как:
Данные критерии более узкой направленности, но они являются подмножеством критериев для оценки уровня зрелости организации.
Комментарий Алины Шихвердиевой, эксперта АБИСС: Нормативно-правовые акты РФ внедряются последовательно, но так, что мы уже видим тенденции. Расчет показателей органов и организаций, функционирующих в критических сферах, будет влиять на показатели по сферам и регионам. Недостатки будут доводится, в конечном итоге, до Президента РФ.
Есть ряд проблем, из-за которых доклад Секретаря Совета Безопасности Российской Федерации Президенту Российской Федерации, первые годы будет не самым положительным: