Экспертиза

Переход от «бумажной» безопасности к измеримым результатам: новые метрики ФСТЭК и отчётность перед регулятором

В рамках дайджестов за июль 2026 г. рассмотрены свежие новости об изменениях Указа Президента Российской Федерации от 1 мая 2022 г. № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации», публикации проекта постановления Правительства РФ «О порядке расчета количественных значений показателей, характеризующих уровень защищенности объектов информационной инфраструктуры органов (организаций)» и публикации проекта приказа ФСТЭК России «О внесении изменений в приказы ФСТЭК России от 21.12.2017 № 235 и от 25.12.2017 № 239». Дайджесты рассказали про новости кратко, а в рамках данной статьи раскроем планируемые изменения детально и рассмотрим их взаимосвязь.

Завершено обсуждение проекта Указа О внесении изменений в Указ Президента Российской Федерации от 1 мая 2022 г. № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации». После закрытия этапа сбора замечаний проект не отменили. Его доработали с учётом поступивших предложений. На текущий момент можно говорить о планах достижения измеримого результата по следующим направлениями:

  • защищенность объектов информационной инфраструктуры в органе (организации) от актуальных угроз в информационной сфере (методику расчёта количественных значений показателей, характеризующих уровень защищенности, определяет Правительство РФ по согласованию с ФСБ и ФСТЭК России);
  • не менее 80 % объектов информационной инфраструктуры, функционирующих в отраслях 187-ФЗ, защищены от актуальных угроз в информационной сфере;
  • не менее 80 % объектов информационной инфраструктуры, находящихся в ведении органов исполнительной власти субъектов Российской Федерации, защищены от актуальных угроз в информационной сфере.

Также завершено обсуждение проекта постановления Правительства РФ «О порядке расчета количественных значений показателей, характеризующих уровень защищенности объектов информационной инфраструктуры органов (организаций)». После закрытия этапа сбора замечаний проект не отменили. Данный документ работает в связке с изменениями проекта Указа «О внесении изменений в Указ Президента Российской Федерации от 1 мая 2022 г. № 250», описанном выше. Для расчета и понимания приближения к 80% обеспечения защищенности от актуальных угроз безопасности в сферах КИИ и органах исполнительной власти субъектов РФ, ФСТЭК России будет выполнять следующие мероприятия:

  • не реже одного раза в 6 месяцев направлять в органы (организации), уполномоченные осуществлять регулирование в конкретных отраслях, сведения о значении показателя «уровень защищенности объектов информационной инфраструктуры» в каждой отрасли, определенной Федеральным законом от 26 июля 2017 г. № 187-ФЗ;
  • не реже одного раза в 6 месяцев направлять в высшие органы исполнительной власти субъектов РФ сведения о значении показателя «уровень защищенности объектов информационной инфраструктуры в субъекте Российской Федерации».

Для этого расчет показателя «уровень текущего состояния защищенности объектов информационной инфраструктуры в органе (организации)» обеспечивается органом (организацией) не реже одного раза в 6 месяцев. Расчет организуется заместителем руководителя органа (организации), на которого возложены полномочия по обеспечению информационной безопасности. Результаты необходимо направить во ФСТЭК России по установленной ею форме и (или) с использованием информационной автоматизированной системы для управления деятельностью по технической защите информации и обеспечению безопасности значимых объектов КИИ.

ФСТЭК России в течении 30 календарных дней проводит анализ результатов расчета показателя и уведомляет орган (организацию) о присвоенном значении показателя.

Для субъектов КИИ будет применяться следующая формула:

где:

  • NБУСФ- количество органов (организаций), функционирующих в конкретной сфере деятельности, определенной Федеральным законом № 187-ФЗ, в которых обеспечена защищенность объектов информационной инфраструктуры от актуальных угроз в информационной сфере.
  • NОБЩСФ - общее количество органов (организаций), осуществляющих свою деятельность в конкретной сфере деятельности, определенной Федеральным законом № 187-ФЗ и в которых проведен расчет показателя «уровень текущего состояния защищенности объектов информационной инфраструктуры в органе (организации)».

Для субъектов РФ будет применяться следующая формула:

где:

  • NБУСУБ - количество органов (организаций), функционирующих в конкретном субъекте РФ, и в которых обеспечена защищенность объектов информационной инфраструктуры от актуальных угроз в информационной сфере;
  • NОБЩСУБ- общее количество органов (организаций), функционирующих в конкретном субъекте РФ и в которых проведен расчет показателя «уровень текущего состояния защищенности объектов информационной инфраструктуры в органе (организации)».

Результаты сбора, обобщения и анализа сведений о достижении целевых значений показателей будут представляться в Совет Безопасности Российской Федерации и включаться в ежегодный доклад Секретаря Совета Безопасности Российской Федерации Президенту Российской Федерации по вопросам «О состоянии национальной безопасности Российской Федерации и мерах по ее укреплению» с указанием отраслей (сфер деятельности), высших исполнительных органов власти субъектов Российской Федерации, не достигших целевых значений показателей.

Для достижения эффективной отчетности и измерения результатов регулятор также вносит изменения в законодательство в сфере КИИ и защите государственных информационных систем.

Обсуждение проекта приказа ФСТЭК России «О внесении изменений в приказы ФСТЭК России от 21.12.2017 № 235 и от 25.12.2017 № 239» завершено. Планируется ввести обязательный расчет двух ключевых метрик по методикам ФСТЭК России:

  • Показатель защищенности Кзи — отражает текущее состояние безопасности значимого объекта КИИ от базового уровня угроз. Рассчитывается не реже 1 раза в 6 месяцев.
  • Показатель уровня зрелости Пзи — определяет достаточность и эффективность проведенных мероприятий по ИБ. Рассчитывается не реже 1 раза в 2 года.

Показатель защищенности Кзи будет использован регулятором для расчета значении показателя «уровень защищенности объектов информационной инфраструктуры» в каждой отрасли, определенных Федеральным законом от 26 июля 2017 г. № 187-ФЗ.

Методика расчета Кзи уже утверждена и является действующей (Методический документ от 11 ноября 2025 г. «Методика оценки показателя состояния технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации»).

Также 7 августа 2026 года ФСТЭК России опубликовала утвержденную методику «Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».

Как можем заметить, нормативно-правовые акты РФ утверждаются поэтапно: в первую очередь была утверждена методика расчета Кзи, которая влияет на отчетность Президенту РФ. Можно сделать вывод, что далее будут утверждены и остальные нормативно-правовые акты РФ, которые связаны с данным показателем: ожидаем ввод в действие поправок к приказу ФСТЭК России №235 и 239, а затем и те изменения, что связаны с Указом Президента №250.

Показатель защищенности и уровня зрелости уже являются обязательными согласно приказу ФСТЭК России от 11 апреля 2025 г. N 117.

Анализ методик оценки показателей защищенности и зрелости показывает необходимость перехода от «бумажной» безопасности к реальным процессам, от компенсирующих мероприятий и организационных мер к рабочим средствам защиты информации.

В методике от 7 августа 2026 г. имеются такие показатели для оценки как:

  1. Степень фактического выполнения стандартов, регламентов и политик при реализации мероприятий и мер по защите информации.
  2. Степень применения инструментальных средств, программных платформ, систем при реализации мероприятий (процессов) и мер по защите информации.
  3. Проведение совершенствования (улучшения) мероприятий (процессов) и мер по защите информации.

Данные показатели влияют на итоговый расчет уровня зрелости организации. Расчет не только показывает организации приоритетное направление по развитию и улучшению системы безопасности, но и становится (по некоторым направлениям деятельности) камнем преткновения для оказания услуг: по новым требованиям по защите ПДн (проект приказа «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных») требования к Узи выдвигаются операторами организациям, которые осуществляют обработку ПДн по поручению.

Также результаты расчета показателя уровня зрелости КИИ и государственных информационных систем органы (организации) направляют регулятору в целях отчетности.

Если анализировать критерии оценки, приведенные в двух методиках ФСТЭК России (расчет показателя защищенности и показателя уровня зрелости), то можно заметить пересечение в части выполнения организационных и технических мер. Для субъектов КИИ и государственных информационных систем выполнение пунктов 1 и 2, приведенных выше, будут означать также и выполнение таких критериев (по методике от ноября 2025 г.), как:

  1. Защита пользователя.
  2. Защита информационных систем.
  3. Мониторинг информационной безопасности и реагирование.

Данные критерии более узкой направленности, но они являются подмножеством критериев для оценки уровня зрелости организации.

Комментарий Алины Шихвердиевой, эксперта АБИСС: Нормативно-правовые акты РФ внедряются последовательно, но так, что мы уже видим тенденции. Расчет показателей органов и организаций, функционирующих в критических сферах, будет влиять на показатели по сферам и регионам. Недостатки будут доводится, в конечном итоге, до Президента РФ.

Есть ряд проблем, из-за которых доклад Секретаря Совета Безопасности Российской Федерации Президенту Российской Федерации, первые годы будет не самым положительным:

  1. Финансирование гос. органов. Выделение бюджета и планирование - не самый гибкий и быстрый процесс.
  2. Финансовая нагрузка на частный бизнес: сложности в выполнении ряда мероприятий (внедрение SIEM-систем, централизованного управления СрЗИ и т.д.), стоимость решений может достигать непосильные суммы.
  3. Сложность внедрения системы защиты информации: для крупного бизнеса первая проблема не стоимость, а выстраивание этапов внедрения, проектирования, закупки и внедрения. Крупные системы защиты внедрять без проектных решений практически невозможно. Проектирование, закупка, внедрение и аттестация или оценка эффективности может занять несколько лет (в зависимости от масштаба компании).
  4. Стоимость специалистов и обслуживающего персонала. Внедрить недостаточно. Без специалистов на местах система защиты будет бесполезным набором оборудования и программного обеспечения. И для больших компании одного специалиста мало.
  5. Внедрение системы защиты, которое длится несколько лет, может к концу всех работ оказаться уже неактуальной требованиям законодательства. И процесс необходимо будет начать практически заново либо пересматривать его оперативно и кардинально.

Вернуться к списку экспертиз

Подписаться

Подпишитесь на нашу рассылку, чтобы быть в курсе новостей АБИСС