ФСТЭК предложила обновить требования к защите критической информационной инфраструктуры
8 Апр 2026

7 апреля для общественного обсуждения был размещён проект изменений в приказы ФСТЭК России № 235 и № 239, регулирующие вопросы защиты критической информационной инфраструктуры. Предлагаемые поправки затрагивают порядок оценки защищённости объектов КИИ, информирование о результатах такой оценки, а также применение дополнительных мер защиты в случаях, когда используемые средства не позволяют полностью нейтрализовать актуальные угрозы безопасности информации.
Проект изменений направлен на развитие действующей системы контроля защищённости объектов КИИ. Предлагаемые поправки затрагивают как порядок проведения оценки, так и требования к информированию регулятора и применению компенсирующих мер защиты.
Изменения в приказе № 235
Один из ключевых блоков проекта связан с регулярной оценкой состояния защиты объектов КИИ.
В приказ № 235 предлагается включить обязанность рассчитывать показатели защищённости и уровень зрелости. Показатель Кзи должен определяться не реже одного раза в шесть месяцев, а показатель Пзи — не реже одного раза в два года.
Если по итогам оценки установлено, что требуемые значения не достигнуты, руководитель субъекта КИИ должен быть уведомлён о результатах в течение трёх дней с даты завершения оценки.
Кроме того, проект предусматривает обязательное уведомление ФСТЭК России. Такое уведомление необходимо направить в течение пяти дней после завершения оценки.
По сути, поправки вводят для субъектов КИИ более формализованный механизм контроля состояния защиты. Результаты оценки должны не только фиксироваться внутри организации, но и передаваться регулятору.
Изменения в приказе № 239
Предлагается закрепить обязанность реализовывать дополнительные организационные или технические меры в тех случаях, когда используемые средства защиты информации имеют ограничения со стороны разработчика. Речь идёт о ситуациях, когда из-за таких ограничений невозможно в полном объёме обеспечить нейтрализацию актуальных угроз безопасности информации.
Иными словами, если стандартные возможности применяемого средства защиты недостаточны, субъекту КИИ потребуется компенсировать это дополнительными организационными или техническими решениями.
Также в проекте изменений появляется ссылка на Указ Президента № 250. В соответствии с ним ФСТЭК России может разрабатывать дополнительные меры защиты информации, необходимые для противодействия постоянно меняющимся угрозам в информационной сфере.
Практическое значение поправок
Предлагаемые изменения показывают, что регулирование защиты КИИ может стать более ориентированным на постоянный контроль фактического состояния защищённости.
Для субъектов КИИ это означает необходимость регулярно оценивать показатели защиты, отслеживать уровень зрелости и оперативно информировать как руководство организации, так и ФСТЭК России о результатах контрольных мероприятий.
Такой подход во многом сближает порядок отчётности по объектам КИИ с механизмами, которые уже применяются для государственных информационных систем в соответствии с приказом ФСТЭК № 117.
Отдельное значение имеет блок, связанный с ограничениями средств защиты информации. Поправки закрепляют принцип: наличие технических ограничений у применяемого средства не освобождает субъект КИИ от необходимости нейтрализовать актуальные угрозы. В таких случаях потребуется подбирать дополнительные меры, которые позволят закрыть выявленные риски.