В августе вышло сразу несколько нормативных документов - разберём шесть ключевых, с реальными последствиями для служб ИБ. Государство усилило контроль за критической инфраструктурой вплоть до временного управления объектами, переписало порядок взаимодействия госсистем с ГосСОПКА, обновило требования к госхостингу и лицензиатам и впервые ввело методику оценки уровня зрелости технической защиты информации.
Общий вектор тот же, что и весь год: регулятор всё очевиднее ждёт не набора документов, а доказуемой зрелости - назначенных ответственных, регулярного контроля, воспроизводимой оценки. Уровень критичности периода - высокий.
Ниже разбор каждого изменения: суть, кого касается, что и к какому сроку делать.
Правительство получает право вводить временное управление объектом критической инфраструктуры (ОКИ - в это понятие могут попадать и объекты КИИ), если владелец не принял или несвоевременно принял меры безопасности, нарушил требования или не восстановил объект. В числе оснований прямо названа неэффективность мер против угроз с применением БПЛА. Временным управляющим, как правило, выступает Росимущество.
Кого касается: объекты ТЭК, промышленности, связи, энергетики (включая атомную), коммунальной, транспортной и логистической инфраструктуры, объекты жизнеобеспечения, критически важные и потенциально опасные объекты.
Что делать:
Риск высокий: последствие невыполнения - введение временного управления и потеря операционного контроля над объектом.
Приказ ФСБ России от 06.08.2026 № 297; приказ Минцифры от 31.07.2026 № 702; постановление Правительства РФ от 13.08.2026 № 1007.
Пакет перестраивает работу госсектора сразу по трём направлениям.
ГосСОПКА (приказ ФСБ № 297, в силе с 01.09.2026). Операторы госсистем взаимодействуют с ГосСОПКА через НКЦКИ. Информация о компьютерном инциденте направляется в НКЦКИ не позднее 24 часов с момента обнаружения, факт передачи подтверждается присвоением инциденту идентификатора.
Госхостинг (приказ Минцифры № 702). С 1 марта 2027 года провайдеры хостинга, размещающие госсистемы, обязаны применять СКЗИ по требованиям ФСБ. Для рынка государственного хостинга это существенная перестройка.
Не-ГИС госорганов (ПП № 1007). Для информационных систем госорганов, не относящихся к ГИС, введён обязательный учёт в системе координации информатизации, приоритет отечественного ПО из реестров РФ и ЕАЭС, оценка на соответствие будущим стандартам Минцифры и признак "соответствует стандартам".
Кого касается: операторы ГИС и иных госИС, ГУП, госучреждения, хостинг-провайдеры.
Что делать:
Риск высокий - в части сроков уведомления и требований к хостингу.
Информационное сообщение ФСТЭК России от 11.08.2026 № 240/13/5521 (перечни утверждены 10-11.08.2026).
Обновлены перечни контрольно-измерительного и испытательного оборудования, программных и программно-технических средств для лицензируемых видов деятельности - ТЗКИ и разработки СЗКИ.
Кого касается: организации-лицензиаты и соискатели лицензий ФСТЭК по технической защите конфиденциальной информации и разработке средств защиты.
Сроки: для соискателей перечни вводятся с 1 декабря 2026; действующим лицензиатам привести оборудование в соответствие - до 1 марта 2027.
Что делать: сверить оборудование с новыми перечнями, запланировать закупку или модернизацию недостающего, подготовить документы для подтверждения соответствия.
Риск средний - при проверках и продлении лицензии.
Методический документ ФСТЭК России от 07.08.2026 "Методика оценки уровня зрелости деятельности в области технической защиты информации..."; приказ ФСТЭК России от 08.05.2026 № 137 (изменения в приказ № 117 от 11.04.2025). Основные изменения - с 01.09.2026, пункт 7 приложения - с 01.03.2027.
Раньше регулятор, по сути, спрашивал: стоят ли у вас средства защиты. На это отвечает показатель состояния защищённости Кзи из приказа № 117. Новая методика задаёт другой вопрос: выстроена ли у вас системная, управляемая деятельность вокруг этой защиты.
Разница принципиальна. Организация может иметь высокий Кзи, когда все технические средства на месте, и при этом нулевую зрелость процессов: нет ответственных, нет регулярного контроля. Без выстроенных процессов состояние защищённости неизбежно откатывается назад - эту неустойчивость и призвана выявлять методика.
Вводятся ранжированные уровни зрелости, от нулевого до верифицируемого. Текущий уровень определяется по 8 видам требований и 21 направлению ИБ (неприменимые исключаются, отраслевые добавляются). Целевые уровни:
Кого касается: государственные органы и учреждения, ГУП, операторы информационных систем, подрядные организации.
Что делать: пересмотреть регламенты оценки защищённости и зрелости, обеспечить выполнение сроков, подготовиться к обязательной отчётности в ФСТЭК.
Август подтверждает устойчивую траекторию: регулятор переходит от "обеспечить защиту" к "показать, как именно". Методика зрелости оформляет это прямо, а указ о временном управлении и порядок с ГосСОПКА подкрепляют требованием реального результата.
Проблема в том, что удержать такой процесс в Excel почти невозможно. Требования из приказа № 117, методики зрелости, отраслевых перечней и порядка ГосСОПКА пересекаются, меняются и завязаны на конкретные активы. Обновилась редакция документа - и ручная таблица устаревает молча, а узнают об этом уже на проверке.
Здесь помогает системный подход. В SECURITM модуль Compliance держит базу из 200+ стандартов, автоматически сопоставляет пересекающиеся требования и убирает дубли, а контроль изменений законодательства не даёт им устареть. Оценку соответствия можно вести вручную и автоматически, а отчёты для ФСТЭК, РКН и ФСБ система собирает без ручного сбора документов. Для холдингов области и контуры позволяют вести оценку по филиалам и дочерним обществам и управлять развитием их зрелости - ровно то, о чём теперь говорит методика ФСТЭК.
Август задал планку, а сентябрь и март 2027 расставили сроки. Кто начнёт приводить процессы в порядок сейчас, встретит проверку с готовым результатом, а не с пачкой отговорок. Хотите проверить свою готовность на практике - разверните бесплатную Community-версию SECURITM и оцените соответствие на своих требованиях уже сегодня.