• Главная
  • Новости
  • Дайджест ИБ-регулирования, август 2026: временное управление объектами критической инфраструктуры, 24 часа на инцидент и первая методика зрелости

31.08.2026

Дайджест ИБ-регулирования, август 2026: временное управление объектами критической инфраструктуры, 24 часа на инцидент и первая методика зрелости

blog picture detail

В августе вышло сразу несколько нормативных документов - разберём шесть ключевых, с реальными последствиями для служб ИБ. Государство усилило контроль за критической инфраструктурой вплоть до временного управления объектами, переписало порядок взаимодействия госсистем с ГосСОПКА, обновило требования к госхостингу и лицензиатам и впервые ввело методику оценки уровня зрелости технической защиты информации.

Общий вектор тот же, что и весь год: регулятор всё очевиднее ждёт не набора документов, а доказуемой зрелости - назначенных ответственных, регулярного контроля, воспроизводимой оценки. Уровень критичности периода - высокий.

Ниже разбор каждого изменения: суть, кого касается, что и к какому сроку делать.

1. Временное управление объектами критической инфраструктуры

Указ Президента РФ от 24.08.2026 № 604. Вступил в силу со дня опубликования - 24.08.2026.

Правительство получает право вводить временное управление объектом критической инфраструктуры (ОКИ - в это понятие могут попадать и объекты КИИ), если владелец не принял или несвоевременно принял меры безопасности, нарушил требования или не восстановил объект. В числе оснований прямо названа неэффективность мер против угроз с применением БПЛА. Временным управляющим, как правило, выступает Росимущество.

Кого касается: объекты ТЭК, промышленности, связи, энергетики (включая атомную), коммунальной, транспортной и логистической инфраструктуры, объекты жизнеобеспечения, критически важные и потенциально опасные объекты.

Что делать:

  • Провести инвентаризацию объектов, подпадающих под понятие ОКИ.
  • Оценить достаточность мер безопасности, включая защиту от БПЛА.
  • Актуализировать планы восстановления и реагирования, вести мониторинг решений Правительства.

Риск высокий: последствие невыполнения - введение временного управления и потеря операционного контроля над объектом.

2. Госсистемы, ГосСОПКА и хостинг: три документа

Приказ ФСБ России от 06.08.2026 № 297; приказ Минцифры от 31.07.2026 № 702; постановление Правительства РФ от 13.08.2026 № 1007.

Пакет перестраивает работу госсектора сразу по трём направлениям.

ГосСОПКА (приказ ФСБ № 297, в силе с 01.09.2026). Операторы госсистем взаимодействуют с ГосСОПКА через НКЦКИ. Информация о компьютерном инциденте направляется в НКЦКИ не позднее 24 часов с момента обнаружения, факт передачи подтверждается присвоением инциденту идентификатора.

Госхостинг (приказ Минцифры № 702). С 1 марта 2027 года провайдеры хостинга, размещающие госсистемы, обязаны применять СКЗИ по требованиям ФСБ. Для рынка государственного хостинга это существенная перестройка.

Не-ГИС госорганов (ПП № 1007). Для информационных систем госорганов, не относящихся к ГИС, введён обязательный учёт в системе координации информатизации, приоритет отечественного ПО из реестров РФ и ЕАЭС, оценка на соответствие будущим стандартам Минцифры и признак "соответствует стандартам".

Кого касается: операторы ГИС и иных госИС, ГУП, госучреждения, хостинг-провайдеры.

Что делать:

  • Операторам госсистем - до 1 сентября 2026 обеспечить подключение к личному кабинету НКЦКИ и настроить уведомление об инцидентах в течение 24 часов.
  • Хостинг-провайдерам с госзаказчиками - до 1 марта 2027 провести аудит защиты, внедрить сертифицированные СКЗИ, привести договоры в соответствие.
  • Госорганам - учитывать требования ПП № 1007 при создании ИС, проверить действующие системы и обеспечить их учёт.

Риск высокий - в части сроков уведомления и требований к хостингу.

3. Лицензионные требования ФСТЭК: новые перечни оборудования

Информационное сообщение ФСТЭК России от 11.08.2026 № 240/13/5521 (перечни утверждены 10-11.08.2026).

Обновлены перечни контрольно-измерительного и испытательного оборудования, программных и программно-технических средств для лицензируемых видов деятельности - ТЗКИ и разработки СЗКИ.

Кого касается: организации-лицензиаты и соискатели лицензий ФСТЭК по технической защите конфиденциальной информации и разработке средств защиты.

Сроки: для соискателей перечни вводятся с 1 декабря 2026; действующим лицензиатам привести оборудование в соответствие - до 1 марта 2027.

Что делать: сверить оборудование с новыми перечнями, запланировать закупку или модернизацию недостающего, подготовить документы для подтверждения соответствия.

Риск средний - при проверках и продлении лицензии.

4. Методика оценки уровня зрелости ФСТЭК: главное изменение месяца

Методический документ ФСТЭК России от 07.08.2026 "Методика оценки уровня зрелости деятельности в области технической защиты информации..."; приказ ФСТЭК России от 08.05.2026 № 137 (изменения в приказ № 117 от 11.04.2025). Основные изменения - с 01.09.2026, пункт 7 приложения - с 01.03.2027.

Раньше регулятор, по сути, спрашивал: стоят ли у вас средства защиты. На это отвечает показатель состояния защищённости Кзи из приказа № 117. Новая методика задаёт другой вопрос: выстроена ли у вас системная, управляемая деятельность вокруг этой защиты.

Разница принципиальна. Организация может иметь высокий Кзи, когда все технические средства на месте, и при этом нулевую зрелость процессов: нет ответственных, нет регулярного контроля. Без выстроенных процессов состояние защищённости неизбежно откатывается назад - эту неустойчивость и призвана выявлять методика.

Вводятся ранжированные уровни зрелости, от нулевого до верифицируемого. Текущий уровень определяется по 8 видам требований и 21 направлению ИБ (неприменимые исключаются, отраслевые добавляются). Целевые уровни:

  • не ниже 1 - госсистемы 3 класса, ИСПДн 3 и 4 уровней защищённости, значимые объекты КИИ 3 категории;
  • не ниже 2 - 2 класс, 2 уровень, 2 категория;
  • не ниже 3 - 1 класс, 1 уровень, 1 категория.

Кого касается: государственные органы и учреждения, ГУП, операторы информационных систем, подрядные организации.

Что делать: пересмотреть регламенты оценки защищённости и зрелости, обеспечить выполнение сроков, подготовиться к обязательной отчётности в ФСТЭК.

bottom picture detail bottom second picture detail

Кому и что делать: сводка по ролям

  • Владельцам и операторам объектов КИИ - обеспечить меры безопасности, включая защиту от БПЛА, актуализировать планы восстановления, быть готовыми к возможному введению временного управления.
  • Операторам ГИС и иных госИС, ГУП, госучреждениям - привести взаимодействие с ГосСОПКА в соответствие с приказом № 297, настроить уведомления об инцидентах за 24 часа, учесть ПП № 1007.
  • Хостинг-провайдерам для госсистем - к 1 марта 2027 выполнить требования приказа Минцифры № 702.
  • Лицензиатам ФСТЭК по ТЗКИ и разработке СЗКИ - привести оборудование в соответствие новым перечням до 1 марта 2027.
  • Субъектам КИИ и госорганам - изучить методику зрелости, определить целевой уровень, готовиться к отчётности.

Итог: от разовой оценки к постоянному процессу

Август подтверждает устойчивую траекторию: регулятор переходит от "обеспечить защиту" к "показать, как именно". Методика зрелости оформляет это прямо, а указ о временном управлении и порядок с ГосСОПКА подкрепляют требованием реального результата.

Проблема в том, что удержать такой процесс в Excel почти невозможно. Требования из приказа № 117, методики зрелости, отраслевых перечней и порядка ГосСОПКА пересекаются, меняются и завязаны на конкретные активы. Обновилась редакция документа - и ручная таблица устаревает молча, а узнают об этом уже на проверке.

Здесь помогает системный подход. В SECURITM модуль Compliance держит базу из 200+ стандартов, автоматически сопоставляет пересекающиеся требования и убирает дубли, а контроль изменений законодательства не даёт им устареть. Оценку соответствия можно вести вручную и автоматически, а отчёты для ФСТЭК, РКН и ФСБ система собирает без ручного сбора документов. Для холдингов области и контуры позволяют вести оценку по филиалам и дочерним обществам и управлять развитием их зрелости - ровно то, о чём теперь говорит методика ФСТЭК.

Август задал планку, а сентябрь и март 2027 расставили сроки. Кто начнёт приводить процессы в порядок сейчас, встретит проверку с готовым результатом, а не с пачкой отговорок. Хотите проверить свою готовность на практике - разверните бесплатную Community-версию SECURITM и оцените соответствие на своих требованиях уже сегодня.