/ Обзор изменений в законодательстве в первой половине 2026 года

Обзор изменений в законодательстве в первой половине 2026 года

В первой половине 2026 года в законодательстве, регулирующем вопросы информационной безопасности, был внесён ряд существенных изменений. В статье представляем обзор ключевых нормативных актов, претерпевших изменения:

  • Приказ ФСТЭК России № 77 от 29.04.2021.

  • Постановление Правительства Российской Федерации от 6 июля 2015 г. № 676.

  • Приказ ФСТЭК России № 117 от 11.04.2025.

  • Распоряжение Правительства Российской Федерации № 360-р и введение отраслевых особенностей категорирования.

Разберём, какие поправки были внесены в каждый из документов и как это повлияет на практику применения требований информационной безопасности.

 

Приказ ФСТЭК России № 77 от 29.04.2021.

Официально опубликован приказ ФСТЭК России «О внесении изменений в Порядок организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну, утвержденный приказом ФСТЭК России от 29 апреля 2021 г. № 77» (далее – Порядок).

Изменения направлены на повышение уровня защищенности информации и унификацию процедур аттестации в государственных и иных информационных системах:

  • Появилась отсылка к новому приказу ФСТЭК России № 117 от 11 апреля 2025 г., определяющему требования к защите информации в государственных и иных информационных системах.

  • Перечень объектов информатизации, подлежащих аттестации, дополнился иными информационными системами государственных органов, унитарных предприятий и учреждений (за исключением ГИС).

  • При аттестации информационных систем 1, 2 классов защищенности, подпадающих под действие приказа ФСТЭК России № 117, необходимо проводить тестирование на проникновение в случае, если они имеют подключение к сети «Интернет» и (или) взаимодействуют с иными информационными системами, в том числе с информационными системами подрядных организаций. Это требование не применяется, если взаимодействие между информационными системами осуществляется через защищенные каналы связи.

  • Функциональное тестирование, анализ уязвимостей и тестирование на проникновение теперь обязательно нужно проводить по методикам ФСТЭК России.

  • Обновленный Порядок допускает аттестацию на основе результатов аттестационных испытаний выделенного набора сегментов объекта информатизации. Распространение аттестата на другие сегменты возможно при условии их соответствия сегментам объекта информатизации, прошедшим аттестационные испытания. Условия и порядок распространения аттестата соответствия на другие сегменты объекта информатизации должны определяться в программе и методиках аттестационных испытаний, заключении и аттестате соответствия.

  • В новой редакции Порядка так же, как и в текущей, аттестат соответствия выдается на весь срок эксплуатации, но последняя редакция более подробно и строго регламентирует порядок, методы и оформление контроля уровня защищенности информации на аттестованном объекте информатизации, а также требования к исполнителям и содержанию отчетных документов.

  • Внесены изменения в порядок аттестации объектов информатизации, использующих информационно-телекоммуникационную инфраструктуру. Теперь если объект создается на базе такой инфраструктуры, она должна быть аттестована на соответствие требованиям по защите информации.

  • Уточнен порядок действий при модернизации объекта. Теперь повторная аттестация необходима только в случае повышения класса защищенности (уровня защищенности, категории значимости). В случаях изменения архитектуры или состава средств защиты проводятся дополнительные аттестационные испытания.

  • Дополнительные аттестационные испытания проводятся в отношении измененных в ходе развития (модернизации) компонентов объекта информатизации.

Приказ вступает в силу 1 сентября 2026 года.


Постановление Правительства Российской Федерации от 6 июля 2015 г. № 676


Изменения направлены на повышение прозрачности, эффективности и безопасности жизненного цикла государственных информационных систем.

Проект прошел общественное обсуждение, которое завершилось 1 марта 2026 года. Изменения начнут действовать с 1 сентября 2026 года.

Основные изменения в постановлении Правительства РФ от 06.07.2015 № 676 «О требованиях к порядку создания, развития, ввода в эксплуатацию, эксплуатации и вывода из эксплуатации ГИС и дальнейшего хранения содержащейся в их базах данных информации»:

  • Функции оператора ГИС теперь могут выполнять не только государственные органы, но и иные органы публичной власти, уполномоченные организации, а также частные партнеры и концессионеры – в пределах, объемах и сроках, определенных соответствующими соглашениями.

  • Введены понятия функционального и технического заказчиков, их полномочия и порядок взаимодействия детально регламентированы.

  • Даны определения этапов жизненного цикла ГИС: «создание», «развитие», «модернизация», «ввод в эксплуатацию», «эксплуатация» системы.

  • При развитии системы ее концепция подлежит актуализации. Это требуется при расширении, изменении или создании новых функций в связи с изменениями законодательства и (или) в связи с необходимостью развития системы по результатам ее эксплуатации, за исключением развития системы исключительно для модернизации системы.

  • Использование информационных систем и программ для ЭВМ, принадлежащих иностранным юридическим или физическим лицам запрещено при их функционировании через сеть Интернет, за исключением случаев, прямо разрешенных Правительством РФ.

  • Эксплуатирование системы возможно только при наличии оформленных прав на использование их компонентов.

 

Приказ ФСТЭК № 117 от 11.04.2025.


Дата вступления в силу: 1 марта 2026 г.

С 1 марта 2026 года Приказ № 117 существенно расширяет и ужесточает требования к защите информации в государственных информационных системах и организациях.

Расширена сфера деятельности. Приказ ФСТЭК России № 17 был обязателен для ГИС и МИС. Сейчас же новый приказ № 117 помимо ГИС и МИС распространяет свои требования на иные информационные системы государственных органов (ГО), государственных унитарных предприятий (ГУП), государственных учреждений (ГУ).

Также действие приказа распространяется на ЦОД, в которых размещаются упомянутые информационные системы и информационные системы ГО, ГУП и ГУ, получающих информацию из ГИС.

Организационные требования. Детализировано содержание политики защиты информации. Документ обязательно должен содержать описание целей, задач, принципов, объектов, категорий лиц и ответственность).

Установлен конкретный перечень обязательных разделов для внутренних стандартов (13 пунктов) и порядков (17 пунктов).

Появилось требование по численности квалифицированных специалистов: не менее 30% сотрудников подразделения информационной безопасности должны иметь профильное образование или пройти переподготовку.

Показатели и оценка. Введены обязательные показатели защищенности (Кзи) и зрелости (Пзи), их регулярная оценка и отчетность перед регулятором. Кзи необходимо рассчитывать не реже 1 раза в 6 месяцев, Пзи не реже 1 раза в 2 года. Направлять результаты оценки этих показателей в ФСТЭК России оператор должен в течение 5 рабочих дней после дня их расчета.

Защита современных технологий. Приказ ФСТЭК России № 117 закрепил обязательные требования по защите современных технологий, которые отсутствовали в Приказе № 17: искусственный интеллект, облачные технологии, контейнеризация, API, Интернет вещей.


Технология

Приказ № 17

Приказ № 117

Искусственный интеллект

Требования отсутствовали.

Пункты 60–61. Установлены требования к защите при использовании ИИ, включая контроль запросов/ответов и запрет передачи информации ограниченного доступа.

Облачные технологии

Не упоминались.

Пункт 63г. Введены требования по защите виртуализации и облачных вычислений.

Контейнеризация

Не упоминалась.

Пункт 63д. Установлены требования по защите контейнерных сред и систем оркестрации.

API (Программные интерфейсы)

Не упоминались.

Пункт 63з. Введены требования по защите программных интерфейсов взаимодействия приложений.

Интернет вещей

Не упоминался.

Пункт 63л. Установлены требования по защите технологий интернета вещей.

 

Мониторинг событий ИБ. Мониторинг событий ИБ обязателен для всех информационных систем, за исключением локальных и полностью изолированных. Он должен осуществляться в соответствии с требованиями ГОСТ Р 59547-2021. По результатам мониторинга должен формироваться итоговый годовой отчет и направляться во ФСТЭК России.

Управление уязвимостями. Приказ устанавливает жесткие временные рамки для устранения выявленных уязвимостей в информационных системах. Сроки устранения в зависимости от уровня опасности: критические уязвимости – в течение 24 часов с момента обнаружения, уязвимости высокого уровня – в течение 7 календарных дней с момента обнаружения.

При выявлении уязвимостей, сведения о которых отсутствуют в банке данных угроз безопасности информации ФСТЭК России, оператор в срок не более 5 рабочих дней должен направить информацию об уязвимости во ФСТЭК России.

Повышены требования к квалификации персонала, обучению пользователей и внутренней нормативной базе.

Аутентификация. Существенно ужесточены требования к аутентификации пользователей, особенно в части привилегированного, удаленного доступа и использования мобильных устройств. Приказ регламентирует условия применения строгой и усиленной аутентификации.

Непрерывность функционирования и резервное копирование. В соответствии с приказом оператор теперь должен обеспечить восстановление функционирования ИС, их сегментов, выполняющих значимые функции в определенный интервал, в зависимости от класса защищенности:

  • К1 – не более 24 часов;

  • К2 – не более 7 дней;

  • К3 – не более 4 недель.

Оператор должен проводить периодические проверки, в том числе в форме тренировок, возможности восстановления выполнения значимых функций информационных систем не реже 1 раза в 2 года.

Разработка безопасного ПО. На нормативном уровне введены конкретные и обязательные требования к разработке безопасного программного обеспечения, что является одним из ключевых отличий от предыдущего регулирования. В случае самостоятельной разработки оператором программного обеспечения, предназначенного для использования в информационных системах, должны быть реализованы меры, предусмотренные разделами 4 и 5 ГОСТ Р 56939-2024. В случае привлечения оператором (обладателем информации) для разработки программного обеспечения подрядной организации по решению руководителя (ответственного лица) в техническое задание на разработку программного обеспечения могут быть включены требования по разработке безопасного программного обеспечения в соответствии с ГОСТ Р 56939-2024.

Полный разбор приказа смотрите на нашем сайте https://ksb-soft.ru/

Материалы, посвященные 117 приказу ФСТЭК России: 

Вебинары:

Статьи:


Критическая информационная инфраструктура

Перечень типовых отраслевых объектов критической информационной инфраструктуры Российской Федерации


26 февраля утверждено распоряжение Правительства Российской Федерации № 360-р «Об утверждении перечня типовых отраслевых объектов критической информационной инфраструктуры Российской Федерации» (далее – Перечень).

Основные разделы Перечня:

  • 14 отраслевых разделов:

  1. Сфера здравоохранения.
  2. Сфера науки.
  3. Сфера транспорта.
  4. Сфера связи.
  5. Сфера энергетики.
  6. Сфера государственной регистрации прав на недвижимое имущество и сделок с ним.
  7. Банковская сфера и иные сферы финансового рынка.
  8. Сфера топливно-энергетического комплекса.
  9. Область атомной энергии.
  10. Область оборонной промышленности.
  11. Область ракетно-космической промышленности.
  12. Область горнодобывающей промышленности.
  13. Область металлургической промышленности.
  14. Область химической промышленности.

  • 397 типовых объектов критической информационной инфраструктуры (далее – объекты КИИ), распределенных по 14 отраслевым разделам.


На кого распространяется Перечень

Распространяется на государственные органы, государственные учреждения, российские юридические лица, которым на праве собственности, аренды или на ином законном основании принадлежат информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления, функционирующие в 14 отраслевых разделах.

Что делать субъектам критической информационной инфраструктуры

  1. выявить информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления, соответствующие типовым объектам КИИ, включенные в Перечень;

  2. провести категорирование объектов КИИ, соответствующих типовым объектам КИИ, включенных в Перечень.


Отраслевые особенности категорирования объектов критической информационной инфраструктуры

1. Область атомной энергии

16 января 2026 г. утверждено постановление Правительства Российской Федерации от 16.01.2026 № 4 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры, функционирующих в области атомной энергии» (далее – Документ).

Документ определяет порядок установления категории значимости объекту критической информационной инфраструктуры (далее – объект КИИ), функционирующего в области атомной энергии, с учетом особенностей функционирования объекта КИИ.

Ключевые положения документа:

Кого включать в комиссию по категорированию

В состав комиссии по категорированию помимо лиц, указанных в п. 11 Правил категорирования объектов КИИ РФ, могут быть включены представители «Росатома», его учреждений, филиалов и подведомственных организаций – по согласованию.

Какие показатели критериев значимости применимы для субъектов критической информационной инфраструктуры (далее – Субъекты КИИ)

Применяемые показатели критериев значимости*

На кого распространяются?

1–3, 11

Все субъекты КИИ, кроме «Росатома»

5

«Росатом», ФОИВ в сфере атомной энергии, подведомственные организации

6, 7, 12

Только «Росатом»

8, 9

Все Субъекты КИИ

13, 13(1)

Субъекты КИИ, участвующие в ГОЗ

* К Субъектам КИИ не применяются показатели 4, 10, 10(1)–10(7) и 14 перечня показателей критериев значимости.

Какие методы расчета показателей критериев значимости предлагают использовать в документе

Методы

Описание метода

Экспертный метод

Анализ возможного максимального ущерба из-за компьютерных атак и компьютерных инцидентов

Метод аналогий или сравнений

Анализ последствий компьютерных атак и компьютерных инцидентов на аналогичные объекты КИИ

Метод моделирования компьютерных атак

Анализ последствий смоделированной вероятной компьютерной атаки, приводящей к компьютерным инцидентам

Расчетный метод

Количественная оценка риска аварии, произошедшей в результате компьютерной атаки или компьютерного инцидента


2. Область ракетно-космической промышленности

31 марта 2026 г. утверждено постановление Правительства Российской Федерации № 356 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры, функционирующих в сфере ракетно-космической промышленности» (далее – Документ).

Документ определяет порядок установления категории значимости объекту критической информационной инфраструктуры (далее – объект КИИ), функционирующего в сфере ракетно-космической промышленности, с учетом особенностей функционирования объекта КИИ.

Ключевые положения документа:

Отчетность перед регулятором

По окончании присвоения категории значимости объектам КИИ направляет в Государственную корпорацию по космической деятельности «Роскосмос» следующие документы:

а) копии протоколов заседаний комиссии по категорированию;

б) копии актов категорирования объектов критической информационной инфраструктуры.

Какие показатели критериев значимости применимы для субъектов критической информационной инфраструктуры (далее – субъекты КИИ)


Применяемые показатели критериев значимости*

На кого распространяются?

1

Все субъекты КИИ, кроме «Роскосмос»

8, 9

Все субъекты КИИ

11

Все субъекты КИИ, чьи ОКИИ относятся к опасным производственным объектам, кроме ОКИИ «Роскосмоса»

13, 13(1)

субъекты КИИ, участвующие в ГОЗ


Особый порядок расчета значений показателей

Для показателя 1 (социальная значимость):

  • анализируются опасные факторы от оборудования и сырья.

  • проводится прогнозирование ущерба жизни и здоровью на основе моделирования последствий инцидента.

  • определяется количество людей, потенциально находящихся в зоне поражения при ЧС.

Для показателя 8 и 9:

  • приведены специальные формулы с привязкой к данным за 5 лет (для поз. 8) и 3 года (для показателя 9).

  • в расчете участвуют: усредненный годовой доход, усредненные налоги в федеральный бюджет, время на устранение последствий и время на ремонт.

  • особенность: если разность (доход − налоги) отрицательна, то берется величина (налоги − доход).

Для показателя 11 (опасные производственные объекты):

  • оценивается: наличие ОПО, задействованность ОКИИ в управлении/мониторинге ОПО, масштаб территории вредного воздействия, число потенциально пострадавших.

Для показателей 13 и 13.1 (ГОЗ и кооперация):

  • порядок расчета определяется отраслевыми особенностями категорирования ОКИИ в сфере оборонной промышленности.

3. Область науки

7 марта 2026 г. утверждено Постановление Правительства Российской Федерации № 246 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры Российской Федерации в сфере науки».

Документ определяет порядок установления категории значимости объекту критической информационной инфраструктуры (далее – объект КИИ), функционирующего в сфере науки, с учетом особенностей функционирования объекта КИИ.

Ключевые положения документа:

Какие показатели критериев значимости применимы для субъектов критической информационной инфраструктуры (далее – Субъекты КИИ)

Применяемые показатели критериев значимости*

На кого распространяются?

1

Если при Научно-исследовательские и опытно-конструкторские работы (Далее – НИОКР) используются вредные вещества, в т.ч. опасные химические

7

Если субъект выполняет НИОКР в рамках международного договора РФ

9

Если субъект выполняет НИОКР

11

Если при НИОКР используются вредные вещества, в т.ч. опасные химические

13(1)

Если субъект выполняет НИОКР в рамках государственного оборонного заказа


4. Область государственной регистрации прав на недвижимое имущество и сделок с ним

23 марта 2026 г. утверждено постановление Правительства Российской Федерации № 303 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры в сфере государственной регистрации прав на недвижимое имущество и сделок с ним».

Документ определяет порядок установления категории значимости объекту критической информационной инфраструктуры (далее – объект КИИ), функционирующего в сфере государственной регистрации прав на недвижимое имущество и сделок с ним, с учетом особенностей функционирования объекта КИИ.

На кого распространяются отраслевые особенности

Настоящий документ распространяется на следующие субъекты КИИ:

─ Федеральная служба государственной регистрации, кадастра и картографии.

─ Публично-правовая компания «Роскадастр».

Какие объекты КИИ подлежат категорированию

Категорированию подлежит федеральная государственная информационная система ведения Единого государственного реестра недвижимости, а также технические и программные средства, обеспечивающие ее функционирование.

Какие показатели критериев значимости применимы для субъектов критической информационной инфраструктуры (далее – субъекты КИИ)


Применяемые показатели критериев значимости*

На кого распространяются?

5 (а, б)

Росреестр; ППК «Роскадастр»

6

Росреестр; ППК «Роскадастр»

9

Росреестр; ППК «Роскадастр»

Порядок оценки показателей критериев значимости

Показатели критериев значимости

Как оценивается?

5 (а)

В часах (время на восстановление после инцидента)

5 (б)

6

Присвоение 2 категории значимости, если инцидент может привести к невыполнению функции

9


5. Область финансового рынка

6 февраля 2026 г. утверждено постановление Правительства Российской Федерации № 92 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры Российской Федерации в банковской сфере и иных сферах финансового рынка».

Документ определяет порядок установления категории значимости объекту критической информационной инфраструктуры (далее – объект КИИ), функционирующего в сфере финансового рынка, с учетом особенностей функционирования объекта КИИ.

На кого распространяются отраслевые особенности?

Настоящий документ распространяется на следующие субъекты КИИ:

─ государственный орган, выполняющее функции (полномочия) в банковской сфере и иных сферах финансового рынка, или подведомственная им организация;

─ юридическое лицо, выполняющее функции (полномочия) в банковской сфере и иных сферах финансового рынка, или подведомственная им организация;

─ кредитная организация или некредитная финансовая организация, которые осуществляют указанный в части первой статьи 76(1) Федерального закона «О Центральном банке Российской Федерации (Банке России)» вид деятельности;

─ субъект национальной платежной системы;

─ лицо, оказывающее профессиональные услуги на финансовом рынке, которым принадлежат на праве собственности, аренды или на ином законном основании информационные системы, информационно-телекоммуникационные сети, автоматизированные системы управления, обеспечивающие выполнение функций субъекта критической информационной инфраструктуры в банковской сфере и иных сферах финансового рынка;

─ бюро кредитных историй.

Основные изменения и особенности методики расчета

Субъекты КИИ обязаны ежегодно направлять в уполномоченный орган сведения о текущем перечне значимых объектов КИИ, а также информацию о пересмотре (или непересмотре) их категорий значимости за прошедший год. Срок подачи — не позднее 10-го рабочего дня календарного года.

Документ вводит обновленные методики расчета по ряду показателей критериев значимости:

  • Показатель № 8 (ущерб субъекту КИИ): Расчет должен производиться согласно внутренним документам самого субъекта КИИ.

  • Показатель № 9 (ущерб бюджетам РФ): Вводится специальная формула, учитывающая время простоя или деградации технологических процессов. Это один из наиболее важных и универсальных показателей, применяемых ко всем объектам КИИ. Формула, приведенная в постановлении:

  • Показатели № 10 – 10(2): Для них также определены свои формулы расчета. Общая формула: , где Х зависит от конкретного показателя и эксплуатируемого ОКИИ:

№ показателя

Условное наименование переменной

Расшифровка переменной

10

Q0

количество осуществляемых объектом КИИ операций по переводу денежных средств, млн единиц (расчет осуществляется по итогам года, а для создаваемых объектов критической информационной инфраструктуры – на основе прогнозных значений). Операторы услуг платежной инфраструктуры учитывают проведение операций по осуществлению перевода денежных средств в рамках системно и социально значимых платежных систем

10(1)

A0

размер исполненных обязательств по передаче денежных средств в валюте Российской Федерации по итогам клиринга за последние 12 месяцев, трлн рублей

10(2)

O0

количество ценных бумаг российских эмитентов, которые учитывались на счетах в центральном депозитарии за последние 12 месяцев, тыс. штук

  • Показатель № 10(3): рассчитывается как сумма пенсионных накоплений негосударственного пенсионного фонда (по состоянию на 10-й рабочий день календарного года), млрд рублей и пенсионных резервов негосударственного пенсионного фонда, млрд рублей.

  • Показатель № 10(4): принимает значение объема активов страховой организации (по состоянию на 10-й рабочий день календарного года), млрд рублей.

  • Показатель № 10(5): принимает значение количества заключенных договоров с кредитными организациями (по состоянию на 10-й рабочий день календарного года).

  • Показатель № 10(6): принимает значение объема микрозаймов, выданных за годовой отчетный период, млрд рублей.

  • Показатель № 10(7): принимает значение количество кредитных историй, хранящихся в бюро кредитных историй, млн единиц.

Разграничение времени простоя и деградации

Время простоя или деградации определяется по‑разному в зависимости от типа субъекта:

  • кредитные и некредитные финансовые организации – в соответствии с требованиями Банка России к их операционной надежности;

  • платежные системы — согласно требованиям Банка России, к бесперебойности их функционирования;

  • платформа цифрового рубля – по правилам, установленным ее оператором;

  • иные субъекты – самостоятельно определяют максимально возможное время нарушения процессов, приводящее к неоказанию услуг.

Закреплены детали, которые необходимо в обязательном порядке учитывать при оценке:

  • Наихудшие сценарии атак и отсутствие защитных мер – при оценке уязвимости систем рекомендуется рассматривать максимально возможный ущерб, как будто защита полностью отсутствует.

  • Взаимозависимости между системами – нужно учитывать, как сбой в одной системе может повлиять на другие.

  • Оценивать возможность реализации угроз безопасности информации в отношении, а также имеющуюся статистику предыдущих инцидентов – при оценке угроз рекомендуется анализировать статистику уже произошедших инцидентов.

На сегодняшний день опубликованы 7 из 14 отраслевых особенностей категорирования. По мере появления новых документов будем делиться своей экспертизой в канале «Мнение Интегратора» и на нашем сайте.

Автор
Виктор Скопинцев
Виктор Скопинцев
руководитель департамента интеграционных решений
*ПДн размещены с согласия субъекта на распространение ПДн. Условия обработки или запреты на обработку ПДн неограниченным кругом лиц не установлены.
Автор
Сергей Седов
Сергей Седов
заместитель начальника отдела аудита информационных систем
*ПДн размещены с согласия субъекта на распространение ПДн. Условия обработки или запреты на обработку ПДн неограниченным кругом лиц не установлены.
Кейсистемс-Безопасность Контакты:
Адрес: пр. М. Горького, д. 18Б 428000 Чебоксары,
Телефон:88003333872, Электронная почта: support@ksb-soft.ru
Регистрация