+7 495 786-34-93
+7 495 120-64-46
 

ФСТЭК России вводит изменения в приказ № 235: что это значит для бизнеса и клиентов

ФСТЭК России вводит изменения в приказ № 235: что это значит для бизнеса и клиентов

Федеральная служба по техническому и экспортному контролю (ФСТЭК) России утвердила изменения в Приказ № 235, регулирующий обеспечение безопасности значимых объектов критической информационной инфраструктуры (ЗОКИИ). Соответствующий документ опубликован на официальном портале правовой информации 8 сентября. Новые требования вступают в силу с 1 марта 2027 года.

Согласно новым требованиям, для субъектов КИИ обязательным условием становится расчет двух параметров – показателя защищенности (КЗИ) и показателя уровня зрелости (Узи). Так, показатель защищенности КЗИ теперь необходимо рассчитывать не реже одного раза в полугодие. Результаты оценки субъекты КИИ обязаны направлять во ФСТЭК России в течение 5 рабочих дней после проведения расчета. Результаты показателя уровня зрелости субъекта предстоит рассчитывать не реже 1 раза в 3 года.

Кроме того, регулятор закрепляет требования к исполнителям и подрядным организациям. Если субъект КИИ привлекает к процедуре оценки сторонних подрядчиков, имеющих доступ к ЗОКИИ, он обязан установить требование по определению их Узи. При этом обязательное направление результатов оценки зрелости подрядчиков и заказчиков во ФСТЭК России законом не предусмотрено.

На практике нововведения подразумевают, что организациям с ЗОКИИ (например, банкам, операторам связи, промышленным предприятиям, а также госорганам и медучреждениям в значимых сферах) потребуется перестроить внутренние процессы мониторинга информационной безопасности и регулярно подтверждать у регулятора свои показатели КЗИ. Кроме того, таким субъектам КИИ придется ужесточить отбор контрагентов, работа которых предполагает доступ к ЗОКИИ, и создать механизмы проверки наличия этих оценок у партнеров перед допуском их к инфраструктуре.

Сам приказ не требует менять штатную структуру службы ИБ, но существенно увеличивает регуляторный контроль. Нужно выстроить регулярную оценку КЗИ и Узи, закрепить ее во внутренних процессах, начать регулярно собирать подтверждающие материалы (сведения о настройках СЗИ, журналы событий, сведения об обучении и квалификации), по КЗИ - направлять результаты во ФСТЭК России. И главное - устранять несоответствия, которые выявит оценка. В то же время, методика оценки КЗИ построена достаточно жестко: невыполнение хотя бы одного обязательного требования не позволяет достигнуть даже минимального уровня защищенности. Для рынка информационной безопасности изменения в законодательстве означают рост спроса не только на аудит, но и на полный цикл работ: от проведения оценки до актуализации документов и при необходимости дооснащения средствами защиты информации.
Алена Лукашева
Заместитель руководителя департамента консалтинга и аудита iTPROTECT


Изменения имеют важное значение и для аудиторов и системных интеграторов: с одной стороны, компаниям придется подтверждать собственную зрелость (Узи) для доступа к тендерам, но это же требование создает и новый рынок для проведения оценки Узи – не только для конечных заказчиков, но и для их подрядчиков в сфере информационной безопасности.

Хотите получать наши новости?