Что это означает для органов и организаций?
Проект Указа меняет не просто формулировку — он меняет логику регулирования. Раньше обязанность сводилась к обеспечению ИБ как таковой: выполнил требования, утвердил документы − формально свободен. Теперь добавляется подпункт, в котором говорится: «Принятие мер по достижению целевых значений показателей», что принципиально иначе. Это означает, что показатель должен быть достигнут, его достижение подлежит оценке, и он имеет количественную характеристику, а также необходимо постоянно следить за его расчетным значением. Процедурное соответствие больше не является самоцелью — требуется измеримый результат, постоянно поддерживаемый в нормированных значениях.
Проект ПП раскрывает механику расчёта показателей, и здесь важно чётко разграничить зоны ответственности. Базовый показатель − уровень текущего состояния защищённости объектов информационной инфраструктуры в органе (организации) − рассчитывается самой организацией не реже одного раза в шесть месяцев и направляется в ФСТЭК России. Уполномоченный орган в течение тридцати календарных дней анализирует полученные данные и уведомляет орган (организацию) о присвоенном значении показателя. При этом ФСТЭК России учитывает не только представленные организацией сведения, но и результаты собственных контрольных мероприятий, а также результаты эксперимента по повышению уровня защищённости ГИС федеральных органов исполнительной власти и подведомственных учреждений, проводимого в соответствии с
постановлением Правительства РФ от 26.03.2025 № 372 «О проведении эксперимента по повышению уровня защищенности государственных информационных систем федеральных органов исполнительной власти и подведомственных им учреждений».
Отраслевой и региональный показатели отдельная организация не рассчитывает и напрямую не контролирует — это задача ФСТЭК России. Уполномоченный орган самостоятельно агрегирует базовые показатели всех органов и организаций отрасли или региона:
Полученное значение раз в полгода ФСТЭК России будет направлять в отраслевые уполномоченные органы и в высшие исполнительные органы субъектов РФ. В том числе стоит отметить, что сводные результаты с указанием отраслей и регионов, не достигших целевых значений, будут включаться в доклад Секретаря Совета Безопасности, который предоставляется Президенту РФ. Таким образом, орган или организация влияет на этот показатель только через собственный базовый результат, тогда как итоговая цифра по отрасли или региону складывается из совокупности результатов всех участников и находится вне контроля отдельной организации (органа).
Отдельного внимания заслуживает то, что конкретный порядок расчёта базового показателя будет определяться специальной методикой, которую ФСТЭК России предстоит утвердить по согласованию с ФСБ России. Именно эта методика установит критерии, по которым организация будет признана защищённой или нет. До её выхода организации лишены возможности точно воспроизвести логику оценки, которую будет применять уполномоченный орган.