Обзоры
09/06/2026
Обзор изменений в законодательстве за май 2026 года
В мае 2026 года уполномоченные органы в сфере информационной безопасности сохранили активный темп нормотворчества: опубликованный пакет документов охватывает широкий круг субъектов − от операторов государственных информационных систем, субъектов критической информационной инфраструктуры и провайдеров хостинга до операторов персональных данных и лицензиатов ФСБ России. Характерная черта периода − преобладание проектов (постановлений Правительства РФ, приказов и методических документов), находящихся на стадии публичного обсуждения, наряду с уже принятыми и официально опубликованными актами.
Основные тенденции этого периода:
Снижение административной нагрузки и упрощение процедур
Подготовлены проекты постановлений Правительства РФ об упрощении предоставления операторами обезличенных ПДн и о выводе из-под обязательного лицензирования работ по монтажу, установке и наладке шифровальных средств для собственных нужд организаций и ИП.
Детализация требований к защите информации в облачной и хостинговой инфраструктуре
Вступил в силу приказ Минцифры России об обеспечении ИБ при предоставлении облачных услуг через ГЕОП; одновременно представлен проект приказа о защите информации при предоставлении вычислительной мощности операторам ГИС и иных государственных и муниципальных информационных систем, расширяющий круг адресатов требований.
Переход от процедурного соответствия к измеримому результату
ФСТЭК России разработала проект методики оценки уровня зрелости деятельности по защите информации и обеспечению безопасности ЗОКИИ.
Развитие методической базы по защите от актуальных угроз
ФСТЭК России выпустила рекомендации по повышению защищенности информационной инфраструктуры от атак типа «отказ в обслуживании».
Развитие системы ГосСОПКА и отраслевая конкретизация контроля
Официально опубликованы приказ ФСБ России о порядке аккредитации центров ГосСОПКА и требованиях к ним, а также приказ Госкорпорации «Росатом», устанавливающий порядок оценки актуальности и достоверности сведений при категорировании объектов КИИ в области атомной энергии.
Поддержание стандартизационной работы
ТК 362 «Защита информации» продолжил разработку и актуализацию национальных стандартов.
Ключевые нормативные изменения:
Упрощение предоставления обезличенных персональных данных
Министерство цифрового развития, связи и массовых коммуникаций Российской Федерации (далее — Минцифры России) подготовило проект постановления Правительства Российской Федерации (далее — РФ) «О внесении изменений в акты Правительства Российской Федерации» по вопросам обработки обезличенных персональных данных (далее — ПДн). Проект направлен на обеспечение выполнения положений статьи 13.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — 152-ФЗ) и упрощение процедуры предоставления операторами обезличенных данных в государственную информационную систему (далее — ГИС) Минцифры России (ГИС по обработке обезличенных данных).
Действующий порядок требует от оператора, передающего обезличенные данные в ГИС Минцифры России, обеспечивать их доступность через единый сервис доступа к данным системы межведомственного электронного взаимодействия (далее — СМЭВ), что фактически обязывает создавать и поддерживать «витрину данных». Проект расширяет спектр допустимых способов передачи и снимает ряд избыточных требований, делая процесс менее обременительным для операторов. Изменения вносятся одновременно в три акта Правительства.
Основные положения проекта:
  1. Правила обезличивания ПДн (Постановление Правительства РФ от 01.08.2025 № 1154 «Об утверждении требований к обезличиванию ПДн, методов обезличивания ПДн и Правил обезличивания ПДн») — новая редакция пункта 9. Пункт регулирует предоставление обезличенных данных при использовании метода преобразования (подпункт «д» пункта 2 методов обезличивания — агрегация массива данных путем обобщения, то есть формирование статистических показателей). Согласно новой редакции:
  • оператор осуществляет обезличивание собственными программно-аппаратными средствами и предоставляет данные в ГИС Минцифры России способом, указанным в требовании, предусмотренным подпунктом «б» пункта 4 Правил взаимодействия (Постановление Правительства РФ от 26.06.2025 № 966 «Об утверждении Правил взаимодействия федерального органа исполнительной власти, осуществляющего функции по выработке и реализации государственной политики и нормативно-правовому регулированию в сфере информационных технологий, с операторами и взаимодействия государственной информационной системы, определенной в соответствии с частью 2 статьи 13.1 152-ФЗ, и информационных систем (далее — ИС) операторов» (далее — ПП РФ № 966). Тем самым появляется альтернатива «витрине данных» и единому сервису доступа СМЭВ — операторы при методе преобразования смогут передавать данные и иными способами из пункта 4 ПП РФ № 966;
  • оператор направляет в Минцифры России информацию о применяемых параметрах метода обезличивания (соответствие атрибутов данных и их формата, критериев выборки положениям требования о предоставлении обезличенных данных).
Согласно пояснительной записке, при методе преобразования оператор не использует безвозмездно предоставляемую Минцифры России программу для электронных вычислительных машин (далее — ЭВМ), реализующую методы обезличивания, поскольку такое специализированное программное обеспечение (далее — ПО) при данном методе не востребовано. Таким образом, при этом методе снимается необходимость применять предоставляемое Минцифры России П О, а обезличивание выполняется собственными средствами оператора.
2. Правила формирования составов обезличенных данных (Постановление Правительства РФ от 26.06.2025 № 961 «О формировании составов ПДн, полученных в результате обезличивания персональных данных, сгруппированных по определенному признаку, при условии, что последующая обработка таких данных не позволит определить принадлежность таких данных конкретному субъекту персональных данных, и предоставлении доступа к составам таких данных») — пункт 5 дополняется новыми абзацами. Для целей государственного управления обезличенные данные должны анализироваться в сопоставлении со статистической информацией, пространственными данными и иными сведениями. Поэтому проект впервые разрешает дополнять предоставленные операторами обезличенные данные «дополнительными данными» — статистическими показателями, пространственными данными и иной информацией, полученной в соответствии с законодательством, в том числе на основании соглашений между уполномоченным органом и обладателями информации. Условие — включение таких сведений не должно приводить к реализации угроз безопасности ПДн, указанных в пункте 3 данных Правил. При использовании дополнительных данных вводится механизм уведомления: уполномоченный орган уведомляет федеральный орган в области обеспечения безопасности о факте использования, составе и источнике таких данных.
3. Положение о Федеральная ГИС «Единая информационная платформа национальной системы управления данными» (Постановление Правительства РФ от 14.05.2021 № 733 «Об утверждении Положения о федеральной ГИС „Единая информационная платформа национальной системы управления данными“ и о внесении изменений в некоторые акты Правительства РФ») — корреспондирующие изменения. Уточняется определение «составов данных» (теперь включают и дополнительные данные), а в ряд пунктов (подпункт «в» пункта 6, пункт 8(1), абзац восемнадцатый пункта 9) добавляются упоминания обладателей иной информации, используемой для формирования составов данных, и самой этой информации, — чтобы согласовать понятия и нормы Положения с расширенным составом данных.
Что должны сделать организации?
01
Ознакомиться с проектом и сопоставить предлагаемую новую редакцию пункта 9 Правил обезличивания с текущим порядком передачи обезличенных данных в ГИС Минцифры России.
02
Операторам, применяющим метод преобразования (агрегация / статистические показатели), оценить возможность отказа от поддержания «витрины данных» в пользу иных способов предоставления данных из пункта 4 ПП РФ № 966 и подготовить собственные программно-аппаратные средства обезличивания.
03
Учесть новое требование о направлении в Минцифры России информации о применяемых параметрах метода обезличивания (соответствие атрибутов, формата и критериев выборки положениям требования о предоставлении данных).
04
Уполномоченному органу и обладателям информации проработать порядок и соглашения об использовании дополнительных данных (статистика, пространственные данные и пр.), а также процедуру уведомления федерального органа в области обеспечения безопасности о факте, составе и источнике таких данных.
05
Проверить оценку угроз безопасности ПДн: дополнение составов данных допустимо только при условии, что это не приведет к реализации угроз, указанных в пункте 3 Правил формирования составов данных — целесообразно заранее продумать соответствующую модель угроз.
Об информационной безопасности при предоставлении облачных услуг через ГЕОП
Минцифры России официально опубликовало приказ от 02.12.2025 № 1106 «Об утверждении Требований к обеспечению информационной безопасности (далее — ИБ) в рамках предоставления облачных услуг посредством государственной единой облачной платформы». Приказ издан в соответствии с Положением о государственной единой облачной платформе (далее — ГЕОП) (Постановление Правительства РФ от 10.07.2024 № 929 «Об утверждении Положения о государственной единой облачной платформе») и утверждает Требования к обеспечению ИБ информационно-телекоммуникационной инфраструктуры, в рамках которой поставщики предоставляют облачные услуги через ГЕОП.
Требования направлены на обеспечение устойчивого функционирования ГЕОП с надлежащим уровнем информационной безопасности, а также на предотвращение (минимизацию) ущерба и отказа функционирования информационно-телекоммуникационной инфраструктуры, в рамках которой поставщики предоставляют облачные услуги. Документ устанавливает, каким требованиям по защите информации должна соответствовать эта инфраструктура, какие средства защиты применяются, где они размещаются и какие мероприятия по обеспечению ИБ должны проводиться поставщиками.
Основные положения:
1. Соответствие действующим требованиям по защите информации. Информационно-телекоммуникационная инфраструктура должна соответствовать:
  • составу и содержанию организационных и технических мер по обеспечению безопасности ПДн с использованием средств криптографической защиты (приказ Федеральной службы безопасности РФ (далее − ФСБ России) от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке в информационных системах ПДн (далее — ИСПДн) с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством РФ требований к защите ПДн для каждого из уровней защищенности» (далее — приказ ФСБ России № 378);
  • требованиям о защите информации с использованием шифровальных (криптографических) средств (приказ ФСБ России от 18.03.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в ГИС, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, с использованием шифровальных (криптографических) средств» (далее — приказ ФСБ России № 117).
2. Защита от атак типа «отказ в обслуживании» и реагирование на инциденты. В рамках мониторинга инцидентов ИБ должны реализовываться меры по защите ГЕОП от атак, направленных на отказ в обслуживании. Мероприятия по обнаружению, предупреждению и ликвидации последствий компьютерных атак должны выполняться только аккредитованными центрами Государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ (далее — ГосСОПКА), а в переходный период — организациями, имеющими действующее соглашение о сотрудничестве с ФСБ России (Национальный координационный центр по компьютерным инцидентам (далее — НКЦКИ).
3. Использование российских решений. Программные и аппаратные компоненты инфраструктуры должны быть реализованы на решениях из единого реестра российских программ для ЭВМ и баз данных (с учетом Правил, утвержденных Постановлением Правительства РФ от 16.11.2015 № 1236 «Об установлении запрета на допуск программного обеспечения, происходящего из иностранных государств, для целей осуществления закупок для обеспечения государственных и муниципальных нужд») и (или) из реестра российской промышленной продукции (Постановление Правительства РФ от 17.07.2015 № 719 «О критериях отнесения промышленной продукции к промышленной продукции, не имеющей аналогов, произведенных в РФ»). Использование таких компонентов субъектами критической информационной инфраструктуры (далее — КИИ) на принадлежащих им значимых объектах должно осуществляться в соответствии с Правилами перехода субъектов КИИ на преимущественное применение доверенных программно-аппаратных комплексов (Постановление Правительства РФ от 14.11.2023 № 1912 «О порядке перехода субъектов КИИ РФ на преимущественное применение доверенных программно-аппаратных комплексов на принадлежащих им значимых объектах КИИ РФ»).
4. Требования к средствам защиты информации. Применяемые средства защиты информации (далее – СрЗИ) должны:
  • иметь действующие сертификаты (по Положению о системе сертификации СрЗИ, утвержденного приказом ФСТЭК России от 03.04.2018 № 55 «Об утверждении положения о системе сертификации СрЗИ», и (или) по требованиям с использованием шифровальных средств);
  • соответствовать пункту 11 Состава и содержания мер по приказу ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн» (далее — приказ ФСТЭК России № 21), в том числе в части контроля отсутствия недекларированных возможностей ПО;
  • соответствовать требованиям к защите ПДн в ИСПДн потребителей (по пункту 9 Состава и содержания мер с использованием средств криптографической защиты).
5. Размещение на территории России. Технические средства, обрабатывающие информацию, средства защиты информации, а также средства, обеспечивающие функционирование центров обработки данных (далее — ЦОД), должны размещаться на территории РФ.
6. Ответственное подразделение. Каждый поставщик должен определить структурное подразделение, ответственное за защиту информации, а также за обнаружение, предупреждение и ликвидацию последствий компьютерных атак и реагирование на компьютерные инциденты.
7. Мероприятия в ходе функционирования инфраструктуры. Ответственное подразделение должно проводить:
  • выявление и оценку угроз безопасности информации;
  • контроль конфигурации инфраструктуры;
  • управление уязвимостями;
  • мониторинг ИБ;
  • контроль уровня защищенности информации;
  • обнаружение, предупреждение и ликвидацию последствий компьютерных атак и реагирование на компьютерные инциденты.
8. Аттестация. Соответствие инфраструктуры поставщика требованиям безопасности должно подтверждаться наличием аттестата соответствия требованиям по защите информации по форме согласно приложению № 4 к Порядку аттестации объектов информатизации (приказ ФСТЭК России от 29.04.2021 № 77 «Об утверждении порядок организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну» (далее – приказ ФСТЭК России №77).
Что должны сделать поставщики облачных услуг через ГЕОП
01
Привести инфраструктуру в соответствие требованиям приказа ФСТЭК России № 117 (защита информации в ГИС), приказа ФСБ России № 378 и приказа ФСБ России № 117 (защита с использованием шифровальных средств).
02
Реализовать меры защиты от атак типа «отказ в обслуживании» в рамках мониторинга инцидентов и обеспечить выполнение мероприятий по обнаружению, предупреждению и ликвидации последствий компьютерных атак силами аккредитованных центров ГосСОПКА (либо в переходный период — организацией с действующим соглашением с НКЦКИ).
03
Перейти на российские решения из единого реестра российских программ для ЭВМ и (или) реестра российской промышленной продукции; субъектам КИИ — учитывать Правила перехода на доверенные программно-аппаратные комплексы.
04
Проверить применяемые СрЗИ на наличие действующих сертификатов, соответствие пункту 11 Состава и содержания мер (приказ ФСТЭК России № 21, включая контроль отсутствия НДВ) и требованиям к защите ПДн потребителей.
05
Обеспечить размещение обрабатывающих информацию технических средств, СрЗИ и средств функционирования ЦОД на территории России.
06
Назначить структурное подразделение, ответственное за защиту информации и за обнаружение, предупреждение и ликвидацию последствий компьютерных атак и реагирование на инциденты.
07
Организовать постоянные мероприятия по выявлению и оценке угроз, контролю конфигурации, управлению уязвимостями, мониторингу ИБ, контролю уровня защищенности и реагированию на инциденты.
08
Пройти аттестацию инфраструктуры на соответствие требованиям по защите информации и получить аттестат соответствия (приказ ФСТЭК России № 77).
Об упрощении лицензирования работ с шифровальными средствами для собственных нужд
Подготовлен проект постановления Правительства РФ «О внесении изменений в некоторые акты Правительства РФ». Проект решает две основные задачи: исключает из лицензируемой деятельности работы по монтажу, установке (инсталляции) и наладке шифровальных (криптографических) средств, если они выполняются для собственных нужд организации или индивидуальных предпринимателей (далее — ИП) и предусмотрены эксплуатационной документацией без привлечения лицензиата ФСБ России, а также наделяет ФСБ России полномочиями по определению порядка регистрации и учета нормативно-технической документации на производство и использование специальных технических средств (далее − СТС), предназначенных для негласного получения информации.
Согласно Положению, утвержденному Постановлением Правительства РФ от 16.04.2012 № 313 «Об утверждении Положения о лицензировании деятельности по разработке, производству, распространению шифровальных (криптографических) средств…» (далее — ПП РФ № 313), юридические лица и ИП, планирующие осуществлять 28 видов работ, связанных с шифровальными (криптографическими) средствами, обязаны получать лицензии органов безопасности. К таким работам еще в 2012 году были отнесены монтаж, установка (инсталляция) и наладка шифровальных средств (программных и программно-аппаратных средств для обработки и передачи конфиденциальной информации, не используемых для защиты гостайны). По обоснованию пояснительной записки, с учетом обострения угроз ИБ, изменения видов используемых шифровальных средств и их широкого распространения для внутрикорпоративного использования требование лицензировать такую деятельность для собственных нужд (за исключением оказания услуг сторонним организациям) стало избыточным. Наделение ФСБ России полномочиями по определению порядка регистрации документации СТС направлено на устранение правовой коллизии, поскольку соблюдение такого порядка уже является лицензионным требованием по Постановлению Правительства РФ от 12.04.2012 № 287 «Об утверждении Положения о лицензировании деятельности по разработке, производству, реализации и приобретению в целях продажи специальных технических средств, предназначенных для негласного получения информации», но сам порядок не был закреплен за уполномоченным органом.
Основные положения проекта:
1. Изменения в Постановление Правительства РФ от 01.07.1996 № 770 «Об утверждении Положения о лицензировании деятельности физических и юридических лиц, не уполномоченных на осуществление оперативно-розыскной деятельности, связанной с разработкой, производством, реализацией, приобретением в целях продажи, ввоза в РФ и вывоза за ее пределы СТС, предназначенных для негласного получения информации, и перечня видов СТС, предназначенных для негласного получения информации в процессе осуществления оперативно-розыскной деятельности». В наименовании и пункте 1 формулировка «специальных технических средств, предназначенных (разработанных, приспособленных, запрограммированных) для негласного получения информации» заменяется на «специальных технических средств, предназначенных для негласного получения информации» — то есть уточняется (сужается) терминология. Пункт 2 излагается в новой редакции: ФСБ России поручается установить порядок регистрации и учета юридическими лицами и ИП специальных технических средств для негласного получения информации и нормативно-технической документации на их производство и использование. В наименовании Перечня видов СТС слова «(разработанных, приспособленных, запрограммированных)» исключаются.
2. Изменения в ПП РФ № 313. Пункты 12, 13, 14 и 15 приложения к Положению дополняются оговоркой об исключении из лицензируемой деятельности соответствующих работ в случае, если их проведение предусмотрено эксплуатационной документацией без привлечения лицензиата ФСБ России и они проводятся для обеспечения собственных нужд юридического лица или ИП. Тем самым работы по монтажу, установке (инсталляции) и наладке шифровальных средств для собственных нужд выводятся из-под обязательного лицензирования (по аналогии с уже действующим исключением для технического обслуживания таких средств для собственных нужд).
По пояснительной записке реализация полномочий будет обеспечиваться действующими должностными лицами в пределах установленной штатной численности и бюджетных ассигнований ФСБ России и позволит сократить административные барьеры при использовании программных шифровальных средств для собственных нужд, а также повысит защищенность обрабатываемой информации. Проект соответствует Договору о евразийском экономическом союзе и иным международным договорам РФ; наступление негативных социально-экономических и финансовых последствий не прогнозируется; на государственные программы проект не влияет.
Что должны сделать организации?
01
Ознакомиться с проектом и оценить, подпадают ли выполняемые в организации работы с шифровальными средствами под планируемое исключение.
02
Организациям и ИП, использующим шифровальные средства для собственных нужд, проанализировать, выполняются ли работы по монтажу, установке (инсталляции) и наладке силами самой организации (без привлечения лицензиата ФСБ России) и предусмотрены ли такие работы эксплуатационной документацией, поскольку именно эти условия дают право не получать лицензию.
03
Разграничить собственные нужды и оказание услуг сторонним организациям: исключение из лицензирования распространяется только на работы для собственных нужд, при оказании услуг третьим лицам требование о лицензии сохраняется.
04
Проверять соответствие эксплуатационной документации: освобождение от лицензирования применимо, только если проведение работ прямо предусмотрено эксплуатационной документацией на используемые средства.
05
Производителям и пользователям СТС для негласного получения информации учитывать, что порядок регистрации и учета таких средств и документации на них будет определяться ФСБ России — и отслеживать издание соответствующего порядка.
Порядок аккредитации центров ГосСОПКА
Официально опубликован приказ ФСБ России от 22.04.2026 № 161 «Об утверждении Порядка аккредитации центров государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации и Требований к центрам государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, а также к аккредитованным центрам».
Подробнее с изменениями можно ознакомиться в обзоре за ноября 2025 года «КИТ».
Защита информации при предоставлении вычислительной мощности (хостинге) для ГИС
Минцифры России представило для общественного обсуждения проект приказа «Об утверждении требований о защите информации при предоставлении вычислительной мощности для размещения информации в ИС, постоянно подключенной к информационно-телекоммуникационной сети „Интернет“, операторам ГИС, иных ИС государственных органов, муниципальных ИС, ИС государственных и муниципальных унитарных предприятий, государственных и муниципальных учреждений». Проект подготовлен в соответствии с пунктом 3 части 2.1−2 статьи 13 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации» (далее — 149-ФЗ) и представляет собой переиздание действующего приказа Минцифры России от 31.07.2024 № 677 «Об утверждении требований о защите информации при предоставлении вычислительной мощности для размещения информации в ИС, постоянно подключенной к информационно-телекоммуникационной сети „Интернет“, операторам ГИС, муниципальных информационных систем, ИС государственных и муниципальных унитарных предприятий, государственных и муниципальных учреждений» (далее — приказ Минцифры России № 677).
Проект устанавливает обязательные требования для провайдеров хостинга, которые предоставляют вычислительную мощность для размещения информации в постоянно подключенных к сети «Интернет» информационных системах государственных и муниципальных заказчиков. По сути, это переиздание приказа Минцифры России № 677: ключевое содержательное расширение — сфера действия дополняется иными ИС государственных органов, которые в наименовании и охвате прежнего приказа отдельно не выделялись. Утверждение проводится по согласованию с ФСБ России и ФСТЭК России.
Основные положения проекта:
1. Адресаты требований. Требования обязательны для провайдеров хостинга при предоставлении вычислительной мощности операторам ГИС, иных ИС государственных органов, муниципальных ИС, ИС государственных и муниципальных унитарных предприятий, а также государственных и муниципальных учреждений.
2. Соблюдение установленных требований по защите информации. Провайдер хостинга обязан соблюдать:
  • требования о защите информации при предоставлении вычислительной мощности, установленные частью 2 статьи 102−1 149-ФЗ;
  • требования к вычислительной мощности, используемой провайдером хостинга, для проведения уполномоченными государственными органами, осуществляющими оперативно-розыскную деятельность или обеспечение безопасности РФ, мероприятий в установленных федеральными законами случаях (часть 3 статьи 102−1 149-ФЗ);
  • требования о защите информации, содержащейся в ГИС, установленные частью 5 статьи 16 149-ФЗ.
3. Использование средств криптографической защиты. Провайдер хостинга при предоставлении вычислительной мощности обязан использовать средства криптографической защиты информации в соответствии с Требованиями о защите информации, содержащейся в ГИС, с использованием шифровальных (криптографических) средств, установленными приказом ФСБ России № 117.
Что должны сделать организации?
01
Ознакомиться с проектом и сопоставить его с действующим приказом Минцифры России № 677, обратив внимание на расширение охвата (включение иных ИС государственных органов и учреждений).
02
Провайдерам хостинга, работающим с государственными и муниципальными заказчиками, оценить готовность соблюдать три блока требований (по частям 2 и 3 статьи 102−1 и части 5 статьи 16 149-ФЗ) применительно к расширенному кругу адресатов.
03
Проверить применение средств криптографической защиты на соответствие требованиям приказа ФСБ России № 117.
04
Операторам государственных и муниципальных ИС учитывать обновленные требования при выборе провайдеров хостинга и формировании условий договоров на предоставление вычислительной мощности.
Методики и стандарты ИБ
Рекомендации ФСТЭК России по защите от атак типа «отказ в обслуживании»
ФСТЭК России опубликовала Рекомендации по повышению защищенности информационной инфраструктуры от угроз безопасности информации, связанных с атаками типа «отказ в обслуживании». Документ адресован операторам государственных и иных ИС органов власти, субъектам КИИ, а также операторам связи, являющимся субъектами КИИ. Он содержит набор организационных и технических мер, сгруппированных по категориям адресатов и по типам атак:
1. Базовые меры для операторов ГИС и субъектов КИИ.
Инвентаризация доступных из сети «Интернет» служб и сервисов, сегментация сети, мониторинг сетевого трафика (по технологиям NetFlow, sFlow, IPFIX), фильтрация на сетевом уровне (L3), ограничение скорости (rate limiting) на транспортном уровне (L4), фильтрация на уровне приложений (L7) для облачных провайдеров, защита от наводнения пакетами синхронизации (SYN-флуд), применение межсетевых экранов уровня приложений (WAF), защита от ботов («анти-бот»), блокировка трафика по принадлежности стране через систему геолокации «ГеоIP» (GeoIP) и из «теневого Интернета», резервирование каналов и средств защиты, ограничение управляющих протоколов.
2. Меры для операторов связи — субъектов КИИ.
Повторяют раздел 1 с учетом специфики магистральной инфраструктуры и дополнительно включают: инвентаризацию магистральных каналов, защиту от подмены адресов («анти-спуфинг») через проверку обратного пути (uRPF), ограничение скорости на узлах широкополосного доступа (BRAS/BNG), технологию удаленно инициируемой «черной дыры» (BGP Remote Triggered Black Hole) на границе с вышестоящими провайдерами (аплинками), перенаправление трафика на очистку (scrubbing).
3. Защита от объемных атак — наводнение пакетами протокола пользовательских датаграмм (UDP-флуд), пакетами протокола межсетевых управляющих сообщений (ICMP-флуд), усиление через службу доменных имен или протокол сетевого времени (DNS-/NTP-амплификация). Перенаправление трафика на очистку (scrubbing), блокировка по странам через «ГеоIP», распределение трафика по технологии единой групповой адресации (anycast), настройки серверов Linux (утилиты iptables/nftables, sysctl, ntpd).
4. Защита от протокольных атак — наводнение пакетами синхронизации (SYN-флуд) и фрагментационные атаки. Защита через механизм защитных меток (SYN cookies), функция анализа состояния соединений («stateful inspection»), ограничение числа соединений и полуоткрытых («half-open») соединений, настройка таблицы состояний (conntrack).
5. Защита от атак на уровне приложений — наводнение запросами протокола передачи гипертекста (HTTP-флуд), «Slowloris», медленные POST-запросы. Применение межсетевых экранов уровня приложений (WAF), защита от ботов и проверка «капча» (CAPTCHA), сигнатурные и готовые правила (проекта обеспечения безопасности веб-приложений (OWASP)), настройка тайм-аутов веб-сервера.
6. Защита от мультивекторных атак.
Реализация мер разделов 3−5, мониторинг трафика с интеграцией в системы управления событиями информационной безопасности (SIEM-системы), резервирование каналов и средств защиты.
7. Порядок действий при реализации атаки (далее — Порядок действий), включающий пять этапов: информирование (в том числе уведомление НКЦКИ, ФСТЭК России и магистрального провайдера), выявление и анализ, нейтрализация (включая обращение к лицензиатам ФСТЭК России и аккредитованным центрам ГосСОПКА), взаимодействие и планирование.
Что должны сделать организации?
01
Операторам ГИС и субъектам КИИ:
  • провести инвентаризацию доступных из сети «Интернет» служб и сервисов;
  • произвести сегментацию сети и распределить сервисы по разным сетевым адресам или подсетям;
  • обеспечить мониторинг сетевого трафика и зафиксировать базовые значения для выявления аномалий;
  • обеспечить фильтрацию на сетевом уровне (L3) и ограничение скорости на транспортном уровне (L4).
02
Для облачных провайдеров обеспечить фильтрацию на уровне приложений (L7).
  • реализовать защиту от наводнения пакетами синхронизации (SYN cookies) и ограничение числа соединений с одного адреса;
  • реализовать разделение типов трафика, интерфейсов взаимодействия (API), а также авторитативных и рекурсивных серверов доменных имен (DNS);
  • обеспечить применение межсетевых экранов уровня приложений (WAF) и ограничение запросов по протоколу доменных имен (DNS);
  • внедрить защиту от ботов и блокировку пустых и ботовых идентификаторов клиента (User-Agent);
  • организовать блокировку трафика по принадлежности стране через интеграцию с системой «ГеоIP» и блокировку трафика из «теневого Интернета»;
  • обеспечить резервирование каналов связи, оборудования и средств защиты;
  • ограничить использование управляющих протоколов из внешних сетей и организовать удаленный административный доступ только из внутренней сети;
  • активировать функции защиты от атак на межсетевых экранах и средствах защиты;
  • для тестовых сервисов на периметре обеспечить доступ по «белым спискам»;
  • при обнаружении атаки организовать взаимодействие со специалистами оператора связи и руководствоваться приложенным Порядком действий.
03
Операторам связи — субъектам КИИ (дополнительно):
  • провести инвентаризацию магистральных каналов, пограничных маршрутизаторов и сервисов;
  • реализовать защиту от подмены адресов через проверку обратного пути (uRPF);
  • обеспечить ограничение скорости на узлах широкополосного доступа (BRAS/BNG);
  • реализовать технологию удаленно инициируемой «черной дыры» (BGP Remote Triggered Black Hole) на границе с вышестоящими провайдерами;
  • обеспечить перенаправление трафика на очистку (scrubbing) к центру очистки;
  • при обнаружении атаки обеспечить взаимодействие с вышестоящим провайдером (аплинком).
Оценка уровня зрелости деятельности по защите информации и обеспечению безопасности ЗОКИИ
ФСТЭК России опубликовала информационное сообщение от 22 мая 2026 г. № 240/92/3506 о разработке проекта методического документа «Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ РФ (далее — ЗОКИИ)».
Методика вводит механизм оценки «уровня зрелости» (Узи) деятельности по защите информации и обеспечению безопасности ЗОКИИ — то есть качественной характеристики того, насколько системно и эффективно организация выстроила соответствующие процессы и меры. Идея в том, чтобы определить текущий уровень зрелости, сравнить его с целевым, выявить недостатки и сформировать план улучшений.
Это согласуется с более широким трендом в законодательстве: показатель уровня зрелости (Пзи) вводится сразу несколькими проектами изменений в нормативные акты, а методику его расчета ФСТЭК России должна утвердить отдельно. Проект изменений в приказы ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности ЗОКИИ РФ и обеспечению их функционирования» (далее — приказ ФСТЭК России № 235) и ФСТЭК России от 25.12.2017 № 239 «Об утверждении Требований по обеспечению безопасности ЗОКИИ РФ» (далее — приказ ФСТЭК России № 239) закрепляет Пзи как обязательный показатель для значимых объектов КИИ. А проект изменений в приказ ФСТЭК России № 117 возлагает расчет Пзи на подрядные организации (подробнее с изменениями можно ознакомиться в обзоре за апрель 2026 года «КИТ»). Данная Методика, судя по всему, и есть тот методический документ, на который опираются эти изменения.
Основные положения проекта:
1. Кто применяет: операторы ИС и значимых объектов КИИ, подрядные организации (для подтверждения своего уровня зрелости при оказании услуг), заказчики услуг и работ (для установления требований к подрядчикам), а также сама ФСТЭК России — для оценки эффективности деятельности операторов и подрядчиков. При этом на сегодняшний день требования к расчету показателя Пзи установлены только для субъектов приказа ФСТЭК России № 117; Методика же охватывает и более широкий круг субъектов — в том числе субъектов приказа ФСТЭК России № 21 и приказа ФСТЭК России от 14.03.2014 № 31 «Об утверждении Требований к обеспечению защиты информации в автоматизированных системах управления производственными и технологическими процессами на критически важных объектах, потенциально опасных объектах, а также объектах, представляющих повышенную опасность для жизни и здоровья людей и для окружающей природной среды» (для них требования к расчету в нормативных правовых актах пока не закреплены).
2. Методика охватывает защиту информации, не составляющей гостайну, в ИС и обеспечение безопасности ЗОКИИ. Требования к защите информации установлены рядом действующих приказов ФСТЭК России № 117, № 239, № 21 и др. Методику можно применять и для оценки отраслевых, ведомственных направлений ИБ.
3. Оценка проводится оператором самостоятельно (внутренняя) либо с привлечением внешней организации с лицензией на деятельность по технической защите конфиденциальной информации. Внешняя оценка считается более объективной.
4. Вводятся пять значений: нулевой (отсутствует), начальный, системный, контролируемый и верифицируемый. Каждому соответствует характеристика того, насколько системно осуществляется управление деятельностью, реализованы меры и проверяется их эффективность (вплоть до проверки с привлечением независимой организации на верифицируемом уровне).
5. 21 направление оценки, среди которых:
  • организация и управление деятельностью;
  • выявление и оценка угроз;
  • контроль конфигураций; управление уязвимостями и обновлениями;
  • защита конечных, мобильных устройств, удаленного, беспроводного и привилегированного доступа;
  • мониторинг ИБ;
  • разработка безопасного ПО;
  • физическая защита;
  • непрерывность функционирования;
  • повышение знаний персонала;
  • защита при взаимодействии с подрядчиками;
  • защита от атак типа «отказ в обслуживании»;
  • защита информации при использовании искусственного интеллекта (новое направление);
  • контроль уровня защищенности и др.
6. Для каждого направления ответственный за ИБ заместитель руководителя задает целевое значение Узи. Совокупность направлений и их целевых значений образует «профиль уровня зрелости», который визуализируется в виде диаграммы. Рекомендуемые целевые уровни привязаны к классу/категории систем:
  • ГИС 3 класса, ИСПДн 3−4 уровней, ЗОКИИ 3 категории — не ниже начального;
  • ГИС 2 класса, ИСПДн 2 уровня, ЗОКИИ 2 категории — не ниже системного;
  • ГИС 1 класса, ИСПДн 1 уровня, ЗОКИИ 1 категории — не ниже контролируемого.
7. Перечислены исходные данные для оценки: политики, организационно-распорядительные документы, отчеты и протоколы по мерам защиты, результаты предыдущих оценок, акты госконтроля, результаты опросов и наблюдения за работниками и средствами, данные инструментальных средств. Могут применяться инструменты класса GRC-систем, SOAR/SecOps, средств проектирования корпоративной архитектуры. При непредставлении запрошенных документов направлению присваивается нулевое значение.
8. Каждое направление оценивается по 8 видам требований с весовыми коэффициентами: документирование (0,15), выполнение (0,2), инструменты (0,1), квалификация (0,1), контроль (0,15), обучение (0,1), внешний аудит (0,1), актуализация (0,1). По формулам рассчитывается значение выполнения каждого требования, итог по направлению и общий уровень зрелости. Уровень подтверждается только при выполнении всех требований таблицы 3 — при несоответствии хотя бы одному уровень не присваивается.
9. Результаты сравниваются с предыдущими оценками (позитивная / положительная / нулевая / негативная динамика). При недостижении целевого уровня разрабатывается приоритизированный план мероприятий. По итогам оценки оформляется отчет с установленным составом сведений, который подписывается проводившими оценку специалистами и утверждается руководителем; ответственность за качество и объективность несет оператор.
Что должны сделать организации?
01
Ознакомиться с проектом на сайте ФСТЭК России.
02
Соотнести 21 направление оценки с собственными процессами ИБ и заранее оценить, по каким направлениям организация ближе к нулевому/начальному уровню.
03
Предварительно определить ориентировочный целевой уровень исходя из класса защищенности ГИС / уровня защищенности ИСПДн / категории значимости ЗОКИИ (начальный / системный / контролируемый по п. 17 проекта).
04
Проверить наличие исходных данных из перечня п. 18 (политики, организационно-распорядительной документации, отчеты, результаты предыдущих оценок, акты госконтроля), так как при их отсутствии направление получает нулевую оценку.
05
Оценить готовность по 8 критериям (документирование, выполнение, инструменты, квалификация, контроль, обучение, внешний аудит, актуализация) и выявить слабые места — в частности по обучению персонала и внешнему аудиту, которые часто реализованы несистемно.
06
Рассмотреть инструментальную поддержку оценки (GRC-системы, SOAR/SecOps, средства проектирования архитектуры), если планируется автоматизация.
07
Учесть связь с проектом изменений в приказы ФСТЭК России № 235, № 239 и № 117 (показатель уровня зрелости Пзи), отслеживая, в какой редакции методика будет утверждена и какие сроки расчета показателей будут установлены.
Деятельность ТК 362
На сайте ФСТЭК России опубликована Справка-доклад о ходе работ по техническому комитету по стандартизации «Защита информации» (далее − ТК 362) на 2026 год по состоянию на 29 апреля 2026 года.
Основные итоги:
1. Разработка и актуализация стандартов:
  • проект ГОСТ Р «Защита информации. Разработка безопасного программного обеспечения. Композиционный анализ программного обеспечения. Общие требования» дорабатывается разработчиком (ООО «Профископ») по результатам его публичного обсуждения;
  • проект ГОСТ Р «Защита информации. Доверенная среда исполнения. Общие положения» дорабатывается разработчиком (ООО «Открытая мобильная платформа») по результатам его рассмотрения на совещании РГ 3/2 (15.04.2026) и по замечаниям, полученным от ТК 167 «Программно-аппаратные комплексы для критической информационной инфраструктуры и программное обеспечение для них»;
  • проект ГОСТ Р «Защита информации. Доверенная среда исполнения. Требования к аппаратно-программной платформе» дорабатывается разработчиком (АО «Актив-софт») по результатам его рассмотрения на совещании РГ ¾;
  • подготовлена и представлена председателю ТК 362 авторская редакция проекта ПНСТ «Защита информации. Разработка безопасного программного обеспечения. Среда разработки безопасного программного обеспечения. Общие требования», разработанная ФГУП «НПП», а также проект решения о согласовании, назначении руководителя и утверждении состава РГ 2/4.
2. Нормативно-правовая деятельность:
  • согласованы, представлены председателю ТК 362 и разосланы руководителям организаций — членов ТК 362 результаты анализа работы ТК 362 и активности организаций-членов ТК 362 в IV квартале 2026 года (приказы ФГБУ «НТЦ ФСТЭК России» от 10.04.2026 № 821 и № 822);
  • подготовлено и направлено в Росстандарт разъяснение об отличиях между активным и пассивным механизмами отказоустойчивости по ГОСТ Р ИСО/МЭК 15 408−2-2013 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий. Часть 2. Функциональные компоненты безопасности» (приказ ФГБУ «НТЦ ФСТЭК России» от 17.04.2026 № 875);
  • подготовлена и направлена в Росстандарт поправка к ГОСТ Р 72 118−2025 «Защита информации. Системы с конструктивной информационной безопасностью. Методология разработки» для проведения ее нормоконтроля и получения штампа «Нормконтроль», а также мотивированное предложение о внесении поправки в ГОСТ Р 72 118−2025 (приказ ФГБУ «НТЦ ФСТЭК России» от 27.04.2026 № 914).
3. Организационная работа и членский состав: подготовлено и направлено в АО «Цифровые решения» письмо о принятии его в состав ТК 362 со статусом «Наблюдатель» (приказ ФГБУ «НТЦ ФСТЭК России» от 08.04.2026 № 774).
Контроль и надзор
КИИ в сфере атомной энергии
Официально опубликован приказ Государственной корпорации по атомной энергии «Росатом» от 20.03.2026 № 1/9-НПА «Об утверждении порядка проведения в отношении субъектов КИИ РФ, осуществляющих деятельность в области атомной энергии, оценки актуальности и достоверности сведений, указанных в пункте 17 Правил категорирования объектов КИИ РФ, утвержденных постановлением Правительства РФ от 08.02.2018 № 127, и критериев определения организаций, привлекаемых к оценке актуальности и достоверности сведений, указанных в пункте 17 Правил категорирования объектов КИИ РФ, утвержденных постановлением Правительства РФ от 08.02.2018 № 127».
Подробнее с изменениями можно ознакомиться в обзоре за декабрь 2025 года «КИТ».