Как подготовиться к проверке ФСТЭК по КИИ в 2026 году: дорожная карта для субъектов 

В 2025 году ФСТЭК России существенно увеличила интенсивность проверок субъектов критической информационной инфраструктуры: проверено более 700 объектов, выявлено свыше 1100 нарушений. В 2026 году эта тенденция усилится — регулятор выходит на плановые проверки значимых объектов КИИ, внесённых в реестр 3 и более лет назад.
Если ваша организация попала в план проверок или вы хотите заранее подготовиться к визиту регулятора, эта статья поможет разобраться, как проходит проверка, что именно проверяют и какие шаги предпринять, чтобы пройти её без предписаний. 

Статистика проверок и что ожидать в 2026 году 

Прежде чем перейти к практическим рекомендациям, важно понимать контекст — какова текущая ситуация с проверками и что ожидает субъектов КИИ в ближайшем будущем. 

Итоги 2025 года 

По данным ФСТЭК России, в период с января по октябрь 2025 года:

  • Проверено более 800 объектов КИИ
  • Выявлено более 1100 нарушений требований по обеспечению безопасности
  • Почти все нарушения связаны с несоответствием фактического состава значимых объектов КИИ сведениям, включённым в реестр
Это означает, что регулятор пристально следит за актуальностью информации, которую субъекты КИИ направляют по результатам категорирования. Расхождения между заявленным и фактическим составом систем — главная претензия при проверках.

Почему в 2026 году проверок станет больше: плановые проверки проводятся через 3 года после внесения в реестр ЗОКИИ. Организации, завершившие категорирование в 2022–2023 годах, попадут под проверку в 2025–2026 годах.

Новое с 2026 года: ФСТЭК планирует распространить требования по безопасности на ИТ-подрядчиков субъектов КИИ — почти каждая десятая атака в 2025 году была реализована через уязвимости подрядчиков. 

Как проходит проверка — сценарий по дням 

Понимание того, как организован процесс проверки, помогает правильно к ней подготовиться. Рассмотрим типичный сценарий пятидневной плановой проверки ФСТЭК России. Процедура государственного контроля регламентируется Постановлением Правительства РФ от 17.02.2018 № 162 «Об утверждении Правил осуществления государственного контроля в области обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации».

ФСТЭК уведомляет о включении в план проверок ещё в декабре предыдущего года. За месяц до проверки приходит официальное уведомление с точными сроками и перечнем документов.

Важно: Основная задача ФСТЭК России — помочь субъекту КИИ повысить уровень информационной безопасности и выстроить процессы в соответствии с требованиями законодательства. Регулятор открыт для диалога и консультаций.

Проверка проходит по единому сценарию: 

День 1: Вводный этап 

  • Инструктаж сотрудников регулятора, получение пропусков
  • Знакомство с ответственными за ИБ
  • Проверка комплектности документов по запросу
  • Проверка состава и работы комиссии по категорированию
  • Выявление новых создаваемых ОКИИ
Важно: Даже если в уведомлении указаны только конкретные ЗОКИИ, ФСТЭК вправе проверить работу комиссии по категорированию в целом. 

Дни 2–4: Техническая проверка и документация 

Технические средства:

  • Осмотр оборудования ЗОКИИ
  • Проверка соответствия состава ТС и ПО сведениям во ФСТЭК
  • Проверка настроек хостовых и сетевых СЗИ
  • Сканирование на уязвимости
Работа с персоналом:
  • Интервью пользователей на знание требований ИБ
Документация:
  • Проверка ОРД на соответствие законодательству
  • Проверка должностных инструкций
  • Проверка документов о вводе в эксплуатацию СБ ЗОКИИ 

День 5: Подведение итогов

  • Обсуждение результатов
  • Согласование и подписание акта проверки 

Что проверяет ФСТЭК — полный чек-лист 

Для системной подготовки к проверке важно понимать полный перечень того, что будет проверяться. Сгруппируем проверяемые элементы по категориям. 

Документация комиссии по категорированию 

ДокументЧто проверяют
Приказ о создании комиссии
Наличие, актуальность состава, полномочия членов
Положение о комиссии
Порядок работы, принятия решений
Протоколы заседаний
Регулярность заседаний, качество фиксации решений
Акты категорирования
Соответствие форме, полнота заполнения
Исходящие письма во ФСТЭК
Факт направления сведений, соблюдение сроков
Уведомления от ФСТЭК
Реагирование на замечания регулятора

Организационно-распорядительная документация

ДокументЧто проверяют
Политика информационной безопасности
Наличие, актуальность, соответствие требованиям
Регламенты работы с ОКИИ
Полнота охвата процессов, практическая применимость
Инструкции по реагированию на инциденты
Наличие, детализация, ознакомление персонала
Порядок управления доступом
Соответствие фактическим процессам
Порядок управления уязвимостями
Наличие процесса, регулярность выполнения
План мероприятий по ИБ
Наличие, выполнение запланированных работ

Техническая документация

ДокументЧто проверяют
Технический проект на СБ ЗОКИИ
Наличие, соответствие фактическому составу СЗИ
Модель угроз безопасности
Актуальность, полнота, соответствие методике ФСТЭК
ПМИ предварительных испытаний
Наличие, полнота проверок
Протоколы испытаний
Результаты проверок, отсутствие отрицательных результатов
Журнал опытной эксплуатации
Ведение в период опытной эксплуатации
Акт ввода в эксплуатацию
Корректность оформления
Отчёт об анализе уязвимостей
Факт проведения, устранение критичных уязвимостей

Технические средства и СЗИ

Объект проверки
Что проверяют
Состав ТС в ЗОКИИ
Соответствие сведениям, направленным во ФСТЭК
Программное обеспечение
Актуальность версий, наличие в реестре российского ПО
Хостовые СЗИ
Корректность настроек, соответствие ОРД
Сетевые СЗИ (МСЭ, IDS/IPS)
Правила фильтрации, актуальность сигнатур
SIEM-система
Корректность сбора событий, настройка правил
Средства антивирусной защиты
Актуальность баз, охват защищаемых объектов
Результаты сканирования
Отсутствие критичных неустранённых уязвимостей

Типичные нарушения и как их избежать 

Анализ практики проверок позволяет выделить наиболее частые нарушения. Зная о них заранее, можно сфокусировать усилия на их предотвращении. 

1. Несоответствие состава ЗОКИИ сведениям в реестре 

Суть нарушения: Фактический состав технических средств и программного обеспечения ЗОКИИ не соответствует сведениям, направленным во ФСТЭК России.

Причины: Модернизация систем без актуализации сведений, замена оборудования, обновление ПО.

Как избежать:

  • Вести реестр изменений в составе ЗОКИИ
  • Актуализировать сведения во ФСТЭК при существенных изменениях
  • Периодически проводить инвентаризацию 

2. Отсутствие документов о вводе в эксплуатацию СБ ЗОКИИ 

Суть нарушения: Не оформлены или оформлены неполностью документы, подтверждающие испытания и ввод в эксплуатацию системы безопасности.

Причины: Поспешное внедрение СЗИ, недооценка важности документирования.

Как избежать:

  • Разработать ПМИ до начала испытаний
  • Оформлять протоколы по результатам каждого этапа
  • Не вводить СБ в эксплуатацию без полного комплекта документов 

3. Неустранённые уязвимости 

Суть нарушения: В системах ЗОКИИ присутствуют критичные уязвимости, которые не устранены и для которых не приняты компенсирующие меры.

 
Причины: Отсутствие регулярного процесса управления уязвимостями, технологические ограничения на обновление. 

Как избежать:

  • Внедрить регулярное сканирование на уязвимости
  • Установить SLA на устранение уязвимостей в зависимости от критичности
  • Для неустранимых уязвимостей — документировать компенсирующие меры
Важно: Работа с уязвимостями — это процесс, требующий максимального внимания. Именно здесь чаще всего возникают проблемы, и именно этот процесс требует больше всего времени. Не откладывайте! 

4. Нарушение требований импортозамещения 

Суть нарушения: Использование средств защиты информации из недружественных стран на объектах КИИ.

 
Причины: Откладывание перехода на отечественное ПО, отсутствие плана импортозамещения.

Как избежать:

  • Провести аудит используемых СЗИ
  • Разработать и утвердить план замены иностранных СЗИ
  • Для временно используемых иностранных СЗИ — провести оценку соответствия 

5. Отсутствие требований безопасной разработки в ТЗ 

Суть нарушения: При создании или модернизации ОКИИ в техническое задание не включены требования по безопасной разработке ПО.


Причины: Недостаточная вовлечённость ИБ-службы в процесс закупок и создания систем. 

Как избежать:

  • Включать требования пп. 29.1–29.3 Приказа ФСТЭК № 239 в ТЗ на создание/модернизацию ОКИИ
  • Не ограничиваться общей ссылкой на 187-ФЗ — прописывать конкретные требования
  • Включать проверку требований безопасной разработки в ПМИ 

Дорожная карта подготовки к проверке 

Системная подготовка к проверке требует планирования. Предлагаем пошаговый план с разбивкой по срокам. 

За 3+ месяца до проверки 

  • Провести сканирование на уязвимости и начать устранение — самая трудоёмкая задача
  • Актуализировать сведения о ЗОКИИ и направить во ФСТЭК — инвентаризация, сопоставление с реестром
  • Проверить состав комиссии по категорированию — актуальность приказа, протоколы заседаний 

За 1–2 месяца до проверки 

  • Провести аудит ОРД — наличие документов, соответствие требованиям
  • Проверить документы о вводе в эксплуатацию СБ — техпроект, ПМИ, протоколы, акты
  • Проверить настройки СЗИ — соответствие ОРД
  • Подготовить план мероприятий по ИБ 

За 2 недели до проверки 

  • Провести внутренний аудит по чек-листу
  • Подготовить комплект документов по запросу регулятора
  • Провести инструктаж пользователей ЗОКИИ 

Компенсирующие меры — что делать, если нельзя выполнить требование 

В реальной практике не всегда возможно выполнить все требования в точном соответствии с нормативными документами. Законодательство предусматривает возможность применения компенсирующих мер. 

Правовое основание 

Согласно пункту 26 Приказа ФСТЭК России от 25.12.2017 № 239, в случае невозможности реализации отдельных мер защиты, субъект КИИ может разработать и внедрить компенсирующие меры, обеспечивающие блокирование (нейтрализацию) угроз безопасности информации с необходимым уровнем защищённости ЗОКИИ. 

The Creative Team

Sed feugiat porttitor nunc, non dignissim ipsum vestibulum in. Donec in blandit dolor. Vivamus a fringilla lorem, vel faucibus ante. Nunc ullamcorper, justo a iaculis elementum, enim orci viverra eros, fringilla porttitor lorem eros vel odio. Praesent egestas ac arcu ac convallis. Donec ut diam risus purus.

Требования к документированию 

Компенсирующие меры должны быть:

  • Обоснованы и задокументированы в техническом проекте на СБ ЗОКИИ и/или в ОРД
  • Включены в Программу и методику приемочных испытаний
  • Проверены в ходе испытаний (результат отражён в протоколе) 

Примеры компенсирующих мер 

Пример 1: Невозможность автоматической идентификации

Ситуация: В АСУ ТП нельзя прерывать сеанс оператора для идентификации из-за критичности технологического процесса.

 
Компенсирующая мера: Ведение бумажного вахтового журнала, в котором отмечается заступивший в смену оператор. Порядок ведения журнала закреплён в ОРД. 

Пример 2: Невозможность оперативного устранения уязвимости

Ситуация: Выявлена критичная уязвимость в АСУ ТП, но обновление ПО допускается только во время останова (раз в 2 года).

Компенсирующие меры: 

  • Использование межсетевого экрана на периметре АСУ ТП  
  • Применение средства анализа технологического трафика
  • Внесение мероприятий по устранению уязвимости в план ИБ
  • Документирование причин, компенсирующих мер и планов в акте, подписанном администратором АСУ ТП и службой ИБ

Пример 3: Невозможность реализации доверенной загрузки

Ситуация: Решения по доверенной загрузке ОС несовместимы с техническими средствами ЗОКИИ.

Компенсирующие меры:

  • СКУД на входе в здание/помещение
  • Ограничение доступа в помещения с техническими средствами ЗОКИИ
  • Размещение оборудования в запираемых пломбируемых шкафах
  • Ведение журнала учёта пломб 

Проверка выполнения требований импортозамещения 

В ходе проверки ФСТЭК оценивает выполнение требований Указа Президента РФ от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации». 

Что проверяют 

  1. Технический проект на СБ ЗОКИИ — в проектах, разработанных после мая 2022 года, не должны быть запроектированы СЗИ из недружественных стран.
  2. Фактически используемые СЗИ — наличие иностранных средств защиты, план их замены.
  3. Реализация мер защиты — меры групп ИАФ (идентификация и аутентификация), УПД (управление доступом) не должны реализовываться средствами иностранных ОС. 

Рекомендации по подготовке 

  1. Провести аудит используемых СЗИ на предмет происхождения
  2. Если СЗИ из недружественных стран ещё используются — утвердить детальный план их замены с конкретными сроками
  3. Для временно используемых иностранных СЗИ — провести оценку соответствия применяемого функционала требованиям
  4. Убедиться, что в техпроектах после мая 2022 года нет иностранных СЗИ 

Итоги проверки — что будет при выявлении нарушений 

По результатам проверки должностные лица ФСТЭК России составляют акт проверки в трёх экземплярах, один из которых вручается руководителю субъекта КИИ. 

Возможные исходы 

Вариант 1: Нарушения устранены на месте

Если выявленные нарушения были устранены непосредственно в ходе проверки, об этом делается соответствующая запись в акте. В предписание такие нарушения не включаются.

Вариант 2: Нарушения не устранены

Если нарушения не были устранены на месте, регулятор обязан:

 

  • Выдать предписание с указанием срока устранения
  • Срок устанавливается с учётом утверждённых планов мероприятий по ИБ и модернизации ЗОКИИ
  • Проконтролировать устранение нарушений в дальнейшем
Вариант 3: Неисполнение предписания

Если предписание не исполнено в срок:

  • Может быть наложен дополнительный штраф
  • В зависимости от тяжести нарушений — вплоть до приостановления деятельности организации 

Административная ответственность

Статья
КоАП

Суть нарушения

Санкции

13.12.1

Нарушение требований по обеспечению безопасности КИИ
Штраф на должностных лиц и юрлиц
19.4, 19.4.1

Неповиновение законным требованиям должностного лица
Штраф, предупреждение
19.5

Невыполнение предписания
Штраф, дисквалификация
19.7

Непредставление сведений
Штраф
19.7.15

Нарушение порядка представления сведений в реестр ЗОКИИ
Штраф

Ответственность может быть возложена как на юридическое лицо, так и на должностных лиц (руководителя, ответственного за ИБ). 

Как мы помогаем подготовиться к проверке 

Компания VKORPE имеет практический опыт сопровождения субъектов КИИ при проверках ФСТЭК России. Все проверки, в которых участвовали наши специалисты, прошли успешно — без выдачи предписаний. 

Наши услуги 

Аудит готовности к проверке ФСТЭК Проводим комплексную проверку по чек-листу регулятора: документация, технические средства, СЗИ, процессы. Выявляем несоответствия до прихода проверяющих.


Устранение выявленных несоответствий Помогаем устранить найденные нарушения: актуализация документации, настройка СЗИ, внедрение недостающих мер защиты. 

Разработка и актуализация ОРД Приводим организационно-распорядительную документацию в соответствие с требованиями законодательства и фактическим процессам. 

Сопровождение при проверке регулятора Присутствие наших специалистов в ходе проверки, помощь в предоставлении документов и демонстрации систем, оперативное устранение замечаний.

Консультации по результатам проверки Помощь в исполнении предписания, если оно было выдано, консультации по обжалованию результатов.

Почему выбирают нас 

  • Практический опыт — сопровождали проверки ФСТЭК, знаем процедуру изнутри
  • Комплексный подход — работаем со всеми аспектами: документация, техника, процессы
  • Результат — все проверки с нашим участием прошли без предписаний 

Заказать аудит готовности к проверке ФСТЭК →

Заключение 

Проверка ФСТЭК России — это не карательное мероприятие, а возможность повысить уровень информационной безопасности вашей организации с помощью экспертизы регулятора. При правильной подготовке проверка проходит конструктивно и без серьёзных последствий.

 
Ключевые рекомендации:

  1. Не откладывайте работу с уязвимостями — это самая трудоёмкая задача, требующая времени на тестирование и согласование.
  2. Актуализируйте сведения во ФСТЭК — расхождение между заявленным и фактическим составом ЗОКИИ — главная претензия при проверках.
  3. Оформляйте документы о вводе в эксплуатацию — ПМИ, протоколы, акты должны быть в полном порядке.
  4. Проводите внутренний аудит — пройдите по чек-листу регулятора до проверки, а не во время неё.
  5. Используйте компенсирующие меры — если требование нельзя выполнить напрямую, документируйте альтернативные решения.
Если у вас недостаточно ресурсов для самостоятельной подготовки — обратитесь к профессионалам. Лучше инвестировать в подготовку, чем устранять последствия предписания.