Как подготовиться к проверке ФСТЭК по КИИ в 2026 году: дорожная карта для субъектов
В 2025 году ФСТЭК России существенно увеличила интенсивность проверок субъектов критической информационной инфраструктуры: проверено более 700 объектов, выявлено свыше 1100 нарушений. В 2026 году эта тенденция усилится — регулятор выходит на плановые проверки значимых объектов КИИ, внесённых в реестр 3 и более лет назад.
Если ваша организация попала в план проверок или вы хотите заранее подготовиться к визиту регулятора, эта статья поможет разобраться, как проходит проверка, что именно проверяют и какие шаги предпринять, чтобы пройти её без предписаний.
Статистика проверок и что ожидать в 2026 году
Итоги 2025 года
- Проверено более 800 объектов КИИ
- Выявлено более 1100 нарушений требований по обеспечению безопасности
- Почти все нарушения связаны с несоответствием фактического состава значимых объектов КИИ сведениям, включённым в реестр
Почему в 2026 году проверок станет больше: плановые проверки проводятся через 3 года после внесения в реестр ЗОКИИ. Организации, завершившие категорирование в 2022–2023 годах, попадут под проверку в 2025–2026 годах.
Новое с 2026 года: ФСТЭК планирует распространить требования по безопасности на ИТ-подрядчиков субъектов КИИ — почти каждая десятая атака в 2025 году была реализована через уязвимости подрядчиков.
Как проходит проверка — сценарий по дням
ФСТЭК уведомляет о включении в план проверок ещё в декабре предыдущего года. За месяц до проверки приходит официальное уведомление с точными сроками и перечнем документов.
Важно: Основная задача ФСТЭК России — помочь субъекту КИИ повысить уровень информационной безопасности и выстроить процессы в соответствии с требованиями законодательства. Регулятор открыт для диалога и консультаций.
Проверка проходит по единому сценарию:День 1: Вводный этап
- Инструктаж сотрудников регулятора, получение пропусков
- Знакомство с ответственными за ИБ
- Проверка комплектности документов по запросу
- Проверка состава и работы комиссии по категорированию
- Выявление новых создаваемых ОКИИ
Дни 2–4: Техническая проверка и документация
- Осмотр оборудования ЗОКИИ
- Проверка соответствия состава ТС и ПО сведениям во ФСТЭК
- Проверка настроек хостовых и сетевых СЗИ
- Сканирование на уязвимости
- Интервью пользователей на знание требований ИБ
- Проверка ОРД на соответствие законодательству
- Проверка должностных инструкций
- Проверка документов о вводе в эксплуатацию СБ ЗОКИИ
День 5: Подведение итогов
- Обсуждение результатов
- Согласование и подписание акта проверки
Что проверяет ФСТЭК — полный чек-лист
Документация комиссии по категорированию
| Документ | Что проверяют | |
| Приказ о создании комиссии | Наличие, актуальность состава, полномочия членов | |
| Положение о комиссии | Порядок работы, принятия решений | |
| Протоколы заседаний | Регулярность заседаний, качество фиксации решений | |
| Акты категорирования | Соответствие форме, полнота заполнения | |
| Исходящие письма во ФСТЭК | Факт направления сведений, соблюдение сроков | |
| Уведомления от ФСТЭК | Реагирование на замечания регулятора |
Организационно-распорядительная документация
| Документ | Что проверяют | |
| Политика информационной безопасности | Наличие, актуальность, соответствие требованиям | |
| Регламенты работы с ОКИИ | Полнота охвата процессов, практическая применимость | |
| Инструкции по реагированию на инциденты | Наличие, детализация, ознакомление персонала | |
| Порядок управления доступом | Соответствие фактическим процессам | |
| Порядок управления уязвимостями | Наличие процесса, регулярность выполнения | |
| План мероприятий по ИБ | Наличие, выполнение запланированных работ |
Техническая документация
| Документ | Что проверяют | |
| Технический проект на СБ ЗОКИИ | Наличие, соответствие фактическому составу СЗИ | |
| Модель угроз безопасности | Актуальность, полнота, соответствие методике ФСТЭК | |
| ПМИ предварительных испытаний | Наличие, полнота проверок | |
| Протоколы испытаний | Результаты проверок, отсутствие отрицательных результатов | |
| Журнал опытной эксплуатации | Ведение в период опытной эксплуатации | |
| Акт ввода в эксплуатацию | Корректность оформления | |
| Отчёт об анализе уязвимостей | Факт проведения, устранение критичных уязвимостей |
Технические средства и СЗИ
| Объект проверки | Что проверяют | |
| Состав ТС в ЗОКИИ | Соответствие сведениям, направленным во ФСТЭК | |
| Программное обеспечение | Актуальность версий, наличие в реестре российского ПО | |
| Хостовые СЗИ | Корректность настроек, соответствие ОРД | |
| Сетевые СЗИ (МСЭ, IDS/IPS) | Правила фильтрации, актуальность сигнатур | |
| SIEM-система | Корректность сбора событий, настройка правил | |
| Средства антивирусной защиты | Актуальность баз, охват защищаемых объектов | |
| Результаты сканирования | Отсутствие критичных неустранённых уязвимостей |
Типичные нарушения и как их избежать
1. Несоответствие состава ЗОКИИ сведениям в реестре
Причины: Модернизация систем без актуализации сведений, замена оборудования, обновление ПО.
Как избежать:
- Вести реестр изменений в составе ЗОКИИ
- Актуализировать сведения во ФСТЭК при существенных изменениях
- Периодически проводить инвентаризацию
2. Отсутствие документов о вводе в эксплуатацию СБ ЗОКИИ
Причины: Поспешное внедрение СЗИ, недооценка важности документирования.
Как избежать:
- Разработать ПМИ до начала испытаний
- Оформлять протоколы по результатам каждого этапа
- Не вводить СБ в эксплуатацию без полного комплекта документов
3. Неустранённые уязвимости
Причины: Отсутствие регулярного процесса управления уязвимостями, технологические ограничения на обновление.
Как избежать:
- Внедрить регулярное сканирование на уязвимости
- Установить SLA на устранение уязвимостей в зависимости от критичности
- Для неустранимых уязвимостей — документировать компенсирующие меры
4. Нарушение требований импортозамещения
Причины: Откладывание перехода на отечественное ПО, отсутствие плана импортозамещения.
Как избежать:
- Провести аудит используемых СЗИ
- Разработать и утвердить план замены иностранных СЗИ
- Для временно используемых иностранных СЗИ — провести оценку соответствия
5. Отсутствие требований безопасной разработки в ТЗ
Причины: Недостаточная вовлечённость ИБ-службы в процесс закупок и создания систем.
Как избежать:
- Включать требования пп. 29.1–29.3 Приказа ФСТЭК № 239 в ТЗ на создание/модернизацию ОКИИ
- Не ограничиваться общей ссылкой на 187-ФЗ — прописывать конкретные требования
- Включать проверку требований безопасной разработки в ПМИ
Дорожная карта подготовки к проверке
За 3+ месяца до проверки
- Провести сканирование на уязвимости и начать устранение — самая трудоёмкая задача
- Актуализировать сведения о ЗОКИИ и направить во ФСТЭК — инвентаризация, сопоставление с реестром
- Проверить состав комиссии по категорированию — актуальность приказа, протоколы заседаний
За 1–2 месяца до проверки
- Провести аудит ОРД — наличие документов, соответствие требованиям
- Проверить документы о вводе в эксплуатацию СБ — техпроект, ПМИ, протоколы, акты
- Проверить настройки СЗИ — соответствие ОРД
- Подготовить план мероприятий по ИБ
За 2 недели до проверки
- Провести внутренний аудит по чек-листу
- Подготовить комплект документов по запросу регулятора
- Провести инструктаж пользователей ЗОКИИ
Компенсирующие меры — что делать, если нельзя выполнить требование
Правовое основание
The Creative Team
Требования к документированию
- Обоснованы и задокументированы в техническом проекте на СБ ЗОКИИ и/или в ОРД
- Включены в Программу и методику приемочных испытаний
- Проверены в ходе испытаний (результат отражён в протоколе)
Примеры компенсирующих мер
Ситуация: В АСУ ТП нельзя прерывать сеанс оператора для идентификации из-за критичности технологического процесса.
Компенсирующая мера: Ведение бумажного вахтового журнала, в котором отмечается заступивший в смену оператор. Порядок ведения журнала закреплён в ОРД.
Пример 2: Невозможность оперативного устранения уязвимости
Ситуация: Выявлена критичная уязвимость в АСУ ТП, но обновление ПО допускается только во время останова (раз в 2 года).
Компенсирующие меры:
- Использование межсетевого экрана на периметре АСУ ТП
- Применение средства анализа технологического трафика
- Внесение мероприятий по устранению уязвимости в план ИБ
- Документирование причин, компенсирующих мер и планов в акте, подписанном администратором АСУ ТП и службой ИБ
Пример 3: Невозможность реализации доверенной загрузки
Ситуация: Решения по доверенной загрузке ОС несовместимы с техническими средствами ЗОКИИ.
Компенсирующие меры:
- СКУД на входе в здание/помещение
- Ограничение доступа в помещения с техническими средствами ЗОКИИ
- Размещение оборудования в запираемых пломбируемых шкафах
- Ведение журнала учёта пломб
Проверка выполнения требований импортозамещения
Что проверяют
- Технический проект на СБ ЗОКИИ — в проектах, разработанных после мая 2022 года, не должны быть запроектированы СЗИ из недружественных стран.
- Фактически используемые СЗИ — наличие иностранных средств защиты, план их замены.
- Реализация мер защиты — меры групп ИАФ (идентификация и аутентификация), УПД (управление доступом) не должны реализовываться средствами иностранных ОС.
Рекомендации по подготовке
- Провести аудит используемых СЗИ на предмет происхождения
- Если СЗИ из недружественных стран ещё используются — утвердить детальный план их замены с конкретными сроками
- Для временно используемых иностранных СЗИ — провести оценку соответствия применяемого функционала требованиям
- Убедиться, что в техпроектах после мая 2022 года нет иностранных СЗИ
Итоги проверки — что будет при выявлении нарушений
Возможные исходы
Если выявленные нарушения были устранены непосредственно в ходе проверки, об этом делается соответствующая запись в акте. В предписание такие нарушения не включаются.
Вариант 2: Нарушения не устранены
Если нарушения не были устранены на месте, регулятор обязан:
- Выдать предписание с указанием срока устранения
- Срок устанавливается с учётом утверждённых планов мероприятий по ИБ и модернизации ЗОКИИ
- Проконтролировать устранение нарушений в дальнейшем
Если предписание не исполнено в срок:
- Может быть наложен дополнительный штраф
- В зависимости от тяжести нарушений — вплоть до приостановления деятельности организации
Административная ответственность
| Статья КоАП | Суть нарушения | Санкции | |
| 13.12.1
| Нарушение требований по обеспечению безопасности КИИ | Штраф на должностных лиц и юрлиц | |
| 19.4, 19.4.1
| Неповиновение законным требованиям должностного лица | Штраф, предупреждение | |
| 19.5
| Невыполнение предписания | Штраф, дисквалификация | |
| 19.7
| Непредставление сведений | Штраф | |
| 19.7.15
| Нарушение порядка представления сведений в реестр ЗОКИИ | Штраф |
Ответственность может быть возложена как на юридическое лицо, так и на должностных лиц (руководителя, ответственного за ИБ).
Как мы помогаем подготовиться к проверке
Наши услуги
Устранение выявленных несоответствий Помогаем устранить найденные нарушения: актуализация документации, настройка СЗИ, внедрение недостающих мер защиты.
Разработка и актуализация ОРД Приводим организационно-распорядительную документацию в соответствие с требованиями законодательства и фактическим процессам.
Сопровождение при проверке регулятора Присутствие наших специалистов в ходе проверки, помощь в предоставлении документов и демонстрации систем, оперативное устранение замечаний.
Консультации по результатам проверки Помощь в исполнении предписания, если оно было выдано, консультации по обжалованию результатов.
Почему выбирают нас
- Практический опыт — сопровождали проверки ФСТЭК, знаем процедуру изнутри
- Комплексный подход — работаем со всеми аспектами: документация, техника, процессы
- Результат — все проверки с нашим участием прошли без предписаний
Заключение
Ключевые рекомендации:
- Не откладывайте работу с уязвимостями — это самая трудоёмкая задача, требующая времени на тестирование и согласование.
- Актуализируйте сведения во ФСТЭК — расхождение между заявленным и фактическим составом ЗОКИИ — главная претензия при проверках.
- Оформляйте документы о вводе в эксплуатацию — ПМИ, протоколы, акты должны быть в полном порядке.
- Проводите внутренний аудит — пройдите по чек-листу регулятора до проверки, а не во время неё.
- Используйте компенсирующие меры — если требование нельзя выполнить напрямую, документируйте альтернативные решения.