Проверка ФСТЭК объектов КИИ: что проверяют,
типичные нарушения и штрафы
Масштаб и динамика проверки ФСТЭК в 2025–2026 году
Многие субъекты КИИ воспринимают проверку регулятора как нечто отдалённое и маловероятное. Это опасное заблуждение. По данным ФСТЭК России, только за период с января по октябрь 2025 года было проверено свыше 700 значимых объектов КИИ, а число выявленных нарушений превысило 1100. При этом около половины из них, по оценке самого регулятора, могут привести к прекращению штатного функционирования защищаемого объекта.
В 2026 году план проверок ожидается ещё более масштабным: регулятор планомерно проверяет те значимые объекты КИИ, для которых истекло три года с момента внесения в реестр. Добавьте к этому поправки к 187-ФЗ, вступившие в силу 1 сентября 2025 года, которые расширили круг субъектов и ужесточили требования, — и картина становится очевидной.
Вопрос не в том, придут ли к вам с проверкой. Вопрос в том, готовы ли вы к этому моменту.
Виды проверок: плановые и внеплановые
ФСТЭК проводит два вида проверок субъектов КИИ, и они принципиально различаются как по поводу, так и по степени давления на организацию.
Плановые проверки включаются в ежегодный план ФСТЭК. Регулятор уведомляет о них заранее: уже в декабре предыдущего года субъекты КИИ, попавшие в план, получают соответствующее уведомление. Примерно за месяц до проверки организация получает точные сроки, область проверки и перечень документов, которые нужно подготовить. Периодичность плановых проверок зависит от категории значимости объекта: для объектов первой категории — не чаще одного раза в год, второй категории — не чаще одного раза в два года, третьей категории — не чаще одного раза в три года (Постановление Правительства №162 от 17.02.2018).
Внеплановые проверки проводятся по конкретным основаниям: если субъект КИИ не устранил нарушения, выявленные в ходе предыдущей проверки; если на значимом объекте произошёл компьютерный инцидент; если поступил соответствующий приказ от уполномоченного органа. Внеплановая проверка не предполагает длительного предупреждения и создаёт значительно больший стресс для организации.
Именно поэтому лучшая стратегия — не дожидаться плановой проверки, а готовиться к ней заблаговременно и не допускать ситуаций, которые становятся поводом для внеплановой.
Что конкретно проверяет ФСТЭК
Система безопасности значимого объекта КИИ. Проверяется наличие, состав и функционирование системы безопасности в соответствии с требованиями приказа ФСТЭК №239. Это один из самых объёмных блоков: он включает организационные меры, технические средства защиты, разграничение доступа, защиту от несанкционированного доступа, антивирусную защиту, управление обновлениями и уязвимостями.
Импортозамещение средств защиты. С 1 января 2025 года на значимых объектах КИИ запрещена эксплуатация иностранных средств защиты информации. ФСТЭК целенаправленно проверяет выполнение этого требования. По итогам проверок 2025 года регулятор констатировал, что организации пока плохо справляются с переходом на отечественные СЗИ.
Реагирование на компьютерные инциденты. Проверяется наличие процессов обнаружения и реагирования на инциденты, подключение к ГосСОПКА, соблюдение порядка информирования о компьютерных атаках. Здесь же проверяются журналы событий и фиксация инцидентов.
Организационно-распорядительная документация. Наличие и актуальность политик безопасности, приказов, регламентов, инструкций — всего, что составляет нормативную базу системы защиты информации внутри организации.
Показатель защищённости КЗИ. С 2025 года ФСТЭК ввела методику расчёта показателя защищённости (КЗИ) по шкале от 0 до 1. Регулятор запрашивает результаты самооценки у субъектов КИИ. Пока методика носит рекомендательный характер, но в перспективе станет обязательным инструментом контроля.
Самые частые нарушения: что находят при проверках
Статистика ФСТЭК и практика проверок позволяют выделить нарушения, которые повторяются из раза в раз.
Наиболее распространённое — несоответствие или отсутствие категорирования. Либо категорирование не проводилось вовсе, либо категории значимости занижены, либо сведения направлены во ФСТЭК с нарушением формы или сроков. Поправки 2025 года добавили новое основание для нарушений: не указаны типовые отраслевые объекты КИИ или не обновлена форма сведений в соответствии с приказом ФСТЭК №247.
Второй по частоте блок — несоответствие системы безопасности требованиям приказа №239. Меры защиты реализованы формально или частично, технические средства не соответствуют категории значимости объекта, документация есть, а реальная система защиты не выстроена.
Отдельная болевая точка — иностранные средства защиты информации на значимых объектах. После 1 января 2025 года это прямое нарушение, которое ФСТЭК фиксирует при каждой проверке. Многие организации не успели завершить переход на отечественные СЗИ или не имеют утверждённого плана такого перехода.
Очень часто выявляется ненадлежащая организация взаимодействия с ГосСОПКА: отсутствие подключения, нарушение сроков уведомления об инцидентах, отсутствие регламентов реагирования.
Наконец, типичная проблема — устаревшая или отсутствующая организационно-распорядительная документация: политики безопасности не актуализировались годами, инструкции не соответствуют реальным процессам, приказы о назначении ответственных не обновлялись после кадровых изменений.
Штрафы и ответственность: конкретные цифры
Многие субъекты КИИ недооценивают серьёзность санкций за нарушения. Разберём их по составам.
Нарушение порядка категорирования (ст. 19.7.15 КоАП РФ): для должностных лиц — штраф от 10 до 50 тысяч рублей, для юридических лиц — от 50 до 100 тысяч рублей. За повторное нарушение штраф для должностных лиц возрастает до 50–100 тысяч, для юридических лиц — до 100 тысяч рублей и выше.
Нарушение требований к созданию и обеспечению функционирования системы безопасности ЗОКИИ (ч. 1 ст. 13.12.1 КоАП РФ): для должностных лиц — от 10 до 50 тысяч рублей, для юридических лиц — от 50 до 100 тысяч рублей.
Нарушение требований по обеспечению безопасности значимого объекта КИИ: для должностных лиц — от 10 до 50 тысяч рублей, для юридических лиц — от 50 до 100 тысяч рублей.
Нарушение порядка обмена информацией о компьютерных инцидентах (ч. 2 ст. 13.12.1 КоАП РФ): для должностных лиц — от 20 до 50 тысяч рублей, для юридических лиц — от 100 до 500 тысяч рублей. Непредставление сведений в ГосСОПКА (ч. 2 ст. 19.7.15 КоАП РФ): для должностных лиц — от 10 до 50 тысяч рублей, для юридических лиц — от 100 до 500 тысяч рублей.
Штрафы по КоАП — это административная ответственность. Если нарушения привели к реальному вреду для объектов КИИ, наступает уголовная ответственность по ст. 274.1 УК РФ. За нарушение правил эксплуатации объектов КИИ, повлёкшее причинение вреда, — лишение свободы до 6 лет (ч. 3 ст. 274.1 УК РФ). При наступлении тяжких последствий — до 10 лет (ч. 5 ст. 274.1 УК РФ).
Важно понимать: штраф выписывается не один раз. Если нарушение не устранено в установленный срок, тогда организация получает новое предписание и новый штраф. Цикл повторяется до полного устранения нарушений.
Что происходит после проверки
По результатам проверки ФСТЭК составляет акт. Если выявлены нарушения, регулятор выдаёт предписание с указанием конкретных нарушений и сроков их устранения. Сроки устанавливаются с учётом утверждённых субъектом КИИ планов мероприятий по информационной безопасности и модернизации объекта.
Если субъект КИИ не может реализовать часть требований по защите — это допустимо, но только при условии, что разработаны и внедрены компенсирующие меры, обеспечивающие нейтрализацию угроз безопасности с необходимым уровнем защищённости. Это прямо предусмотрено п. 26 приказа ФСТЭК №239.
После истечения срока устранения нарушений ФСТЭК проводит контрольную проверку. Невыполнение предписания — самостоятельное основание для штрафа и, при злостном уклонении, для уголовного преследования.
Как подготовиться к проверке: ключевые шаги
Практика показывает, что организации, которые проходят проверки ФСТЭК без серьёзных последствий, делают одно и то же: они готовятся системно и заблаговременно, а не судорожно собирают документы за неделю до прихода проверяющих.
Первое — провести внутренний или внешний аудит на соответствие требованиям 187-ФЗ и приказа ФСТЭК №239. Это позволяет выявить нарушения самостоятельно, до того как их найдёт регулятор, и спокойно их устранить.
Второе — актуализировать категорирование. Проверить, соответствуют ли категории значимости текущему состоянию объектов, обновить сведения во ФСТЭК в новой форме (приказ №247), убедиться в наличии всей документации по категорированию.
Третье — провести инвентаризацию средств защиты информации и убедиться, что на значимых объектах нет иностранных СЗИ. Если процесс замены ещё не завершён — разработать и утвердить конкретный план с реальными сроками.
Четвёртое — привести в порядок организационно-распорядительную документацию: политики безопасности, регламенты, инструкции, приказы о назначении ответственных.
Пятое — убедиться в наличии и работоспособности взаимодействия с ГосСОПКА, в наличии регламентов реагирования на инциденты.
Чем раньше начать этот процесс — тем больше времени на устранение выявленных проблем и тем спокойнее пройдёт сама проверка.
Готовитесь к проверке ФСТЭК или хотите понять, где сейчас стоит ваша организация?
Специалисты ВКорпе проведут аудит на соответствие требованиям 187-ФЗ, выявят нарушения до прихода регулятора и помогут их устранить. Работаем с субъектами КИИ во всех регуляторных сферах.