Журнал "Information Security/ Информационная безопасность" #4, 2026
6 • ПРАВО И НОРМАТИВЫ 11 https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/metodicheskij-dokument-ot-7-avgusta-2026-g 12 http://publication.pravo.gov.ru/document/0001202608110006 Август-2026 обзоре за август 2026 г. рассмотрим новую методику от ФСТЭК России по оценке уровня зрелости деятельности в области технической защиты информации в инфор- мационных системах и обеспечения безопасности значимых объектов КИИ, измене- ния в Приказ ФСТЭК России от 11.04.2025 № 117 и проект по его корректировкам в части обеспечения безопасности ИИ, разъяснения ФСТЭК России лицензионных требований и актуализацию перечней оборудования, необходимого для выполнения лицензируемой деятельности. В Методика оценки уровня зрелости деятельности в области защиты информации Методический документ ФСТЭК Рос- сии "Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической инфор- мационной инфраструктуры Российской Федерации" 11 был утвержден 7 августа 2026 г. Методика определяет порядок оценки уровня зрелости деятельности в области технической защиты информации, не составляющей государственную тайну, содержащейся в информационных системах, и(или) обеспечения безопас- ности значимых объектов критической информационной инфраструктуры – Узи. Оценка уровня зрелости включает: l определение оцениваемых направ- лений деятельности по защите инфор- мации (обеспечению безопасности значимых объектов КИИ) (N); l сбор и анализ исходных данных, необходимых для проведения оценки текущего уровня зрелости; l определение текущего уровня зрело- сти для каждого из направлений дея- тельности по защите информации (обес- печению безопасности значимых объ- ектов КИИ) (Узитi); l определение целевого уровня зрело- сти для каждого из направлений дея- тельности по защите информации (обес- печению безопасности значимых объ- ектов КИИ) (Узицi); l построение диаграммы профиля уров- ней зрелости; l определение уровня зрелости дея- тельности по защите информации (обес- печению безопасности значимых объ- ектов КИИ) Узи на основе результатов расчета текущего уровня зрелости для каждого из направлений деятельности по защите информации (обеспечению безопасности значимых объектов КИИ) Узитi. Узи может иметь одно из четырех значений. Самый низкий уровень зре- лости – "начальный", самый высокий – "верифицируемый". Отсутствие уровня зрелости характеризуется значением "нулевой (отсутствует)". Оценка уровня зрелости может проводиться самостоя- тельно (внутренняя оценка уровня зре- лости) или с привлечением внешней организации, имеющей лицензию на деятельность в области защиты конфи- денциальной информации. При этом в методике отмечается, что внешняя оцен- ка уровня зрелости имеет более высокую объективность. Изменения в Приказ ФСТЭК России от 11.04.2025 № 117 Приказ ФСТЭК России от 08.05.2026 № 137 "О внесении изменений в Требо- вания о защите информации, содержа- щейся в государственных информацион- ных системах, иных информационных системах государственных органов, госу- дарственных унитарных предприятий, государственных учреждений, утвер- жденные приказом Федеральной службы по техническому и экспортному контро- лю от 11 апреля 2025 г. № 117" 12 офици- ально опубликован 11 августа 2026 г. Приказ вступил в силу с 1 сентября 2026 г., за исключением п. 7 приложения к приказу, вступающего в силу с 1 марта 2027 г. Изменения вносятся в Приказ ФСТЭК России от 11 апреля 2025 г. № 117. В качестве основных изменений отметим корректировку наименований показате- ля уровня зрелости Пзи на Узи в соот- ветствии с рассмотренной ранее мето- дикой ФСТЭК России. Для оценки результатов реализации плана меро- приятий по совершенствованию защиты информации и достаточности и эффек- тивности проводимых мероприятий будет применяться только показатель защищенности Kзи, без учета ранее упоминаемого показателя уровня зре- лости Пзи. Операторам потребуется установить в отношении подрядных орга- низаций требования по расчету и оценке показателя уровня зрелости Узи. Кроме того, требования по использованию стро- гой аутентификации дополнены вари- антом использования усиленной много- факторной аутентификации. П. 7, который вступит в силу в марте 2027 г., вносит следующие корректи- ровки: l Расчет и оценка показателя защи- щенности Kзи проводятся оператором (обладателем информации) не реже одного раза в шесть месяцев. l Расчет и оценка показателя уровня зрелости Узи проводятся подрядной организацией до получения доступа к информационным системам, содержа- щейся в них информации, и (или) пере- дачи им информации и далее не реже одного раза в два года. О полученном по результатам оценки значении показателя защищенности Kзи в случае его несоответствия нормиро- ванным значениям в течение 3 кален- дарных дней со дня завершения такой оценки информируется руководитель оператора (обладателя информации) для принятия решения о проведении мероприятий по совершенствованию защиты информации и принятии мер по повышению уровня защищенности информации, содержащейся в инфор- мационных системах. Результаты оценки показателя защи- щенности Kзи в срок не позднее 5 рабо- чих дней после дня его расчета направ- ляются оператором (обладателем информации) в ФСТЭК России. Требования по защите информации при использовании ИИ в ГИС и иных ИС Проект приказа ФСТЭК России "О вне- сении изменений в Требования о защите информации, содержащейся в государст- венных информационных системах, иных информационных системах государствен- ных органов, государственных унитарных предприятий, государственных учрежде- ний, утвержденные приказом Федераль- ной службы по техническому и экспорт- ному контролю от 11 апреля 2025 г. №117" был представлен к общественному обсуждению 24 августа 2026 г. Основная цель проекта приказа – дополнение требований Приказа ФСТЭК России от 11 апреля 2025 г. № 117 порядком защиты информации при использовании искусственного интел- лекта. Посредством проведения мероприятий по обеспечению защиты информации при использовании для функциониро- вания ИС ИИ должна быть обеспечена возможность исключения несанкциони- рованного доступа к информации или
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw