24 сентября 2026 / время чтения: 6 мин. / всего просмотров: 11

Подрядчик банка будет считать показатель зрелости до того, как получит доступ


Восьмого сентября официально опубликован приказ ФСТЭК России от 16 июля 2026 года №220, зарегистрированный Минюстом накануне. Он дополняет Требования к созданию систем безопасности значимых объектов КИИ, утвержденные приказом №235, четырьмя новыми пунктами. В них появляется первое прямое требование к подрядчику, который получает доступ к значимому объекту банка. Вступает в силу 1 марта 2027 года.

 

Откуда это взялось

В ноябре 2025 года на SOC-Форуме начальник управления ФСТЭК России Елена Торбенко сказала, что в 2026 году ожидается принятие актов, которые распространят на подрядчиков требования к владельцам значимых объектов. Там же прозвучали цифры проверок: свыше 700 проверенных объектов и более 1100 нарушений. Отсутствие контроля за действиями подрядчиков с доступом к инфраструктуре значимых объектов было названо среди типовых нарушений.

Обещание выполнено, но не так, как ждали. Подрядчику не запретили доступ и не переписали на него обязанности субъекта КИИ, ему предписали измерить собственную зрелость и показать результат заказчику.

 

Что введено

Вводятся два показателя. Показатель защищенности Кзи описывает текущее состояние безопасности значимых объектов и степень его соответствия минимально необходимому уровню защиты от типовых актуальных угроз. Показатель уровня зрелости Узи показывает достаточность и эффективность проведенных мероприятий.

Кзи субъект КИИ считает не реже раза в шесть месяцев и направляет результаты в ФСТЭК не позднее пяти рабочих дней после расчета. Узи считается не реже раза в три года. Если значение не соответствует нормированному, в течение трех календарных дней информируется руководитель субъекта КИИ, и он решает, что делать дальше.

Дальше самое важное для банка. Подрядными организациями приказ называет тех, кому дают доступ к значимому объекту для оказания услуг, работ по обработке и хранению информации, созданию, развитию и эксплуатации объекта, а также для работ и услуг по обеспечению его безопасности. Субъект КИИ обязан установить в отношении такой организации требование по расчету и оценке показателя уровня зрелости. Сам расчет подрядчик проводит до получения доступа к значимому объекту и далее не реже одного раза в три года.

Допуск подрядчика в инфраструктуру перестает быть вопросом договора и заявки: появляется входной контроль с измеримым результатом, который подрядчик обязан получить заранее.

 

Чего в приказе нет

Проект, из которого вырос приказ, был шире. Он обсуждался на regulation.gov.ru в апреле под идентификатором 01/02/04-26/00166998 и предполагал изменения в два акта: в приказ №235, что и принято, и в приказ №239. Вторая часть была жестче: предлагалось запретить удаленный доступ для обновления и управления со стороны лиц, не являющихся работниками субъекта КИИ и его дочерних обществ, запретить локальный бесконтрольный доступ и передачу информации разработчику без контроля субъекта.

В опубликованном приказе №220 этого нет, он меняет только Требования по приказу №235. Изменений в приказ №239 на день выхода этой колонки не публиковалось. Запрет остался в проекте, требование считать зрелость подрядчика стало нормой.

 

В государственных системах то же самое, только раньше

Параллельно ФСТЭК сделала такую же правку для государственных систем. Приказ от 8 мая 2026 года №137 изменил Требования по приказу №117: показатель зрелости подрядная организация считает до получения доступа к системам и далее не реже одного раза в два года, с 1 марта 2027 года. А дополнение пункта 58 тех же Требований, где к обязанностям подрядчика добавлен расчет показателя, действует с 1 сентября 2026 года. Разница в периодичности: для государственных систем два года, для значимых объектов КИИ три.

 

По чему будут считать

Оба приказа отсылают к методическим документам ФСТЭК России: по ним определяются значения показателей и нормированные величины. Документ уже есть. Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры утверждена ФСТЭК России 7 августа 2026 года, за месяц до публикации приказа.

Из методики видно, как устроена проверка. Уровень зрелости принимает одно из четырех значений, от начального до верифицируемого, плюс нулевой, когда зрелости нет. Оценка идет по двадцати одному направлению: управление деятельностью, выявление угроз, контроль конфигураций, управление уязвимостями и обновлениями, защита удаленного, беспроводного и привилегированного доступа, мониторинг, безопасная разработка, физическая защита, непрерывность, обучение персонала, применение искусственного интеллекта и другие. Семнадцатым пунктом стоит защита информации при взаимодействии с подрядными организациями: подрядчика оценят в том числе по тому, как он работает со своими подрядчиками. Направления и целевые значения образуют профиль зрелости, и по каждому направлению методика рекомендует целевой уровень не ниже третьего из четырех.

Оценка бывает внутренней и внешней. Внешнюю проводит организация с лицензией ФСТЭК на деятельность по технической защите конфиденциальной информации в части контроля защищенности от несанкционированного доступа, и методика прямо говорит, что такая оценка объективнее, потому что не зависит от решений руководителя проверяемой организации. Для банка это означает выбор, который лучше сделать заранее: принимать ли самооценку подрядчика или требовать заключение лицензиата.

Инструмент к марту 2027 года готов, и ждать нечего: профиль зрелости можно примерить на подрядчиков уже сейчас, до того как это станет обязанностью. Об этом я писал в замечаниях к проекту приказа 15 апреля, когда методики еще не было: одно из трех моих предложений было о том, что методические документы не утверждены, а при их разработке надо учесть системы с распределенной архитектурой, где организация контролирует свою часть инфраструктуры, но не протокол целиком. Разработчик отметил замечание неучтенным. Всего по проекту поступило четыре замечания, частично учтено одно.

 

Что делать до 1 марта 2027 года

Первое, список. В контуре положения Банка России 850-П банк и так определяет перечень технологических процессов и критичную архитектуру, включающую поставщиков услуг. Рядом нужен второй список: кто из внешних компаний имеет доступ к значимым объектам, к каким именно, с какими правами и по какому договору. Отдельно проверьте учетные записи: часть обычно заведена на инженеров, которые у подрядчика давно не работают.

Второе, договор. Методика прямо говорит, что требования к уровню зрелости подрядчика определяются в документах, на основании которых оказываются услуги и проводятся работы, то есть в договоре. Значит туда добавляется обязанность подрядчика рассчитать и оценить показатель до начала работ и повторять это раз в три года, передавать результат банку и отвечать за его достоверность, а также целевое значение, ниже которого банк не принимает результат. Договоры с сервисными компаниями живут годами и переподписываются автоматически, поэтому вносить правку дешевле сейчас, при очередном продлении, а не в феврале 2027 года, когда у подрядчика появится повод торговаться.

Третье, развилка, которую норма оставляет банку. Она говорит, что делать с результатом: при несоответствии нормированным значениям в течение трех дней информируется руководитель. Она не говорит, допускать ли подрядчика с низким показателем. Это решение банка, и его лучше описать в своих документах заранее, до первого такого случая.

И отдельно про тех, кто уже внутри. Требование сформулировано как условие получения доступа, а у подрядчиков, которые работают с вами не первый год, этот момент давно прошел. Как быть с ними, приказ не поясняет, поэтому разумно исходить из того, что к марту 2027 года показатель нужен у всех действующих подрядчиков.

Похожие статьи

Статья

Закон о развитии ИИ как заявка на включение в цифровую гонку

Статья

Применение криптографии для обеспечения безопасности аппаратно-программных платформ

Статья

К теме «ложных срабатываний»

Статья

Опорная инфраструктура банков вне периметра КИИ. Что показала практика поправок

  1. 05 Цифровой рубль. Ключевые аспекты подготовки мобильного приложения банка
  2. 06 «Умные города» России повышают свой IQ в цифровом соревновании
  3. 07 «Умный город» становится ближе и понятней жителям
  4. 08 Законно ли использование несертифицированных средств электронной подписи при работе с НЭП?
  5. 09 От квантовых технологий ждут решений, меняющих жизнь к лучшему
  6. 10 Тестирование — не расход, а инвестиция. На вопросы BIS Journal отвечает РУТЕСТ
ИИ-ассистент BISонлайн
Привет! Я помогу разобраться в материалах журнала. Хотите, перескажу текущую статью за 20 секунд?
Рекомендую прочитать
«Как построить SOC в 2026»