Квартальный отчёт о нормативном регулировании в сфере ИБ во II квартале 2026 года

BIS Journal №3(62)2026

25 августа, 2026

Квартальный отчёт о нормативном регулировании в сфере ИБ во II квартале 2026 года

Критическая информационная инфраструктура (КИИ)

20.04.2026 вступил в силу Федеральный закон от 09.04.2026 № 76-ФЗ «О внесении изменений в статью 274–1 Уголовного кодекса Российской Федерации». Изменились нормы, связанные с ответственностью за неправомерный доступ к охраняемой компьютерной информации, содержащейся в КИИ, в том числе с использованием компьютерных программ либо иной компьютерной информации, а также за нарушение правил эксплуатации средств хранения, обработки или передачи охраняемой компьютерной информации, содержащейся в КИИ.

Также 20.04.2026 вступил в силу Федеральный закон от 09.04.2026 № 77-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях». Изменилась ответственность за нарушение правил эксплуатации объектов КИИ.

13.04.2026 было опубликовано постановление Правительства Российской Федерации от 13.04.2026 № 402 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры Российской Федерации в сфере связи». Правила распространяются на государственные органы, учреждения, российские юридические лица, которым на законном основании (собственность, аренда и т. п.) принадлежат или которые используют (в том числе на правах аренды) информационные системы, сети, АСУ в сфере связи. Также под действие подпадают организации, обеспечивающие взаимодействие таких систем или сетей. Главным фактором при оценке значимости является количество абонентов (в том числе юридических лиц), которым оператор связи оказывает услуги с использованием данного объекта КИИ. Для категорирования объектов КИИ руководитель организации создаёт постоянно действующую комиссию, в состав которой в определённых случаях по согласованию включаются представители госорганов (Минцифры и Роскомнадзора). Не все показатели из общего перечня применяются ко всем субъектам. Категория значимости присваивается по наивысшему из значений показателей критериев значимости, которые получились в результате расчётов. Постановление вступает в силу 01.09.2026 и действует до 01.09.2032.

27.05.2026 вышло распоряжение Правительства Российской Федерации от 27.05.2026 № 1237-р, вносящее изменения в перечень типовых отраслевых объектов КИИ Российской Федерации.

 

Президент и Правительство Российской Федерации

02.04.2026 опубликован проект постановления Правительства Российской Федерации «О внесении изменений в некоторые акты Правительства Российской Федерации». В целях реализации Правительством Российской Федерации полномочий по осуществлению контроля за операторами указанных информационных систем проектом постановления вносятся изменения в постановление № 675, предусматривающие утверждение Правил осуществления контроля за соблюдением операторами государственных информационных систем, иных информационных систем государственных органов, муниципальных информационных систем, информационных систем юридических лиц, осуществляющих закупки в соответствии с Федеральным законом от 18.07.2011 № 223-ФЗ «О закупках товаров, работ, услуг отдельными видами юридических лиц», требований по недопущению использования размещённых за пределами территории Российской Федерации баз данных и технических средств при эксплуатации указанных систем.

23.04.2026 опубликован проект постановления Правительства Российской Федерации «Об утверждении требований к порядку создания и эксплуатации государственными органами информационных систем, не являющихся государственными информационными системами и внесении изменений в постановление Правительства Российской Федерации от 16.11.2015». Документ создаётся, чтобы закрыть регуляторный пробел в отношении внутренних систем госорганов (бухгалтерских, кадровых, аналитических систем, систем документооборота), которые не являются ГИС.

29.04.2026 опубликован проект указа Президента Российской Федерации «О внесении изменений в Указ Президента Российской Федерации от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации». Проект определяет показатели, характеризующие уровень защищённости государственных информационных систем (ГИС) и иных информационных систем, принадлежащих федеральным органам исполнительной власти (ФОИВ) и высшим исполнительным органам государственной власти субъектов Российской Федерации, а также информационных систем и значимых объектов КИИ, принадлежащих государственным фондам, государственным корпорациям (компаниям), иным организациям, созданным на основании федеральных законов, стратегическим предприятиям, стратегическим акционерным обществам, системообразующим организациям российской экономики и юридическим лицам, являющимся субъектами КИИ, и их целевые значения.

Кроме того, 29.04.2026 опубликован проект постановления Правительства Российской Федерации «О порядке расчёта количественных значений показателей, характеризующих уровень защищённости объектов информационной инфраструктуры органов (организаций)». Проектом определяется порядок расчёта следующих показателей:

  • защищённость объектов информационной инфраструктуры в органе (организации) от актуальных угроз в информационной сфере;
  • защищённость от актуальных угроз в информационной сфере (не менее 80% объектов информационной инфраструктуры, функционирующих в отрасли (сфере деятельности), определённой Федеральным законом от 26.07.2017 № 187-ФЗ);
  • защищённость от актуальных угроз в информационной сфере (не менее 80% объектов информационной инфраструктуры, находящихся в ведении органов исполнительной власти субъектов Российской Федерации).

10.06.2026 опубликован Федеральный закон от 10.06.2026 № 166-ФЗ «О технологической платформе создания, развития и эксплуатации информационных систем». Закон вступает в силу 01.09.2027.

 

Минцифры России

С 02.04.2026 действует «Регламент информационного взаимодействия участников с оператором ЕСИА и оператором эксплуатации инфраструктуры электронного правительства» в версии 2.53. В числе прочего в документе закреплены основные требования по информационной безопасности: какие средства криптографической защиты информации (СКЗИ) допустимы, как защищать каналы связи (например, для промышленной среды требуется класс не ниже КС3), где размещать серверные мощности.

19.06.2026 опубликован приказ Минцифры России от 04.06.2026 № 508 «Об утверждении Методических рекомендаций по обеспечению соблюдения требований к информационно-телекоммуникационной инфраструктуре, в том числе облачной, для размещения информационных систем органов исполнительной власти и органов местного самоуправления». Рекомендации разработаны с целью удовлетворения потребности в защищённой инфраструктуре с учётом требований по использованию импортозамещённого аппаратного и программного обеспечения и включают в себя общие рекомендации к инфраструктуре, рекомендации к её составу и организации, рекомендации по условиям и параметрам функционирования инфраструктуры, а также по оптимизации процессов создания и использования инфраструктуры.

 

ФСТЭК России

14.04.2026 было опубликовано информационное сообщение ФСТЭК России № 240/22/2457 об утверждении методического документа «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах». Методический документ теперь охватывает не только государственные информационные системы (ГИС), но и:

  • автоматизированные системы управления;
  • информационно-телекоммуникационные сети государственных органов, унитарных предприятий, учреждений и организаций, включая субъектов КИИ;
  • технические средства, программы для ЭВМ и базы данных, доступ к которым предоставляется через информационно-телекоммуникационные сети;
  • информационно-телекоммуникационные инфраструктуры, выполняющие общие технологические функции для указанных систем.

16.04.2026 опубликован проект приказа ФСТЭК России «О внесении изменений в Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утверждённые приказом Федеральной службы по техническому и экспортному контролю от 11.04.2025 № 117». Предполагается внесение изменений, направленных на установление требований по защите информации при использовании технических средств и программ для ЭВМ и баз данных в соответствии с частью 5.1 статьи 13 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».

22.05.2026 ФСТЭК России представила «Рекомендации по повышению защищённости информационной инфраструктуры от угроз безопасности информации, связанных с атаками типа "отказ в обслуживании"». Рекомендации были разработаны в связи с увеличением количества DDoS-атак на российскую инфраструктуру и применимы как для органов и организаций, так и для провайдеров связи. Документ описывает конкретные меры защиты от различных типов DDoS-атак.

В тот же день, 22.05.2026, ФСТЭК России опубликовала проект методического документа «Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации». Документ был разработан в соответствии с подпунктами 4 и 65 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утверждённого Указом Президента Российской Федерации от 16.08.2004 № 1085.

28.05.2026 вступила в силу утверждённая ФСТЭК России «Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении». Документ определяет порядок проведения исследований по выявлению уязвимостей и недекларированных возможностей (НДВ) в соответствии с Требованиями по безопасности информации, устанавливающими уровни доверия к средствам технической защиты информации и средствам обеспечения безопасности информационных технологий, утверждёнными приказом ФСТЭК России от 02.06.2020 № 76, в ПО средств защиты информации, за исключением исходного программного кода программируемых логических интегральных микросхем. Предыдущая версия Методики от 25.12.2020 соответственно утратила силу.

 

Центральный Банк Российской Федерации

16.06.2026 Банк России опубликовал «Методические рекомендации по обеспечению информационной безопасности при разработке и применении искусственного интеллекта на финансовом рынке». Документ систематизирует подходы к управлению рисками информационной безопасности, возникающими при работе с искусственным интеллектом, и разработан в соответствии с «Кодексом этики в сфере разработки и применения искусственного интеллекта на финансовом рынке» (см. информационное письмо Банка России «О Кодексе этики в сфере разработки и применения искусственного интеллекта на финансовом рынке» от 09.07.2025 № ИН‑016–13/91).

 

Отраслевые документы

23.04.2026 утверждены Методические рекомендации Технического комитета № 26 «Криптографические алгоритмы выработки вспомогательных секретных ключей и аутентификационных векторов в сетях подвижной радиотелефонной связи пятого поколения (МР S3G‑5G)».

 

Стать автором BIS Journal

Смотрите также

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

25.08.2026
NCSC выступил за сохранение человеческого надзора за LLM
25.08.2026
«Солар» сформировала техпортфель для защиты ПО от ИИ-рисков
25.08.2026
Пополнить цифровой кошелёк наличными напрямую не получится
25.08.2026
Авторизация с доставкой лично в руки (скамерам)
24.08.2026
Мультимодальные ИИ-агенты увеличат объём и скорость анализа на предмет фишинга
24.08.2026
Гигант в сфере обработки данных стал жертвой атаки
24.08.2026
Фрод в Британии бьёт годовые рекорды
24.08.2026
Хакеры украли массу ПДн, включая сведения о размерах обуви
24.08.2026
Где полиция ошибается при внедрении систем распознавания лиц
21.08.2026
«Граждане почувствовали, что лучше переходить на новые инструменты»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных