Кибербезопасность теперь можно измерять не только по принципу «соответствует / не соответствует»
Кибербезопасность теперь можно измерять не только по принципу «соответствует / не соответствует»
ФСТЭК России 7 августа 2026 года утвердила Методику оценки уровня зрелости деятельности в области технической защиты информации и обеспечения безопасности значимых объектов КИИ.
Документ уже опубликован на официальном сайте ведомства.
Официальный документ ФСТЭК России
И это тот случай, когда специалистам по информационной безопасности стоит обратить внимание, а юристам — тем более.
Почему?
Потому что регулятор предлагает смотреть не только на наличие необходимых документов и средств защиты, но и на то, насколько реально работают соответствующие процессы.
Что меняется на практике
Методика предусматривает пять уровней зрелости — от начального до верифицируемого.
Оценивается не один показатель, а целый комплекс направлений деятельности:
управление защитой информации, выявление угроз, управление уязвимостями и обновлениями, мониторинг, реагирование на инциденты, защита инфраструктуры, компетенции сотрудников и другие процессы.
И здесь возникает главный практический вопрос:
если регламент существует, но его требования фактически не выполняются — насколько зрелой можно считать такую систему?
Именно на такие разрывы между документами и реальной практикой новая Методика обращает особое внимание.
Почему это уже вопрос для юридической службы
Результаты оценки должны подтверждаться документами, сведениями о проведенных мероприятиях, результатах контроля и другими исходными данными.
Поэтому для компании становятся особенно важными:
— правильное распределение ответственности между подразделениями;
— условия договоров с IT- и ИБ-подрядчиками;
— документирование проведенных мероприятий;
— фиксация результатов проверок и устранения недостатков;
— доказуемость исполнения внутренних регламентов;
— определение текущего и целевого уровня зрелости.
Иными словами, информационная безопасность постепенно превращается из исключительно технической задачи в часть корпоративного управления рисками.
Отдельный вопрос — КИИ
Для операторов значимых объектов критической информационной инфраструктуры значение Методики еще выше.
Здесь уже недостаточно формально иметь необходимые документы.
Организации потребуется понимать, какие процессы реально функционируют, как они контролируются и чем можно подтвердить их результативность.
Что особенно интересно
Подход ФСТЭК имеет немало общего с международными моделями управления киберрисками, включая NIST Cybersecurity Framework и ISO/IEC 27001.
Но российская Методика развивается в собственной нормативной системе и непосредственно связана с требованиями в сфере защиты информации и безопасности КИИ.
Поэтому возникает интересный практический вопрос:
может ли высокая зрелость информационной безопасности стать для бизнеса самостоятельным инструментом управления юридическими и регуляторными рисками?
И что придется изменить корпоративным юристам в договорах с подрядчиками, локальных актах и системе внутреннего контроля?
Разбираем в полной статье — с анализом новой Методики ФСТЭК, пяти уровней зрелости, порядка оценки, требований к доказательствам, вопросов ответственности подрядчиков и сравнением с международными подходами.
#АссоциацияЮристовРоссии

Если у вас возникли вопросы по теме данной публикации, вы всегда можете написать мне в мессенджеры или позвонить: