Кудряшова Светлана Леонидовна
Кудряшова С.Л. Подписчиков: 40
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 127.5к

Кибербезопасность теперь можно измерять не только по принципу «соответствует / не соответствует»

1 дочитывание
0 комментариев
Эта публикация уже заработала 0,09 рублей за дочитывания
Зарабатывать

Кибербезопасность теперь можно измерять не только по принципу «соответствует / не соответствует»

ФСТЭК России 7 августа 2026 года утвердила Методику оценки уровня зрелости деятельности в области технической защиты информации и обеспечения безопасности значимых объектов КИИ.

Документ уже опубликован на официальном сайте ведомства.

Официальный документ ФСТЭК России

И это тот случай, когда специалистам по информационной безопасности стоит обратить внимание, а юристам — тем более.

Почему?

Потому что регулятор предлагает смотреть не только на наличие необходимых документов и средств защиты, но и на то, насколько реально работают соответствующие процессы.

Что меняется на практике

Методика предусматривает пять уровней зрелости — от начального до верифицируемого.

Оценивается не один показатель, а целый комплекс направлений деятельности:

управление защитой информации, выявление угроз, управление уязвимостями и обновлениями, мониторинг, реагирование на инциденты, защита инфраструктуры, компетенции сотрудников и другие процессы.

И здесь возникает главный практический вопрос:

если регламент существует, но его требования фактически не выполняются — насколько зрелой можно считать такую систему?

Именно на такие разрывы между документами и реальной практикой новая Методика обращает особое внимание.

Почему это уже вопрос для юридической службы

Результаты оценки должны подтверждаться документами, сведениями о проведенных мероприятиях, результатах контроля и другими исходными данными.

Поэтому для компании становятся особенно важными:

— правильное распределение ответственности между подразделениями;

— условия договоров с IT- и ИБ-подрядчиками;

— документирование проведенных мероприятий;

— фиксация результатов проверок и устранения недостатков;

— доказуемость исполнения внутренних регламентов;

— определение текущего и целевого уровня зрелости.

Иными словами, информационная безопасность постепенно превращается из исключительно технической задачи в часть корпоративного управления рисками.

Отдельный вопрос — КИИ

Для операторов значимых объектов критической информационной инфраструктуры значение Методики еще выше.

Здесь уже недостаточно формально иметь необходимые документы.

Организации потребуется понимать, какие процессы реально функционируют, как они контролируются и чем можно подтвердить их результативность.

Что особенно интересно

Подход ФСТЭК имеет немало общего с международными моделями управления киберрисками, включая NIST Cybersecurity Framework и ISO/IEC 27001.

Но российская Методика развивается в собственной нормативной системе и непосредственно связана с требованиями в сфере защиты информации и безопасности КИИ.

Поэтому возникает интересный практический вопрос:

может ли высокая зрелость информационной безопасности стать для бизнеса самостоятельным инструментом управления юридическими и регуляторными рисками?

И что придется изменить корпоративным юристам в договорах с подрядчиками, локальных актах и системе внутреннего контроля?

Разбираем в полной статье — с анализом новой Методики ФСТЭК, пяти уровней зрелости, порядка оценки, требований к доказательствам, вопросов ответственности подрядчиков и сравнением с международными подходами.

#АссоциацияЮристовРоссии

Кибербезопасность теперь можно измерять не только по принципу «соответствует / не соответствует»

Понравилась публикация?
/
нет
0 / 0
Подписаться
Донаты ₽

Если у вас возникли вопросы по теме данной публикации, вы всегда можете написать мне в мессенджеры или позвонить:

C Уважением, юрист Кудряшова Светлана Леонидовна
Главная
Коллективные
иски
Добавить Видео Опросы