29 апреля 2026 года ФСТЭК опубликовал проект изменений в Указ Президента РФ №250 "О дополнительных мерах по обеспечению информационной безопасности РФ" (от 01.05.2022), вводящих целевые показатели киберзащищённости. В пояснительной записке - цифра, с которой и начнём: в 60% информационных систем и объектов КИИ защита от типовых угроз не обеспечена в полном объёме. Ещё в 20% - "отдельные недостатки". Переведу: почти у шести из десяти проверенных объектов защита от типовых угроз обеспечена не в полном объёме. Для тех, кто проводит compliance пентест или готовит объекты к аттестации информационных систем, за последний год изменилось достаточно, чтобы пересмотреть методологию целиком.
ФСТЭК 2026 требования: два документа, которые меняют правила
С начала 2026 года ФСТЭК выпустил два документа, затрагивающих и пентестеров, и SOC-команды: проект указа о целевых показателях киберзащиты (апрель) и методологию оценки зрелости ИБ-деятельности (май). Оба переводят регуляторику из режима "есть ли у вас средство защиты" в режим "насколько эффективно работают ваши процессы". Для отрасли это серьёзный сдвиг - по данным TAdviser, российский рынок ИБ перевалил за 400 млрд рублей в 2025 году, и расти дальше он будет именно на этом переходе от чеклистов к процессам.Целевые показатели киберзащиты для объектов КИИ
Проект указа от 29 апреля устанавливает конкретные целевые значения: защита от актуальных угроз должна быть обеспечена не менее чем на 80% объектов, подведомственных органам исполнительной власти субъектов РФ. Тот же показатель - для объектов информационной инфраструктуры в отраслях, определённых ФЗ-187 "О безопасности КИИ".Теперь цифры в контексте. По данным проверок ФСТЭК за 2025 год, базовый уровень защиты реализовали только 35% органов власти. В 2024 году - 13% субъектов КИИ (другая выборка, но порядок тот же). До целевых 80% - дистанция огромна. Для blue-team это означает, что инспекции будут количественно измерять степень покрытия. Не "у вас есть МЭ", а "сколько объектов реально защищены по профилю угроз".
Для пентестеров - сдвиг в весе отчёта. Результаты пентеста теперь ложатся в расчёт показателя. Нашли непокрытые вектора на значимом объекте КИИ - это не рекомендация заказчику, а прямое снижение его целевого показателя перед регулятором. Ощутите разницу.
Методология оценки зрелости ИБ-служб
В конце мая ФСТЭК начал публичное обсуждение "Методологии оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ РФ". По данным TAdviser, документ вводит пять уровней зрелости:| Уровень | Название | Что означает |
|---|---|---|
| 0 | Нулевой | Управление не осуществляется, требования не выполняются |
| 1 | Начальный | Формальное управление, требования выполняются с отдельными недостатками |
| 2 | Системный | Управление на системном уровне, все требования реализованы |
| 3 | Контролируемый | Проводятся периодические проверки |
| 4 | Верифицируемый | Эффективность проверяется с привлечением внешней независимой организации |
Оценка проводится по более чем 20 направлениям: управление уязвимостями, управление обновлениями, защита привилегированного доступа, мониторинг ИБ, безопасная разработка ПО, защита информации при взаимодействии с подрядчиками, защита при использовании ИИ.
Привязка к классам защиты ГИС: для 3-го класса все направления - не ниже начального уровня, для 2-го - не ниже системного, для 1-го - не ниже контролируемого.
Что изменилось на практике: раньше при аттестации информационных систем проверяли наличие сертифицированных СрЗИ и документов. Теперь регулятор смотрит на процессы. Направление "управление уязвимостями" - тот самый блок работ, который покрывается пентестом. И от заказчика ждут не разового отчёта раз в год, а выстроенного процесса с доказательствами: baseline, повторные проверки, метрики закрытия.
Методология повлияет на два сегмента рынка: автоматизацию отчётности (GRC/SOAR-системы получат модули оценки зрелости) и ИБ-консалтинг - регулятор прямо допускает привлечение подрядчика для проведения оценки.
КИИ безопасность 2026 и пентест критической инфраструктуры
ФЗ-187 определяет субъектов КИИ, объекты КИИ и три категории значимости. Ситуация с категорированием за 2024-2025 годы улучшилась, но между фактом категорирования и реальным обеспечением защиты - пропасть. ФСТЭК в 2026 году меняет правила обслуживания объектов КИИ. Параллельно готовится правительственный законопроект об обязательной сертификации ИИ-систем для критических объектов силами ФСТЭК и ФСБ.
Для пентестера, работающего с субъектом КИИ, это создаёт три практических следствия.
Первое: scope расширяется. Если объект КИИ использует ИИ-компоненты (ML-модели в SCADA-аналитике, предиктивном обслуживании, AIOps), пентест должен покрывать эти компоненты. Методология оценки зрелости явно включает направление "Защита информации при использовании искусственного интеллекта". Год назад этого пункта не было - теперь он в скоупе.
Второе: уведомление через ГосСОПКА. Обязанность уведомлять закреплена ст. 9 ФЗ-187, а конкретные сроки - 3 часа для значимых объектов КИИ, 24 часа для остальных субъектов КИИ - установлены Приказом ФСБ №547 от 25.12.2025 (с 30.01.2026 заменил №282). Если пентест обнаружил следы реального компрометирования - а такой сценарий встречается на практике чаще, чем хотелось бы - заказчик обязан уведомить НКЦКИ. Этот сценарий нужно прописывать в договоре и в playbook взаимодействия с SOC заказчика. Не прописали - потом будете объяснять, почему пентест-команда сидела на следах APT и молчала.
Третье: категорирование диктует TTPs. Для значимых объектов КИИ (категории 1-3) перечень мер определяется приказом ФСТЭК №239. Пентест - проверка конкретного перечня, а не произвольный набор инструментов. Обязательные TTPs для проверки периметра объекта КИИ с внешним сетевым доступом:
- Network Service Discovery (T1046, Discovery)
- Exploit Public-Facing Application (T1190, Initial Access)
- Brute Force (T1110, Credential Access)
- Unsecured Credentials (T1552, Credential Access)
152-ФЗ и оборотные штрафы: как compliance пентест стал обязательным
До поправок в 152-ФЗ максимальный штраф за утечку персональных данных составлял 100 тыс. рублей - для среднего бизнеса это уровень закупки канцелярии. С 30 мая 2025 года (ФЗ №420-ФЗ от 30.11.2024) за повторную утечку ПДн введены оборотные штрафы 1-3% от годовой выручки, но не менее 20 млн и не более 500 млн рублей. По данным KorusConsulting, для компании с оборотом 1 млрд рублей это 30 млн рублей. Для крупного бизнеса - сотни миллионов. С 11 декабря 2024 года действует ст. 272.1 УК РФ (ФЗ №421-ФЗ от 30.11.2024) - уголовная ответственность за незаконные использование, передачу, сбор и хранение компьютерной информации с ПДн, полученной незаконным путём. Риски перешли с корпоративного уровня на личную ответственность CISO и CEO.
Оборотные штрафы изменили отношение заказчиков к пентесту ИСПДн. Раньше это был формальный compliance - "проведите, дайте бумагу". Сейчас CIO хотят реальную оценку: "можно ли добраться до базы ПДн с периметра?", "что произойдёт при компрометации учётной записи оператора?". Разговор другой.
Для SOC и blue-team: мониторинг доступа к ИСПДн перестал быть "приятным дополнением". Это обязательный контроль, который проверяют. Набор detection-правил, который стоит добавить в SIEM (MaxPatrol SIEM, KUMA или что у вас стоит):
- Массовый экспорт из ИСПДн - корреляция SQL-запросов с аномальным объёмом результатов к серверам БД с ПДн. Событие на уровне database audit log, порог: объём выборки > N записей за сессию
- Привилегированный доступ к серверам ИСПДн - каждое подключение по RDP/SSH к серверам БД с ПДн генерирует алерт, если IP-источник не в белом списке. Valid Accounts (T1078, Initial Access / Persistence / Privilege Escalation / Defense Evasion) - основной вектор
- Доступ вне рабочих часов - учётные записи с правом выгрузки ПДн, используемые в нерабочее время или с нового IP, - инцидент до подтверждения обратного
- Скриптовые интерпретаторы на серверах ИСПДн - Command and Scripting Interpreter (T1059, Execution): запуск PowerShell, bash-скриптов, SQL-утилит на серверах с ПДн должен быть в baseline или генерировать алерт
- Insider-сценарий - легитимный пользователь выгружает данные через штатные инструменты (1С, BI-отчёты, API-эндпоинты), но в объёме, превышающем baseline. Data Staged (T1074, Collection) - промежуточное накопление перед выгрузкой. Отдельно: если перед выгрузкой отключается аудит - Impair Defenses (T1562, Defense Evasion)
ФСБ требования ИБ и пентест: границы согласования
ФСБ координирует все действия в случае кибератак на КИИ - это закреплено ещё с 2017-2018 годов (187-ФЗ, Указ Президента №620, создание НКЦКИ). Для пентестера это значит: при работе с субъектом КИИ нужно чётко разграничивать легитимную имитацию атаки от действий, которые могут быть интерпретированы как реальная компьютерная атака.На практике: при пентесте значимого объекта КИИ (категории 1, 2 или 3) SOC заказчика обязан взаимодействовать с ГосСОПКА. Если пентест спровоцирует срабатывание средств обнаружения атак и SOC не предупреждён - инцидент будет отработан как настоящий, с уведомлением НКЦКИ в срок 3 часа (для значимых объектов КИИ) или 24 часа (для остальных субъектов КИИ). Обратный откат стоит нервов и должностей. Я видел, как из-за такой ситуации менялся руководитель SOC - просто потому что никто не подумал предупредить дежурную смену.
Отдельная зона - СКЗИ. Средства криптографической защиты информации (КриптоПро, ViPNet и аналоги) лицензируются ФСБ. Если scope пентеста включает проверку VPN-шлюзов с российской криптографией - эту часть работы выполняет организация с лицензией ФСБ. Без неё - нельзя: по умолчанию это административная ответственность (ст. 14.1 КоАП), а при крупном ущербе или доходе от такой деятельности - уже уголовная (ст. 171 УК).
Лицензирование ФСТЭК пентест: что можно без лицензии
Пентест формально попадает под деятельность по ТЗКИ (техническая защита конфиденциальной информации), которая лицензируется ФСТЭК. На практике граница размыта: одни юристы считают, что оценка защищённости - это ТЗКИ, другие - что пентест ближе к аудиту.У меня был кейс: заказчик из энергетического сектора - субъект КИИ - отказался от части тестирования, потому что наша лицензия ТЗКИ не покрывала один из видов работ, а его юрист трактовал приказы ФСТЭК расширительно. Потеряли две недели на согласования, пока юристы с обеих сторон не договорились о формулировках в договоре. Две недели - потому что никто не проверил заранее.
Что делать пентест-команде:
- Проверить наличие лицензии ФСТЭК на ТЗКИ у организации, от лица которой проводится пентест
- В договоре прописать виды работ со ссылками на конкретные приказы ФСТЭК (№17 для ГИС, №21 для ИСПДн, №239 для КИИ), чтобы юрист заказчика не блокировал работы
- СКЗИ не трогать без лицензии ФСБ - зафиксировать в отчёте как исключение из scope
- Если пентест-инструменты формально работают с шифрованием (некоторые модули фреймворков) - это может быть трактовано ограничительно; согласовать с юристом до начала работ
Чеклист: аттестация информационных систем и адаптация методологии пентеста
Нумерованный список для передачи руководителю ИБ-службы или включения в отчёт по результатам аудита:
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Регуляторика ИБ 2026 года - уже не про "ещё одну бумажку для аттестации". Оборотные штрафы до 3% от выручки (до 500 млн руб.) и уголовная ответственность CISO изменили мотивацию заказчиков. Методология зрелости ФСТЭК превратила оценку из чеклиста "есть/нет" в непрерывный процесс с количественными показателями. Рынок ИБ в России, по актуальной оценке ЦСР, в 2026 году приблизится к 448 млрд рублей - и значительная доля этих денег пойдёт именно в compliance-пентест и оценку зрелости.
Я ожидаю, что в ближайший год произойдёт жёсткое разделение. Команды, которые умеют работать с регуляторикой - маппить находки на приказы ФСТЭК, формировать профили зрелости, договариваться с юристами заказчика по лицензионным ограничениям - будут забирать проекты в КИИ и финтехе. Те, кто остался на уровне "сканер плюс шаблонный отчёт", будут конкурировать за мелкие коммерческие проекты без compliance-требований, где маржа падает с каждым годом. Не потому что технические навыки стали менее нужны - а потому что без регуляторной обвязки отчёт пентеста перестал решать задачу заказчика. Если интересно, как другие команды проходят аттестацию по свежим требованиям ФСТЭК - на codeby.net есть тред по регуляторике и адаптации пентест-методологий, где коллеги делятся конкретными кейсами.
Последнее редактирование: