Статья Регуляторика ИБ 2026: что изменилось в требованиях ФСТЭК, ФСБ и как это ломает методологию пентеста

Распечатанная матрица соответствия требованиям лежит на светлом столе рядом с чашкой кофе и перьевой ручкой. На настенном экране — радарная диаграмма зрелости ИБ с подписью про КИИ.


29 апреля 2026 года ФСТЭК опубликовал проект изменений в Указ Президента РФ №250 "О дополнительных мерах по обеспечению информационной безопасности РФ" (от 01.05.2022), вводящих целевые показатели киберзащищённости. В пояснительной записке - цифра, с которой и начнём: в 60% информационных систем и объектов КИИ защита от типовых угроз не обеспечена в полном объёме. Ещё в 20% - "отдельные недостатки". Переведу: почти у шести из десяти проверенных объектов защита от типовых угроз обеспечена не в полном объёме. Для тех, кто проводит compliance пентест или готовит объекты к аттестации информационных систем, за последний год изменилось достаточно, чтобы пересмотреть методологию целиком.

ФСТЭК 2026 требования: два документа, которые меняют правила​

С начала 2026 года ФСТЭК выпустил два документа, затрагивающих и пентестеров, и SOC-команды: проект указа о целевых показателях киберзащиты (апрель) и методологию оценки зрелости ИБ-деятельности (май). Оба переводят регуляторику из режима "есть ли у вас средство защиты" в режим "насколько эффективно работают ваши процессы". Для отрасли это серьёзный сдвиг - по данным TAdviser, российский рынок ИБ перевалил за 400 млрд рублей в 2025 году, и расти дальше он будет именно на этом переходе от чеклистов к процессам.

Целевые показатели киберзащиты для объектов КИИ​

Проект указа от 29 апреля устанавливает конкретные целевые значения: защита от актуальных угроз должна быть обеспечена не менее чем на 80% объектов, подведомственных органам исполнительной власти субъектов РФ. Тот же показатель - для объектов информационной инфраструктуры в отраслях, определённых ФЗ-187 "О безопасности КИИ".

Теперь цифры в контексте. По данным проверок ФСТЭК за 2025 год, базовый уровень защиты реализовали только 35% органов власти. В 2024 году - 13% субъектов КИИ (другая выборка, но порядок тот же). До целевых 80% - дистанция огромна. Для blue-team это означает, что инспекции будут количественно измерять степень покрытия. Не "у вас есть МЭ", а "сколько объектов реально защищены по профилю угроз".

Для пентестеров - сдвиг в весе отчёта. Результаты пентеста теперь ложатся в расчёт показателя. Нашли непокрытые вектора на значимом объекте КИИ - это не рекомендация заказчику, а прямое снижение его целевого показателя перед регулятором. Ощутите разницу.

Методология оценки зрелости ИБ-служб​

В конце мая ФСТЭК начал публичное обсуждение "Методологии оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ РФ". По данным TAdviser, документ вводит пять уровней зрелости:

УровеньНазваниеЧто означает
0НулевойУправление не осуществляется, требования не выполняются
1НачальныйФормальное управление, требования выполняются с отдельными недостатками
2СистемныйУправление на системном уровне, все требования реализованы
3КонтролируемыйПроводятся периодические проверки
4ВерифицируемыйЭффективность проверяется с привлечением внешней независимой организации

Оценка проводится по более чем 20 направлениям: управление уязвимостями, управление обновлениями, защита привилегированного доступа, мониторинг ИБ, безопасная разработка ПО, защита информации при взаимодействии с подрядчиками, защита при использовании ИИ.

Привязка к классам защиты ГИС: для 3-го класса все направления - не ниже начального уровня, для 2-го - не ниже системного, для 1-го - не ниже контролируемого.

Что изменилось на практике: раньше при аттестации информационных систем проверяли наличие сертифицированных СрЗИ и документов. Теперь регулятор смотрит на процессы. Направление "управление уязвимостями" - тот самый блок работ, который покрывается пентестом. И от заказчика ждут не разового отчёта раз в год, а выстроенного процесса с доказательствами: baseline, повторные проверки, метрики закрытия.

Методология повлияет на два сегмента рынка: автоматизацию отчётности (GRC/SOAR-системы получат модули оценки зрелости) и ИБ-консалтинг - регулятор прямо допускает привлечение подрядчика для проведения оценки.

КИИ безопасность 2026 и пентест критической инфраструктуры

1784602763617.webp

ФЗ-187 определяет субъектов КИИ, объекты КИИ и три категории значимости. Ситуация с категорированием за 2024-2025 годы улучшилась, но между фактом категорирования и реальным обеспечением защиты - пропасть. ФСТЭК в 2026 году меняет правила обслуживания объектов КИИ. Параллельно готовится правительственный законопроект об обязательной сертификации ИИ-систем для критических объектов силами ФСТЭК и ФСБ.

Для пентестера, работающего с субъектом КИИ, это создаёт три практических следствия.

Первое: scope расширяется. Если объект КИИ использует ИИ-компоненты (ML-модели в SCADA-аналитике, предиктивном обслуживании, AIOps), пентест должен покрывать эти компоненты. Методология оценки зрелости явно включает направление "Защита информации при использовании искусственного интеллекта". Год назад этого пункта не было - теперь он в скоупе.

Второе: уведомление через ГосСОПКА. Обязанность уведомлять закреплена ст. 9 ФЗ-187, а конкретные сроки - 3 часа для значимых объектов КИИ, 24 часа для остальных субъектов КИИ - установлены Приказом ФСБ №547 от 25.12.2025 (с 30.01.2026 заменил №282). Если пентест обнаружил следы реального компрометирования - а такой сценарий встречается на практике чаще, чем хотелось бы - заказчик обязан уведомить НКЦКИ. Этот сценарий нужно прописывать в договоре и в playbook взаимодействия с SOC заказчика. Не прописали - потом будете объяснять, почему пентест-команда сидела на следах APT и молчала.

Третье: категорирование диктует TTPs. Для значимых объектов КИИ (категории 1-3) перечень мер определяется приказом ФСТЭК №239. Пентест - проверка конкретного перечня, а не произвольный набор инструментов. Обязательные TTPs для проверки периметра объекта КИИ с внешним сетевым доступом:

152-ФЗ и оборотные штрафы: как compliance пентест стал обязательным​

1784602787672.webp

До поправок в 152-ФЗ максимальный штраф за утечку персональных данных составлял 100 тыс. рублей - для среднего бизнеса это уровень закупки канцелярии. С 30 мая 2025 года (ФЗ №420-ФЗ от 30.11.2024) за повторную утечку ПДн введены оборотные штрафы 1-3% от годовой выручки, но не менее 20 млн и не более 500 млн рублей. По данным KorusConsulting, для компании с оборотом 1 млрд рублей это 30 млн рублей. Для крупного бизнеса - сотни миллионов. С 11 декабря 2024 года действует ст. 272.1 УК РФ (ФЗ №421-ФЗ от 30.11.2024) - уголовная ответственность за незаконные использование, передачу, сбор и хранение компьютерной информации с ПДн, полученной незаконным путём. Риски перешли с корпоративного уровня на личную ответственность CISO и CEO.

Оборотные штрафы изменили отношение заказчиков к пентесту ИСПДн. Раньше это был формальный compliance - "проведите, дайте бумагу". Сейчас CIO хотят реальную оценку: "можно ли добраться до базы ПДн с периметра?", "что произойдёт при компрометации учётной записи оператора?". Разговор другой.

Для SOC и blue-team: мониторинг доступа к ИСПДн перестал быть "приятным дополнением". Это обязательный контроль, который проверяют. Набор detection-правил, который стоит добавить в SIEM (MaxPatrol SIEM, KUMA или что у вас стоит):
  • Массовый экспорт из ИСПДн - корреляция SQL-запросов с аномальным объёмом результатов к серверам БД с ПДн. Событие на уровне database audit log, порог: объём выборки > N записей за сессию
  • Привилегированный доступ к серверам ИСПДн - каждое подключение по RDP/SSH к серверам БД с ПДн генерирует алерт, если IP-источник не в белом списке. Valid Accounts (T1078, Initial Access / Persistence / Privilege Escalation / Defense Evasion) - основной вектор
  • Доступ вне рабочих часов - учётные записи с правом выгрузки ПДн, используемые в нерабочее время или с нового IP, - инцидент до подтверждения обратного
  • Скриптовые интерпретаторы на серверах ИСПДн - Command and Scripting Interpreter (T1059, Execution): запуск PowerShell, bash-скриптов, SQL-утилит на серверах с ПДн должен быть в baseline или генерировать алерт
  • Insider-сценарий - легитимный пользователь выгружает данные через штатные инструменты (1С, BI-отчёты, API-эндпоинты), но в объёме, превышающем baseline. Data Staged (T1074, Collection) - промежуточное накопление перед выгрузкой. Отдельно: если перед выгрузкой отключается аудит - Impair Defenses (T1562, Defense Evasion)

ФСБ требования ИБ и пентест: границы согласования​

ФСБ координирует все действия в случае кибератак на КИИ - это закреплено ещё с 2017-2018 годов (187-ФЗ, Указ Президента №620, создание НКЦКИ). Для пентестера это значит: при работе с субъектом КИИ нужно чётко разграничивать легитимную имитацию атаки от действий, которые могут быть интерпретированы как реальная компьютерная атака.

На практике: при пентесте значимого объекта КИИ (категории 1, 2 или 3) SOC заказчика обязан взаимодействовать с ГосСОПКА. Если пентест спровоцирует срабатывание средств обнаружения атак и SOC не предупреждён - инцидент будет отработан как настоящий, с уведомлением НКЦКИ в срок 3 часа (для значимых объектов КИИ) или 24 часа (для остальных субъектов КИИ). Обратный откат стоит нервов и должностей. Я видел, как из-за такой ситуации менялся руководитель SOC - просто потому что никто не подумал предупредить дежурную смену.

Отдельная зона - СКЗИ. Средства криптографической защиты информации (КриптоПро, ViPNet и аналоги) лицензируются ФСБ. Если scope пентеста включает проверку VPN-шлюзов с российской криптографией - эту часть работы выполняет организация с лицензией ФСБ. Без неё - нельзя: по умолчанию это административная ответственность (ст. 14.1 КоАП), а при крупном ущербе или доходе от такой деятельности - уже уголовная (ст. 171 УК).

Лицензирование ФСТЭК пентест: что можно без лицензии​

Пентест формально попадает под деятельность по ТЗКИ (техническая защита конфиденциальной информации), которая лицензируется ФСТЭК. На практике граница размыта: одни юристы считают, что оценка защищённости - это ТЗКИ, другие - что пентест ближе к аудиту.

У меня был кейс: заказчик из энергетического сектора - субъект КИИ - отказался от части тестирования, потому что наша лицензия ТЗКИ не покрывала один из видов работ, а его юрист трактовал приказы ФСТЭК расширительно. Потеряли две недели на согласования, пока юристы с обеих сторон не договорились о формулировках в договоре. Две недели - потому что никто не проверил заранее.

Что делать пентест-команде:
  1. Проверить наличие лицензии ФСТЭК на ТЗКИ у организации, от лица которой проводится пентест
  2. В договоре прописать виды работ со ссылками на конкретные приказы ФСТЭК (№17 для ГИС, №21 для ИСПДн, №239 для КИИ), чтобы юрист заказчика не блокировал работы
  3. СКЗИ не трогать без лицензии ФСБ - зафиксировать в отчёте как исключение из scope
  4. Если пентест-инструменты формально работают с шифрованием (некоторые модули фреймворков) - это может быть трактовано ограничительно; согласовать с юристом до начала работ

Чеклист: аттестация информационных систем и адаптация методологии пентеста​

Нумерованный список для передачи руководителю ИБ-службы или включения в отчёт по результатам аудита:
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Регуляторика ИБ 2026 года - уже не про "ещё одну бумажку для аттестации". Оборотные штрафы до 3% от выручки (до 500 млн руб.) и уголовная ответственность CISO изменили мотивацию заказчиков. Методология зрелости ФСТЭК превратила оценку из чеклиста "есть/нет" в непрерывный процесс с количественными показателями. Рынок ИБ в России, по актуальной оценке ЦСР, в 2026 году приблизится к 448 млрд рублей - и значительная доля этих денег пойдёт именно в compliance-пентест и оценку зрелости.

Я ожидаю, что в ближайший год произойдёт жёсткое разделение. Команды, которые умеют работать с регуляторикой - маппить находки на приказы ФСТЭК, формировать профили зрелости, договариваться с юристами заказчика по лицензионным ограничениям - будут забирать проекты в КИИ и финтехе. Те, кто остался на уровне "сканер плюс шаблонный отчёт", будут конкурировать за мелкие коммерческие проекты без compliance-требований, где маржа падает с каждым годом. Не потому что технические навыки стали менее нужны - а потому что без регуляторной обвязки отчёт пентеста перестал решать задачу заказчика. Если интересно, как другие команды проходят аттестацию по свежим требованиям ФСТЭК - на codeby.net есть тред по регуляторике и адаптации пентест-методологий, где коллеги делятся конкретными кейсами.
 
Последнее редактирование:
  • Нравится
Реакции: Архип Борисов
Отличная статья про текущие реалии.
 
В договоре прописать виды работ со ссылками на конкретные приказы ФСТЭК (№17 для ГИС, №21 для ИСПДн, №239 для КИИ), чтобы юрист заказчика не блокировал работы
Наверное, стоит изменить информацию про приказ №17 тк с 1 марта 2026 года он утратил силу. Его заменил приказ № 117 от 11 апреля 2025 года.
 
  • Огонь
Реакции: Сергей Попов
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab