25 сентября 2026
Регуляторный рубеж: что изменилось в требованиях к информационной безопасности с 1 сентября 2026 года
Сентябрьский пакет изменений показывает общий тренд российского регулирования: требования к информационной безопасности постепенно смещаются от формальной проверки наличия защитных мер к подтверждению того, насколько реально защищена инфраструктура. Для крупных компаний это означает рост роли регулярного контроля, анализа уязвимостей и практического тестирования защищенности.
При этом важно разделять требования, которые уже вступили в силу, и инициативы, подготовленные регуляторами на будущее. В частности, изменения в приказы ФСТЭК № 235 и № 239, предусматривающие регулярный расчет показателей защищенности значимых объектов КИИ, на 9 сентября 2026 года остаются проектом. Поэтому рассматривать их как действующие требования пока преждевременно.
Аттестация выходит за пределы классических ИТ-систем
С 1 сентября начал действовать приказ ФСТЭК России от 27 февраля 2026 года № 60. Он внес изменения в порядок аттестации объектов информатизации, установленный приказом ФСТЭК № 77.
Для промышленности особенно важно расширение перечня объектов, на которые распространяется порядок. В него включены информационные системы управления производством, используемые организациями оборонно-промышленного комплекса, в том числе автоматизированные системы станков с числовым программным управлением. В результате требования к аттестации теперь непосредственно затрагивают часть технологического контура предприятий ОПК.
Это значимый сигнал для промышленного сектора. Технологическая инфраструктура все чаще рассматривается регулятором как самостоятельная часть защищаемого цифрового периметра. Для предприятий ОПК это означает необходимость учитывать требования защиты информации не только для корпоративных ИТ-систем, серверов и рабочих мест, но и для автоматизированных производственных систем.
Приказ также распространяется на автоматизированные системы управления производственными и технологическими процессами на критически важных и потенциально опасных объектах, а также на объектах, представляющих повышенную опасность для жизни и здоровья людей и окружающей среды, если их владельцы устанавливают требование о проведении оценки соответствия в форме аттестации.
Пентест становится частью регулярного контроля
Еще одно существенное изменение приказа № 60 касается самого подхода к проверке защищенности. В документе прямо закреплены два метода контроля уровня защищенности аттестованных объектов: анализ уязвимостей и тестирование на проникновение.
Для бизнеса это означает переход от исключительно документальной проверки к более практической оценке способности системы противостоять атаке. При пентесте моделируются актуальные угрозы, а специалисты оценивают возможность несанкционированного доступа или повышения привилегий в существующей конфигурации защиты.
Для государственных информационных систем первого и второго классов защищенности, подключенных к интернету либо взаимодействующих с другими информационными системами, включая системы подрядчиков, тестирование на проникновение теперь предусмотрено непосредственно порядком аттестации. Исключение сделано для случаев, когда взаимодействие организовано через сеть шифрованной связи или VPN с использованием сертифицированных криптографических средств защиты.
Для промышленного сектора эта логика важна и за пределами формальной сферы действия нормы. Подключение производственных систем к корпоративной ИТ-инфраструктуре, удаленный доступ подрядчиков и интеграция ИТ- и ОТ-сред увеличивают количество потенциальных путей атаки. Поэтому регулярный поиск уязвимостей и контролируемое моделирование атак становятся все более важной частью управления рисками.
На это указывают и эксперты «Лаборатории Касперского». Еще в прогнозе по угрозам для промышленности руководитель Kaspersky ICS CERT Евгений Гончаров отмечал: «цепочки поставок усложняются и становятся всё более уязвимы к кибератакам».
Для крупных предприятий это особенно актуально: защищать приходится уже не только собственный периметр, но и точки взаимодействия с поставщиками оборудования, интеграторами и подрядчиками.
Аттестат сохраняется на весь срок эксплуатации, контроль становится регулярным
Приказ № 60 одновременно меняет логику сопровождения аттестованных объектов. Аттестат соответствия выдается на весь срок эксплуатации объекта, при этом владелец должен поддерживать его защищенность и проводить периодический контроль.
Результаты такого контроля необходимо оформлять отчетом или протоколом. Документ должен содержать, в частности, сведения об объекте, его классе защищенности или категории значимости, специалистах, проводивших проверку, сроках работ, результатах анализа уязвимостей и пентеста.
Еще одно важное изменение касается взаимодействия с регулятором: отчет по результатам контроля необходимо направлять во ФСТЭК не реже одного раза в три года и не позднее пяти рабочих дней после завершения проверки. Непредставление отчета может стать основанием для приостановления действия аттестата.
Таким образом, аттестация все меньше выглядит как разовая процедура, которую достаточно пройти перед вводом системы в эксплуатацию. Организации необходимо поддерживать подтвержденный уровень защищенности на протяжении жизненного цикла объекта.
Для промышленных компаний это особенно существенно из-за продолжительного жизненного цикла оборудования и постоянной модернизации технологических систем.
Модернизация теперь требует отдельной оценки изменений
При развитии или модернизации аттестованного объекта не всегда требуется проводить аттестацию заново. Если меняются отдельные компоненты, для них предусмотрены дополнительные аттестационные испытания. Они включают функциональное тестирование и анализ уязвимостей.
При этом если модернизация приводит к повышению класса защищенности, уровня защищенности или категории значимости, потребуется повторная аттестация объекта.
Для предприятий это создает практическую задачу для процессов управления изменениями. Обновление серверов, программного обеспечения, сетевой архитектуры или отдельных компонентов производственной инфраструктуры необходимо увязывать с требованиями информационной безопасности еще на этапе планирования изменений.
Особенно актуально это для предприятий с распределенной инфраструктурой, где технологические системы модернизируются поэтапно и одновременно могут находиться в эксплуатации десятки лет.
Для КИИ: новый ориентир на типовые отраслевые объекты
Еще одно важное изменение 2026 года, которое следует учитывать при анализе сентябрьских требований, связано с обновлением самого подхода к категорированию КИИ.
В феврале Правительство утвердило перечень типовых отраслевых объектов КИИ распоряжением № 360-р. В него вошли информационные системы, автоматизированные системы управления и информационно-телекоммуникационные сети, характерные для различных отраслей, включая промышленность, энергетику, металлургию, химию, горнодобывающий сектор, оборонную и ракетно-космическую промышленность. В перечне отдельно представлены, например, системы управления оборудованием и станками с ЧПУ.
Для предприятий это означает необходимость еще раз сопоставить собственный ландшафт информационных и технологических систем с актуальным отраслевым перечнем. Вопрос о том, является ли конкретная система объектом КИИ, все в большей степени решается не на уровне абстрактного описания ИТ-инфраструктуры, а с учетом выполняемых системой производственных процессов и отраслевой специфики.
Для операторов связи появились отдельные правила категорирования КИИ
С 1 сентября вступило в силу постановление Правительства РФ от 13 апреля 2026 года № 402. Оно устанавливает отраслевые особенности категорирования объектов КИИ в сфере связи.
Документ определяет специальные правила сопоставления объектов с критериями значимости. Одним из ключевых отраслевых признаков становится количество абонентов, которым оператор оказывает услуги связи с использованием соответствующего объекта КИИ. При категорировании также учитываются возможный период прекращения оказания услуг и потенциальное снижение прибыли оператора.
Для промышленных предприятий это изменение напрямую касается прежде всего тех компаний, которые сами являются операторами связи. Для остальных организаций оно важно косвенно: телекоммуникационная инфраструктура и услуги связи являются частью технологической цепочки многих субъектов КИИ, поэтому требования к устойчивости операторов влияют на надежность связанных с ними процессов.
Что изменилось для государственных информационных систем
С 1 сентября также действует приказ ФСТЭК России № 137 от 8 мая 2026 года, внесший изменения в приказ № 117 о защите информации в государственных информационных системах, информационных системах государственных органов, ГУПов и госучреждений.
В частности, уточнены требования к использованию мобильных устройств для доступа к информационным системам: в предусмотренных документом случаях должна применяться строгая или усиленная многофакторная аутентификация.
Для частного промышленного бизнеса этот документ напрямую не устанавливает универсальные обязанности. При этом его появление показательно с точки зрения общего направления регулирования: многофакторная аутентификация, контроль удаленного доступа и усиление требований к идентификации пользователей становятся стандартной частью нормативной модели защиты.
Важная поправка: КЗИ и ПЗИ пока не стали новой обязательной отчетностью для всех субъектов КИИ
Отдельно стоит остановиться на изменениях в приказах ФСТЭК № 235 и № 239. Ранее предполагалось, что с 1 сентября 2026 года для значимых объектов КИИ появятся обязательные регулярные оценки показателя защищенности КЗИ и показателя уровня зрелости ПЗИ.
Такие требования действительно предусмотрены новой регуляторной логикой. Для КЗИ установлена периодичность не реже одного раза в шесть месяцев, а для показателя уровня зрелости — не реже одного раза в два года. Методика оценки КЗИ уже утверждена ФСТЭК, а методика оценки уровня зрелости была утверждена 7 августа 2026 года.
Однако сами изменения в приказы № 235 и № 239 на 9 сентября 2026 года не вступили в силу: они остаются проектом. Поэтому говорить о появлении с 1 сентября новой обязательной отчетности для всех субъектов КИИ пока нельзя.
При этом бизнесу имеет смысл следить за этим направлением. Если соответствующие изменения будут приняты, подход существенно усилит регулярный контроль состояния защиты: речь пойдет не только о наличии необходимых средств, но и о количественной оценке текущего уровня защищенности и зрелости процессов.
Что это означает для крупных предприятий
Сентябрьские изменения складываются в достаточно понятную картину. Регулятор постепенно повышает требования к способности организации доказать, что ее информационная и технологическая инфраструктура действительно защищена, а не только соответствует формальному набору документов.
Для промышленного предприятия это означает несколько практических приоритетов.
Во-первых, стоит проверить, какие информационные системы и АСУ попадают в актуальные отраслевые контуры КИИ и в каких случаях на них может распространяться аттестация.
Во-вторых, процессы управления уязвимостями и пентестирования стоит увязать с жизненным циклом систем, особенно для технологического сегмента. Речь идет не только о разовой проверке перед вводом объекта в эксплуатацию, но и о регулярном контроле в ходе эксплуатации.
В-третьих, модернизация ИТ- и ОТ-инфраструктуры должна сопровождаться оценкой того, меняет ли обновление архитектуру защиты, класс защищенности или категорию значимости объекта.
В-четвертых, отдельного внимания требуют подрядчики и поставщики. Удаленный доступ, сервисное обслуживание и интеграция внешних систем становятся частью общего профиля риска предприятия.
Наконец, стоит заранее готовиться к дальнейшему переходу регулирования к измеримым показателям защищенности и зрелости. Это потребует от ИБ-подразделений не просто поддерживать комплект нормативной документации, а регулярно собирать данные о состоянии инфраструктуры, выявленных уязвимостях, результатах проверок и эффективности защитных мер.
Такой подход соответствует и общей позиции «Лаборатории Касперского» по развитию регулирования КИИ: в 2026 году компания отмечала переход от формального соблюдения требований к проверке реальной устойчивости систем и управлению рисками.
Как отмечала руководитель центра сертификации и соответствия стандартам «Лаборатории Касперского» Карина Нападовская, «во многих тендерах уже присутствуют требования к безопасной разработке, и сертификат даёт нам значительные конкурентные преимущества». Для крупных заказчиков эта тенденция показательна: регуляторные требования постепенно становятся частью не только внутреннего контроля, но и критериев выбора технологий и поставщиков.
Полезная информация
Больше полезной информацииПочти треть промышленных компаний уже сталкивалась с кибератаками с применением ИИ
Использование искусственного интеллекта в промышленности уже стало частью цифровой трансформации, поэтому ключевая задача бизнеса — не отказаться от новых технологий, а обеспечить их безопасное применение.
10.09.2026
Читать
Главные выводы из обзора инцидентов ICS CERT за I квартал 2026 года
По данным обзора Kaspersky ICS CERT, в январе–марте 2026 года был публично подтвержден 131 киберинцидент, затронувший предприятия промышленности, энергетики, транспорта, строительства, фармацевтики и других отраслей. Среди наиболее заметных событий — попытки атак на энергетическую инфраструктуру Польши, инциденты в транспортном секторе, нарушения работы медицинских и производственных компаний, а также многочисленные атаки программ-вымогателей.
29.07.2026
Читать
Киберугрозы 2026: почему компаниям пора готовиться к новому этапу атак
Ландшафт угроз продолжает усложняться. Злоумышленники активнее используют шпионское ПО, атакуют цепочки поставок, автоматизируют свои операции с помощью ИИ и все чаще ищут путь к крупным организациям через менее защищенных партнеров и подрядчиков. Рассказываем об этих и других ключевых тенденциях в статье.
20.07.2026
Читать



