14 февраля 2023
Поделиться

Тезисы доклада начальника управления ФСТЭК на Инфофорум

7-8 февраля эксперты AKTIV.CONSULTING приняли участие в работе Инфофорума, одного из самых значимых событий в сфере информационной безопасности. На Форуме выступила начальник управления ФСТЭК России Елена Торбенко. Представляем основные тезисы её доклада «Реализация требований законодательства в области обеспечения безопасности критической информационной инфраструктуры Российской Федерации».
Тезисы доклада начальника управления ФСТЭК на Инфофорум

В прошлом году субъекты продолжили свою деятельность по определению категории значимости объектов КИИ. За 2022 год количество объектов, отнесенным к значимым, увеличилось более чем в 2 раза по сравнению с 2021 годом.

В 2022 году были внесены 2 пакета изменений в правила категорирования. Постановлением 1463 от августа 2022 государственные органы, осуществляющие деятельность в соответствующей сфере на предмет актуальности и достоверности предоставляемых сведений, могут привлекать к мониторингу свои подведомственные организации. Этот мониторинг может осуществляться путем выездного контроля данными органами власти непосредственно по месту расположению объектов.

В конце 2022 года были внесены существенные изменения в правила категорирования. В соответствии с изменениями, внесенными в пункт 10, органы гос.власти получили право разрабатывать и утверждать перечень типовых отраслевых объектов КИИ. Это сделано для того, чтобы дать инструментарий и провести совершенствование процедуры определения значимых объектов в подведомственных и поднадзорных организациях. Данная норма вступает в действие с 21 марта 2023. В случае, если гос.орган утвердил такой перечень по согласованию со ФСТЭК России, этот типовой перечень должен быть учтен при определении значимых объектов.

Изменился также ряд показателей, на основании которых определяются значимые объекты. Особое внимание Елена Борисовна обратила на изменение экономических показателей. Например, 8 показатель (возникновение прямого ущерба субъекту КИИ) теперь применим ко всем организациям оборонно-промышленного комплекса. Кроме того, существенные изменения произошли в банках: если раньше к организациям финансовой и банковской сферы был применим только один показатель, то теперь это шесть показателей, которые основываются на подходах Банка России к определению системно-значимых организаций в данной области.

В соответствии с 21-м пунктом правил категорирования в случае изменения показателей их значения, организации должны осуществить пересмотр категории. А так как были изменены показатели, в том числе финансовые, которые применимы ко всем, эту процедуру необходимо пройти каждому субъекту. Если изменения повлекли за собой перемену категории значимости, сведения должны быть предоставлены во ФСТЭК России. Процедуру рекомендуется пройти в кратчайшие сроки.

У ряда субъектов наблюдается затягивание сроков по категорированию, игнорируются требования по устранению нарушений в рамках категорирования. ФСТЭК России ужесточил требования к административной ответственности за предоставление недостоверных сведений, а также усилил наказания за повторное совершение таких нарушений.

ФСТЭК России в прошлом году активно приступил к государственному контролю, в рамках которого осуществлено 18 выездов. В 2023 году их планируется более 70.

В рамках консультаций и методической помощи проведены 700 выездов, чтобы проверить и оценить, как организации в различных сферах реализуют меры по защищенности. К сожалению, целый ряд проблем остаются нерешенными.

Какие типовые ошибки выявили в ходе проверок:

  • обнаружено использование ПО с большим количеством известных уязвимостей критического и высокого уровня опасностей;
  • субъектами не проводится анализ защищенности;
  • на технических средствах, ПО и ПАК, в составе значимых объектах, в том числе на СЗИ значимых объектов, стоят пароли по умолчанию;
  • меры, которые реализует субъект, в ряде случаев являются формальными. При этом, в случае невозможности реализации тех или иных средств защиты, организации не применяют компенсирующие меры;
  • отсутствует контроль за действиями внешних организаций в системах;
  • используются неучтенные носители информации;
  • права доступа учетных записей не ограничены;
  • не отключаются неиспользуемые порты и интерфейсы.

ФСТЭК ратует за фокус на практическую безопасность, а не «бумажную». Организациям обязательно нужно следить, чтобы персонал выполнял те правила и политики безопасности, которые применяются на объектах. ФСТЭК готов оказывать методическую помощь в решении проблем.

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию