Ситуация: «Я думал, это проблема ИТ-отдела»
Генеральный директор логистической компании (350 сотрудников, собственная складская система, перевозка грузов). После кибер-инцидента (шифровальщик, 12 дней простоя) — проверка ФСТЭК.
«Мне сказали, что я лично несу ответственность за кибербезопасность. Что значит “лично”? У меня для этого есть ИТ-отдел!»
С марта 2026 — это уже не вопрос делегирования. Приказ ФСТЭК №117 и обновлённые нормы закона о КИИ (187-ФЗ) устанавливают персональную ответственность первого лица:
- Штраф на должностное лицо: до 500 000 ₽
- Дисквалификация: до 3 лет (запрет занимать руководящие должности)
- Уголовная ответственность: при значимом ущербе КИИ — до 10 лет (ст. 274.1 УК РФ)
ИТ-отдел отвечает за техническую реализацию. CEO отвечает за организацию процесса. Это принципиально разные вещи.
Протокол: 5 шагов к соответствию
Шаг 1: Определить статус КИИ
Критическая информационная инфраструктура — не только АЭС и банки. Субъектами КИИ являются организации в 14 сферах деятельности:
- Здравоохранение
- Наука
- Транспорт
- Связь
- Энергетика
- Банки и финансы
- ТЭК
- Атомная промышленность
- Оборонная промышленность
- Ракетно-космическая промышленность
- Горнодобыча
- Металлургия
- Химическая промышленность
- Любая организация, обеспечивающая взаимодействие вышеперечисленных
Логистическая компания, перевозящая грузы для предприятий ТЭК? Субъект КИИ. Медицинский центр? Субъект КИИ. ИТ-компания, обслуживающая банк? Субъект КИИ.
Важно: даже если вы не категорировали свои объекты КИИ — вы всё равно субъект. Непроведение категорирования — само по себе нарушение.
Шаг 2: GAP-анализ
Сравнение текущего состояния ИБ с требованиями ФСТЭК (приказы №235, №239 для КИИ, №21 для ПДн):
| Требование ФСТЭК | Типичная реальность | Что нужно |
|---|---|---|
| Назначение ответственного за ИБ | «ИТ-шник Вася отвечает» | Приказ, должностная инструкция, квалификация |
| Модель угроз | Нет | Разработка по методике ФСТЭК |
| Политика ИБ | Скачана из интернета | Актуальная, утверждённая руководителем |
| Сегментация сети | Всё в одной VLAN | Отделение критичных систем |
| Мониторинг событий ИБ | Нет | SIEM или хотя бы централизованные логи |
| Резервное копирование | «Бэкап есть» | Документированная процедура с тестированием |
| Реагирование на инциденты | «Позовём ИТ-шника» | IR-план, матрица эскалации, тренировки |
| Обучение персонала | Нет | Ежегодное, с фиксацией |
Шаг 3: Дорожная карта
На основе GAP-анализа — приоритизированный план с конкретными сроками, ответственными и бюджетом. Не «всё сразу», а фазами:
- Фаза 1 (1 месяц): Документация + назначение ответственного + категорирование
- Фаза 2 (2-3 месяца): Технические меры первого приоритета (сегментация, бэкапы, EDR)
- Фаза 3 (3-6 месяцев): Мониторинг, IR-план, обучение, тестирование DR
Шаг 4: Внедрение мер
Не бумажное, а реальное. ФСТЭК проверяет:
- Не только наличие приказов, но и фактическое исполнение
- Логи: подтверждение работы средств защиты
- Результаты тестирования бэкапов
- Протоколы обучения
Шаг 5: Документирование
Каждое действие — задокументировано:
- Акты категорирования объектов КИИ
- Модель угроз
- Техническое задание на систему защиты
- Проектная документация
- Эксплуатационная документация
- Журналы инцидентов
- Протоколы тестирования DR
Что изменил приказ №117
| Параметр | До Приказа №117 | После (март 2026) |
|---|---|---|
| Кто отвечает | ИТ-отдел (де-факто) | CEO/первое лицо (де-юре и де-факто) |
| Последствия инцидента | Штраф на юрлицо | Штраф на юрлицо + на должностное лицо + дисквалификация |
| Непроведение категорирования | «Ну забыли» | Штраф + предписание с жёстким сроком |
| Отсутствие ответственного за ИБ | Формальность | Нарушение с штрафом |
| Характер проверок | Документальные | Документальные + технические (проверка реальных мер) |
Три вопроса для руководителя
-
Знаете ли вы, субъект ли вы КИИ? Если ваша компания работает в одной из 14 сфер (или обслуживает тех, кто работает) — вероятно, да. Если не категорировали объекты — это уже нарушение.
-
Кто в вашей компании отвечает за ИБ документально? Не «по факту делает», а «назначен приказом с должностной инструкцией и квалификацией». Если ответ — «никто» или «сисадмин, но приказа нет» — это нарушение.
-
Есть ли у вас план реагирования на инциденты? Не «позвоним в ИТ», а документированный план: кто принимает решения, кто изолирует, кто уведомляет ГосСОПКА (24 часа), кто общается с регулятором. Отсутствие плана при инциденте — отягчающий фактор.
Приказ №117 — не бюрократия. Это перенос ответственности с «ИТ-отдела» на «руководителя». CEO больше не может сказать «я не знал». Кибербезопасность — зона ответственности первого лица, как пожарная безопасность или охрана труда. Свяжитесь с нами — проведём GAP-анализ, определим статус КИИ и построим дорожную карту соответствия требованиям ФСТЭК.
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
Информационная безопасность
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.