Перейти к содержимому
Законы и ФСТЭК7 мин чтения

Приказ ФСТЭК №117: персональная ответственность CEO за кибер-инцидент

С марта 2026 руководитель несёт персональную ответственность за кибербезопасность: дисквалификация, штрафы, уголовка. Разбираем, кого касается и что делать.

  • Для бизнеса: Риски штрафов и инцидентов
  • Для кого: Собственник и генеральный директор

Ситуация: «Я думал, это проблема ИТ-отдела»

Генеральный директор логистической компании (350 сотрудников, собственная складская система, перевозка грузов). После кибер-инцидента (шифровальщик, 12 дней простоя) — проверка ФСТЭК.

«Мне сказали, что я лично несу ответственность за кибербезопасность. Что значит “лично”? У меня для этого есть ИТ-отдел!»

С марта 2026 — это уже не вопрос делегирования. Приказ ФСТЭК №117 и обновлённые нормы закона о КИИ (187-ФЗ) устанавливают персональную ответственность первого лица:

  • Штраф на должностное лицо: до 500 000 ₽
  • Дисквалификация: до 3 лет (запрет занимать руководящие должности)
  • Уголовная ответственность: при значимом ущербе КИИ — до 10 лет (ст. 274.1 УК РФ)

ИТ-отдел отвечает за техническую реализацию. CEO отвечает за организацию процесса. Это принципиально разные вещи.

Протокол: 5 шагов к соответствию

Шаг 1: Определить статус КИИ

Критическая информационная инфраструктура — не только АЭС и банки. Субъектами КИИ являются организации в 14 сферах деятельности:

  • Здравоохранение
  • Наука
  • Транспорт
  • Связь
  • Энергетика
  • Банки и финансы
  • ТЭК
  • Атомная промышленность
  • Оборонная промышленность
  • Ракетно-космическая промышленность
  • Горнодобыча
  • Металлургия
  • Химическая промышленность
  • Любая организация, обеспечивающая взаимодействие вышеперечисленных

Логистическая компания, перевозящая грузы для предприятий ТЭК? Субъект КИИ. Медицинский центр? Субъект КИИ. ИТ-компания, обслуживающая банк? Субъект КИИ.

Важно: даже если вы не категорировали свои объекты КИИ — вы всё равно субъект. Непроведение категорирования — само по себе нарушение.

Шаг 2: GAP-анализ

Сравнение текущего состояния ИБ с требованиями ФСТЭК (приказы №235, №239 для КИИ, №21 для ПДн):

Требование ФСТЭК Типичная реальность Что нужно
Назначение ответственного за ИБ «ИТ-шник Вася отвечает» Приказ, должностная инструкция, квалификация
Модель угроз Нет Разработка по методике ФСТЭК
Политика ИБ Скачана из интернета Актуальная, утверждённая руководителем
Сегментация сети Всё в одной VLAN Отделение критичных систем
Мониторинг событий ИБ Нет SIEM или хотя бы централизованные логи
Резервное копирование «Бэкап есть» Документированная процедура с тестированием
Реагирование на инциденты «Позовём ИТ-шника» IR-план, матрица эскалации, тренировки
Обучение персонала Нет Ежегодное, с фиксацией

Шаг 3: Дорожная карта

На основе GAP-анализа — приоритизированный план с конкретными сроками, ответственными и бюджетом. Не «всё сразу», а фазами:

  • Фаза 1 (1 месяц): Документация + назначение ответственного + категорирование
  • Фаза 2 (2-3 месяца): Технические меры первого приоритета (сегментация, бэкапы, EDR)
  • Фаза 3 (3-6 месяцев): Мониторинг, IR-план, обучение, тестирование DR

Шаг 4: Внедрение мер

Не бумажное, а реальное. ФСТЭК проверяет:

  • Не только наличие приказов, но и фактическое исполнение
  • Логи: подтверждение работы средств защиты
  • Результаты тестирования бэкапов
  • Протоколы обучения

Шаг 5: Документирование

Каждое действие — задокументировано:

  • Акты категорирования объектов КИИ
  • Модель угроз
  • Техническое задание на систему защиты
  • Проектная документация
  • Эксплуатационная документация
  • Журналы инцидентов
  • Протоколы тестирования DR

Что изменил приказ №117

Параметр До Приказа №117 После (март 2026)
Кто отвечает ИТ-отдел (де-факто) CEO/первое лицо (де-юре и де-факто)
Последствия инцидента Штраф на юрлицо Штраф на юрлицо + на должностное лицо + дисквалификация
Непроведение категорирования «Ну забыли» Штраф + предписание с жёстким сроком
Отсутствие ответственного за ИБ Формальность Нарушение с штрафом
Характер проверок Документальные Документальные + технические (проверка реальных мер)

Три вопроса для руководителя

  1. Знаете ли вы, субъект ли вы КИИ? Если ваша компания работает в одной из 14 сфер (или обслуживает тех, кто работает) — вероятно, да. Если не категорировали объекты — это уже нарушение.

  2. Кто в вашей компании отвечает за ИБ документально? Не «по факту делает», а «назначен приказом с должностной инструкцией и квалификацией». Если ответ — «никто» или «сисадмин, но приказа нет» — это нарушение.

  3. Есть ли у вас план реагирования на инциденты? Не «позвоним в ИТ», а документированный план: кто принимает решения, кто изолирует, кто уведомляет ГосСОПКА (24 часа), кто общается с регулятором. Отсутствие плана при инциденте — отягчающий фактор.


Приказ №117 — не бюрократия. Это перенос ответственности с «ИТ-отдела» на «руководителя». CEO больше не может сказать «я не знал». Кибербезопасность — зона ответственности первого лица, как пожарная безопасность или охрана труда. Свяжитесь с нами — проведём GAP-анализ, определим статус КИИ и построим дорожную карту соответствия требованиям ФСТЭК.

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #ФСТЭК · #регулирование · #кибербезопасность · #КИИ

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам