Выездная проверка КИИ от ФСТЭК: что спрашивает инспектор и какие документы нужны
ФСТЭК запустил плановые выездные проверки значимых объектов КИИ с января 2025. Получили вопросник инспектора - разбираем, что реально спрашивают и что готовить заранее.
ФСТЭК России запускает плановые выездные проверки значимых объектов КИИ начиная с января 2025 года
На прошлой неделе один из наших клиентов прислал скан. Четыре листа А4 - вопросник от инспектора ФСТЭК, выездная проверка назначена на конец января. Клиент - субъект КИИ, значимый объект второй категории, энергетика. Попросили помочь разобраться, что реально нужно, а что можно не поднимать в панике.
Потратили день на разбор вопросника и сопоставление с тем, что у клиента уже есть. Фиксируем наблюдения - пригодится всем, кто ждёт своей очереди.
Откуда взялись проверки именно сейчас
ФСТЭК давно объявил, что с 2025 года плановые выездные проверки значимых объектов КИИ становятся регулярной практикой, а не исключением. После 1 января дедлайн по переходу на отечественный стек формально наступил, и у регулятора теперь есть основание проверять не только «приказы изданы», но и «фактически выполнено». Логика понятна.
По плану ФСТЭК на 2025 год в открытом доступе - несколько сотен организаций. Приоритет отдаётся первой и второй категориям значимости. Кто попадёт в выборку конкретного квартала - зависит от отрасли и истории взаимодействия с регулятором. Нашего клиента нашли в плане ещё в декабре, но уведомление пришло только в январе - по регламенту за 10 рабочих дней.
Что реально в вопроснике
Документ структурирован по разделам 187-ФЗ и приказам ФСТЭК 235 и 239. Без сюрпризов - но дьявол в деталях.
Категорирование объектов. Инспектор запрашивает актуальный акт категорирования со всеми приложениями и подтверждение, что перечень объектов КИИ согласован с ФСТЭК. Типичная ловушка: организация категорировала объекты в 2021-2022 году, с тех пор что-то изменилось в инфраструктуре, а перекатегорирование не проводилось. Это находка.
Система защиты значимого объекта (СЗВО). Здесь самый объёмный блок. Запрашивается техническое задание на СЗВО, модель угроз, модель нарушителя, технический проект или проектная документация. Важный момент: модель угроз должна быть актуальной. Если она составлялась под старый БДУ, а ФСТЭК обновил базу угроз - формально вопрос.
Состав применяемых средств защиты. Тут инспектор смотрит не на перечень в документах, а на соответствие фактически установленного ПО сертифицированным версиям. Классическая ситуация: в документах написано «СЗИ версии X», на сервере стоит «версия X+1», которая вышла в октябре, а сертификат на неё ещё не получен. Формально - несоответствие.
Взаимодействие с ГосСОПКА. Это блок, где многие плавают. Вопросы конкретные: есть ли соглашение с НКЦКИ, настроен ли коннектор, как фиксируются и передаются инциденты, какова фактическая история переданных уведомлений за последние 12 месяцев. Если уведомления не отправлялись вообще - это либо «у нас не было инцидентов», что надо уметь обосновать, либо просто никто не настраивал.
Организационные меры. Приказ об ответственном за безопасность КИИ, регламент реагирования на инциденты, план обеспечения непрерывности. Эти документы обычно есть - но инспектор проверяет даты, подписи и актуальность. Регламент 2020 года с именем уволившегося сотрудника в шапке - плохой вариант.
Персонал. Кто конкретно отвечает за КИИ, есть ли у этого человека удостоверение о повышении квалификации по тематике КИИ. Требование существует, про него часто забывают.
Что мы помогли подготовить
За несколько дней работы с клиентом картина стала понятной. Критические пробелы у него нашлись в двух местах:
- Модель угроз не актуализировалась с момента первичного категорирования. Мы составили план её актуализации и зафиксировали, что работа начата до проверки - это важно показать инспектору.
- Коннектор ГосСОПКА был настроен, но тестовые уведомления не отправлялись. Прогнали тест, зафиксировали в журнале.
Документация по составу СЗИ у клиента оказалась в порядке - они аккуратно ведут реестр и фиксируют версии. Это редкость.
Что стоит сделать, не дожидаясь вопросника
Если ваша организация в плане проверок или вы просто не уверены в состоянии документации - список минимальных действий короткий:
- Акт категорирования - проверьте дату и состав объектов, сравните с реальной инфраструктурой.
- Модель угроз - проверьте, актуализирована ли под текущий БДУ ФСТЭК (последнее крупное обновление было в 2024 году).
- Состав СЗИ - сверьте фактически установленные версии с сертификатами. Даже один несертифицированный релиз - находка.
- ГосСОПКА - отправьте тестовое уведомление и убедитесь, что оно дошло. Распечатайте подтверждение.
- Ответственный за КИИ - проверьте наличие удостоверения о квалификации и актуальность приказа о назначении.
Это не полный перечень, но именно эти пункты дают максимальное количество замечаний при минимальных усилиях по проверке.
Выездная у нашего клиента через две недели. Посмотрим, что инспектор реально акцентирует - если будет что интересное, напишем отдельно. Пока фиксируем: вопросник выглядит стандартно, но стандартный вопросник при неготовой документации превращается в длинный список предписаний. Аудит состояния КИИ до проверки - дешевле, чем разгребать последствия после.
- КИИ после 1 января: первый рабочий день и первые выводы · 6 января 2025
- Postgres Pro Enterprise 17: сертификат ФСТЭК, реестр и сравнение с Tantor SE · 9 января 2025