Полугодие КИИ: разбираем методичку ФСТЭК по самооценке как рабочий чеклист
ФСТЭК выпустил методические рекомендации по самооценке защиты значимых объектов КИИ. Разбираем, что проверять самим, что фиксировать в документах и что успеть закрыть до осени.
ФСТЭК публикует методические рекомендации по самооценке состояния защиты значимых объектов КИИ
Первое полугодие 2025 года подходит к концу, и ФСТЭК выбрал удачный момент: регулятор опубликовал методические рекомендации по самооценке состояния защиты значимых объектов КИИ. Документ вышел тихо, без пресс-релиза, и большая часть профессионального сообщества узнала о нём через профильные телеграм-каналы, а не с официального сайта.
Мы потратили несколько дней на разбор методички и наложение её на то, что видим у клиентов в ходе аудитов состояния КИИ. Вывод примерно такой: документ написан добросовестно и реально может стать рабочим инструментом - если не воспринимать его как очередную бумагу для полки.
Что собой представляет методичка
По структуре это не приказ и не стандарт - рекомендательный документ, который описывает, как субъект КИИ может самостоятельно оценить, насколько его значимые объекты соответствуют требованиям приказов 235 и 239. Логика документа - самодиагностика, которую организация проводит своими силами, фиксирует результаты и при необходимости планирует меры по устранению недостатков.
Формально это именно рекомендации, а не обязательные требования. Практически - ФСТЭК даёт понять, по каким критериям будут смотреть инспекторы на выездных проверках во второй половине года. Разница невелика.
Что методичка предлагает проверять
Документ группирует направления оценки в несколько блоков. Мы переложили их в рабочий порядок действий.
Первое - документальная база категорирования. Акт категорирования актуален? Перечень значимых объектов соответствует текущей инфраструктуре? Если с момента категорирования добавились новые системы, сегменты или изменились функции объекта - это основание для перекатегорирования, и это нужно либо сделать, либо обоснованно зафиксировать, почему не нужно. Документ без даты актуализации инспектор читает как документ, за которым никто не следит.
Второе - модель угроз. Методичка явно указывает: модель должна отражать актуальное состояние объекта и актуальный состав угроз из БДУ ФСТЭК. Мы видели это нарушение в результатах проверок Q1 - чаще всего оно не про содержание модели, а про то, что её не обновляли после первичного категорирования. Методичка предлагает проверять модель минимум раз в год и при существенных изменениях в инфраструктуре.
Третье - состав и состояние СЗИ. Здесь самооценка означает буквальную сверку: что фактически установлено, в какой версии, есть ли действующий сертификат ФСТЭК на эту конкретную версию. Для каждого значимого объекта. Без упрощений вроде «у нас везде один вендор, значит всё ок». Вендор мог выпустить патч в марте, администратор поставил его в апреле, а сертификат ещё в очереди.
Четвёртое - организационные меры и персонал. Регламент реагирования на инциденты, план непрерывности, приказы о назначении ответственных - всё это проверяется на предмет актуальности. Методичка акцентирует квалификацию: ответственный за безопасность значимого объекта должен иметь действующее удостоверение о повышении квалификации. Эта история с протухшим удостоверением попалась нам в нескольких организациях ещё в январском разборе, и с тех пор меньше не стало.
Пятое - взаимодействие с ГосСОПКА. Методичка выделяет отдельным пунктом: наличие соглашения с НКЦКИ, работоспособность канала передачи данных, история переданных уведомлений. «Работоспособность канала» - это не «технически должно работать», а «мы отправляли тест и получили подтверждение». Журнал с датой последнего теста - часть доказательной базы.
Что делать с результатами самооценки
Методичка предполагает, что результаты оформляются в виде акта или отчёта о самооценке - со списком проверенных параметров, выявленных несоответствий и запланированных мер. Это важная деталь: не просто «проверили и ничего не нашли», а документ с датой, подписями и конкретными пунктами.
Такой акт при выездной проверке показывает инспектору, что организация ведёт систематическую работу, а не готовится к визиту за две недели. Это не отменяет найденные нарушения, но меняет тон разговора.
Мы рекомендуем делать самооценку сейчас - пока до осенних проверок есть время на устранение. Из опыта: большинство типичных находок закрывается за два-четыре рабочих спринта. Это не проекты на полгода, это административная и конфигурационная работа с чёткими задачами. Проблема не в трудоёмкости, а в том, что без конкретного повода её никто не начинает.
Методичка ФСТЭК - неплохой повод. И по срокам удачно совпадает с серединой года, когда ресурсы Q3 ещё не распределены под другие задачи.