Уточнение приказа ФСТЭК № 239 в 2025 году: что изменилось в перечне средств защиты для КИИ
ФСТЭК обновил требования к защите значимых объектов КИИ. Разбираем изменения в перечне допустимых СЗИ и что нужно пересмотреть в текущих проектах.
ФСТЭК уточняет приказ № 239 в 2025 году - изменения затрагивают перечень допустимых средств защиты информации для значимых объектов КИИ
Приказ ФСТЭК № 239 живёт в режиме непрерывных уточнений - регулятор методично закрывает формулировочные дыры, через которые организации протаскивали неподходящие решения или, наоборот, застревали с избыточными требованиями. Очередной пакет изменений, который окончательно оформился этим летом, касается в первую очередь перечня допустимых средств защиты информации: что считается пригодным для значимых объектов, а что - нет.
Мы сопровождаем несколько текущих проектов по аудиту и категоризации объектов КИИ, и изменения пришлось разбирать не в теории, а в рабочем режиме.
Что именно изменилось
Ключевое изменение - уточнение требований к классу защитных мер и сертификационному статусу СЗИ применительно к конкретным категориям значимых объектов. Если раньше формулировки допускали использование средств с действующим сертификатом ФСТЭК вне зависимости от профиля защиты, то теперь привязка к конкретному профилю и классу стала жёстче.
Несколько конкретных последствий, которые мы уже видим на практике.
Антивирусная защита. Требование к классу средства антивирусной защиты для объектов первой и второй категорий значимости поднялось. Средства класса «В» для ряда сценариев теперь недостаточны там, где раньше проходили. Для существующих аттестованных объектов это означает анализ соответствия при очередном подтверждении аттестата.
Межсетевые экраны. Уточнения по типам МЭ и обязательным функциям контроля прикладного протокола. Часть вендоров, чьи решения использовались как «универсальный» МЭ, теперь требует дополнительного обоснования применимости под конкретный класс объекта.
Средства обнаружения вторжений. Обязательность применения СОВ уровня сети и уровня хоста пересмотрена в сторону большей конкретики: не «одно из», а для каких сегментов и с какими обязательными сигнатурными базами. Раньше этот момент оставлял значительную свободу интерпретации аттестующей организации.
Криптографическая защита. Требования к СКЗИ при защите каналов передачи данных дополнены - в части, касающейся сертификации по актуальным алгоритмам. На рынке есть несколько решений с просроченными сертификатами или с профилем, не охватывающим нужные алгоритмы, - они активно используются в действующих системах и теперь оказываются под вопросом.
Где это реально ударяет
У нас в работе сейчас проект по второй категории значимости - промышленный объект с уже прошедшей аттестацией два года назад. Клиент обратился за консультацией именно в связи с изменениями: аттестат действует, но при плановом переаттестационном аудите придётся показывать соответствие обновлённым требованиям.
По результату первичного анализа обнаружились три позиции, которые требуют замены или доработки: используемый антивирус проходит по классу, но не по версии сертификата (истёк, не обновлён), один из МЭ закрывает не все обязательные функции контроля приложений по новым требованиям, и криптошлюз в паре каналов стоит на алгоритме, который в актуальных требованиях отдельно не прописан как достаточный.
Это не катастрофа, но это конкретная работа: замена или обновление сертификационных версий, согласование с аттестующей организацией, обновление документации системы защиты.
На что смотреть в текущих проектах
Если у вас есть действующий аттестованный объект КИИ или идёт аттестация, имеет смысл прямо сейчас проверить несколько вещей.
- Даты сертификатов СЗИ. Не просто «есть сертификат ФСТЭК», а актуальность конкретной версии продукта. Нередко в системе стоит версия, на которую сертификат уже не распространяется.
- Соответствие класса СЗИ категории объекта. Тот самый момент, где интерпретация расширилась и одновременно стала строже.
- Реестр ФСТЭК. Понятное дело, что реестр - это первичный источник, но на практике информацию о конкретном продукте часто берут из коммерческих предложений вендора. Лучше перепроверить по реестру напрямую.
- Договорённости с аттестующей организацией. Если аттестация в процессе - стоит уточнить у аттестующих, как они трактуют изменения применительно к вашему объекту. У разных организаций интерпретации пока расходятся.
Общий контекст
Когда мы в начале июля разбирали ситуацию с сертифицированным облаком ИЛ2, один из выводов был про задокументированность мер защиты на стороне провайдера. Теперь тот же вопрос встаёт и для самого стека СЗИ: сертификат есть, но правильного ли класса и актуальной ли версии?
Нормотворческая активность ФСТЭК в этом году заметно выше, чем в предыдущие. Это не повод для паники, но это хороший повод для регулярного мониторинга реестра и более частых промежуточных проверок, не дожидаясь плановой переаттестации. Требования уточняются, и лучше узнать о несоответствии в рабочем режиме, чем на аттестационном аудите.