Итоги проверок КИИ за 2025 год: разбираем статистику нарушений ФСТЭК
ФСТЭК опубликовал итоговый отчёт по проверкам объектов КИИ за 2025 год. Разбираем топ нарушений, практику санкций и что скорректировать в программах аудита.
ФСТЭК публикует итоги проверок объектов КИИ за 2025 год - статистика нарушений и применённых санкций
ФСТЭК опубликовал ежегодный отчёт по результатам надзорных мероприятий в отношении субъектов КИИ. Документ вышел в декабре, до закрытия отчётного года, - предварительная версия, достаточно полная, чтобы использовать её при планировании на следующий год. Мы занимаемся аудитом объектов КИИ у ряда заказчиков и разбираем отчёт не из академического интереса: нужно понять, где регулятор концентрирует внимание и что это значит для наших программ аудита в 2026 году.
Отчёт публичный, но сухой - числа есть, интерпретаций мало. Попробуем добавить контекст из собственной практики.
Что там за статистика
Без точных цифр из документа пересказывать нет смысла, но структура нарушений, которую ФСТЭК описывает в этом году, совпадает с тем, что мы видели у своих заказчиков в течение года. Несколько устойчивых паттернов.
Документация системы защиты не соответствует фактическому состоянию. Это, судя по отчёту, лидирующая категория нарушений. Аттестат получен год-два назад, система с тех пор менялась - добавлялось оборудование, обновлялось ПО, менялась топология сети - а документация осталась на момент аттестации. Регулятор приходит на проверку и видит расхождение. Технически объект может быть защищён лучше, чем написано в бумагах, но нарушение фиксируется всё равно: документ должен отражать реальность, а не желаемое.
Просроченные или несоответствующие сертификаты СЗИ. Средство защиты стоит, работает, но сертификат на конкретную версию продукта истёк, либо установленная версия отличается от той, на которую выдан сертификат. Это нарушение мы в июле разбирали отдельно, когда анализировали изменения в приказе № 239. Судя по отчёту, таких случаев в 2025 году стало больше - видимо, часть организаций обновляла продукты, не проверяя статус сертификата на новую версию.
Нарушения в сегментации и контроле доступа. Третья по частоте группа. Реальная сегментация промышленной сети не соответствует задокументированной модели угроз и нарушителя: есть маршруты между сегментами, которых там быть не должно, или правила на МЭ расходятся с тем, что описано в документах системы защиты.
Отсутствие или неполнота журналов событий. Сбор логов настроен, но не для всех компонентов, которые обязаны логироваться по требованиям. Либо глубина хранения меньше нормативной. Либо SIEM подключён, но не все источники передают события в нужном формате.
Санкции: как это выглядит на практике
Регулятор в этом году применял санкции дифференцированно. Несколько наблюдений из отчёта и из практики коллег, которые сопровождали своих заказчиков через плановые проверки.
Предписания с установленными сроками устранения - основной инструмент. Административные штрафы за нарушения в сфере КИИ сами по себе не гигантские по размеру, но появление предписания создаёт обязательство: его неисполнение в срок - это уже другая история с куда более жёсткими последствиями.
Для объектов первой категории значимости порог терпимости регулятора заметно ниже. Та же ситуация с просроченным сертификатом на объекте второй категории может получить предписание, а на первой - немедленную реакцию. Это не то чтобы новость, но отчёт это подтверждает цифрами.
Важный момент, который в отчёте отдельно отмечен: организации, которые самостоятельно выявляли и документировали несоответствия до прихода проверяющих, получали более мягкий сценарий. Это не гарантия, но это значимый смягчающий фактор. Разница между «мы знаем о проблеме и вот план её устранения» и «мы не знали» - ощутимая.
Что корректировать в программах аудита
У нас по итогам года сложилось несколько практических выводов, которые подкрепляются и статистикой отчёта.
Первое - актуализация документации. Не раз в два-три года перед переаттестацией, а как непрерывный процесс. Любое изменение в составе оборудования или ПО должно триггерить обновление документа. Это неудобно, но именно здесь регулятор находит нарушения чаще всего.
Второе - мониторинг сертификатов СЗИ. Нужен реестр установленных СЗИ с версиями и датами действия сертификатов ФСТЭК на конкретные версии - и плановая проверка этого реестра хотя бы раз в квартал. Звучит как бюрократия, но это именно та бюрократия, которая убирает целую категорию нарушений.
Третье - регулярные технические проверки сегментации. Не только на уровне документов, но с фактической проверкой правил на сетевом оборудовании. Конфигурация МЭ постепенно обрастает изменениями, которые делались «на время», а потом остались. Это надо чистить.
Четвёртое - полнота источников в SIEM. Пройтись по перечню обязательных источников событий и проверить, что каждый из них реально передаёт данные, а не просто числится подключённым.
Общий вывод
В ноябре мы разбирали, что по итогам года большинство субъектов КИИ выполнили 40-60% от формального перечня требуемых переходов - см. итоги переходного года. Отчёт ФСТЭК по проверкам накладывается на эту картину: регулятор явно нарастил активность, и при этом фиксирует нарушения не только там, где не успели перейти, но и там, где перешли - но не обновили документацию. Это отдельный класс проблем, который легко игнорировать, когда всё внимание поглощено самой миграцией.
Следующий год с точки зрения проверочной активности вряд ли будет спокойнее. Программу аудита имеет смысл строить с учётом именно тех категорий нарушений, которые ФСТЭК сам же и описал - регулятор редко меняет приоритеты кардинально от года к году.