ADG Оставить заявку
Блог Регуляторика 5 мин чтения

Плановый аудит ФСТЭК по КИИ в Q1 2026: что проверяли и где нашли замечания

Прошли плановый аудит ФСТЭК в марте 2026. Инспекторы фокусировались на сетевой сегрегации ОТ/ИТ и журналах событий. Делимся наблюдениями о типовых замечаниях.

Контекст момента

ФСТЭК проводит плановые проверки объектов КИИ в Q1 2026 с фокусом на непрерывность мониторинга и сегрегацию сетей ОТ/ИТ

На прошлой неделе один из наших заказчиков - промышленный объект второй категории значимости - прошёл плановую проверку ФСТЭК. Мы сопровождали аудит на стороне объекта: готовили документацию, отвечали на вопросы инспекторов по технической части. Пишем по свежим следам, пока впечатления не выветрились.

Это первый объект в нашей практике, который проходит плановую проверку после обновлённых методрекомендаций января 2026. Разница с прежними проверками чувствуется.

Фокус этой волны проверок

Инспекторы приехали с очевидным приоритетом: их интересовали две темы.

Первая - сегрегация сетей ОТ и ИТ. Не формально «есть VLAN» или «на схеме нарисовано», а реально: как трафик ходит, что стоит на границе, как оформлены правила и кто их меняет. Вторая - журналы событий безопасности: полнота источников, связность с SIEM, сроки хранения, и - отдельный акцент - непрерывность, которая стала требованием после январского обновления методрекомендаций.

Про само обновление мы писали в январе - там подробно про новый перечень обязательных источников событий. На этой проверке мы увидели, как это выглядит на практике со стороны инспектора.

Сетевая сегрегация: где искали и что нашли

Работа инспекторов по сетевой части шла по двум трекам параллельно: документальному и техническому. Документальный - схемы, регламент изменений, матрица доступа, журнал согласований правил МЭ. Технический - выгрузка правил с пограничного оборудования и её сверка со схемой.

У нашего заказчика на границе ОТ/ИТ стоит сертифицированный МЭ с актуальной версией прошивки. Это база, которую инспекторы проверяют первым делом - сертификат не истёк, версия соответствует описанию типа. Здесь всё было чисто.

Проблемы нашлись в другом месте. Типовые замечания по сегрегации, которые мы наблюдали на этом объекте и слышали от коллег по другим проверкам этой волны:

  • Дрейф правил МЭ. На бумаге - одно, в конфиге - другое. Классика: правило завели под инцидент три года назад, в документацию не внесли, убрать забыли. Инспектор сравнивает выгрузку и схему - расхождение видно сразу.
  • Широкие временные разрешения. Сервис технического обслуживания получил доступ «на время» - доступ остался. Не злой умысел, просто процесс отзыва никто не формализовал.
  • Слабо описанные исключения. Отдельные технологические системы требуют связности через границу ОТ/ИТ по протоколам, которые не укладываются в стандартную сегрегацию. Само по себе это решаемо - нужен разработанный и утверждённый регламент исключения с обоснованием. Если регламента нет, любое такое соединение - замечание.

У нашего заказчика второй пункт был. Не критическое замечание, но в предписании оно оказалось.

Журналы событий: что смотрели детально

Здесь проверка была дотошнее, чем обычно. Инспектор запросил не просто «покажите SIEM», а конкретные вещи: список источников, которые подключены к системе мониторинга, правила корреляции с датами создания и последнего изменения, и выборку событий за последние 30 дней по нескольким источникам.

Выборка - это было неожиданно. Инспектор назвал конкретный хост из ОТ-сегмента и попросил показать события аутентификации за прошлую неделю в SIEM. Если SIEM их не видит - это либо источник не подключён, либо события теряются по дороге.

Замечания, которые в этой части получают объекты нашего профиля:

  • Пробелы в источниках ОТ. Промышленные контроллеры и SCADA-системы логируют события, но интеграция с SIEM не выстроена. Часто причина - производитель оборудования не поддерживает syslog или поддерживает, но в нестандартном формате, а доработку никто не сделал.
  • Хранение меньше требуемого. Методрекомендации указывают срок; часть объектов хранит меньше из соображений экономии на хранилище. После января 2026 это стало отдельным пунктом в чеклисте инспектора.
  • Разрывы в непрерывности. Технически источник подключён, но в логах SIEM есть периоды с нулевыми событиями - сбой агента, ротация ключей, плановые работы без уведомления системы мониторинга. Инспектор смотрит на хронологию: если тишина длиннее нормального ночного затишья, это вопрос.

У нашего заказчика пробел по ОТ-источникам был частичным - несколько единиц оборудования оставались вне SIEM. Мы об этом знали, подготовили план подключения с датами. Инспектор принял план как компенсирующую меру, но в предписании зафиксировал срок исполнения.

Документация: что оказалось важным

Отдельное наблюдение про документы. Инспекторы всё больше проверяют не наличие документа, а его актуальность и связность с реальностью. Схема трёхлетней давности, которая не отражает текущую топологию, - это хуже, чем отсутствие схемы. Потому что отсутствие - замечание, а несоответствие - это уже вопрос о том, почему документация не поддерживается.

Мы видим этот же паттерн в нескольких проверках подряд. Регулятор постепенно смещается от «сдай бумаги» к «покажи, что система управления ИБ реально работает».

Итог

Проверка завершилась с предписанием на три пункта - это рабочий результат, не провал. Два пункта закрываются за счёт уже начатых работ. Третий, по документации, потребует отдельного усилия.

Общий вывод по этой волне проверок: ФСТЭК идёт в техническую детализацию. Теоретически чистый объект с реальными дырами в конфигах и журналах - это предписание. Объект с замечаниями, но с живыми процессами и планами - это управляемая история.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.