ГИГАНТ — Компьютерные системы: аттестация ГИС и объектов КИИ в 2026 году

Алексей Колодка, директор по работе с государственными заказчиками компании «ГИГАНТ — Компьютерные системы» рассказал о главных изменениях в аттестации ГИС и объектов КИИ в 2026 году, об особенностях для систем на open source, а также затронул неочевидные риски: утерянные данные об open source в старых системах, кадровые требования, интеграцию сертифицированных СЗИ с открытой архитектурой и зону неопределённости с ИИ.

Что конкретно в 2026 году станет главной «головной болью» для владельцев ГИС и объектов КИИ по сравнению с предыдущими годами?

Главной «головной болью» для владельцев ГИС и объектов КИИ в 2026 году станет вступление в силу приказа ФСТЭК России №117 от 11.04.2025 и изменение регуляторной логики контроля. С 1 марта 2026 года неисполнение требований приказа будет влечь оборотные штрафы, что принципиально повышает уровень ответственности руководства организаций и переводит вопросы соответствия из плоскости методической работы в зону прямых финансовых рисков.

Существенное изменение касается не только самих ГИС, но и иных информационных систем государственных органов, включая ФАИВ и РАИВ. Регулирование становится шире по охвату, а требования — более комплексными. При этом исчезает привычная модель контроля через фиксированный перечень мер защиты. Вместо нее вводятся показатели защищенности и показатели уровня зрелости процессов обеспечения безопасности. Показатели защищенности подлежат оценке не реже одного раза в полгода, а показатели зрелости — не реже одного раза в два года. Это означает переход от формального подтверждения наличия мер к оценке устойчивости и управляемости всей системы обеспечения защиты информации.

Отдельный акцент приказ делает на применении сертифицированных средств защиты информации. Формально требование использовать сертифицированные СЗИ сохраняется, однако теперь оно рассматривается в более широком контексте политики технологического суверенитета и импортозамещения. В документе учитываются ограничения, связанные с запретами, установленными пунктом 6 указа Президента Российской Федерации от 01.05.2022 №250, что требует дополнительной проверки применяемых решений на соответствие этим ограничениям.

Важным практическим вопросом становится статус действующих аттестатов соответствия. Аттестаты, выданные до 01.03.2026, сохраняют свою силу до окончания срока их действия. Однако системы, вводимые в эксплуатацию после этой даты либо проходящие повторную процедуру оценки, должны аттестовываться уже по новым правилам с привлечением лицензированных организаций ФСТЭК России. Это создает дополнительную нагрузку на рынок и требует более раннего планирования работ.

Таким образом, в 2026 году основным вызовом станет не отдельная техническая мера, а совокупность факторов: усиление ответственности, переход к показателям вместо перечня мер, акцент на зрелости процессов и обязательное соблюдение ограничений в части используемых решений. Именно изменение самой модели регулирования станет для владельцев ГИС и объектов КИИ ключевым источником сложностей по сравнению с предыдущими годами.

Какие особенности аттестации систем, которая уже построена на полностью отечественном оборудовании, но использует open source? Есть ли особенности в этой процедуре с учётом реальной практики ФСТЭК?

Даже если система полностью построена на отечественном оборудовании, использование open source накладывает на процедуру аттестации дополнительные требования. В практике ФСТЭК России внимание в таких случаях сосредоточено прежде всего на полноте документирования и прозрачности происхождения программных компонентов. Весь используемый open source должен быть детально описан в составе аттестационных материалов: необходимо указать точные версии, источники получения, условия лицензирования и характер встраивания в систему. Для регулятора принципиально важно понимать, какие именно компоненты используются, откуда они получены и в каком виде эксплуатируются. Отсутствие такой детализации воспринимается как недостаток управляемости.

Отдельно требуется анализ потенциальной поверхности атаки, связанной с применением open source. Заказчик, инициирующий аттестацию, обязан формализованно описать возможные векторы внешнего воздействия, оценить риски эксплуатации уязвимостей и обосновать принятые меры защиты. Эти сведения отражаются в модели угроз и сопутствующей документации по обеспечению безопасности.

Также необходимо документально подтвердить реализацию функций безопасности в архитектуре системы — фактически показать, каким образом обеспечивается выполнение требований по защите информации с учетом использования сторонних компонентов. В ряде случаев формируется отдельный перечень ссылок на исходные коды и используемые версии open source, чтобы обеспечить прослеживаемость и воспроизводимость конфигурации.

Дополнительно с 2025 года усиливаются требования к учету всех программных компонентов, входящих в состав системы. Организация должна вести актуальный перечень используемого программного обеспечения, включая open source, с указанием версий и статуса сопровождения. В реальной практике ФСТЭК проверяется не только наличие такого перечня, но и его актуальность, а также связка с процессом управления уязвимостями.

Как выстраивать план подготовки к аттестации в 2026 году, чтобы закрыть вопросы по управлению уязвимостями разношерстного парка оборудования, когда вендоры не всегда успевают выпускать патчи?

При подготовке к аттестации в 2026 году ключевым является не столько факт наличия отдельных неустраненных уязвимостей, сколько наличие системно выстроенного процесса управления ими в соответствии с требованиями приказа №117. Процедура оценки включает анализ исходного кода, применение инструментов статического и динамического анализа, проведение тестирования на проникновение и экспертную оценку уязвимостей — это стандартный комплекс работ при подтверждении соответствия.

В ситуации, когда парк оборудования и программных компонентов разнороден, а вендоры не всегда оперативно выпускают патчи, критично продемонстрировать регулятору управляемость процесса. Если производитель не выпустил обновление, само по себе это не является автоматическим нарушением. Значение имеет наличие формализованной программы управления уязвимостями: регулярный мониторинг информации о новых уязвимостях, классификация по степени критичности, фиксация решений о применении компенсирующих мер, документирование сроков устранения и контроль их соблюдения.

ФСТЭК России оценивает не только техническое состояние системы в конкретный момент времени, но и зрелость процессов. В рамках проверок, как правило, предоставляется время на устранение выявленных несоответствий, если организация демонстрирует системный подход и реальную работу по снижению рисков. Поэтому план подготовки к аттестации должен включать актуализацию регламентов управления уязвимостями, инвентаризацию активов, настройку инструментов сканирования, формирование приоритетов устранения и внедрение компенсирующих мер там, где обновление временно невозможно.

Иными словами, при разношерстном парке оборудования акцент необходимо делать на прозрачности процессов и документированной управляемости рисков. Если организация уже выстроила подобную модель работы, ее целесообразно сохранить и адаптировать под требования приказа №117, не меняя принципиально подход, а усилив дисциплину исполнения и контроль сроков.

Бюджеты на безопасность в 2026 году у многих остались на уровне прошлого года или урезаны. Какие организационно-технические мероприятия позволяют пройти аттестацию ГИС/КИИ без дополнительных затрат на сторонних экспертов?

В части аттестации ГИС и объектов КИИ стоит учитывать, что ФСТЭК России в 2024-2025 годах проводила системную работу с государственными организациями по приведению информационных систем в соответствие требованиям приказа №117. В результате значительная часть ГИС и объектов КИИ уже прошла необходимые процедуры оценки соответствия, а выданные аттестаты продолжают действовать.

Поэтому в 2026 году для большинства действующих систем повторная аттестация, скорее всего, не потребуется — при условии отсутствия существенных изменений архитектуры, состава средств защиты информации или функционального назначения системы.

Иная ситуация возможна для новых информационных систем, вводимых в эксплуатацию после 01.03.2026 года, а также для систем, подвергшихся модернизации. В этих случаях действительно может потребоваться дополнительная настройка организационных и технических мер защиты, пересмотр модели угроз и приведение документации в соответствие обновленным требованиям. Здесь целесообразно заранее усилить фокус на вопросах информационной безопасности и корректности проектирования защиты.

Что касается минимизации затрат, необходимо учитывать нормативные ограничения. Законодательство прямо предусматривает, что аттестация проводится с привлечением организаций, имеющих соответствующие лицензии ФСТЭК России. Соответственно, полностью отказаться от участия лицензированного подрядчика невозможно — это обязательное требование регулятора.

Оптимизация бюджета возможна за счет предварительной внутренней подготовки: актуализации организационно-распорядительной документации, инвентаризации активов, проверки корректности настроек средств защиты и устранения выявленных несоответствий до выхода на процедуру аттестации. Такой подход позволяет сократить объем работ внешнего исполнителя и, как следствие, итоговую стоимость проекта.

Какие есть неочевидные риски, связанный с приказом №117?

Приказ ФСТЭК России №117, вступающий в силу с 1 марта 2026 года, существенно ужесточает требования к государственным информационным системам и иным ИС госорганов, и часть рисков, возникающих в этой связи, носит неочевидный характер. В первую очередь это касается использования open source-компонентов. Новые требования предполагают повышенную прозрачность — необходимо фиксировать происхождение компонентов, их версионность, источники получения, обеспечивать контроль уязвимостей и сопровождение. При этом многие ГИС разрабатывались в предыдущие годы, когда подобный уровень документирования не являлся обязательным. В результате организации могут столкнуться с тем, что часть сведений по использованным open source-библиотекам либо отсутствует, либо не может быть подтверждена документально, и восстановить эту информацию ретроспективно крайне затруднительно.

Дополнительный риск связан с качеством сопровождения open source. За время эксплуатации подрядчики могли меняться, поддержка отдельных компонентов могла прекращаться, а требования к надежности и безопасности ГИС объективно остаются высокими. Отсутствие устойчивой модели сопровождения и обновления становится операционным риском, особенно в условиях повышенного внимания регулятора к уязвимостям и управлению жизненным циклом компонентов.

Серьезным фактором становится и усиление требований к персоналу, обеспечивающему безопасность ГИС. На практике не все организации располагают достаточным количеством специалистов необходимой квалификации, а формальное несоответствие кадровым требованиям может быть квалифицировано как нарушение. Одновременно меняется сама логика контроля: вместо привычного перечня мер защиты вводятся показатели КЗИ и ПЗИ, что увеличивает нагрузку на организации с точки зрения аналитики и отчетности. Показатели необходимо подтверждать на регулярной основе, при этом они отражают не только формальное наличие средств защиты, но и зрелость процессов. При формальном подходе возникает риск подготовки отчетности ради соответствия индикаторам, что при проверке может привести к предписаниям со стороны регулятора.

Отдельная зона неопределенности связана с использованием технологий искусственного интеллекта в новых системах. Такие решения требуют дополнительного обоснования с точки зрения управляемости, предсказуемости и соответствия требованиям безопасности, а при отсутствии четкой методической проработки могут вызвать вопросы при оценке соответствия. Наконец, на практике сохраняются сложности интеграции сертифицированных средств защиты информации и СКЗИ с архитектурами, построенными на open source. Многие действующие ГИС создавались в период, когда вопросы совместимости с сертифицированными СЗИ не являлись приоритетом, и сегодня это может потребовать переработки отдельных архитектурных решений. В совокупности именно архитектурное наследие систем, уровень документирования, модель сопровождения и зрелость процессов могут стать ключевыми рисками при реализации требований приказа №117 в 2026 году.

ГИГАНТ — Компьютерные системы: киберучения становятся обязательным элементом киберустойчивости бизнеса

Рынок киберучений в России переживает фазу активного роста, но развивается неравномерно. С одной стороны, тренировки постепенно становятся обязательной частью стратегии кибербезопасности, с другой — значительная часть российского бизнеса только переходит от формального выполнения требований к реальной отработке практических сценариев.

Геополитическая обстановка и рост числа атак на российские компании сформировали новый контекст: киберучения сегодня востребованы не только из-за регуляторного давления, но и как инструмент проверки реальной готовности к инцидентам. При этом уровень зрелости остается поляризованным: крупные организации и регулируемые отрасли выстраивают системные программы тренировок, тогда как малый и средний бизнес чаще действует эпизодически или только планирует внедрение подобных практик.

Частота проведения учений также существенно различается. Для крупных компаний оптимальным считается квартальный цикл, для среднего бизнеса — раз в полгода, для малых организаций — ежегодно. Однако на практике эти рекомендации часто корректируются в зависимости от изменений инфраструктуры, внедрения новых технологий и требований регуляторов. При этом сами компании, особенно в сегменте МСП, нередко стремятся проводить тренировки чаще, чем позволяют ресурсы.

ГИГАНТ — Компьютерные системы: рынок киберучений растет, но ограничен ресурсами

Несмотря на растущий интерес, развитие киберучений сталкивается с рядом системных ограничений — прежде всего, финансовых и организационных.

«С точки зрения драйверов и сдерживающих факторов, киберучения в стране развиваются непросто. Главный сдерживающий момент — ограниченные бюджеты, а также нехватка специалистов, у которых помимо повседневных обязанностей есть время на участие в кибериспытаниях. Плюс далеко не все компании готовы на день пожертвовать своей работоспособностью, ведь учения могут реально парализовать деятельность организации», — комментирует Сергей Семикин, генеральный директор «ГИГАНТ — Компьютерные системы».

Вопрос бюджета действительно остается ключевым. Крупные компании чаще закладывают отдельные статьи расходов на киберучения, тогда как малый и средний бизнес вынужден искать компромисс между затратами и ожидаемым эффектом. В среднем крупные организации готовы инвестировать в тренировки до 5 млн рублей, а МСП — до 3 млн рублей, при этом более высокие бюджеты встречаются значительно реже.

При этом важный нюанс — прямой зависимости между размером бюджета и эффективностью учений нет. Даже при ограниченных ресурсах компании могут достигать значимых результатов, если фокусируются на релевантных сценариях и глубокой проработке итогов тренировок.

Что касается самого рынка, он уже сформировался, но остается фрагментированным и до конца не консолидированным.

«Что касается сформированности рынка, он уже сложился, но окончательно не консолидирован. Из крупных игроков могу назвать «Ростелеком» — они реализовали много проектов как на своём киберполигоне, так и у заказчиков. Их киберполигон удобен тем, что туда зеркалируют инфраструктуру заказчика, и она не подвергается риску. Также активно работает Positive Technologies — Standoff по сути является частью кибериспытаний. Есть решения у «БиЗона» и у мелких компаний. В «Сайберусе» есть отдельная дочка. Если говорить иначе, кибериспытания — это во многом bug bounty. Особенность рынка в том, что здесь соседствуют и крупные отраслевые полигоны, и работа с небольшими группами белых хакеров», — отмечает Сергей Семикин, генеральный директор «ГИГАНТ — Компьютерные системы».

Такое сочетание форматов — от полноценных киберполигонов до работы с независимыми исследователями — формирует гибкую, но неоднородную экосистему. Это, с одной стороны, расширяет доступ к инструментам тестирования безопасности, а с другой — усложняет стандартизацию подходов и оценку качества услуг.

Отдельно стоит отметить разнообразие форматов киберучений, которые сегодня востребованы на рынке. Компании активно используют как базовые сценарии — например, фишинговые симуляции и проверку осведомленности сотрудников, — так и более сложные форматы с использованием цифровых двойников инфраструктуры, киберполигонов и командных учений в формате Red Team / Purple Team. Набирают популярность и игровые сценарии с элементами геймификации.

ГИГАНТ — Компьютерные системы: стоимость киберучений варьируется от пилотных сценариев до сложных инфраструктурных проектов

Финансовый порог входа в киберучения также остается неоднородным и напрямую зависит от масштаба и глубины сценариев.

«Финансовые вложения сильно разнятся: от миллиона рублей до сотен миллионов. Например, при обращении к мелкой группировке белых хакеров можно уложиться от 300 тысяч рублей. В среднем же — около 3 миллионов рублей. Бывает и 6 миллионов долларов ценник, всё зависит от конкретного заказа. Ежегодные расходы на поддержку инфраструктуры тоже определяются масштабом и сложностью проекта, универсальной цифры здесь нет», — подчеркивает Сергей Семикин, генеральный директор «ГИГАНТ — Компьютерные системы».

В итоге рынок киберучений в России движется к зрелости, но сохраняет характерные особенности: высокая вариативность подходов, зависимость от ресурсов и различия в уровне зрелости между сегментами бизнеса.

Ключевой тренд при этом очевиден — киберучения постепенно переходят из категории «опциональных активностей» в обязательный элемент обеспечения киберустойчивости, без которого невозможно объективно оценить готовность компании к реальным инцидентам.

UDV Group: кибершантаж становится новой нормой и не заканчивается взломом

Российский бизнес все чаще сталкивается не только с атаками как таковыми, но и с их «второй фазой» — шантажом и попытками монетизации инцидентов. При этом однозначно оценить масштаб проблемы сложно: компании крайне редко выносят такие случаи в публичное поле. По оценке Аналитического центра компании UDV Group, рост интереса злоумышленников к вымогательству нельзя напрямую связывать только с ужесточением регулирования и штрафами за утечки.

«Компании публично крайне редко признают факты вымогательства, поэтому достоверно оценить динамику сложно. При этом нельзя однозначно утверждать, что именно штрафы за утечки стали ключевым драйвером для злоумышленников. Скорее это один из дополнительных рычагов давления наряду с угрозами раскрытия факта взлома, остановки инфраструктуры, публикации внутренней переписки и других последствий», — отмечают эксперты UDV Group.

На практике сценарии давления становятся все более комплексными: злоумышленники комбинируют угрозы раскрытия данных, остановки процессов и репутационного ущерба. Это создает для бизнеса ситуацию, в которой решение о реакции на инцидент приходится принимать в условиях высокой неопределенности.

При этом поведение компаний, столкнувшихся с шантажом, остается в значительной степени скрытым от рынка. Те, кто идет на выплату, почти никогда не подтверждают это публично. Однако накопленный практический опыт позволяет сделать важный вывод: выплата выкупа редко закрывает проблему.

«Здесь важно понимать, что те, кто соглашается на такие условия, почти никогда не говорят об этом публично, поэтому полную картину рынка увидеть сложно. При этом из непубличных кейсов, о которых известно от коллег, можно сделать неприятный вывод: выплата выкупа обычно не решает проблему, а, наоборот, показывает злоумышленникам, что на компанию можно давить и дальше. В результате они нередко возвращаются уже с новыми требованиями и большими суммами», — подчеркивают эксперты UDV Group.

Вместо этого компании все чаще рассматривают альтернативные стратегии реагирования, в центре которых — управляемость ситуации и снижение долгосрочных рисков. Один из ключевых подходов — переход к контролируемой публичности.

Выход в публичное поле, несмотря на неизбежный репутационный ущерб, лишает злоумышленников главного инструмента давления — угрозы раскрытия информации. В такой логике компания перестает быть объектом шантажа и получает возможность самостоятельно управлять коммуникацией и повесткой.

Однако публичность — лишь часть комплексного ответа. Не менее важно быстро локализовать инцидент и объективно оценить его масштаб. Практика показывает, что злоумышленники часто намеренно преувеличивают уровень своего доступа, создавая у бизнеса ощущение полной компрометации инфраструктуры.

В этих условиях критическую роль играет качественное расследование инцидента. Даже при наличии собственной команды ИБ целесообразно привлекать внешних специалистов с опытом реагирования: независимая экспертиза позволяет точнее определить границы атаки и выявить скрытые риски.

Отдельный блок задач связан с правовыми и коммуникационными обязательствами. При риске утечки персональных данных компания должна действовать строго в рамках регуляторных требований, включая уведомление Роскомнадзора. Параллельно важно своевременно информировать контрагентов, сотрудников и другие затронутые стороны, чтобы минимизировать возможные последствия и координировать дальнейшие действия.

UDV Group: после инцидента в приоритете управляемость и готовность к кризису

Далее ключевой задачей становится оперативное усиление защиты. Это может включать смену учетных данных, пересборку прав доступа, замену сертификатов, а также временное ограничение работы отдельных систем. В ряде случаев контролируемый простой становится более безопасной стратегией, чем попытка сохранить полную операционную активность в условиях компрометации.

В итоге ключевой вывод выходит за рамки конкретных сценариев реагирования: даже зрелые компании не застрахованы от подобных инцидентов. Человеческий фактор, уязвимости нулевого дня и развитие инструментов атак, включая использование ИИ, сохраняют высокий уровень неопределенности.

В этих условиях устойчивость бизнеса определяется не только уровнем превентивной защиты, но и готовностью к кризисным сценариям — отработанными процессами реагирования, коммуникации и восстановления.

ГИГАНТ — Компьютерные системы: фишинг под видом регуляторов становится ключевым вектором атак

Количество фишинговых атак продолжает расти — и они становятся все более убедительными. По данным «Лаборатории Касперского», только за первый квартал 2026 года в Санкт-Петербурге зафиксировано 1,9 млн попыток фишинга и 7,8 млн писем с угрозами. При этом ключевой вектор атак остается прежним — эксплуатация доверия к «официальной» коммуникации.

«Практика имитации писем от регуляторов, проверяющих органов и других официальных структур очень распространена. Это один из ключевых методов социальной инженерии, который мошенники используют для получения финансовой и чувствительной информации. С развитием ИИ создание реалистичных поддельных писем и их массовая рассылка значительно упростились, и в 2026 году количество таких мошенничеств выросло примерно на 30% по сравнению с 2025 годом. Сотрудники действительно быстрее реагируют на письма от регуляторов из-за страха перед проверками, юридическими рисками и штрафами, поэтому злоумышленники целенаправленно смещают фокус на эту тематику», — комментирует Алексей Колодка, директор по продажам «ГИГАНТ — Компьютерные системы».

Таким образом, фишинг эволюционирует от массовых рассылок к более точечным и психологически выверенным сценариям. Использование тем проверок, штрафов и регуляторных требований делает такие атаки особенно эффективными — сотрудники склонны быстрее реагировать на подобные сообщения и реже подвергают их критической оценке.

  1   2   3   4   5   6   7   8   9   10   11   ... 17  »

Пользовательское соглашение

Опубликовать
Яндекс.Метрика