КИИ в 2026: регуляторный пинок, уголовное дело или всё-таки защита?
Когда регуляторка стала уголовкой — разбираем, кто реально выигрывает от требований к критической информационной инфраструктуре, реалистичен ли дедлайн 2028 года и почему бумажная безопасность теперь может стоить свободы.
В апреле 2026 года Президент подписал закон об ужесточении статьи 274.1 УК РФ. Если раньше разговоры о КИИ были скучной регуляторной повесткой с периодическими угрозами «будем закручивать гайки», то теперь это буквально уголовная история с живыми людьми в роли фигурантов. 1 января 2028 года — дедлайн импортозамещения. Оборотные штрафы. И самое интересное — реальные уголовные дела, где в роли обвиняемого может оказаться не абстрактный «директор по ИБ», а конкретный председатель комиссии по категорированию, который два года назад уволился из организации.
Недавно у меня в подкасте был Степан Разоренов — один из немногих людей в России, кто говорит о КИИ не цитатами из приказов ФСТЭК, а языком реального операционного опыта. За его плечами — построение систем безопасности транспортных и финансовых проектов в полном соответствии с требованиями КИИ и ГИС ПДн, взаимодействие с НКЦКИ, реальные учения по противодействию DDoS. Разговор получился честным, местами неудобным. Пересказываю главное через свою оптику.
КИИ — это защита или регуляторный бизнес на страхе?
Когда я спросил Степана напрямую, ответ был неожиданно взвешенным. Не «реальная защита» и не «бизнес на страхе» — а «регуляторный пинок». И это, пожалуй, самая точная формулировка из тех, что я слышал.
Смысл такой: все организации делятся на два типа — с высоким и низким уровнем зрелости ИБ. Зрелые используют КИИ как подтверждение того, что они и так делают правильно. Незрелые получают от регулятора готовый алгоритм действий. Для первых — это галочка с пользой. Для вторых — принудительная модернизация.
Теперь про отчёты. Вот тут Степан высказал мнение, которое многие думают, но редко произносят вслух: отчёты регулятора — это зачастую «филькина грамота«. Смотришь на динамику: три года назад «практически никто не защищён», два года назад «уже 20%», год назад «40%». Всё улучшается по плану. При этом за последние полтора года регуляторные требования в КИИ поменялись настолько существенно, что говорить о безболезненной адаптации — враньё. Разрыв между тем, что показывает регулятор, и тем, что происходит на земле, очевиден любому, кто там работает.
Кого реально посадят: разбор уголовной практики
В открытом доступе сейчас более 1 000 уголовных дел по статье 274.1. Статья существует почти 10 лет — для такого срока практика крайне скромная. И наказания в большинстве случаев — либо оправдательные приговоры, либо условные сроки. Реальное лишение свободы на 5-10 лет — редкость.
Но есть один кейс, который стоит разобрать подробно, потому что он меняет привычное восприятие того, «кто виноват».
Произошёл инцидент в организации — субъекте КИИ. Начали раскручивать дело. Выяснилось, что объект, на котором произошёл инцидент, по мнению регулятора являлся значимым. Комиссия же откатегорировала его как незначимый. Ответственность понёс председатель комиссии — человек, который к тому моменту уже два года не работал в этой организации.
В свою защиту он говорил, что докладывал генеральному директору, прикладывал служебные записки, настаивал на присвоении категории значимого объекта. Регулятор ответил просто: ты подписал акт категорирования, в котором подтвердил незначимость, осознанно зная, что это не так. Результат - уголовное дело.
Это важный урок. Принято считать, что основная ответственность в КИИ лежит на CISO. Но в рамках именно уголовного преследования по 274.1 картина другая. Отвечает:
· лицо, непосредственно совершившее деяние (работник или внешний нарушитель);
· генеральный директор — Указ Президента №250 прямо говорит, что ИБ лежит на нём;
· лица, связанные с категорированием и работой комиссии.
CISO в этой схеме — далеко не первый в очереди. Если он не совершал осознанных действий по сокрытию проблем или не устраивал саботаж, то после инцидента его, как правило, просто попросят уволиться. Это неприятно, но не уголовное дело.
Дедлайн 2028: реализм или фикция?
Здесь Степан сказал вещь, которую многие не знают или намеренно игнорируют: строго говоря, требование не использовать иностранное ПО на значимых объектах КИИ действует уже сейчас. Указ Президента №166 и постановление правительства о нём с 1 января 2025 года запрещают иностранное ПО на значимых объектах — без каких-либо «переходных периодов». Если в нормативном акте нет конкретного срока, это означает «уже нельзя».
Дата 01.01.2028 — это ожидание нового постановления правительства, которое находится в стадии проекта и должно формально узаконить именно эту дату для ПО. По доверенным ПАКам, кстати, срок ещё позже — 2030 год.
Теперь про реализм. Степан назвал три отрасли, которые к 2028 году не успеют:
Здравоохранение и наука — банально нет бюджета. Это не злой умысел, это хроническое недофинансирование.
Связь — здесь проблема структурная. Почти все объекты в отрасли подлежат категорированию. Если они становятся значимыми, экономически нецелесообразно их импортозамещать: объектов слишком много, стоимость замены несопоставима с экономическим эффектом.
Я бы добавил к этому списку крупный бизнес с тяжёлой legacy-инфраструктурой. То, что строилось годами на Checkpoint, Fortinet, SAP и Oracle, обрастает процессами, интеграциями, зависимостями. Бизнес боится менять это не из вредности — боится положить SLA. И пока одни компании рапортуют об успешном импортозамещении, другие в кулуарах честно говорят: «Российское решение стоит в изолированном сегменте для отчётности, а зарубежное работает через серые схемы».
Импортозамещение: работает или покупаем иллюзию?
Степан дал точный ответ: работает, но не так качественно, как хотелось бы. И это честнее, чем обычное «у нас всё хорошо» или «это всё провал».
Формальная замена — есть. Реестр отечественного ПО закрывает все классы: СУБД, балансировщики, средства защиты. Если нужна галочка — её можно получить.
Функциональная замена — сложнее. Типичная проблема: заменяешь оркестратор контейнеров от одного производителя и инструмент мониторинга от другого, по отдельности работают нормально, но между собой несовместимы. Часть вендоров идёт в сторону экосистемности и предлагает сразу несколько классов продуктов, совместимых друг с другом — это правильное направление.
Позитивная тенденция всё же есть. Раньше «отечественное ПО» часто означало иностранный стек с русским логотипом, попавший в реестр формально. Сейчас появляются реально российские решения, которые работают.
Но альтернативы Windows для массового рынка пока нет — это факт. Отечественные Unix-системы не хуже западных Unix, но это другой разговор.
Пять регуляторов и как в них не запутаться
Многие думают, что регуляторов в КИИ три: ФСТЭК, ФСБ и Минцифры. На самом деле — пять. И это важно понимать, чтобы не пропустить требования.
|
Регулятор |
Зона ответственности |
|
ФСТЭК России |
Безопасность значимых объектов (приказы №235, №239) |
|
ФСБ / НКЦКИ |
Реагирование на инциденты, взаимодействие с ГосСОПКА |
|
Минцифры |
Переход на отечественное ПО |
|
Минпромторг |
Переход на доверенные ПАК (срок — 2030 год) |
|
Отраслевой регулятор |
ЦБ, Минтранс, Минздрав и т.д. — отраслевые особенности категорирования |
Полномочия распределены достаточно чётко, они не пересекаются — это хорошая новость. Плохая: за каждым нужно следить отдельно.
Чек-лист: что CISO субъекта КИИ должен сделать прямо сейчас
Степан в финале подкаста дал конкретный гайд - я его структурировал:
Шаг 1. Пересмотрите категорирование с нуля.
Постановление Правительства №127 существенно изменилось. Если вы категорировались раньше - это не значит, что вы актуальны. Процедура поменялась полностью: убраны «критические процессы», введён перечень типовых объектов (Распоряжение Правительства №36). Алгоритм прост: открываете перечень, сравниваете со своей инвентаризацией IT-активов (ИТКС и АСУ), фиксируете совпадения - это ваши объекты категорирования.
Шаг 2. Обратите внимание на изменённые показатели критериев значимости.
Они расширились и значения их оценки поменялись. Не копируйте старые акты.
Шаг 3. После получения ответа от ФСТЭК - уведомите отраслевого регулятора.
И сразу запросите отраслевые планы импортозамещения. У вас есть четыре месяца с момента внесения в реестр значимых объектов на разработку собственного плана импортозамещения. Он должен коррелировать с отраслевым или содержать обоснование расхождений.
Шаг 4. Наладьте техническое взаимодействие с ГосСОПКА / НКЦКИ.
Это уже не рекомендация - требование. Процедура изменилась: теперь нужно осуществить именно техническое взаимодействие с инфраструктурой КСКИ, получить доступ в личный кабинет ГосОП. Все детали - в приказах ФСБ России середины и конца 2025 года.
Шаг 5. Проверьте требования по безопасности - пока действуют приказы ФСТЭК №235 и №239.
По информации от коллег, в ближайшее время возможна замена приказа №239 на аналог 117-го (как это уже сделали для ГИС). Следите за обновлениями.
Готова ли российская КИИ к Nation State атаке?
Степан ответил утвердительно — и не из оптимизма, а из наблюдений. С 2022 года количество и сложность атак на субъекты КИИ резко выросли. Атакуют уже не скрипт-кидди, а серьёзные APT-группировки, связанные со спецслужбами иностранных государств.
При этом успешных атак на реально критические объекты в публичном пространстве не видно. Его объяснение логично: хакерам интересны банки, энергетика, крупные медицина и наука — организации с бюджетами и компетентными командами. И именно эти организации — наиболее защищены.
Частная стоматологическая клиника тоже может быть субъектом КИИ — но она не является целью для государственных хакеров.
Самый запомнившийся мне кейс из подкаста — организация с серьёзной эшелонированной защитой, hardening, всеми необходимыми СЗИ. Их взломали через брутфорс по словарю. Просто не было блокировки учётной записи после нескольких неудачных попыток. Не злой умысел, не предательство — просто в моменте не уследили. И вот это говорит о реальном дефиците не технических решений, а управления процессами ИБ.
Вывод, который стоит распечатать и повесить над рабочим столом
Выполнение требований КИИ не гарантирует, что вас не взломают. Но существенно снижает вероятность. Импортозамещение само по себе — не защита. Бумажная безопасность теперь — не просто репутационный риск, а потенциальное уголовное дело для конкретных людей.
Если вы CISO в субъекте КИИ и думаете, что самое страшное — это проверка ФСТЭК, то разговор со Степаном должен скорректировать эту картину. Самое страшное — это когда ваш бывший коллега по комиссии по категорированию сидит на скамье подсудимых, а вы смотрите и думаете: «Я бы мог оказаться на его месте».
Перекиньте ссылку на этот текст вашему руководителю. Возможно, именно после этого в вашей компании начнётся честный разговор о том, что реально защищает инфраструктуру, а что — только документы в папке на полке.
ссылка на оригинал статьи https://habr.com/ru/articles/1052060/