Дата публикации: 18.09.2026

ФСТЭК России приказом от 16 июля 2026 г. № 220 изменила требования к системам безопасности значимых объектов КИИ (приказ № 235). Минюст зарегистрировал приказ 7 сентября, вступает он 1 марта 2027 года. Состав мер по приказу № 239 остался прежним: приказ № 220 добавляет обязанность измерять состояние защиты и отчитываться о нём.

Кзи раз в полгода, Узи раз в три года

Новый пункт 36(1) (так обозначают пункт, вставленный после пункта 36) вводит показатель защищённости Кзи и показатель уровня зрелости Узи. Считать их предписано по методическим документам ФСТЭК (пункт 36(2)).

Кзи субъект КИИ рассчитывает «не реже одного раза в шесть месяцев». Если значение не дотягивает до нормированного, руководитель узнаёт об этом в течение трёх календарных дней. Результаты уходят в ФСТЭК не позднее пяти рабочих дней после расчёта (пункт 36(3)). Узи считается реже, «не реже одного раза в три года» (пункт 36(4)).

Провайдер и интегратор тоже считают

Тот же пункт 36(4) продолжает: если субъект привлекает организации, «которым предоставляется доступ к значимому объекту… для оказания услуг, проведения работ по обработке, хранению информации, созданию (развитию), обеспечению эксплуатации значимого объекта…, а также для выполнения работ, оказания услуг по обеспечению его безопасности», расчёт Узи проводится и в отношении них. Субъект обязан установить такое требование подрядчику, а подрядчик считает Узи «до получения доступа к значимому объекту» и далее раз в три года.

Облачный провайдер, у которого размещён значимый объект, обрабатывает и хранит его информацию, то есть подходит по первому же признаку. Интегратор, который проектирует и сопровождает защиту, подходит по признаку услуг по обеспечению безопасности.

Для государственных систем аналогичная норма уже есть: приказ ФСТЭК № 137 с той же даты, 1 марта 2027 года, требует от подрядных организаций ГИС рассчитывать Узи до доступа и далее раз в два года.

Что вписать в договоры до марта

  1. Внести в договоры с провайдером и подрядчиками требование о расчёте Узи до предоставления доступа. Приказ возлагает установление требования на субъекта, поэтому без пункта в договоре нарушение будет вашим, а не подрядчика.
  2. Определить, кто и по какой методике считает Кзи каждые полгода и кто отправляет результат в ФСТЭК.
  3. Запросить у действующих подрядчиков, готовы ли они показать Узи к 1 марта 2027 года.

Рассчитать Узи заранее, до 1 марта 2027 года, можно в рамках внешней оценки уровня зрелости ИБ.

Кому из ваших подрядчиков считать Узи до доступа

Напишите, какие роли подрядчиков есть у объекта: облачный провайдер, интегратор, сервисная компания. Ответим, на кого из них распространяется требование и что для этого закрепить в договоре. Списки и договоры присылать не нужно.

Запросить пункт для договора

Нам как подрядчику по безопасности с 1 марта тоже придётся показывать Узи своим заказчикам, поэтому методику разбираем на себе. Для субъектов считаем оба показателя как лицензиат ФСТЭК. Оценка уровня зрелости по ФСТЭК · защита информации в КИИ · КИИ в облаке: соответствие требованиям и аттестация