Приветствую вас. Если вы открыли эту статью, то, скорее всего, на вашем столе уже лежит официальный документ с синей печатью, а в воздухе отчетливо пахнет крупными неприятностями.
Давайте начистоту: проверка ФСТЭК России — это не формальный визит Роспотребнадзора. Это жесткий государственный аудит вашей ИТ-инфраструктуры, который может закончиться либо приведением систем в порядок, либо многомиллионными штрафами, остановкой бизнеса и личной уголовной ответственностью для руководства.
Когда предписание уже вынесено, штатные юристы и сисадмины начинают паниковать, совершая ошибку за ошибкой. В цифровой сфере классический юрист бессилен. Для надежного диалога с регулятором необходим жесткий триумвират: я как адвокат, независимый эксперт по кибербезопасности и сильная ИТ-команда. Именно в такой синергии я работаю с коллегами — методологами «Стратегии Ра» и инженерами «Сайт Мэйкерс». Мы помогаем бизнесу пройти этот кризис на всех этапах. Давайте разберем по шагам, как выстроить защиту.
Стандартный срок выполнения
От 30 до 90 календарных дней
Максимальный штраф за объект КИИ
До 500 000 ₽ (ст. 13.12.1)
Минимальный пакет ЛНА по КИИ
От 20 до 30 документов
Персональная уголовная статья
До 10 лет (ст. 274.1 УК РФ)
Давайте начистоту: проверка ФСТЭК России — это не формальный визит Роспотребнадзора. Это жесткий государственный аудит вашей ИТ-инфраструктуры, который может закончиться либо приведением систем в порядок, либо многомиллионными штрафами, остановкой бизнеса и личной уголовной ответственностью для руководства. Когда предписание уже вынесено, штатные юристы и сисадмины начинают паниковать, совершая ошибку за ошибкой. Наша задача — выстроить защиту по шагам.
Денис Леович Гросс — Адвокат, член Московской областной коллегии адвокатов
1. Как выглядит предписание ФСТЭК?
Читатель: Денис Леович, нам прислали какой-то талмуд со ссылками на приказы № 21, № 239 и 187-ФЗ. Это и есть предписание?
Денис Гросс: Да, именно так оно и выглядит. Предписание ФСТЭК России — это официальный правовой акт, который оформляется на бланке территориального управления ведомства. В нем четко зафиксированы выявленные в ходе проверки нарушения законодательства о персональных данных (152-ФЗ) или о безопасности КИИ (187-ФЗ).
Документ состоит из трех обязательных блоков:
- Констатирующая часть (какие именно объекты, серверы или МИС проверялись).
- Юридическая калькуляция (какие статьи законов и пунктов приказов вы нарушили).
- Самое главное — императивное требование устранить эти уязвимости в строго установленный срок.
2. В какой срок нужно устранить нарушения?
Читатель: А сроки всегда такие сжатые? Нам дали всего месяц, мы физически не успеваем!
Денис Гросс: Сроки устанавливает инспектор, исходя из характера нарушений. Обычно на устранение стандартных бумажных и легких технических брешей дают от 30 до 90 календарных дней.
Но если ведомство обнаружило критические уязвимости в контуре безопасности медицинской сети, завода или ИТ-провайдера — срок может быть сокращен до нескольких дней. Помните: время идет против вас, и каждый упущенный день приближает компанию к жестким санкциям. Как только документ получен, моя команда немедленно включается в процесс: мы экстренно фиксируем точки отсчета и разворачиваем аудит.
3. Что будет, если проигнорировать предписание?
Читатель: А если мы частично проигнорируем или пришлем обычную отписку, мол, «всё исправили», проверять ведь не приедут сразу?
Денис Гросс: Приедут, и очень быстро. Попытка проигнорировать ФСТЭК — это самый короткий путь к разорению бизнеса. За неисполнение предписания накладываются административные взыскания по ст. 19.5 КоАП РФ. Но это верхушка айсберга.
Для субъектов КИИ (клиники, заводы, ИТ-сектор) по ст. 13.12.1 КоАП РФ штрафы составляют от 100 000 до 500 000 рублей за каждый неоткатегорированный объект или нарушение! Дело мгновенно передается в Прокуратуру и ФСБ. Если на вашем предприятии произойдет технический сбой или утечка на объекте, где нарушения не были устранены, для вас как генерального директора и вашего ИТ-руководителя наступает уголовная ответственность по ст. 274.1 УК РФ с риском лишения свободы на срок до 10 лет.
4. Можно ли обжаловать предписание ФСТЭК?
Читатель: Денис Леович, но инспекторы ведь тоже люди, они могли ошибиться или предвзято отнестись к нашей архитектуре? Можно ли это оспорить?
Денис Гросс: Можно, и в моей практике есть успешные кейсы. Обжаловать предписание можно в вышестоящем органе ФСТЭК или в арбитражном суде. Но делать это «на словах» бесполезно.
Здесь как раз и включается наш технологический триумвират. Пока я выстраиваю процессуальную стратегию защиты руководства, эксперты «Стратегии Ра» проводят глубокий методологический анализ требований регулятора, а инженеры «Сайт Мэйкерс» вытаскивают низкоуровневые логи и доказывают, что предписанные меры избыточны или технически не применимы к вашей специфике. Мы легально доказываем ФСТЭК реальные минимальные границы ваших систем, снимая лишний контроль.
5. Как составить план устранения нарушений?
Читатель: С чего нам начать? Требований так много, что ИТ-отдел опустил руки.
Денис Гросс: Начать нужно с составления официального Плана устранения нарушений (дорожной карты). Это жесткий внутренний документ, который вы обязаны утвердить и направить регулятору. Мы полностью берем эту рутину на себя и делим ее на понятные блоки:
- Юридический блок: Я разрабатываю внутренние приказы и регламенты, которые полностью снимают личную ответственность с директоров.
- Документарный комплаенс: Методологи «Стратегии Ра» разворачивают полный пакет документов (более 70 по 152-ФЗ и 20–30 по 187-ФЗ).
- Технический контур: Инженеры «Сайт Мэйкерс» прописывают шаги по закрытию уязвимостей в коде, настройке резервного копирования и шифрования.
6. Нужно ли уведомлять ФСТЭК о ходе устранения?
Читатель: Мы должны отчитываться перед ними в процессе или направить один финальный отчет в самый последний день?
Денис Гросс: Ждать последнего дня — фатальная ошибка. ФСТЭК ценит прозрачность и законный алгоритм взаимодействия. Если нарушения сложные и требуют времени, мы рекомендуем направлять промежуточные уведомления о ходе выполнения плана.
Это показывает вашу добросовестность как оператора. Когда регулятор видит, что над проблемой работает официальный консорциум во главе с адвокатом, риски внезапных санкций и экстренных проверок снижаются до нуля.
7. Можно ли продлить срок устранения предписания?
Читатель: Денис Леович, а если мы объективно не успеваем закупить или настроить отечественное ПО для защиты КИИ в установленный срок? Нас сразу оштрафуют?
Денис Гросс: Не сразу, если вовремя и правильно подать ходатайство о продлении срока. Закон позволяет это сделать, но ходатайство должно быть направлено строго до истечения первоначального срока ответа.
Я составляю ходатайство, к которому «Стратегия Ра» и «Сайт Мэйкерс» прикладывают технико-экономическое обоснование: договоры на поставку серверов, графики интеграции с государственными сетями безопасности и ГосСОПКА ФСБ. ФСТЭК охотно идет на продление, если видит реальную работу, а не попытку затянуть время.
8. Что делать, если устранение требует замены всех систем?
Читатель: Нам написали, что наши зарубежные облака и CRM незаконны, а МИС не сертифицирована. Это же сотни тысяч рублей на замену! Мы разоримся!
Денис Гросс: Спокойно, без паники. Именно для этого и нужен наш триумвират. Разоряться не придется. Мы не заставляем вас выбрасывать оборудование.
Инженеры «Сайт Мэйкерс» проводят изящную модернизацию: они изолируют внутренние серверы с базами данных и диагнозами, разделяют контуры сети и переносят критические рабочие процессы на защищенные российские серверы. Мы наводим идеальный порядок в программах без остановки вашего бизнеса, минимизируя материальные затраты.
9. Как доказать ФСТЭК, что нарушения устранены?
Читатель: Вот мы всё настроили и переписали бумажки. Как отчитаться, чтобы они наконец от нас отстали?
Денис Гросс: Вам нужно направить в ведомство финальный Отчет об исполнении предписания. Но учтите: инспекторы смотрят исключительно на факты и жесткие доказательства.
К итоговому отчету, который я подписываю, мы прилагаем:
- Сформированный пакет из более чем 70 локальных актов.
- Технические аттестаты соответствия и модели угроз от «Стратегии Ра».
- Акты выполненных работ, отчеты о разграничении прав доступа и шифровании от «Сайт Мэйкерс».
- Подтверждение успешной интеграции с ГосСОПКА.
Когда пакет документов подготовлен силами нашей команды, государственная проверка закрывается без единого замечания и санкций.
10. Какие нарушения чаще всего выявляют в предписаниях?
Читатель: Денис Леович, а на чем чаще всего «ломаются» компании вроде нашей?
Денис Гросс: Топ-нарушений из года в год не меняется. Это халатность и отсутствие контроля:
- Отсутствие категорирования объектов КИИ (для клиник и заводов).
- Хранение данных граждан за рубежом и использование иностранных CRM без локализации в РФ.
- Отсутствие жестких регламентов доступа персонала к картам пациентов или коммерческой тайне.
- Полное отсутствие или неактуальность моделей угроз и ИТ-политик.
Не повторяйте этих ошибок. Помните: предотвратить регуляторный кризис всегда дешевле, чем исправлять его последствия в экстренном ночном режиме.
Если ваша организация получила предписание ФСТЭК, Роскомнадзора или ФСБ, не пытайтесь решить проблему в одиночку. Наша команда готова взять на себя весь комплекс работ под ключ: от разработки регламентов до перестройки ИТ-архитектуры серверов. Вся переданная нам информация защищена законом об адвокатской тайне и никогда не получит огласки.
Хотите полностью обезопасить компанию и закрыть предписание ФСТЭК без штрафов?
Когда регуляторный кризис уже перешел в плоскость официального предписания, любые попытки штатного ИТ-отдела или инхаус-юристов исправить ситуацию кустарными методами лишь усугубляют риски. Защита предприятия и топ-менеджмента разворачивается силами трех наших специализированных контуров:
- Юридический контур (Адвокат Гросс Д. Л.): Я беру на себя процессуальное сопровождение кризиса, составляю легитимные ходатайства о продлении сроков, выстраиваю стратегию обжалования избыточных требований в суде и полностью исключаю личную ответственность директоров по ст. 274.1 УК РФ.
- Документарный контур («Стратегия Ра»): Методологи экстренно разрабатывают пакет ЛНА (более 70 по 152-ФЗ и 20–30 по 187-ФЗ), актуализируют модели угроз и формируют технико-экономические обоснования для надзорных ведомств.
- Технический контур («Сайт Мэйкерс»): Инженеры наводят идеальный порядок в программных комплексах без остановки бизнес-процессов — закрывают бреши в коде, разграничивают права доступа персонала, настраивают шифрование и интегрируют инфраструктуру с ГосСОПКА ФСБ.
Предотвратить государственный аудит и жесткие санкции Прокуратуры всегда дешевле, чем ликвидировать последствия в ночном аварийном режиме. Доверьте закрытие предписания ФСТЭК профессиональному консорциуму.