Какие организации проверяет ФСТЭК в 2026 году?
ФСТЭК проверяет три категории организаций. Первая — субъекты КИИ, у которых есть значимые объекты, внесённые в реестр. Вторая — операторы государственных информационных систем (ГИС). Третья — лицензиаты, работающие в сфере технической защиты конфиденциальной информации.
В 2026 году ФСТЭК вернулся к полноценному графику плановых проверок. Мораторий на проверки малого бизнеса поэтапно снимается именно для субъектов КИИ и операторов ГИС. Если ваша организация попадает хотя бы в одну из этих категорий — проверка не вопрос «если», а вопрос «когда».
За сколько дней уведомляют о плановой проверке ФСТЭК?
Не позднее чем за три рабочих дня до начала проверки. Уведомление направляется копией приказа ФСТЭК заказным письмом с уведомлением о вручении или иным доступным способом.
Три дня — это мало. Именно поэтому я всегда говорю: готовиться нужно не тогда, когда придёт уведомление, а тогда, когда вы узнали, что ваша организация в плане. А план публикуется на сайте ФСТЭК до 31 декабря предшествующего года.
Могут ли прийти внепланово, и в каких случаях?
Да, и для этого есть несколько оснований. Первое — возникновение компьютерного инцидента с негативными последствиями на значимом объекте КИИ. Второе — истечение срока исполнения ранее выданного предписания об устранении нарушения. Третье — приказ руководителя ФСТЭК в соответствии с поручением Президента или Правительства, либо требование прокурора.
Внеплановая проверка в отношении субъектов малого и среднего предпринимательства требует согласования с органами прокуратуры. Отсутствие такого согласования — грубое нарушение со стороны проверяющих.
Какие документы запрашивают инспекторы ФСТЭК в первую очередь?
Инспекторы смотрят на документы, но не на их количество, а на логическую связность. Если в модели угроз описаны одни меры, а в проектной документации — другие, это уже повод для разбирательства.
Первое, что запрашивают: приказ о создании комиссии по категорированию и акты категорирования объектов КИИ. Затем — сведения, направленные в ФСТЭК для включения в реестр. Если объект значимый — модель угроз, техническое задание на систему безопасности, технический проект.
Отдельно проверяют эксплуатационные документы: регламенты, инструкции, журналы. Инспектор может открыть журнал инцидентов за последние полгода и сверить записи с реальными событиями. Если в журнале пусто, а средства защиты работают — это повод копать глубже.
Что такое показатель защищённости КЗИ и как его рассчитать?
С 1 марта 2026 года Приказ ФСТЭК №117 заменил бинарную оценку «выполнено/не выполнено» на количественный показатель КЗИ (коэффициент защищённости информации). Максимальное значение — 1,0, и оно же является минимальным порогом для аттестации ГИС.
Формула: сумма по четырём группам показателей, каждая со своим весом. Группа «Организация и управление» — вес 0,1. «Защита пользователей» — 0,25. «Защита информационных систем» — 0,35. «Мониторинг и реагирование» — 0,3.
Внутри каждой группы — частные показатели. Например, в «Защите пользователей»: сложность паролей (вес 30%), многофакторная аутентификация привилегированных пользователей (30%), отсутствие паролей по умолчанию (20%), блокировка учётных записей уволенных (20%).
Оператор обязан рассчитывать КЗИ не реже одного раза в 6 месяцев и направлять результат во ФСТЭК в течение 5 рабочих дней.
Как проверить, входит ли компания в план проверок ФСТЭК на 2026 год?
План официально публикуется на официальном сайте ФСТЭК (fstec.ru) до 31 декабря предшествующего года. Найдите свою организацию по ИНН или наименованию. Дополнительно рекомендую проверять сводный план на портале proverki.gov.ru.
Если ваша организация в плане — это не повод для паники, а повод для подготовки. Если не в плане — это не отменяет внеплановых оснований, о которых я говорил выше.
Какие типичные нарушения выявляет ФСТЭК при проверках?
По данным ФСТЭК, за 2025 год при проверке более 700 значимых объектов КИИ выявлено свыше 1200 нарушений. Минимального уровня защиты достигли только 36% организаций.
Среди типичных нарушений инспекторы называют несколько системных проблем. Первая — ИБ-специалисты не допущены к информации о реальном состоянии систем. Их не погружают в процессы создания и эксплуатации, в результате они не знают, что защищать.
Вторая — несоответствие сведений в реестре фактическому состоянию объекта. Об изменениях архитектуры или технологий ИБ-специалистов не предупреждают, и меры защиты не обновляются.
Третья — отсутствие полного учёта ИТ-активов. Организации не знают, какие системы у них есть, где они находятся и какие данные обрабатывают.
Четвёртая — хранение резервных копий в одной среде с основными системами. Это ставит под угрозу восстановление после атаки.
Что делать, если проверка уже идёт, а документов нет?
Честно — это плохая ситуация. Но и из неё есть выход.
Первое: не пытайтесь создать документы «задним числом». Инспекторы проверяют логическую связность. Если приказ о создании комиссии датирован прошлым годом, а протоколы заседаний появились только сейчас — это видно.
Второе: запросите время на подготовку, если это возможно. При документарной проверке у вас есть 10 рабочих дней на предоставление документов по мотивированному запросу.
Третье: признайте пробелы и зафиксируйте план устранения. Если документов нет, лучше честно сказать: «Этого нет, вот план, вот срок». Это лучше, чем имитация.
Какой штраф за непредоставление сведений в ФСТЭК?
За непредставление или несвоевременное представление сведений в ФСТЭК предусмотрена административная ответственность. По данным ФСТЭК, в 2025 году составлено 603 протокола об административных правонарушениях, из них 492 дела — именно по статье о непредставлении или несвоевременном представлении сведений.
Суммы штрафов для юридических лиц достигают 500 000 рублей за нарушения в области КИИ. Но важнее другое: непредоставление сведений — это маркер для регулятора. Если вы не предоставляете информацию добровольно, инспекторы приходят с проверкой. И тогда находят всё остальное.
Можно ли обжаловать предписание ФСТЭК?
Да. Есть два пути: досудебный и судебный.
Досудебный порядок — жалоба директору ФСТЭК России или руководителю территориального органа. В жалобе указываются: должность и ФИО работника, чьи действия обжалуются, наименование заявителя, предмет жалобы, обстоятельства нарушения прав. Срок рассмотрения — 30 дней.
Судебный порядок определяется Кодексом административного судопроизводства РФ.
Но мой практический совет: до обжалования убедитесь, что у вас есть основания. Если инспектор выявил реальное нарушение — обжалование не поможет, а время на устранение будет потеряно. Если нарушение спорное или процедурное — тогда да, имеет смысл.
Итоговые выводы и комплексный комплаенс
Что я говорю руководителям в конце такого разговора: проверка ФСТЭК — это не экзамен, к которому можно подготовиться за ночь. Это отражение того, как вы работали последние год-два. Если у вас есть пакет документов по 187-ФЗ, если модель угроз соответствует реальной инфраструктуре, если журналы заполняются, а не создаются перед проверкой — вы пройдёте.
Если нет — у вас есть время до проверки, чтобы это исправить.
Здесь мы работаем в том же составе. Я выстраиваю юридическую позицию и методологию, «Стратегия Ра» готовит пакет документов — для субъекта КИИ это 20–30 документов, включая акты категорирования, модели угроз, технические задания, регламенты и журналы. «Сайт Мэйкерс» закрывает техническую часть: аудит инфраструктуры, настройку систем защиты, приведение объектов КИИ в соответствие с требованиями Приказа №117 и расчёт показателя КЗИ.
Если вы читаете эту статью и понимаете, что до проверки осталось меньше, чем хотелось бы — это лучший момент, чтобы начать.