Адвокатская палата МО

Рег. номер: 50/5663

Плановые и внеплановые контроли 2026

Проверка ФСТЭК в 2026 году: к чему готовиться и что будут смотреть

Практическое руководство по прохождению инспекционного контроля

ФСТЭК не приходит «завтра». Если вы не в плане проверок и не допустили серьёзного инцидента — у вас есть время.

Но если вы уже в плане, и до визита инспектора остались недели, а не месяцы — тогда разговор другой.

Настоящее руководство содержит детальные ответы адвоката Дениса Леовича Гросса о том, какие компании попадают под надзор ведомства, в какие сроки направляется официальное уведомление, какие документы инспекторы запрашивают в первую очередь и как правильно рассчитать новый показатель защищенности КЗИ по Приказу №117.

Уведомление о плановой проверке
За 3 рабочих дня
Срок ответа на запрос документов
До 10 рабочих дней
Расчет КЗИ по Приказу №117
Каждые 6 месяцев
Административные дела (2025)
Всего 603 протокола
Адвокат Гросс Денис Леович

«Денис Леович, а если они придут завтра, а у нас половина документов только в черновиках?» Этот вопрос я слышу регулярно. И каждый раз отвечаю одно и то же: ФСТЭК не приходит «завтра». Если вы не в плане проверок и не допустили серьёзного инцидента — у вас есть время. Но если вы уже в плане, и до визита инспектора остались недели, а не месяцы — тогда разговор другой. Давайте разберёмся, к чему готовиться и на что смотрят в первую очередь.

Денис Леович Гросс — Адвокат, член Московской областной коллегии адвокатов

Какие организации проверяет ФСТЭК в 2026 году?

ФСТЭК проверяет три категории организаций. Первая — субъекты КИИ, у которых есть значимые объекты, внесённые в реестр. Вторая — операторы государственных информационных систем (ГИС). Третья — лицензиаты, работающие в сфере технической защиты конфиденциальной информации.

В 2026 году ФСТЭК вернулся к полноценному графику плановых проверок. Мораторий на проверки малого бизнеса поэтапно снимается именно для субъектов КИИ и операторов ГИС. Если ваша организация попадает хотя бы в одну из этих категорий — проверка не вопрос «если», а вопрос «когда».

За сколько дней уведомляют о плановой проверке ФСТЭК?

Не позднее чем за три рабочих дня до начала проверки. Уведомление направляется копией приказа ФСТЭК заказным письмом с уведомлением о вручении или иным доступным способом.

Три дня — это мало. Именно поэтому я всегда говорю: готовиться нужно не тогда, когда придёт уведомление, а тогда, когда вы узнали, что ваша организация в плане. А план публикуется на сайте ФСТЭК до 31 декабря предшествующего года.

Могут ли прийти внепланово, и в каких случаях?

Да, и для этого есть несколько оснований. Первое — возникновение компьютерного инцидента с негативными последствиями на значимом объекте КИИ. Второе — истечение срока исполнения ранее выданного предписания об устранении нарушения. Третье — приказ руководителя ФСТЭК в соответствии с поручением Президента или Правительства, либо требование прокурора.

Внеплановая проверка в отношении субъектов малого и среднего предпринимательства требует согласования с органами прокуратуры. Отсутствие такого согласования — грубое нарушение со стороны проверяющих.

Какие документы запрашивают инспекторы ФСТЭК в первую очередь?

Инспекторы смотрят на документы, но не на их количество, а на логическую связность. Если в модели угроз описаны одни меры, а в проектной документации — другие, это уже повод для разбирательства.

Первое, что запрашивают: приказ о создании комиссии по категорированию и акты категорирования объектов КИИ. Затем — сведения, направленные в ФСТЭК для включения в реестр. Если объект значимый — модель угроз, техническое задание на систему безопасности, технический проект.

Отдельно проверяют эксплуатационные документы: регламенты, инструкции, журналы. Инспектор может открыть журнал инцидентов за последние полгода и сверить записи с реальными событиями. Если в журнале пусто, а средства защиты работают — это повод копать глубже.

Что такое показатель защищённости КЗИ и как его рассчитать?

С 1 марта 2026 года Приказ ФСТЭК №117 заменил бинарную оценку «выполнено/не выполнено» на количественный показатель КЗИ (коэффициент защищённости информации). Максимальное значение — 1,0, и оно же является минимальным порогом для аттестации ГИС.

Формула: сумма по четырём группам показателей, каждая со своим весом. Группа «Организация и управление» — вес 0,1. «Защита пользователей» — 0,25. «Защита информационных систем» — 0,35. «Мониторинг и реагирование» — 0,3.

Внутри каждой группы — частные показатели. Например, в «Защите пользователей»: сложность паролей (вес 30%), многофакторная аутентификация привилегированных пользователей (30%), отсутствие паролей по умолчанию (20%), блокировка учётных записей уволенных (20%).

Оператор обязан рассчитывать КЗИ не реже одного раза в 6 месяцев и направлять результат во ФСТЭК в течение 5 рабочих дней.

Как проверить, входит ли компания в план проверок ФСТЭК на 2026 год?

План официально публикуется на официальном сайте ФСТЭК (fstec.ru) до 31 декабря предшествующего года. Найдите свою организацию по ИНН или наименованию. Дополнительно рекомендую проверять сводный план на портале proverki.gov.ru.

Если ваша организация в плане — это не повод для паники, а повод для подготовки. Если не в плане — это не отменяет внеплановых оснований, о которых я говорил выше.

Какие типичные нарушения выявляет ФСТЭК при проверках?

По данным ФСТЭК, за 2025 год при проверке более 700 значимых объектов КИИ выявлено свыше 1200 нарушений. Минимального уровня защиты достигли только 36% организаций.

Среди типичных нарушений инспекторы называют несколько системных проблем. Первая — ИБ-специалисты не допущены к информации о реальном состоянии систем. Их не погружают в процессы создания и эксплуатации, в результате они не знают, что защищать.

Вторая — несоответствие сведений в реестре фактическому состоянию объекта. Об изменениях архитектуры или технологий ИБ-специалистов не предупреждают, и меры защиты не обновляются.

Третья — отсутствие полного учёта ИТ-активов. Организации не знают, какие системы у них есть, где они находятся и какие данные обрабатывают.

Четвёртая — хранение резервных копий в одной среде с основными системами. Это ставит под угрозу восстановление после атаки.

Что делать, если проверка уже идёт, а документов нет?

Честно — это плохая ситуация. Но и из неё есть выход.

Первое: не пытайтесь создать документы «задним числом». Инспекторы проверяют логическую связность. Если приказ о создании комиссии датирован прошлым годом, а протоколы заседаний появились только сейчас — это видно.

Второе: запросите время на подготовку, если это возможно. При документарной проверке у вас есть 10 рабочих дней на предоставление документов по мотивированному запросу.

Третье: признайте пробелы и зафиксируйте план устранения. Если документов нет, лучше честно сказать: «Этого нет, вот план, вот срок». Это лучше, чем имитация.

Какой штраф за непредоставление сведений в ФСТЭК?

За непредставление или несвоевременное представление сведений в ФСТЭК предусмотрена административная ответственность. По данным ФСТЭК, в 2025 году составлено 603 протокола об административных правонарушениях, из них 492 дела — именно по статье о непредставлении или несвоевременном представлении сведений.

Суммы штрафов для юридических лиц достигают 500 000 рублей за нарушения в области КИИ. Но важнее другое: непредоставление сведений — это маркер для регулятора. Если вы не предоставляете информацию добровольно, инспекторы приходят с проверкой. И тогда находят всё остальное.

Можно ли обжаловать предписание ФСТЭК?

Да. Есть два пути: досудебный и судебный.

Досудебный порядок — жалоба директору ФСТЭК России или руководителю территориального органа. В жалобе указываются: должность и ФИО работника, чьи действия обжалуются, наименование заявителя, предмет жалобы, обстоятельства нарушения прав. Срок рассмотрения — 30 дней.

Судебный порядок определяется Кодексом административного судопроизводства РФ.

Но мой практический совет: до обжалования убедитесь, что у вас есть основания. Если инспектор выявил реальное нарушение — обжалование не поможет, а время на устранение будет потеряно. Если нарушение спорное или процедурное — тогда да, имеет смысл.

Итоговые выводы и комплексный комплаенс

Что я говорю руководителям в конце такого разговора: проверка ФСТЭК — это не экзамен, к которому можно подготовиться за ночь. Это отражение того, как вы работали последние год-два. Если у вас есть пакет документов по 187-ФЗ, если модель угроз соответствует реальной инфраструктуре, если журналы заполняются, а не создаются перед проверкой — вы пройдёте.

Если нет — у вас есть время до проверки, чтобы это исправить.

Здесь мы работаем в том же составе. Я выстраиваю юридическую позицию и методологию, «Стратегия Ра» готовит пакет документов — для субъекта КИИ это 20–30 документов, включая акты категорирования, модели угроз, технические задания, регламенты и журналы. «Сайт Мэйкерс» закрывает техническую часть: аудит инфраструктуры, настройку систем защиты, приведение объектов КИИ в соответствие с требованиями Приказа №117 и расчёт показателя КЗИ.

Если вы читаете эту статью и понимаете, что до проверки осталось меньше, чем хотелось бы — это лучший момент, чтобы начать.

Конфиденциальное обращение

Защита вашей компании от штрафов ведомств и уголовных рисков требует не просто юридических консультаций, а немедленных и скоординированных действий. К вашим услугам наш 24-х летний опыт разрешения сложных споров.

  • Адвокатская тайна: Любая переданная адвокату информация, документы и коды, включая даже само обращение с этого сайта, защищены адвокатской тайной (по ст. 8 ФЗ №63). Силовые ведомства не имеют права на изъятие этих данных.
  • Технологический ресурс: Привлеченные команды экспертов закроют любые технические бреши, пока я выстраиваю правовую защиту руководства.
  • Защита первых лиц: Наша главная цель - снять риски личной уголовной ответственности с генерального и ИТ-директора.