Что представляет собой приказ ФСТЭК № 69
Документ обновил требования приказа ФСТЭК России № 235, который регулирует создание систем безопасности значимых объектов критической информационной инфраструктуры (ЗОКИИ) и обеспечение их работы. В новой редакции точнее описаны отдельные обязанности субъектов КИИ и подход к поддержанию защиты значимых объектов.
Главная цель изменений — сделать требования понятными для организаций — субъектов КИИ, и уточнить отдельные вопросы, связанные с реализацией мер защиты.
Для организаций это означает необходимость пересмотреть внутренние процессы ИБ, проверить актуальность используемой документации и убедиться, что реализованные меры защиты соответствуют обновленным требованиям.
Основные изменения приказа ФСТЭК №69
1. Ответственное лицо вместо «уполномоченного»
Самое масштабное по числу правок изменение — замена термина «уполномоченное лицо» на «ответственное лицо» по всему тексту приказа №235. На первый взгляд это выглядит как техническая редактура. На самом деле — фундаментальный сдвиг.
Пункт 8 приказа №235 изложен в новой редакции: теперь систему безопасности создаёт, организует и контролирует её функционирование руководитель субъекта КИИ или его заместитель, ответственный за ИБ.
До поправок «уполномоченное лицо» могло быть практически любым назначенным сотрудником: начальником отдела ИБ, администратором безопасности, специалистом по защите информации. Ответственность носила размытый характер. Теперь ответственное лицо — руководитель или его заместитель.
Это означает, что цепочка документооборота по системе безопасности ЗОКИИ — от планов мероприятий до отчётов об инцидентах — теперь проходит через первых лиц компании.
В п. 27 приказа №235 после слов «субъекта критической информационной инфраструктуры» добавлены слова «ответственного лица» — это распространяет персональную ответственность на конкретные управленческие решения в области безопасности КИИ.
2. Средства защиты информации без технической поддержки.
Второй блок изменений — новый абзац в п. 21 приказа №235, разъясняющий ситуацию, когда средства защиты информации (СЗИ) остаются без поддержки производителя или разработчика.
Если разработчик больше не обеспечивает техническую поддержку СЗИ, субъект КИИ обязан принять дополнительные меры, чтобы сохранить необходимый уровень защиты ЗОКИИ. При этом выбранные решения не должны противоречить требованиям приказа ФСТЭК № 239.
Этой нормы не хватало в законодательстве с 2022 года. До её появления субъекты КИИ с иностранными СЗИ без поддержки оказывались в правовой неопределённости: формально они нарушали требования (СЗИ не обновляются, уязвимости не закрываются), но никаких однозначных инструкций о том, что делать в такой ситуации, не было.
Теперь ФСТЭК легализовал «компенсирующие меры» как полноценный инструмент. Схема следующая: если иностранный антивирус или NGFW перестал получать обновления от производителя — вы не обязаны немедленно его отключить или заменить. Но вы обязаны разработать и внедрить дополнительные организационные и технические меры, которые обеспечат тот же уровень защищённости объекта, что предусмотрен приказом №239 для вашей категории значимости.
Если СЗИ больше не поддерживается производителем, организации необходимо усилить защиту системы и запланировать его замену. Как правило, это означает переход на поддерживаемое решение, в том числе отечественное, а до момента замены — применение дополнительных мер безопасности, таких как усиленный контроль доступа и мониторинг событий.
3. Требования к персоналу: квалификация и переобучение
Третий блок изменений касается требований к сотрудникам по ИБ. Изменения затрагивают и сами требования к образованию, и периодичность повышения квалификации.
Теперь больше не требуется, чтобы программа профессиональной переподготовки была объемом не менее 360 часов. Кроме того, работать в отделе ИБ могут сотрудники с любым высшим образованием (ВО), если они прошли повышение квалификации по направлению «Информационная безопасность».
Изменение распространяется не только на специалистов по ИБ, но и на руководителей отделов. Это означает, что кадровые вопросы при построении отдела ИБ теперь решаются проще.
Одновременно изменено требование о переобучении: теперь работники отдела ИБ обязаны проходить повышение квалификации по направлению «Информационная безопасность» не реже одного раза в три года, тогда как ранее этот срок составлял пять лет.
Для кадровых служб и руководителей отдела ИБ это конкретное действие: пересмотреть планы обучения, внести изменения во внутренние регламенты, выделить бюджет на повышение квалификации.
4. Работники со средним профессиональным образованием: появилась отдельная норма
Приказ №69 дополнил требования новым п. 12.1, согласно которому на работников со СПО по специальности в области ИБ (при наличии соответствующей должности в организации) им передают часть обязанностей по обеспечению безопасности ЗОКИИ согласно их специальности.
Это изменение расширяет доступный кадровый пул для субъектов КИИ. До поправок требования к персоналу системы безопасности ориентировались только на специалистов с ВО. Теперь регулятор признаёт: выпускники колледжей и техникумов с профильным образованием в сфере ИБ могут участвовать в обеспечении безопасности ЗОКИИ — в соответствии с их уровнем подготовки.
Что важно учесть
1. Проверьте статус «ответственного лица» в организации
Первое и самое срочное — убедиться, что в вашей организации выстроена корректная вертикаль ответственности за ИБ в соответствии с Указом №250. Если приказом по организации ответственным лицом за обеспечение ИБ назначен руководитель или заместитель руководителя — отлично. Если такого назначения нет или оно не соответствует требованиям Указа №250 — сначала закрыть этот вопрос, потом переходить к остальному.
Важно: внутренние организационно-распорядительные документы по системе безопасности ЗОКИИ необходимо привести в соответствие с новой терминологией. Слово «уполномоченный» в контексте ответственного лица более не используется.
2. Инвентаризируйте СЗИ на предмет наличия технической поддержки
Приказ ФСТЭК №69 обязывает субъектов КИИ ответить на вопрос: какие из применяемых средств защиты сегодня не имеют действующей технической поддержки со стороны производителя? Это может касаться иностранных решений, от которых ушли вендоры, отечественных продуктов с истёкшим сроком сопровождения, или СЗИ с прекратившим деятельность разработчиком.
Для каждого такого СЗИ необходимо:
- зафиксировать факт отсутствия поддержки документально;
- разработать и утвердить компенсирующие меры в соответствии с требованиями приказа №239 применительно к вашей категории значимости;
- реализовать эти меры фактически, а не только на бумаге;
- включить состояние компенсирующих мер в регулярный мониторинг системы ИБ.
Попытка «замолчать» факт отсутствия поддержки СЗИ — худшая стратегия. При проверке ФСТЭК это будет выявлено, а отсутствие документально оформленных компенсирующих мер может быть расценено как невыполнение требований по обеспечению безопасности ЗОКИИ. В этом случае организации могут выдать предписание об устранении нарушений, а должностных и юридических лиц привлечь к административной ответственности по ст. 13.12.1 КоАП РФ. Размер штрафов составляет от 10 000 до 50 000 рублей для должностных лиц и от 50 000 до 100 000 рублей для юридических лиц.
3. Приведите в порядок кадровые документы и планы обучения
Повышение квалификации раз в 3 года вместо 5 — это конкретное требование, которое необходимо отразить во внутренних регламентах организации. Проверьте, когда последний раз проходили повышение квалификации специалисты подразделения безопасности. Если с момента обучения прошло более 3 лет — они уже находятся вне соответствия новым требованиям.
Отдельно стоит оценить кадровый состав подразделения в части образовательного ценза. Снятие требования о 360 часах первоначального обучения открывает возможность легализовать в штате опытных специалистов-практиков с профильным высшим образованием, которые ранее формально не проходили через этот фильтр.
4. Не воспринимайте изменения как изолированный документ
Приказ №69 ФСТЭК необходимо рассматривать в контексте действующей нормативной базы по КИИ. Он вносит изменения в приказ №235 (система ИБ), при этом ссылается на приказ №239 (технические меры), неразрывно связан с Указом №250 (персональная ответственность) и основан на 187-ФЗ (безопасность КИИ в целом). Работа с ЗОКИИ сегодня — это комплексная задача, требующая одновременного учёта всей этой нормативной конструкции.
Кроме того, регуляторная среда продолжает развиваться. ФСТЭК регулярно публикует методические документы, рекомендации и новые требования. Субъектам КИИ, которые хотят поддерживать актуальный уровень соответствия, необходимо выстроить систему мониторинга нормативных изменений — а не реагировать постфактум, после проверки.
5. Особое внимание — документационной базе
Практика показывает: большинство нарушений, выявляемых при проверках субъектов КИИ, связаны не с отсутствием технических мер, а с несоответствием документации — либо устаревшей, либо не отражают состояния системы безопасности.
Приказ ФСТЭК №69 изменил терминологию, добавил новые обязательные элементы (компенсирующие меры, ответственное лицо), уточнил кадровые требования. Всё это должно найти отражение во внутренних приказах, регламентах, политиках и планах обеспечения безопасности ЗОКИИ.
Итог
Приказ ФСТЭК №69 — документ небольшой по объёму, но значительный по смыслу. Он решает сразу несколько накопившихся проблем: закрепляет в нормативной базе требования президентского Указа №250 об ответственности руководителя, даёт чёткий регуляторный ответ на ситуацию с СЗИ без поддержки производителя, ужесточает требования к периодичности повышения квалификации специалистов ИБ и одновременно упрощает образовательный ценз для специалистов подразделений безопасности.
Для субъектов КИИ это повод для системной работы. Те организации, которые последовательно выстраивают систему безопасности ЗОКИИ в соответствии с актуальными требованиями, адаптируются к изменениям планово и без форс-мажоров. Те, кто откладывает — рискуют оказаться в ситуации, когда придётся срочно закрывать сразу несколько направлений несоответствия.

