Приказ ФСТЭК России от 16.07.2026 N 220
ФЕДЕРАЛЬНАЯ СЛУЖБА ПО ТЕХНИЧЕСКОМУ И ЭКСПОРТНОМУ КОНТРОЛЮ
ПРИКАЗ
от 16 июля 2026 г. N 220
О ВНЕСЕНИИ ИЗМЕНЕНИЙ
В ТРЕБОВАНИЯ К СОЗДАНИЮ СИСТЕМ БЕЗОПАСНОСТИ ЗНАЧИМЫХ
ОБЪЕКТОВ КРИТИЧЕСКОЙ ИНФОРМАЦИОННОЙ ИНФРАСТРУКТУРЫ
РОССИЙСКОЙ ФЕДЕРАЦИИ И ОБЕСПЕЧЕНИЮ ИХ ФУНКЦИОНИРОВАНИЯ,
УТВЕРЖДЕННЫЕ ПРИКАЗОМ ФСТЭК РОССИИ
ОТ 21 ДЕКАБРЯ 2017 Г. N 235
В соответствии с пунктом 4 части 3 статьи 6 Федерального закона от 26 июля 2017 г. N 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации", абзацем первым пункта 2 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. N 1085, приказываю:
1. Утвердить прилагаемые изменения, которые вносятся в Требования к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования, утвержденные приказом ФСТЭК России от 21 декабря 2017 г. N 235 (зарегистрирован Минюстом России 22 февраля 2018 г., регистрационный N 50118), с изменениями, внесенными приказами ФСТЭК России от 27 марта 2019 г. N 64 (зарегистрирован Минюстом России 13 июня 2019 г., регистрационный N 54920) и от 20 апреля 2023 г. N 69 (зарегистрирован Минюстом России 23 июня 2023 г., регистрационный N 73969).
2. Настоящий приказ вступает в силу с 1 марта 2027 г.
Директор Федеральной службы
по техническому и экспортному контролю
В.СЕЛИН
Утверждены
приказом ФСТЭК России
от 16 июля 2026 г. N 220
ИЗМЕНЕНИЯ,
КОТОРЫЕ ВНОСЯТСЯ В ТРЕБОВАНИЯ К СОЗДАНИЮ СИСТЕМ БЕЗОПАСНОСТИ
ЗНАЧИМЫХ ОБЪЕКТОВ КРИТИЧЕСКОЙ ИНФОРМАЦИОННОЙ ИНФРАСТРУКТУРЫ
РОССИЙСКОЙ ФЕДЕРАЦИИ И ОБЕСПЕЧЕНИЮ ИХ ФУНКЦИОНИРОВАНИЯ,
УТВЕРЖДЕННЫЕ ПРИКАЗОМ ФСТЭК РОССИИ
ОТ 21 ДЕКАБРЯ 2017 Г. N 235
Дополнить пунктами 36(1) - 36(4) следующего содержания:
"36(1). В рамках контроля состояния безопасности значимых объектов критической информационной инфраструктуры должен проводиться расчет:
а) показателя, характеризующего текущее состояние обеспечения безопасности значимых объектов критической информационной инфраструктуры и степень его соответствия минимально необходимому уровню обеспечения безопасности от типовых актуальных угроз безопасности информации (далее - показатель защищенности Кзи);
б) показателя, определяющего достаточность и эффективность проведенных мероприятий по обеспечению безопасности значимых объектов критической информационной инфраструктуры (далее - показатель уровня зрелости Узи).
36(2). Для определения значений и расчета показателя защищенности Кзи и показателя уровня зрелости Узи должны применяться методические документы, утвержденные ФСТЭК России в соответствии с абзацем вторым пункта 5 и подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. N 1085 (далее - методические документы ФСТЭК России).
36(3). Расчет и оценка показателя защищенности Кзи проводится субъектом критической информационной инфраструктуры не реже одного раза в шесть месяцев.
О полученном по результатам оценки значении показателя защищенности Кзи в случае его несоответствия нормированным значениям, указанным в методических документах ФСТЭК России, в течение трех календарных дней со дня завершения такой оценки информируется руководитель субъекта критической информационной инфраструктуры для принятия решения о проведении дополнительных мероприятий по обеспечению безопасности значимых объектов критической информационной инфраструктуры.
Результаты оценки показателя защищенности Кзи в срок не позднее пяти рабочих дней после дня их расчета направляются субъектом критической информационной инфраструктуры в ФСТЭК России в целях мониторинга текущего состояния обеспечения безопасности значимых объектов критической информационной инфраструктуры и оценки эффективности деятельности по обеспечению безопасности значимых объектов критической информационной инфраструктуры.
36(4). Расчет показателя уровня зрелости Узи проводится субъектом критической информационной инфраструктуры не реже одного раза в три года.
В случае привлечения субъектом критической информационной инфраструктуры организаций, которым предоставляется доступ к значимому объекту критической информационной инфраструктуры для оказания услуг, проведения работ по обработке, хранению информации, созданию (развитию), обеспечению эксплуатации значимого объекта критической информационной инфраструктуры, а также для выполнения работ, оказания услуг по обеспечению его безопасности (далее - подрядные организации), расчет проводится в отношении подрядных организаций.
Субъектом критической информационной инфраструктуры в отношении подрядной организации должно быть установлено требование по расчету и оценке показателя уровня зрелости Узи.
Расчет и оценка показателя уровня зрелости Узи проводятся подрядной организацией до получения доступа к значимому объекту критической информационной инфраструктуры и далее не реже одного раза в три года.
О полученном по результатам оценки значении показателя уровня зрелости Узи в случае его несоответствия нормированным значениям, указанным в методических документах ФСТЭК России, в течение трех календарных дней со дня завершения такой оценки информируется руководитель субъекта критической информационной инфраструктуры для принятия решения о проведении дополнительных мероприятий по обеспечению безопасности значимых объектов критической информационной инфраструктуры.".