ФСТЭК ужесточит требования к информационной безопасности ИТ-подрядчиков
Федеральная служба по техническому и экспортному контролю (ФСТЭК) будет предъявлять требования по информационной безопасности к подрядчикам значимых объектов критической информационной инфраструктуры (КИИ), пишет газета «Ведомости» со ссылкой на начальника управления ФСТЭК Елену Торбенко. Планируется, что изменения появятся в законе в 2026 году. Сейчас требований к ИТ-подрядчикам, установленных на уровне закона и подзаконных актов, нет.
С начала 2025-го ФСТЭК направила компаниям более 2 тысяч требований о выполнении законодательства в области безопасности КИИ и обеспечении актуализации сведении о более чем 5 тысячах объектах КИИ. За период с января по октябрь 2025-го служба выявила около 1 100 нарушений закона в области обеспечения ИТ-безопасности.
По словам Торбенко, одним из самых актуальных нарушений остаются применение «железа» и ПО из недружественных стран. Ранее ФСТЭК за это не штрафовала, давая тем самым компаниям время «обновиться», но впоследствии такие нарушения начнут фиксировать.
Согласно новым правилам, подрядчиков, работающих с КИИ, скорее всего, обяжут соблюдать приказы ФСТЭК, выданные субъектам КИИ, предположил руководитель ИБ-направления «Телеком биржи» Александр Блезнеков. Например, им придется проработать вопросы идентификации и аутентификации пользователей, антивирусную защиту и реагирование на инциденты. Впоследствии это может повысить уровень их кибербезопасности, поясняет ведущий аналитик отдела мониторинга «Спикател» Алексей Козлов.
По данным компании, на которые ссылается газета, за 10 месяцев 2025 года каждая 10-я кибератака состоялась благодаря уязвимости ИТ-подрядчиков.