Министерство юстиции Российской Федерации ЗАРЕГИСТРИРОВАНО Регистрационный № 88168 от 7 сентября 2026 г.
ФЕДЕРАЛЬНАЯ СЛУЖБА ПО ТЕХНИЧЕСКОМУ И ЭКСПОРТНОМУ КОНТРОЛЮ
ПРИКАЗ
Москва
16 июля 2026 г. № 220
О внесении изменений в Требования к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования, утвержденные приказом ФСТЭК России от 21 декабря 2017 г. № 235
В соответствии с пунктом 4 части 3 статьи 6 Федерального закона от 26 июля 2017 г. № 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации", абзацем первым пункта 2 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. № 1085, ПРИКАЗЫВАЮ:
1. Утвердить прилагаемые изменения, которые вносятся в Требования к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования, утвержденные приказом ФСТЭК России от 21 декабря 2017 г. № 235 (зарегистрирован Минюстом России 22 февраля 2018 г., регистрационный № 50118), с изменениями, внесенными приказами ФСТЭК России от 27 марта 2019 г. № 64 (зарегистрирован Минюстом России 13 июня 2019 г., регистрационный № 54920) и от 20 апреля 2023 г. № 69 (зарегистрирован Минюстом России 23 июня 2023 г., регистрационный № 73969).
2. Настоящий приказ вступает в силу с 1 марта 2027 г.
Директор федеральной службы по техническому и экспортному контролю В.Селин
Утверждены приказом ФСТЭК России от 16 июля 2026 г. № 220
Изменения, которые вносятся в Требования к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования, утвержденные приказом ФСТЭК России от 21 декабря 2017 г. № 235
Дополнить пунктами 36.1 - 36.4 следующего содержания:
"36.1. В рамках контроля состояния безопасности значимых объектов критической информационной инфраструктуры должен проводиться расчет:
а) показателя, характеризующего текущее состояние обеспечения безопасности значимых объектов критической информационной инфраструктуры и степень его соответствия минимально необходимому уровню обеспечения безопасности от типовых актуальных угроз безопасности информации (далее - показатель защищенности Кзи);
б) показателя, определяющего достаточность и эффективность проведенных мероприятий по обеспечению безопасности значимых объектов критической информационной инфраструктуры (далее - показатель уровня зрелости Узи).
36.2. Для определения значений и расчета показателя защищенности Кзи и показателя уровня зрелости Узи должны применяться методические документы, утвержденные ФСТЭК России в соответствии с абзацем вторым пункта 5 и подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. № 1085 (далее - методические документы ФСТЭК России).
36.3. Расчет и оценка показателя защищенности Кзи проводится субъектом критической информационной инфраструктуры не реже одного раза в шесть месяцев.
О полученном по результатам оценки значении показателя защищенности Кзи в случае его несоответствия нормированным значениям, указанным в методических документах ФСТЭК России, в течение трех календарных дней со дня завершения такой оценки информируется руководитель субъекта критической информационной инфраструктуры для принятия решения о проведении дополнительных мероприятий по обеспечению безопасности значимых объектов критической информационной инфраструктуры.
Результаты оценки показателя защищенности Кзи в срок не позднее пяти рабочих дней после дня их расчета направляются субъектом критической информационной инфраструктуры в ФСТЭК России в целях мониторинга текущего состояния обеспечения безопасности значимых объектов критической информационной инфраструктуры и оценки эффективности деятельности по обеспечению безопасности значимых объектов критической информационной инфраструктуры.
36.4. Расчет показателя уровня зрелости Узи проводится субъектом критической информационной инфраструктуры не реже одного раза в три года.
В случае привлечения субъектом критической информационной инфраструктуры организаций, которым предоставляется доступ к значимому объекту критической информационной инфраструктуры для оказания услуг, проведения работ по обработке, хранению информации, созданию (развитию), обеспечению эксплуатации значимого объекта критической информационной инфраструктуры, а также для выполнения работ, оказания услуг по обеспечению его безопасности (далее - подрядные организации) расчет проводится в отношении подрядных организаций.
Субъектом критической информационной инфраструктуры в отношении подрядной организации должно быть установлено требование по расчету и оценке показателя уровня зрелости Узи.
Расчет и оценка показателя уровня зрелости Узи проводятся подрядной организацией до получения доступа к значимому объекту критической информационной инфраструктуры и далее не реже одного раза в три года.
О полученном по результатам оценки значении показателя уровня зрелости Узи в случае его несоответствия нормированным значениям, указанным в методических документах ФСТЭК России, в течение трех календарных дней со дня завершения такой оценки информируется руководитель субъекта критической информационной инфраструктуры для принятия решения о проведении дополнительных мероприятий по обеспечению безопасности значимых объектов критической информационной инфраструктуры.".