Выделите текст, чтобы комментировать.
Российские компании, которые передают ИТ-подрядчикам доступ к своим системам или данным, получают инструмент, чтобы предъявлять к ним измеримые требования по защите информации. Федеральная служба по техническому и экспортному контролю (ФСТЭК) 7 августа утвердила методику, которая переводит качество работы по защите данных в оценку по единой шкале. Требования к подрядчику фиксируются в документах, на основании которых оказываются услуги, — то есть в договоре.
До сих пор общего языка для этого не было. Заказчик мог написать в договоре «подрядчик обеспечивает безопасность данных», но проверить эту формулировку было нечем: у сторон не было ни шкалы, ни перечня того, что именно оценивается.
Что меняется для бизнеса
Методика вводит показатель зрелости — оценку того, насколько работа по защите информации выстроена как постоянный процесс, а не как разовые мероприятия перед проверкой. Шкала состоит из четырёх значений: начальный, системный, контролируемый и верифицируемый уровни. Отдельно фиксируется нулевой — когда управление защитой не ведётся вовсе.
Разница между верхними уровнями не в том, какие средства защиты закуплены, а в том, кто подтверждает, что они работают: никто, сама компания или внешняя независимая организация.
Документ прямо описывает две роли. Подрядные организации применяют методику, чтобы подтвердить свой уровень заказчику. Заказчики — чтобы установить требования к подрядчикам. Условие, при котором это работает, названо в документе: если подрядчик получает доступ к информационным системам заказчика либо обрабатывает принадлежащую ему информацию.
Как это выглядит на практике. Компания привлекает внешнего ИТ-подрядчика с доступом к своим системам. Заказчик устанавливает требование к уровню зрелости подрядчика и фиксирует его в договорных документах. Подрядчик подтверждает заявленный уровень: либо оценкой, проведённой самостоятельно, либо с привлечением организации, имеющей лицензию на деятельность по технической защите конфиденциальной информации.
«Раньше зрелость была внутренней метрикой службы информационной безопасности: организация меряла себя сама и для себя. Теперь она становится предметом договора между двумя компаниями. Для подрядного рынка это означает простую вещь: на вопрос заказчика «какой у вас уровень зрелости и чем он подтверждён» скоро придётся отвечать так же буднично, как сегодня отвечают про лицензии», — комментирует Василий Сеничев, управляющий партнёр компании «Кредо-С».
Почему это появилось: треть атак приходит через подрядчиков
Требования возникли не на пустом месте.
По данным центра мониторинга кибербезопасности УЦСБ, не менее 30% всех известных кибератак в 2025 году совершены через взлом подрядчиков, и эта угроза остаётся в числе основных в 2026-м. Средний объём одной утечки в России достиг 3,27 млн записей — на 26% больше, чем годом ранее, причём персональные данные составили 74% от общего объёма утечек.
Анализ компании «Информзащита» за январь–май 2026 года показывает, что в 42% инцидентов через поставщиков признаки атаки фиксировались раньше, чем появлялась возможность установить исправление. Доля уязвимостей, о которых на момент атаки ещё не было известно, выросла до 48% против 39% годом ранее. По отраслям инциденты распределились так: финансовый сектор — 24%, производство — 19%, здравоохранение — 17%, розница и электронная коммерция — 14%, телекоммуникации — 11%, энергетика — 8%, строительство и недвижимость — 7%.
Рынок отреагировал раньше регулятора: число обращений компаний по оценке рисков поставщиков выросло на 31%.
К этому добавляется позиция судов. Верховный Суд РФ подтвердил, что ответственность за утечку персональных данных несёт оператор — компания, которая эти данные собрала, — даже если доступ к ним обеспечивала сторонняя организация. Суд указал на необходимость выстроить процедуру взаимодействия с подрядчиками и вести регулярный мониторинг их работы.
«Судебная позиция и методика бьют в одну точку. Суд говорит: контролируйте подрядчика, договор не перекладывает ответственность. Методика отвечает на вопрос, как именно этот контроль выглядит и в чём измеряется», — отмечает Василий Сеничев.
Оценка охватывает 21 направление, включая работу с искусственным интеллектом
Оценка проводится не одной цифрой, а по 21 направлению: от управления уязвимостями и защиты мобильных устройств до непрерывности работы и обучения сотрудников. По каждому направлению определяется текущий уровень и целевой, после чего строится профиль организации.
Отдельным направлением названа защита информации при использовании искусственного интеллекта. Специальных требований по нему ФСТЭК пока не выпускала, но само направление уже включено в перечень оцениваемого.
«Появление этого направления важнее, чем кажется. Организация, которая уже передаёт корпоративные данные в языковые модели, теперь имеет формальный повод описать, как она это делает и кто за это отвечает. Раньше такой разговор внутри компании начинался после инцидента», — говорит Василий Сеничев.
Кого касается: не только госсектор
Название документа отсылает к государственным информационным системам и значимым объектам критической инфраструктуры, поэтому его легко принять за документ для госсектора. Но область применения шире, и это видно из сносок к документу.
В сноске к методике перечислены пять наборов требований, к которым она применяется. Наряду с требованиями для государственных систем, предприятий оборонной промышленности, объектов критической инфраструктуры и промышленных систем управления там указан приказ ФСТЭК № 21 — документ, по которому меры защиты персональных данных выстраивает любая организация, работающая с клиентскими базами, включая коммерческие компании.
При этом важно различать сам инструмент и обязанность им пользоваться. Методика описывает порядок оценки. Обязанность её проводить устанавливают отдельные приказы: для государственных информационных систем она уже действует, для операторов персональных данных содержится в проекте приказа, который пока не принят. Требования же к подрядчикам содержатся в самой методике, то есть в утверждённом документе.
