🅰️ Кибершпаргалка для финансиста и аудитора — 27 августа 2026 г. в 08:07:38.500
🅰️ Кибершпаргалка для финансиста и аудитора #8 (Совместный проект с Союзом развития цифровизации общественных финансов и Издательским домом «Бюджет») 📌 Как выполнить требования обоих приказов Для действующих ГИС ФСТЭК рекомендует разработать план перехода и реализовывать требования последовательно, не дожидаясь единовременной переаттестации всей системы. 🔹 Инвентаризация и классификация. 🔸 Определите перечень ГИС в вашей организации, уточните их классы защищённости (К1–К3) и проверьте, попадает ли организация под действие обоих приказов. 🔸 ГУП и государственные учреждения, ранее не проходившие аттестацию, начинают именно с этого шага. 🔹 Актуализация модели угроз. 🔸 Пересмотрите действующую модель угроз с учётом новых требований ФСТЭК. 🔸 Именно модель угроз определяет класс применяемых СКЗИ по приказу ФСБ - это точка синхронизации двух документов. 🔹 Разработка плана перехода. 🔸 Согласно рекомендациям ФСТЭК разработайте внутренний план перехода с конкретными сроками и ответственными. 🔸 Зафиксируйте, какие меры уже реализованы, какие требуют доработки. 🔹 Реализация организационных мер (ФСТЭК). 🔸 Разработайте или актуализируйте политики безопасности, регламенты управления доступом, процедуры реагирования на инциденты. 🔸 Настройте идентификацию и аутентификацию пользователей согласно требованиям приказа. 🔹 Внедрение или замена СКЗИ (ФСБ). 🔸 Проверьте, все ли каналы передачи данных за периметр защищены сертифицированными криптосредствами нужного класса. 🔸 Несертифицированные решения подлежат замене. 🔸 Убедитесь, что эксплуатация СКЗИ соответствует требованиям ФСБ. 🔹 Проведение аттестации. 🔸 Для новых ГИС аттестация обязательна до ввода в эксплуатацию. 🔸 Для действующих систем - в рамках поэтапного плана. 🔸 Привлеките аккредитованный орган по аттестации. 🔹 Организация непрерывного контроля. 🔸 Аттестация - не финальная точка. 🔸 Настройте мониторинг событий безопасности, регулярный аудит прав доступа и контроль изменений конфигураций. 🔸 Это требование ФСТЭК, которое действует на протяжении всего срока эксплуатации ГИС. 📌 Общий контекст: ужесточение, измеримость, импортозамещение Оба приказа №117 - часть масштабной трансформации российской регуляторики ИБ в 2024–2025 годах. Параллельно с ними вышел пакет изменений сразу по нескольким направлениям. 🔹 Приказ ФСБ №539 от 23.12.2025 - порядок получения субъектами КИИ информации о средствах и способах проведения компьютерных атак и методах их обнаружения. 🔹 Приказ ФСБ №540 от 24.12.2025 - расширение полномочий НКЦКИ: 🔸 координация аккредитованных центров ГосСОПКА 🔸 право запрашивать результаты защитных мероприятий у субъектов КИИ. 🔹 Приказ ФСБ №546 от 25.12.2025 - порядок обмена информацией об атаках и инцидентах между субъектами КИИ, а также с зарубежными и международными организациями. 🔸 Заменяет Приказ №368 от 2018 года. 🔹 Приказ ФСБ №554 от декабря 2025 - обновлённые требования к средствам ГосСОПКА. 🔸 Заменяет Приказ №196. 👆 Общий вектор прослеживается чётко: от формальных проверок - к реальной измеримой безопасности, от разовых аттестаций - к непрерывному мониторингу, от узкого круга ГИС - к полному охвату госсектора. ✅ Два приказа - логичное разделение зон ответственности. 🔸 ФСТЭК выстраивает архитектуру защиты ГИС и проверяет её через аттестацию. 🔸 ФСБ обеспечивает криптографический контур там, где данные покидают контролируемую зону. 🔸 Вместе они формируют единую систему требований, которую нельзя выполнить частично. 👆 Часть организационных требований ФСТЭК - управление доступом, парольные политики, аудит - поддаётся автоматизации. 👉 Продолжение в следующих постах #СредаЦифроваяЗащита 🅰️ Подписаться на канал можно здесь

