Выполнение нормативных требований — одна из важнейших задач служб информационной безопасности. А сами проверки контролирующих ...
Дмитрий Вощуков, специалист по связям с государственными органами “СёрчИнформ” | 27.07.2026
Выполнение нормативных требований — одна из важнейших задач служб информационной безопасности. А сами проверки контролирующих органов могут стать «испытанием на прочность» для системы ИБ в организации. Например, в 2025 году более 77% операторов персональных данных заявили, что обнаружение нарушений при проверке Роскомнадзора является для них главным риском с точки зрения ИБ.
Регуляторы же продолжают усиливать контроль. Например, ФСТЭК России в 2024 году проведено около 170 проверок субъектов КИИ, а в 2025-м — уже более 700 и по их итогам на организации заведено более 600 дел об административных правонарушениях, а в 2026 году служба планирует дополнительно нарастить количество контрольных мероприятий.
Расскажу, с какими проверками ИБ могут столкнуться организации, на что обращают внимание различные органы и какие факторы могут привести к «провалу», а какие — наоборот, покажут добросовестность организации.
Кто и как проводит проверкиПроверки информационной безопасности в организациях могут проводить несколько регуляторов, у каждого из них — своя специфика.
ФСБ контролирует организации, работающие с государственной тайной, субъекты КИИ, операторов ГИС и ИСПДн, пользователей криптографии. В сфере внимания — выполнение требований
187-ФЗ и ведомственных актов (например, приказов № 547, 378), а также 149-ФЗ, 152-ФЗ, ППРФ № 1119 в части применения криптографии.В ходе проверок оценивают реализацию процессов защиты информации (например, учет и хранение СКЗИ, взаимодействие с ГосСОПКА, выполнение пентестов), анализируют произошедшие инциденты, проверяют документы в части ИБ и их соответствие реальной ситуации в организации.
Средняя продолжительность проверки — 2 недели.
Проверка может проходить в документарном или выездном формате, а также в виде анализа сайта организации. Приказ с перечнем подлежащих проверке организаций в 2026 году размещен в открытом доступе.
Средний срок — 20 рабочих дней.
Проводят выездные и документарные проверки. Сведения о плановых проверках размещены в открытом доступе.
Средний срок — 30 календарных дней.
В сфере внимания регулятора — выполнение требований его актов: приказов № 239, 235, 21, 117 и иных. Проверки, как правило, выездные и могут стать для организации неожиданностью, поскольку их планов нет в открытом доступе. Публикуют планы проверок ИБ только для организаций, лицензированных на техническую защиту информации или разработку СЗИ.
Проверки длятся в среднем около 3 недель.
Проводить проверки могут с помощью запроса документов напрямую или через портал ЦБ, так и в выездном формате.
В среднем, проверка длится около 1 месяца.
Контролировать выполнение одних и тех же норм могут разные органы, а проверки быть совместными. Например, возможны ситуации, когда в финансовой организации проводится проверка Банка России на предмет выполнения требований ФСТЭК или по сообщению об утечке данных в организацию выезжает проверка одновременно Прокуратуры и Роскомнадзора.
Как можно провалить проверкуВ последние годы регуляторы отошли от проверки формального соблюдения требований. Сейчас внимание контролирующих органов фокусируется не просто на наличии в организации необходимых документов, персонала и технических средств, а на соответствии декларируемого ландшафта ИБ фактической ситуации. Важно, чтобы организация выполняла ИБ-мероприятия на практике и была готова к реальным действиям при угрозе ИБ.
В конце прошлого года руководитель 8-го Управления ФСТЭК России сообщила о наиболее распространенных нарушениях, которые обнаруживаются при проверках со стороны этого регулятора.
Область контроля 8-го Управления ФТСЭК — все субъекты КИИ. Поэтому эти сценарии актуальны для многих компаний и учреждений из разных отраслей. Однако, и для других организаций, контролирующих ИБ, такие ошибки — фактор «провала» проверки.
Также на практике при ИБ-проверках часто встречаются:
Все эти нарушения связаны с более глубокими проблемами организации и оснащения ИБ-служб, их включения в бизнес-процессы организации. В первую очередь, это «бумажная безопасность», когда есть документы для формального соответствия требованиям без реализации ИБ-мероприятий на практике. В подобных случаях техническая защита отсутствует или базируется на ограниченном количестве решений в устаревших версиях, ИБ-служба «отключена» от участия в бизнес-процессах и не участвует в создании или модернизации ИТ-систем, а менеджмент сокращает финансирование ИБ или не выделяет его вовсе.
Такая стратегия рассчитана на то, чтобы пройти плановую документарную проверку регулятора. Однако всего один ИБ-инцидент, который неизбежен в такой ситуации, — это гарантированный повод для выездных контрольных мероприятий. Так, основные регуляторы ИБ — ФСБ и ФСТЭК — проводят проверки исключительно в выездном формате. Результатами таких мероприятий, как правило, становится предписание об устранении нарушений. Это предписание повлечет незапланированные затраты на срочное выполнение прикладных ИБ-мер, закупку средств защиты или ИБ-услуг.
Кроме этого, регуляторы заявляют об ужесточении итогов «проваленных» проверок: в 2026 году ожидается применение мер административной ответственности в отношении организаций и сотрудников, допустивших ИБ-нарушения.
Как успешно пройти проверкуПроверки регуляторов проходят комплексно и нацелены на выявление ошибок, которые провоцируют инциденты ИБ. Поэтому организациям следует придерживаться системного подхода к обеспечению информационной безопасности.
В первую очередь необходимо провести инвентаризации имеющихся ИТ-активов и анализ нормативных ИБ-требований. Важно определить, какие ИТ-объекты относятся к КИИ, какие используются для обработки персональных данных или должны быть защищены согласно требованиям к ним.
Одновременно с этим проводится аудит систем ИБ. В ходе такого аудита изучаются ИБ-аспекты в организации: наличие ответственных за ИБ-задачи, порядок реагирования на инциденты и взаимодействия с регуляторами, выделение материальных, аппаратных и людских ресурсов для нужд ИБ-службы. Кроме того, важно оценить состав и наличие ИБ-средств, статус их обновления, наличие сертификации на них и соответствие требуемому уровню доверия.
По итогам этих мероприятий составляется «матрица соответствия». В ней отражаются:
Данные из матрицы позволяют спланировать дальнейшие ИБ-мероприятия по нескольким направлениям:
При анализе «матрицы соответствия» может выясниться, что ИБ-задач много и выполнить их одновременно не удастся. В таком случае лучше начать не с составления больших документов, чтобы «прикрыть» все возможные недостатки, а сосредоточиться на отдельных рисках безопасности. Например, сначала провести категорирование объектов КИИ, потом найти и исключить все уязвимости, избыточные доступы и пароли «по умолчанию», затем обновить все средства защиты информации, докупить необходимые и наладить с их помощью процессы ИБ-мониторинга.
Итогами работы по подготовке к ИБ-проверкам должны стать:
В таком случае, когда регулятор увидит системную работу ИБ-службы и готовность к отражению реальных киберугроз, шансы успешно пройти проверку значительно повышаются. Сами контрольные мероприятия при этом станут не фактором риска, а возможностью дополнительно усовершенствовать систему ИБ, получить ценные прикладные рекомендации и выполнить их в размеренном плановом режиме.
Только зарегистрированные пользователи могут оставлять комментарий.
![]() |
Интересно |
![]() |
![]() | |
![]() | Выполнение нормативных требований — одна из важнейших задач служб информационной безопасности. А сами проверки … Регламенты, политики, положения — каждая компания может иметь десятки документов, которые, по задумке, описывают … На промышленном предприятии у одной и той же программы ПЛК иногда оказывается две версии. Одна хранится … |
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Аудит против бумажной безопасности: как повысить эффективность вашей ИБ | 0 | 9.11 | 21-07-2026 |
| 2 | Силовики проводят проверки в воронежском НИИ электронной техники | 0 | 0 | 24-09-2019 |
| 3 | ЦБ готовит "киберучения" банков для проверки информационной безопасности | 0 | 0 | 18-06-2020 |
| 4 | Ростехнадзор проверяет соблюдение АО "КТК-Р" требований промышленной безопасности | 0 | 0 | 16-08-2021 |
| 5 | На страже нацбезопасности: российские решения для киберзащиты критической инфраструктуры | 0 | 0 | 25-11-2020 |
| 6 | "Ъ": некредитные финансовые организации проведут самооценку кибербезопасности | 0 | 0 | 18-09-2019 |
| 7 | ФАС проводит антикартельные проверки крупных сетей по обращениями граждан о росте цен | 0 | 0 | 13-08-2021 |
| 8 | СК проведет проверку по информации о нарушениях на выборах | 0 | 0 | 20-09-2021 |
| 9 | Генпрокуратура проводит в Россотрудничестве плановую проверку | 0 | 0 | 17-07-2020 |
| 10 | «Перспективный мониторинг»: во II квартале 2026 года продолжает развиваться сервисная модель киберпреступности | 0 | 14.17 | 23-07-2026 |