Кибербезопасность КИИ — новые требования ФСТЭК для разработчиков софта
С 1 марта 2026 года действует приказ ФСТЭК № 117, который ужесточил требования к разработчикам ПО для КИИ. Разбираем, что изменилось и как подготовиться.
Кибербезопасность КИИ — новые требования ФСТЭК для разработчиков софта
Разработчики программного обеспечения для критической информационной инфраструктуры работают в новых условиях. С 1 марта 2026 года вступил в силу приказ ФСТЭК России № 117, который заменил действовавший более десяти лет приказ № 17 и ужесточил требования к безопасной разработке. Разбираем, что изменилось и как подготовиться.
Кто попадает под новые требования
Приказ № 117 расширяет перечень организаций, на которые распространяются требования по защите информации. Под его действие подпадают государственные информационные системы, информационные системы госорганов, унитарных предприятий и учреждений, а также информационные системы подрядчиков — разработчиков и интеграторов (согласно данных «ФСТЭК России»). Если компания разрабатывает или дорабатывает ПО для таких систем, она обязана соблюдать новые правила.
Безопасная разработка стала обязательной
При самостоятельной разработке ПО оператор обязан следовать требованиям разделов 4 и 5 ГОСТ Р 56939-2024 «Разработка безопасного программного обеспечения. Общие требования» (согласно данных «ГОСТ Р 56939-2024»). Подрядные организации также обязаны соответствовать этому стандарту.
Ключевые процессы, которые должны быть выстроены: управление уязвимостями, анализ кода, статический и динамический анализ, фазинг-тестирование, управление изменениями и безопасность цепочки поставок (согласно данных «ГОСТ Р 56939-2024»). Наличие сертифицированного процесса разработки не гарантирует отсутствие уязвимостей, но повышает порог качества продукта.
Какие доказательства требует регулятор
Результаты оценки ПО включаются в проектную документацию на значимый объект КИИ и представляются субъекту инфраструктуры (согласно данных «Приказ ФСТЭК № 239»). Доказательствами выполнения работ служат не только бумажные отчёты, но и техническая документация, чек-листы, артефакты разработки и результаты диагностик.
Для прикладного ПО, внедряемого на значимых объектах, установлены требования по наличию руководства по безопасной разработке, анализу угроз безопасности информации и описанию структуры ПО на уровне подсистем (согласно данных «Приказ ФСТЭК № 239»).
Запрет на неконтролируемый удалённый доступ
Поправки к приказам № 235 и № 239, вступающие в силу с 1 сентября 2026 года, вводят режим изоляции значимых объектов КИИ. На таких объектах не допускается неконтролируемый удалённый доступ через сторонние инструменты, автоматическая установка обновлений без участия заказчика и передача телеметрии разработчикам без санкции владельца инфраструктуры (согласно данных «ФСТЭК России»).
Практическое следствие — вендорам придётся адаптировать продукты для работы в условиях изоляции, а заказчикам — повышать собственную техническую экспертизу для администрирования и патч-менеджмента.
Сроки устранения уязвимостей
Приказ № 117 устанавливает жёсткие сроки. Критические уязвимости должны устраняться в течение 24 часов, высокие — в течение 7 дней (согласно данных «ФСТЭК России»). Если обнаружена уязвимость, отсутствующая в базе ФСТЭК, необходимо сообщить о ней регулятору в течение 5 рабочих дней.
Требования к технической поддержке
Разработчики средств защиты информации, применяемых для защиты значимых объектов КИИ, обязаны обеспечить техническую поддержку продукта. Если поддержка невозможна, субъект КИИ должен реализовать компенсирующие меры (согласно данных «ФСТЭК России»).
Реестр ПО для собственных нужд
С 1 марта 2026 года для использования на объектах КИИ введён дополнительный реестр — перечень ПО для собственных нужд, равнозначный единому реестру российского ПО (согласно данных «Постановление № 1936»). Если компания разрабатывает ПО для внутреннего использования, она может внести его в этот перечень вместо общего реестра. Критерии: правообладание российского лица, отсутствие гостайны, использование только для собственных нужд, совместимость с доверенными операционными системами, уникальность (согласно данных «Постановление № 1936»).
Что это значит для разработчиков
Разработчикам ПО для КИИ и госсектора стоит провести аудит процессов безопасной разработки на соответствие ГОСТ Р 56939-2024. Если процессы не выстроены, потребуется внедрение практик code review, статического и динамического анализа, управления уязвимостями. Сертификация процессов РБПО становится конкурентным преимуществом при участии в закупках.
Как защитить бизнес при работе с КИИ
Разработчикам ПО для критической инфраструктуры стоит рассмотреть страхование киберрисков. Полис покрывает ущерб от атак, утечек данных, простоев и претензий третьих лиц. Это не заменяет технические меры защиты, но закрывает финансовые последствия инцидентов, которые не удалось предотвратить. FINLEO помогает разработчикам ПО для КИИ подобрать страховую программу, которая учитывает специфику работы с критической инфраструктурой: риски утечек, DDoS-атак и претензий заказчиков. Страховые партнёры маркетплейса знакомы с требованиями ФСТЭК и понимают, какие инциденты чаще всего приводят к финансовым потерям у разработчиков. Чтобы получить расчёт, оставьте заявку на FINLEO — страхование киберрисков.
Страхование бизнеса для защиты сотрудников, транспорта и имущества
Выберите нужный вид страхования, сравните предложения и оформите полис с FINLEO.
Страхование персонала
Программы защиты сотрудников: ДМС, страхование от несчастных случаев и другие корпоративные решения.
Страхование транспорта
Страхование легкового, грузового и коммерческого транспорта юридических лиц.
Страхование имущества
Защита зданий, оборудования, товарных запасов и другого имущества компании.
Страхование ответственности
Защита бизнеса от расходов, связанных с причинением вреда третьим лицам.



