Приказ ФСТЭК № 235: требования к системе безопасности значимого объекта КИИ
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Приказ ФСТЭК России № 235 устанавливает, как субъект КИИ должен организовать систему безопасности значимого объекта, — кто за неё отвечает, какими документами она оформлена, как обучается персонал и как выстроено взаимодействие с НКЦКИ. Приказ регулирует организационную конструкцию защиты, а не конкретные технические меры — те задаёт соседний приказ № 239 (сравнение — в разделе ниже).
Кратко
- Что это
- Приказ ФСТЭК России № 235 от 21.12.2017 — действующая редакция с изменениями приказа № 69 от 20.04.2023 (действует с 04.07.2023).
- Кого касается
- Субъектов КИИ, которым принадлежит значимый объект КИИ — после присвоения категории значимости и включения в реестр.
- Что требует
- Систему безопасности значимого объекта: силы (ответственные), средства (СЗИ с оценкой соответствия), документацию, обучение, взаимодействие с НКЦКИ.
- Не путать с
- Приказом № 239 — тот определяет конкретные меры и классы защиты, дифференцированные по категории (таблица различий ниже).
- Проект новой редакции
- Показатели Кзи/Пзи, ID 166998 на regulation.gov.ru, план вступления — 01.09.2026. Статус: проект, не принят.
- Ответственность
- КоАП ст. 13.12.1 ч. 1 — 10 000–50 000 ₽ должностным лицам, 50 000–100 000 ₽ юрлицам.
Что такое приказ ФСТЭК № 235
Приказ ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования» определяет, как субъект КИИ должен организовать защиту значимого объекта: кто за неё отвечает, какими документами она оформлена и как поддерживается в рабочем состоянии. Приказ зарегистрирован в Минюсте России 22.02.2018 под № 50118 и опубликован на publication.pravo.gov.ru.
Предмет регулирования — не конкретные технические меры защиты, а организационная конструкция: приказ обязывает субъекта КИИ создать систему безопасности значимого объекта, чтобы обеспечить его устойчивое функционирование при проведении в отношении него компьютерных атак. Какие именно меры защиты применять — задача другого документа, приказа ФСТЭК № 239 (раздел «235 vs 239» ниже).
Действующая редакция — с изменениями приказа ФСТЭК № 69 от 20.04.2023 (действует с 04.07.2023). Это уже третий по счёту текст документа: после исходной редакции 2017 года в приказ № 235 вносилась правка приказом № 64 от 27.03.2019, а затем приказом № 69 (подробности — в разделе «Актуальные изменения»).
Кого касается
Требования приказа № 235 обязательны для субъектов КИИ, которым принадлежит значимый объект КИИ, — то есть объект, которому присвоена категория значимости (I, II или III) и который включён в реестр значимых объектов КИИ. Кто такой субъект КИИ и чем объект КИИ отличается от значимого объекта, разобрано отдельно: что такое КИИ и субъект КИИ.
Сама обязанность защищать значимые объекты вытекает из 187-ФЗ — приказ № 235 конкретизирует её применительно к системе безопасности.
Пока категория не присвоена и объект не включён в реестр, требования № 235 к нему формально не применяются. Но обязанность провести категорирование возникает раньше — как только организация работает в одной из сфер 187-ФЗ и её системы подпадают под критерии значимости. Порядок и сроки этой процедуры — в разборе категорирование объектов КИИ.
В отличие от приказа № 239, где состав мер защиты зависит от присвоенной категории, требования № 235 к силам и документации системы безопасности одинаковы для объектов всех трёх категорий значимости — категория влияет на то, чем именно защищать объект, но не на то, нужна ли вообще организованная система безопасности.
Что требует приказ № 235
Требования приказа строятся вокруг нескольких блоков — силы, средства, документация и обучение, плюс отдельно взаимодействие с НКЦКИ и поддержание системы в рабочем состоянии.
Структурное подразделение или назначенные работники, ответственные за безопасность значимого объекта, — плюс подразделения, эксплуатирующие объект, и подразделения, обеспечивающие его функционирование. Задачи: анализ угроз, реализация защитных мер, реагирование на инциденты, организация оценки соответствия СЗИ, обучение персонала.
Программные и программно-аппаратные СЗИ — от несанкционированного доступа, межсетевые экраны, средства обнаружения вторжений, антивирусная защита, средства мониторинга защищённости, SIEM-класс для сбора и анализа событий. Все должны пройти оценку соответствия (сертификацию, испытания или приёмку) до применения на значимом объекте.
Политика и положение о системе безопасности, модели угроз, регламент реагирования на инциденты, регламент взаимодействия с ГосСОПКА, годовой план мероприятий, должностные инструкции, акты ежегодного контроля. оценка
Работники, ответственные за безопасность значимых объектов, проходят переподготовку или повышение квалификации; эксплуатирующий персонал регулярно инструктируют об угрозах и порядке действий при инцидентах. оценка
Регламентированное взаимодействие с силами ГосСОПКА: информирование о компьютерных инцидентах, получение и реализация рекомендаций по реагированию, участие в мероприятиях по обнаружению и ликвидации последствий атак. Детальный порядок информирования — предмет отдельных актов ГосСОПКА.
Функционирование системы безопасности — не разовое мероприятие, а цикл: планирование (годовой план) → реализация (внедрение мер и СЗИ) → контроль (ежегодная проверка комиссией, допускается замена внешним аудитом) → совершенствование. оценка
Приказ прямо называет не все документы из этого набора — обязательными по тексту являются модели угроз и годовой план мероприятий, остальное сложилось как практика внедрения. На проектах субъекты КИИ обычно собирают такой комплект:
- политика/концепция информационной безопасности значимых объектов КИИ;
- положение о системе безопасности значимых объектов;
- модели угроз безопасности информации для значимых объектов;
- регламент реагирования на компьютерные инциденты;
- регламент взаимодействия с ГосСОПКА/НКЦКИ;
- годовой план мероприятий по обеспечению безопасности, утверждаемый руководителем субъекта КИИ;
- должностные регламенты и инструкции для работников подразделения безопасности;
- акты ежегодного контроля состояния безопасности значимого объекта.
235 vs 239: в чём разница
Оба приказа обязательны для одного и того же значимого объекта КИИ, но отвечают на разные вопросы: № 235 — «как построена защита», № 239 — «чем конкретно защищаться». Спутать их легко: ФСТЭК выпустила оба приказа в декабре 2017 года почти одновременно, и оба посвящены значимым объектам КИИ.
↔ таблицу можно прокрутить вбок
| Приказ № 235 | Приказ № 239 | |
|---|---|---|
| Дата / регистрация | 21.12.2017; действ. ред. — с изм. приказом № 69 от 20.04.2023 | 25.12.2017, рег. Минюст 26.03.2018; действ. ред. — с изм. приказом № 159 от 28.08.2024 |
| Предмет | Как организована система безопасности: оргструктура, ответственные, документация, обучение, взаимодействие с НКЦКИ, цикл поддержания | Какие конкретно меры защиты применяются: организационные и технические меры по этапам жизненного цикла объекта, дифференцированные по категории значимости |
| Единица регулирования | Субъект КИИ и его система безопасности в целом (процессы) | Значимый объект КИИ (конкретная информационная система или АСУ) и применяемые к нему меры/СЗИ |
| Связь с категорией | Требования к силам и документации не различаются по категориям — одинаковы для всех | Состав и класс мер/СЗИ дифференцирован по категории (I/II/III) — для I категории набор шире и строже |
| Пример нормы | Обучение ответственных лиц; годовой план мероприятий; акты ежегодного контроля | Классы защиты применяемых СЗИ не ниже 4/5/6 оценка; с ноября 2024 г. — обязательные меры защиты от DDoS для объектов I категории |
| Последняя правка | № 69/2023 — допуск специалистов со средним профессиональным образованием к отдельным функциям | № 159/2024 — блок мер защиты от DDoS-атак |
Как выполнить требования на практике
- Назначить ответственных. Создать структурное подразделение или назначить работников, ответственных за безопасность значимого объекта, приказом руководителя субъекта КИИ.
- Разработать документацию. Политика и положение о системе безопасности, модели угроз, регламенты реагирования и взаимодействия с ГосСОПКА, годовой план мероприятий.
- Подобрать и внедрить СЗИ, прошедшие оценку соответствия. Состав и класс средств защиты зависит от категории значимости объекта — их определяет приказ № 239, а не № 235.
- Наладить взаимодействие с НКЦКИ. Регламент информирования об инцидентах, получение и реализация рекомендаций ГосСОПКА.
- Обучить персонал. Обучение ответственных лиц и регулярный инструктаж эксплуатирующего персонала.
- Проводить ежегодный контроль. Проверка состояния системы безопасности комиссией или внешним аудитом с оформлением акта и доработкой по итогам года.
Связка «категория значимости → класс СЗИ» — распространённая в отраслевых обзорах формулировка: объектам I категории обычно нужны СЗИ не ниже 4 класса, II категории — не ниже 5 класса, III категории — не ниже 6 класса. оценка — эту связку стоит сверять с текстом действующих НПА о классах СЗИ под конкретный проект, а не принимать как окончательную цифру.
Для средств обеспечения безопасности, которые приказ № 235 требует иметь в составе системы, на практике минимум нужен такой набор:
SIEM
Сбор и корреляция событий безопасности значимого объекта. Приказ № 235 требует «средств мониторинга защищённости» и взаимодействия с ГосСОПКА, но не называет SIEM обязательным классом — на практике для сбора и передачи событий в ГосСОПКА чаще всего используют именно SIEM. оценка Российские SIEM из реестра →
NGFW
Защита периметра и сегментация сети значимого объекта от внешних и внутренних угроз. Каталог NGFW →
Антивирус / EDR
Защита рабочих станций и серверов объекта от вредоносного ПО — часть базового набора мер по приказу № 239. Каталог антивирусов и EDR →
СЗИ от НСД
Разграничение доступа к ресурсам значимого объекта — базовое организационно-техническое требование к системе безопасности. Каталог СЗИ от НСД →
Актуальные изменения
Приказ № 235 менялся дважды с момента выхода в 2017 году:
Исходная редакция приказа № 235.
Приказ ФСТЭК № 64 — первая правка.
Приказ ФСТЭК № 69 — действует с 04.07.2023, действующая редакция. Разрешено привлекать к отдельным функциям специалистов со средним профессиональным образованием. По редакционной оценке, это снижает кадровый барьер для субъектов КИИ с дефицитом сотрудников с профильным высшим образованием — сам приказ такой цели прямо не формулирует. оценка
Ключевая идея проекта — перевести требования безопасности значимых объектов из внутренней процедуры субъекта КИИ в формализованный регулярный режим контроля с обязательной отчётностью перед ФСТЭК:
- Кзи (показатель защищённости значимого объекта КИИ) — расчёт не реже одного раза в 6 месяцев; методика расчёта утверждена ФСТЭК России 11.11.2025;
- Пзи (уровень зрелости мер безопасности) — расчёт не реже одного раза в 2 года; методика расчёта, по данным обзоров, пока не утверждена;
- при недостижении нормируемых значений — уведомление руководителя субъекта КИИ в течение 3 календарных дней, уведомление ФСТЭК России — в течение 5 рабочих дней после расчёта;
- для приказа № 239 в проекте — обязанность разрабатывать дополнительные организационные и технические меры при наличии ограничений от разработчиков СЗИ, со ссылкой на Указ Президента РФ № 250.
Частые вопросы
Что регулирует приказ ФСТЭК № 235?
Чем 235 отличается от 239?
Кто должен выполнять приказ 235?
Какие документы нужны по приказу 235?
Действует ли приказ 235 в 2026 году?
Хаб «КИИ» на SecRadar
187-ФЗ, категорирование, ГосСОПКА и требования ФСТЭК к значимым объектам — независимый разбор регуляторики КИИ без привязки к вендору.