SecRadar / Комплаенс / Указ №250
Указ №250 от 01.05.2022 · Комплаенс

Указ президента №250 о дополнительных мерах по информационной безопасности

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Указ президента №250 — Указ Президента РФ от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации» (действует в редакции Указа Президента РФ от 13.06.2024 № 500). Он обязывает госорганы, госфонды, госкорпорации, стратегические предприятия и субъектов критической информационной инфраструктуры назначить заместителя руководителя, ответственного за информационную безопасность, создать подразделение по ИБ, обеспечить ФСБ России доступ для мониторинга защищённости и с 1 января 2025 года не использовать средства защиты информации из недружественных государств и не пользоваться их сервисами (работами, услугами) по ИБ.

Указ вступил в силу со дня официального опубликования — 1 мая 2022 года.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~9 мин чтения сверено по официальному тексту указа №250 (в ред. указа №500 от 13.06.2024) и постановления №1272 на pravo.gov.ru

Кратко

Что за указ
Указ Президента РФ от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации», действует в редакции Указа №500 от 13.06.2024.
Когда в силе
С 1 мая 2022 года — со дня официального опубликования (п. 7 указа).
Кого касается
Федеральные ОИВ, высшие ОИВ субъектов РФ, государственные фонды, госкорпорации и иные организации, созданные на основании федеральных законов, стратегические предприятия и АО, системообразующие организации экономики и субъекты КИИ.
Что нужно сделать
Назначить замруководителя по ИБ, создать (или наделить функциями) подразделение по ИБ, обеспечить ФСБ доступ для мониторинга, исполнять решения ФСБ и ФСТЭК.
Запрет СЗИ и услуг ИБ
С 1 января 2025 года — запрет использовать СЗИ из недружественных государств либо от их подконтрольных производителей, а также пользоваться их сервисами (работами, услугами) по ИБ (п. 6 указа, дополнен Указом №500 от 13.06.2024) факт.
Кто утвердил детали
Правительство РФ — Постановление от 15.07.2022 № 1272 (типовые положения о замруководителе и подразделении по ИБ).

Что требует Указ №250

Указ президента №250 от 01.05.2022 обязывает руководителей органов и организаций из перечня пункта 1 выполнить пять требований: назначить заместителя руководителя, ответственного за информационную безопасность, создать или наделить полномочиями подразделение по ИБ, при необходимости привлекать только лицензиатов ФСТЭК и аккредитованные центры ГосСОПКА, обеспечить ФСБ доступ для мониторинга защищённости и незамедлительно выполнять решения ФСБ и ФСТЭК. Указ подписан в Кремле 1 мая 2022 года и в тот же день вступил в силу — официальная публикация на pravo.gov.ru.

Замруководитель по ИБп. 1 «а»

Возложить на заместителя руководителя органа (организации) полномочия по обеспечению информационной безопасности, включая обнаружение, предупреждение и ликвидацию последствий компьютерных атак и реагирование на компьютерные инциденты. Подробности — в разделе ниже.

Подразделение по ИБп. 1 «б»

Создать структурное подразделение, отвечающее за ИБ органа (организации), либо возложить эти функции на уже существующее подразделение.

Только лицензиаты на ТЗКИп. 1 «в»

Привлекать к мероприятиям по обеспечению ИБ исключительно организации с лицензией на техническую защиту конфиденциальной информации — см. материал о лицензиях ФСТЭК и ФСБ.

Только аккредитованные центры ГосСОПКАп. 1 «г»

Для обнаружения, предупреждения и ликвидации последствий компьютерных атак привлекать исключительно аккредитованные центры государственной системы ГосСОПКА (кроме переходного периода по п. 5 «б» указа) — см. разбор ГосСОПКА и НКЦКИ.

Доступ ФСБ для мониторингап. 1 «д»

Обеспечивать должностным лицам ФСБ России беспрепятственный, в том числе удалённый, доступ к своим информационным ресурсам для мониторинга их защищённости и исполнять указания ФСБ по итогам мониторинга.

Незамедлительное исполнение мерп. 1 «е»

Незамедлительно реализовывать организационные и технические меры, решение о необходимости которых принимают ФСБ России и ФСТЭК России в пределах своей компетенции.

Пункт 2 указа отдельно возлагает на руководителей органов (организаций) персональную ответственность за обеспечение информационной безопасности — то есть указ не позволяет формально переложить её на замруководителя или подразделение.

Пункты 3–5 адресованы не самим органам (организациям), а Правительству РФ и ФСБ России. Правительству в месячный срок предписано утвердить типовые положения о замруководителе и подразделении по ИБ (что и сделало Постановление от 15.07.2022 № 1272) и определить перечень ключевых органов (организаций), которым нужно оценить уровень защищённости своих информационных систем и до 1 июля 2022 года доложить об этом Правительству.

ФСБ России поручено организовать аккредитацию центров ГосСОПКА, определить переходный период для работы по соглашениям с НКЦКИ без аккредитации и установить порядок мониторинга защищённости информационных ресурсов органов (организаций). Указ №500 от 13.06.2024 расширил эти полномочия ФСБ: теперь она также устанавливает требования к аккредитованным центрам, определяет порядок приостановления и отзыва их аккредитации и осуществляет контроль за их деятельностью (новая редакция подпункта «а» и новый подпункт «г» пункта 5 указа).

Сам перечень «ключевых органов (организаций)» из подпункта «б» пункта 3 указа в открытом доступе редакция не нашла — по своей природе это может быть документ ограниченного доступа.

Замруководителя по ИБ и подразделение ИБ

Указ №250 одновременно требует назначить заместителя руководителя, ответственного за информационную безопасность, и создать (или наделить функциями) структурное подразделение по ИБ — это подпункты «а» и «б» пункта 1. Квалификационные требования, обязанности, права и ответственность обоих закрепило Постановление Правительства РФ от 15.07.2022 № 1272, принятое во исполнение подпункта «а» пункта 3 указа №250.

Типовое положение о замруководителе по ИБ требует высшего образования не ниже специалитета или магистратуры по направлению «Информационная безопасность» — либо профессиональной переподготовки по этому направлению, если базовое образование другое. Указания ответственного лица по вопросам ИБ обязательны для всех государственных и муниципальных служащих и работников органа (организации), а сам он подчиняется напрямую руководителю органа (организации) или замещающему его лицу и входит в состав коллегиальных органов.

Среди обязанностей — участие в формировании политики органа (организации) по ИБ, организация обнаружения, предупреждения и ликвидации последствий компьютерных атак, реагирование на инциденты, а также, отдельно, планирование и реализация мероприятий по переводу систем и сетей на отечественные средства защиты информации и контроль за соблюдением запрета на иностранные СЗИ по пункту 6 указа №250 — это прямая формулировка пункта 15 типового положения, а не редакционная интерпретация факт.

За неисполнение обязанностей, нарушение требований по ИБ или нарушения, повлёкшие негативные последствия, ответственное лицо несёт ответственность по законодательству РФ (раздел V типового положения).

Второе типовое положение — о структурном подразделении по ИБ — в целом зеркалит те же задачи на уровне отдельного подразделения, а не одного должностного лица: обнаружение, предупреждение и ликвидация последствий компьютерных атак, реагирование на инциденты и организация защиты систем и сетей органа (организации).

Запрет иностранных СЗИ и ИБ-сервисов с 2025 года

Пункт 6 указа №250 с 1 января 2025 года запрещает органам и организациям из перечня пункта 1 использовать средства защиты информации, страна происхождения которых — иностранное государство, совершающее в отношении России, российских юридических и физических лиц недружественные действия, либо чей производитель находится под юрисдикцией такого государства, прямо или косвенно им подконтролен либо аффилирован с ним, а также пользоваться сервисами (работами, услугами) по обеспечению информационной безопасности, которые предоставляют такие производители. Дата уже наступила, и требование действует.

Дословно действующая редакция пункта 6 указа (с учётом Указа Президента РФ от 13.06.2024 № 500) гласит: «Установить, что с 1 января 2025 г. органам (организациям) запрещается использовать средства защиты информации, странами происхождения которых являются иностранные государства, совершающие в отношении Российской Федерации, российских юридических лиц и физических лиц недружественные действия, либо производителями которых являются организации, находящиеся под юрисдикцией таких иностранных государств, прямо или косвенно подконтрольные им либо аффилированные с ними, а также пользоваться сервисами (работами, услугами) по обеспечению информационной безопасности, предоставляемыми (выполняемыми, оказываемыми) этими организациями».

Запрет на ИБ-сервисы — не часть первоначального текста 2022 года. В указе, подписанном 1 мая 2022 года, пункт 6 запрещал только использование самих средств защиты информации. Фразу «а также пользоваться сервисами (работами, услугами) по обеспечению информационной безопасности, предоставляемыми (выполняемыми, оказываемыми) этими организациями» в пункт 6 добавил Указ Президента РФ от 13.06.2024 № 500, вступивший в силу со дня подписания. С 1 января 2025 года действует уже расширенная редакция запрета — она касается и закупки ИБ-услуг у организаций, подконтрольных недружественным государствам или аффилированных с ними, а не только закупки и эксплуатации их продуктов.

Первоначальный перечень недружественных государств утвердило Распоряжение Правительства РФ от 05.03.2022 № 430-р — в него вошли США, Великобритания, государства — члены Евросоюза, Япония, Канада, Австралия, Республика Корея, Швейцария, Норвегия и ряд других стран и территорий; состав перечня с тех пор уточнялся отдельными распоряжениями.

Указ №250 не ограничивает запрет только «значимыми объектами КИИ». В тексте пункта 6 нет такой оговорки — запрет адресован органам и организациям как таковым, из перечня пункта 1 самого указа. Это шире, чем требование указа №166, который отдельно регулирует закупку и использование иностранного ПО именно на значимых объектах КИИ. Указы №166 и №250 — два разных акта: №166 — про программное обеспечение вообще на значимых объектах, №250 — про средства защиты информации у более широкого круга органов и организаций.

Обязанность планировать переход на отечественные СЗИ и контролировать соблюдение этого запрета типовое положение, утверждённое Постановлением №1272, прямо возложило на замруководителя по ИБ — подробнее в разделе выше. Отдельно указ №500 поручил ФСБ России установить требования к аккредитованным центрам ГосСОПКА, определить порядок приостановления и отзыва их аккредитации и осуществлять контроль за их деятельностью — см. раздел «Что требует Указ №250».

Кого касается указ №250

Указ №250 прямо называет восемь категорий органов и организаций в пункте 1: федеральные органы исполнительной власти, высшие исполнительные органы государственной власти субъектов РФ, государственные фонды, государственные корпорации (компании) и иные организации, созданные на основании федеральных законов, стратегические предприятия, стратегические акционерные общества, системообразующие организации российской экономики и юридические лица — субъекты критической информационной инфраструктуры РФ. В самом указе для краткости они собирательно названы «органы (организации)».

Госорганы

Федеральные органы исполнительной власти и высшие исполнительные органы государственной власти субъектов РФ.

Госфонды и госкорпорации

Государственные фонды, государственные корпорации (компании) и иные организации, созданные на основании федеральных законов.

Стратегический бизнес

Стратегические предприятия, стратегические акционерные общества и системообразующие организации российской экономики.

Субъекты КИИ

Юридические лица, являющиеся субъектами критической информационной инфраструктуры РФ — см. хаб «КИИ».

Указ не адресован напрямую рядовым коммерческим компаниям без одного из этих статусов и не вводит для них собственных обязанностей — если организация не входит ни в одну из восьми перечисленных категорий, указ №250 её не обязывает. При этом внутри самих органов (организаций) пункт 2 указа возлагает персональную ответственность именно на руководителя, а не на замруководителя или подразделение по ИБ.

Что это значит для рынка ИБ

Указ №250 создаёт сразу несколько предсказуемых каналов спроса на рынке ИБ: замруководителей и подразделения по ИБ нужно укомплектовать людьми и процессами, переход на отечественные СЗИ прямо прописан как обязанность ответственного лица, а работа с ФСБ и ФСТЭК возможна только через лицензиатов и аккредитованные центры ГосСОПКА. В отличие от многих оценок эффекта регуляторики, часть этого вывода — не редакционная интерпретация, а дословная норма самого типового положения (см. раздел выше).

Замена СЗИ

СДЗ и защита от НСД

Прямая обязанность ответственного лица по ИБ планировать переход систем и сетей на отечественные средства защиты информации создаёт спрос на российские каталоги. Российские СДЗ → · СЗИ от НСД →

Лицензирование

Лицензии ФСТЭК/ФСБ

Пункт 1 «в» указа разрешает привлекать для мероприятий по ИБ только организации с лицензией на техническую защиту конфиденциальной информации. Как получить лицензию →

Мониторинг и реагирование

ГосСОПКА

Работать по обнаружению и ликвидации последствий атак можно преимущественно через аккредитованные центры ГосСОПКА. Разбор ГосСОПКА и НКЦКИ →

Оценка защищённости

Аудит ИБ

Пункты 3–4 указа исторически требовали от ключевых органов оценить защищённость своих систем — эта задача осталась актуальной практикой, а не разовой кампанией 2022 года. Аудит информационной безопасности →

оценка Оценка совокупного эффекта на объём рынка редакционная — построена на логике самого указа и типового положения, а не на опубликованной статистике продаж вендоров.

Частые вопросы

Что такое указ президента №250 от 01.05.2022?
Указ Президента РФ от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации» (действует в редакции Указа №500 от 13.06.2024) обязывает госорганы, госкорпорации, стратегические предприятия и субъектов КИИ назначить заместителя руководителя по ИБ, создать подразделение по ИБ, обеспечить ФСБ доступ для мониторинга защищённости и с 1 января 2025 года не использовать средства защиты информации из недружественных государств и не пользоваться их сервисами (работами, услугами) по ИБ. Указ вступил в силу со дня опубликования — 1 мая 2022 года. Метка: факт — реквизиты и суть указа сверены по официальной публикации, см. раздел «Что требует Указ №250».
Кто должен назначить замруководителя по информационной безопасности по указу №250?
Подпункт «а» пункта 1 указа №250 обязывает руководителей федеральных органов исполнительной власти, высших исполнительных органов субъектов РФ, государственных фондов, государственных корпораций и иных организаций, созданных на основании федеральных законов, стратегических предприятий и акционерных обществ, системообразующих организаций экономики и субъектов КИИ возложить на своего заместителя полномочия по обеспечению информационной безопасности. Требования к квалификации этого лица установлены типовым положением, утверждённым Постановлением Правительства РФ от 15.07.2022 № 1272. Метка: факт, см. раздел «Замруководителя по ИБ и подразделение ИБ».
С какого числа запрещено использовать иностранные СЗИ по указу №250?
С 1 января 2025 года. Пункт 6 указа №250 запрещает органам и организациям из перечня пункта 1 использовать средства защиты информации, страна происхождения которых — иностранное государство, совершающее в отношении России недружественные действия, либо производитель которых подконтролен или аффилирован с таким государством, а с 13 июня 2024 года (когда вступил в силу Указ Президента РФ № 500) — ещё и пользоваться сервисами (работами, услугами) по обеспечению информационной безопасности от таких производителей. Первоначальный перечень недружественных государств утвердило распоряжение Правительства РФ от 05.03.2022 № 430-р, с тех пор он дополнялся. Метка: факт, см. раздел «Запрет иностранных СЗИ и ИБ-сервисов с 2025 года».
Кого касается указ президента №250?
Указ №250 прямо называет восемь категорий: федеральные органы исполнительной власти, высшие исполнительные органы государственной власти субъектов РФ, государственные фонды, государственные корпорации (компании) и иные организации, созданные на основании федеральных законов, стратегические предприятия, стратегические акционерные общества, системообразующие организации российской экономики и юридические лица — субъекты критической информационной инфраструктуры РФ. Метка: факт, см. раздел «Кого касается указ №250».
Что регулирует постановление правительства №1272?
Постановление Правительства РФ от 15.07.2022 № 1272 утвердило во исполнение подпункта «а» пункта 3 указа №250 два документа: типовое положение о заместителе руководителя органа (организации), ответственном за информационную безопасность, и типовое положение о структурном подразделении, обеспечивающем ИБ органа (организации). Первое устанавливает квалификационные требования, обязанности, права и ответственность замруководителя по ИБ — включая прямую обязанность контролировать соблюдение запрета на иностранные СЗИ по пункту 6 указа №250. Метка: факт, см. раздел «Замруководителя по ИБ и подразделение ИБ».
Указ №250 распространяется только на значимые объекты КИИ или шире?
Шире. В отличие от указа №166 о переходе КИИ на российское ПО, который касается закупки и использования иностранного ПО именно на значимых объектах КИИ, указ №250 в пункте 6 запрещает использовать иностранные СЗИ всем органам и организациям из своего перечня пункта 1 — включая, например, федеральные органы исполнительной власти и госкорпорации, у которых может не быть ни одного значимого объекта КИИ. Метка: факт, см. раздел «Запрет иностранных СЗИ и ИБ-сервисов с 2025 года».

Читайте также

Хаб «Комплаенс» на SecRadar

Указы, федеральные законы и приказы регуляторов — независимый разбор без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →