Подписаться на рассылку
    Блог

    NGFW для объектов КИИ: ключевые требования в 2026

    03.09.2026

    С 2026 года требования к защите объектов КИИ заметно ужесточились — и межсетевые экраны нового поколения (NGFW) из рекомендованных решений превратились в обязательный компонент системы защиты. Ключевым моментом стал Указ Президента № 250: именно он поменял подход компаний к выстраиванию защиты на значимых объектах КИИ. Суть документа — запрет на применение средств защиты информации, которые принадлежат иностранным организациям либо управляются из‑за рубежа.

    На деле это привело к фактическому исключению из эксплуатации на объектах КИИ решений таких вендоров, как Cisco, Palo Alto, Fortinet и Check Point. Освободившуюся нишу должны занять отечественные продукты — при условии, что они прошли сертификацию в ФСТЭК России. По сути, указ закрепил импортозамещение в сегменте сетевой безопасности как безальтернативное требование.

    Новый порядок защиты: что изменил Приказ ФСТЭК № 117

    Обновлённые правила защиты информации закреплены в Приказе ФСТЭК № 117, который начал действовать с 1 марта 2026 года и заменил собой прежний Приказ № 17. В нём прописаны принципиально иные подходы к защите данных на объектах КИИ — в том числе чёткие нормы по применению NGFW. Среди ключевых положений:

    • Сегментация сети как обязательное условие. Документ предписывает делить информационные системы на отдельные сегменты. Такой подход не даёт злоумышленнику свободно перемещаться по всей инфраструктуре, если ему удастся проникнуть в один из участков сети.
    • Учёт архитектуры системы при настройке защиты. Меры безопасности нельзя применять по шаблону: они должны соответствовать реальной структуре информационной системы. Соответственно, правила для NGFW приходится формировать индивидуально — с учётом особенностей каждого сегмента, используемых протоколов и типовых сценариев работы.
    • Изоляция инфраструктуры подрядчиков. Субъекты КИИ обязаны технически разграничивать свою сеть и ресурсы подрядных организаций. Здесь NGFW выступает главным инструментом: с его помощью можно гибко управлять доступом подрядчиков — ограничивать его по сегментам, узлам, протоколам и временным интервалам.

    Как класс защиты влияет на выбор NGFW (Приказ № 239)

    Ещё один важный документ — Приказ ФСТЭК № 239. Он задаёт требования к классам защиты СЗИ в зависимости от категории значимости объекта КИИ. Для объектов 1‑й и 2‑й категории действует требование по классу защиты СЗИ — он должен быть не ниже 4‑го. Соответственно, любой NGFW, который планируется применять на таких объектах, обязан иметь сертификат ФСТЭК, подтверждающий соответствие 4‑му классу или выше. Если у решения нет сертификата либо он выдан на более низкий класс, его использование расценивается как нарушение требований.

    Новые правила техподдержки: поправки к Приказам № 235 и № 239

    С 1 сентября 2026 года начали действовать поправки к Приказам ФСТЭК № 235 и № 239 — они вводят обязательное условие по сопровождению средств защиты информации. Ответственность за техподдержку ложится на разработчика продукта. В ситуации, когда вендор не организует поддержку, обязанность закрыть этот вопрос переходит к субъекту КИИ: ему придётся либо задействовать собственные ресурсы, либо привлекать внешних специалистов.

    Сводка обязательных критериев для выбора NGFW в 2026 году

    В совокупности нормативные акты формируют набор обязательных критериев для NGFW на объектах КИИ:

    • Происхождение решения — допустимы только отечественные продукты, поскольку с 1 января 2025 года Указ № 250 исключает применение иностранных средств защиты;
    • Наличие сертификата ФСТЭК на требуемый класс защиты — для объектов 1‑й и 2‑й категории это строго не ниже 4‑го класса;
    • Обеспечение техподдержки — с 1 сентября 2026 года сопровождение становится обязательным, вне зависимости от того, кто его предоставляет: вендор или сам субъект КИИ;
    • Реализация функций сегментации и изоляции — эти требования закреплены в Приказе № 117 и должны выполняться за счёт возможностей NGFW.

    Таким образом, при выборе NGFW ключевым фактором становится не удобство эксплуатации или стоимость, а полное соответствие установленным нормативам. Отклонение хотя бы по одному из пунктов создаёт риски при проверках регуляторов и снижает устойчивость защиты инфраструктуры.

    Часто задаваемые вопросы

    Какие ключевые факторы нужно учитывать при выборе NGFW для объектов КИИ в 2026 году?

    В первую очередь необходимо учитывать:

    1. Происхождение решения: с 1 января 2025 года действует прямой запрет на использование иностранных средств защиты на значимых объектах КИИ. Выбор должен быть сделан в пользу отечественных продуктов из реестра российского ПО.
    2. Класс защиты: для объектов КИИ 1-й и 2-й категории значимости требуется применение сертифицированных СЗИ не ниже 4-го класса.
    3. Техническая поддержка: с 1 сентября 2026 года наличие сопровождения СЗИ со стороны вендора или самой организации стало обязательным условием.

    Какие нормативно-правовые акты (НПА) распространяются на средства защиты информации для КИИ?

    Нормативную базу для выбора СЗИ на объектах КИИ формируют несколько ключевых документов, которые действуют в совокупности:

    • Указ Президента РФ № 250 — устанавливает запрет на использование иностранных СЗИ с 1 января 2025 года.
    • Приказ ФСТЭК России № 239 — определяет требования к классам защиты СЗИ в зависимости от категории значимости объекта КИИ.
    • Приказ ФСТЭК России № 117 — с 1 марта 2026 года ввел новые требования, включая обязательную сегментацию сети, адаптацию мер защиты к архитектуре системы и изоляцию инфраструктуры подрядчиков.

    Для каких объектов КИИ подходит сертифицированное решение ИКС?

    Сертифицированный межсетевой экран ИКС ФСТЭК имеет действующий сертификат ФСТЭК России № 4832, который подтверждает его соответствие профилям защиты межсетевых экранов типа «А» и «Б» 4-го класса защиты, а также средства обнаружения вторжений (СОВ) 4-го класса. Это позволяет применять ИКС на объектах КИИ любой категории значимости.