Подписаться на рассылку
    База знаний

    Проверка ФСТЭК: как подготовиться и чего ожидать в 2026 году

    29.09.2026

    С каждым годом требования к защите информации в России ужесточаются. Ряд изменений в законодательстве, увеличение суммы штрафов, расширение сферы надзора ФСТЭК – все это мы наблюдали в течение 2025 года. В первую очередь, это говорит о необходимости организаций самостоятельно следить за актуальными изменения в нормативных актах, а также поддерживать необходимый уровень информационной безопасности в своих системах. Особенно это касается государственных и частных организаций, относящихся к объектам критической информационной инфраструктуры.

    Сегодня проверка ФСТЭК – это не просто формальный запрос документации, а анализ того, как на практике выполняются все требования по защите информации. Важно заблаговременно начать подготовку к проверке, не дожидаясь уведомления.

    В данной статье мы рассмотрим, как устроен механизм проверки, какие нововведения появились в 2025-2026 годах и как организациям подготовиться к ужесточившемуся контролю и избежать крупных штрафов.

    Типы проверок ФСТЭК

    Контрольные мероприятия ФСТЭК могут быть:

    • Плановые — проходят согласно заранее утвержденному графику.
    • Внеплановые — осуществляются вне графика и требуют особого основания, например: утечка данных, поступление более 10 жалоб на организацию в течение одного года, невыполнение раннее выданного предписания или предоставление недостоверных сведений.

    В 2025 году действовал мораторий на плановые проверки для определенных категорий бизнеса, большинство контрольной работы ФСТЭК осуществлялось во внеплановом порядке.

    Как правило, проверка длится до 20 рабочих дней, в результате которой выдается акт с указанием выявленных нарушений.

    Что проверяет ФСТЭК

    Вопросы, которые рассматриваются в ходе проверки, определяются нормативными требованиями. ФСТЭК, в частности, оценивает соблюдение положений, установленных указами Президента РФ и постановлениями Правительства РФ.

    На практике внимание инспекторов может быть сосредоточено на нескольких блоках.

    • Средства защиты информации. Важно не только иметь необходимые СЗИ и соответствующие лицензии. Нужно показать, что средства защиты действительно используются по назначению. Ситуация, когда СЗИ приобретено и установлено, но фактически не применяется либо работает с настройками по умолчанию, может стать основанием для претензий.
    • Модель угроз. Организация должна располагать актуальной моделью угроз безопасности информации. При ее подготовке учитываются требования ФСТЭК и ФСБ, а сама модель должна соответствовать реальной информационной системе.
    • Государственная тайна. Для организаций, работающих с такими сведениями, проверяется соблюдение специальных требований. В частности, системы, обрабатывающие сведения, составляющие государственную тайну, не должны подключаться к Интернету без предусмотренных сертифицированных средств защиты.
    • Учет активов и уязвимостей. Организации необходимо понимать, какое оборудование и программное обеспечение используется в ее информационном контуре. Реестры должны поддерживаться в актуальном состоянии, а вопросы лицензирования и обновления не должны оставаться без контроля.
    • Доступ и кадровые вопросы. Проверяется, кто отвечает за информационную безопасность, прошли ли назначенные сотрудники необходимое обучение и обеспечены ли условия для хранения документов и других материалов, имеющих значение для защиты информации.

    Приказ ФСТЭК №117

    Подход к сетевой безопасности изменился в марте 2026, когда в силу вступил приказ ФСТЭК №117. Раннее требования ФСТЭК касались в первую очередь государственных информационных систем, сейчас требования распространяются на все информационные системы государственных органов, унитарных предприятий, учреждений и муниципалитетов. Это значит, что водоканалы, транспортные компании, больницы, школы и администрации обязаны защищать свои ИС наравне с федеральными ведомствами.

    Штрафы за нарушения законодательства

    В мае 2025 года вступили в силу изменения в КоАП РФ, многократно увеличившие штрафы по статье 13.12 «Нарушение правил защиты информации». Установлены следующие административные штрафы:

    Субъект правонарушения Штраф за использование несертифицированных СЗИ (Статья 13.12, ч. 2) Штраф за иные нарушения требований защиты информации
    Граждане 5 000 – 10 000 руб. до 10 000 руб.
    Должностные лица 20 000 – 50 000 руб. + конфискация СЗИ 10 000 – 50 000 руб.
    Юридические лица 50 000 – 100 000 руб. + конфискация СЗИ 50 000 – 100 000 руб.

    Как мы видимо, для юридических лиц теперь предусмотрена конфискация несертифицированных средств защиты информации.

    Срок давности привлечения к ответственности увеличен до 1 года, что дает регулятору больше времени как для сбора данных и проведения проверки.

    Как подготовиться к проверке ФСТЭК

    Данный проверочный лист предназначен для комплексной подготовки к проверке ФСТЭК и минимизации рисков упустить важные детали.

    1. Проведите внутренний аудит. Оцените готовность всех информационных систем. Проверьте актуальность реестров активов, сроки действия лицензий на СЗИ и правильность заполнения паспортов на средства защиты.
    2. Автоматизируйте учет. Внедрение специализированного ПО для управления системами позволяет избежать человеческого фактора при ведении реестров и контроля за лицензиями.
    3. Актуализируйте документацию. Разработайте или обновите модель угроз, регламенты и политики безопасности. Убедитесь, что у вас есть все необходимые сертификаты на используемое ПО и СЗИ.
    4. Решите кадровые вопросы. Назначьте приказом ответственных за ИБ, убедитесь, что они прошли необходимое обучение.
    5. Устраните нарушения по предыдущим предписаниям. Если у вас были проверки ранее, и вы получили предписания, устраните все замечания.

    Типичные нарушения требований ФСТЭК

    Отсутствие технических мер защиты являются самыми распространенными нарушениями, порядка 73%, к ним относятся:

    • Использование несертифицированных или устаревших СЗИ с истекшим сроком действия сертификата.
    • Отсутствие актуальной модели угроз или ее несоответствие реальным процессам обработки данных.
    • Несоблюдение сроков обновления сигнатур и регламентов. Процессы закреплены на бумаге, но в реальности не выполняются.

    Помимо административных штрафов, могут быть применены требования по приостановке деятельности, а также уголовная ответственность для должностных лиц (в случае утечки государственной тайны).

    Со стороны ФСТЭК в 2026 году начался тотальный контроль: регулятор теперь не просто предупреждает, а применяет жесткие санкции. Увеличение штрафов в десятки раз и расширение сферы действия Приказа №117 требуют от организаций принципиально нового подхода к обеспечению информационной безопасности.

    Качественный системный подход — залог успешного прохождения проверки. Внедрение автоматизированных средств учета, регулярный аудит и своевременное обновление СЗИ – базовый набор мер для защиты данных. Подготовьтесь к проверке заранее, и тогда визит инспектора не станет для вас стрессом, а лишь подтвердит высокий уровень безопасности в вашей сети.

    Часто задаваемые вопросы о проверках ФСТЭК в 2026 году

    Что такое проверка ФСТЭК и кто должен ее проходить?

    Это проверка Федеральной службой по техническому и экспортному контролю того, как организация выполняет требования по защите информации. Такие проверки являются обязательными для государственных информационных систем (ГИС), объектов критической информационной инфраструктуры (КИИ), а также для компаний, имеющих лицензию ФСТЭК.

    Действует ли сейчас мораторий на проверки?

    Нет. С 2025 года мораторий на проверки малого бизнеса поэтапно снимается для субъектов КИИ и операторов ГИС. В 2026 году ФСТЭК возвращается к полноценному проведению плановых проверок.

    Как узнать, попала ли моя организация в план проверок на 2026 год?

    План проверок публикуется в открытом доступе, его может посмотреть любой желающий. Проверьте официальный сайт ФСТЭК (fstec.ru) или сводный план проверок на портале proverki.gov.ru. Доступен поиск по ИНН или названию организации.

    Как долго длится проверка?

    Плановая проверка длится не дольше 20 рабочих дней. Для малых предприятий срок ограничен 50 часами, а для микропредприятий — 15 часами. Внеплановые проверки обычно проходят быстрее.