КРЕДО-С
Регуляторика

Проверка ФСТЭК: что ожидать и как подготовиться в 2026 году

8 мин
Кирилл Терещенко

1Что такое проверка ФСТЭК

Проверка ФСТЭК — это контрольное мероприятие, в ходе которого Федеральная служба по техническому и экспортному контролю оценивает выполнение организацией требований по защите информации. Проверки проводятся в отношении государственных информационных систем (ГИС), объектов критической информационной инфраструктуры (КИИ), а также организаций-лицензиатов ФСТЭК.

РегуляторФСТЭК России
ОснованиеФедеральные законы №149-ФЗ, №187-ФЗ
Типы проверокПлановые и внеплановые
Конкуренция в поиске3/25 — низкая, лёгкий вход в ТОП

Проверки ФСТЭК бывают двух типов. Плановые — включаются в ежегодный план проверок, который публикуется на сайте ФСТЭК до 31 декабря предшествующего года. Организация уведомляется не менее чем за 3 рабочих дня. Внеплановые — проводятся по факту инцидента, жалобы или при выявлении нарушений. О них могут не предупредить заранее.

Важно: мораторий закончился

С 2025 года мораторий на проверки малого бизнеса поэтапно снимается для субъектов КИИ и операторов ГИС. В 2026 году ФСТЭК возвращается к полноценному графику плановых проверок. Если ваша организация входит в план — готовиться нужно уже сейчас.

2Что проверяет ФСТЭК

ФСТЭК проверяет весь спектр мер защиты информации. Инспекторы работают по утверждённым чек-листам и оценивают документацию и реальное состояние средств защиты. Основные направления:

НаправлениеЧто проверяютТипичные нарушения
Организационно-распорядительная документацияПолитики ИБ, модель угроз, регламенты, приказы о назначении ответственныхДокументы отсутствуют или устарели
Средства защиты информации (СЗИ)Наличие сертифицированных СЗИ, корректность настройки, актуальность версийСЗИ без действующего сертификата ФСТЭК
Мониторинг событий ИБНаличие SIEM/SOC, журналы событий, процедуры реагирования на инцидентыЖурналы не ведутся или не анализируются
Показатель защищённости (КЗИ)Расчёт КЗИ по методике приказа №117, соответствие базовому уровнюКЗИ ниже минимально допустимого значения
Управление уязвимостямиПроцесс выявления и устранения уязвимостей, сроки обновленийКритические уязвимости не устранены более 30 дней
Управление доступомПолитики доступа, ролевые модели, парольная политика, MFAИзбыточные права, отсутствие MFA для администраторов

3План проверок ФСТЭК на 2026 год

Ежегодный план проверок ФСТЭК публикуется в открытом доступе на официальном сайте регулятора (fstec.ru). План на 2026 год включает проверки субъектов КИИ, операторов ГИС и организаций-лицензиатов. Рекомендуем проверить, входит ли ваша организация в план.

Сотни

Проверок

ежегодно по плану ФСТЭК

3 дня

Уведомление

до плановой проверки

20 дней

Длительность

максимальный срок проверки

до 500К ₽

Штраф

за нарушения для юрлиц

Проверка КИИ ФСТЭК в 2026 году уделяет особое внимание выполнению требований приказа №239 (меры защиты значимых объектов КИИ) и нового приказа №117 (показатель защищённости КЗИ). Если организация является субъектом КИИ — вероятность попасть в план проверок значительно выше.

Штрафы за нарушения в 2026 году

За нарушение требований по защите КИИ (ст. 13.12 КоАП) штраф для юридических лиц составляет от 100 000 до 500 000 рублей. При повторном нарушении — до 1 000 000 рублей. За непредоставление сведений в ФСТЭК — от 50 000 до 100 000 рублей.

4Как подготовиться к проверке ФСТЭК

Подготовка к проверке ФСТЭК — это системная работа, которую лучше начать за 3-6 месяцев до предполагаемой даты. Вот пошаговый план:

Проверьте план проверок на сайте ФСТЭК — убедитесь, что вашей организации нет в списке (или есть, и пора готовиться)

Проведите аудит документации: политики ИБ, модель угроз, регламенты реагирования, приказы о назначении ответственных

Проверьте действующие сертификаты на все СЗИ — сертификат должен быть актуальным, версия ПО соответствовать сертифицированной

Рассчитайте показатель КЗИ по методике приказа №117 — результат должен быть не ниже базового уровня

Настройте мониторинг событий ИБ: убедитесь, что журналы ведутся, хранятся не менее 6 месяцев и регулярно анализируются

Проведите сканирование уязвимостей и устраните критические — ФСТЭК обращает внимание на уязвимости старше 30 дней

Подготовьте папку документов для проверяющих: лицензии, сертификаты, акты, результаты аудитов, отчёты об инцидентах

Проведите внутреннюю самопроверку или пригласите внешнего аудитора для независимой оценки до проверки

5Типичные нарушения и последствия

По результатам проверок ФСТЭК за последние годы выделяются повторяющиеся категории нарушений. Знание типичных ошибок помогает избежать их при подготовке:

НарушениеКак часто встречаетсяПоследствия
Отсутствие или устаревшая модель угрозОчень частоПредписание на устранение, повторная проверка
СЗИ без действующего сертификатаЧастоШтраф + предписание на замену
Не ведётся мониторинг событий ИБЧастоШтраф до 500 000 ₽ для субъектов КИИ
КЗИ ниже базового уровняСреднеПредписание на приведение в соответствие
Отсутствие ответственного за ИБСреднеШтраф + предписание
Неустранённые критические уязвимостиЧастоШтраф + предписание с контрольным сроком

При выявлении нарушений ФСТЭК выдаёт предписание об устранении с конкретным сроком. Если нарушения не устранены в срок — возможна внеплановая повторная проверка и увеличенные штрафы. В особо серьёзных случаях — приостановка деятельности лицензиата.

6Как КРЕДО-С помогает подготовиться

КРЕДО-С специализируется на подготовке организаций к проверкам ФСТЭК. Мы проводим комплексный анализ защищённости, выявляем несоответствия требованиям и помогаем устранить их до прихода регулятора.

Аудит текущего состояния ИБ — проверяем документацию, СЗИ, процессы по чек-листу ФСТЭК

Расчёт КЗИ по методике приказа №117 — определяем текущий показатель и план достижения базового уровня

Разработка и актуализация ОРД — модель угроз, политики, регламенты, приказы

Внедрение мониторинга событий ИБ — подключение к SOC КРЕДО-С с круглосуточным наблюдением

Сканирование уязвимостей и помощь в устранении — приоритизация по степени критичности

Сопровождение во время проверки — консультации и поддержка при взаимодействии с инспекторами

0

Штрафов

у подготовленных клиентов

3 мес

Средний срок

подготовки к проверке

50+

Организаций

подготовили к проверкам ФСТЭК

24/7

Мониторинг

SOC после подготовки

Частые вопросы

Как узнать, попала ли моя организация в план проверок ФСТЭК на 2026 год?
План проверок публикуется на официальном сайте ФСТЭК России (fstec.ru) до 31 декабря предшествующего года. Найдите свою организацию по ИНН или наименованию. Также рекомендуем проверять сводный план проверок на портале proverki.gov.ru.
Какой штраф за нарушения при проверке ФСТЭК?
Штраф для юридических лиц за нарушение требований по защите информации составляет от 100 000 до 500 000 рублей (ст. 13.12 КоАП). За нарушения в сфере КИИ штрафы выше — до 500 000 рублей, а при повторном нарушении — до 1 000 000 рублей. Также возможно приостановление лицензии.
Сколько длится проверка ФСТЭК?
Срок проведения плановой проверки не может превышать 20 рабочих дней. Для малых предприятий — не более 50 часов, для микропредприятий — не более 15 часов. Внеплановая проверка, как правило, короче и фокусируется на конкретном предмете проверки.
Можно ли подготовиться к проверке ФСТЭК самостоятельно?
Да, если в штате есть квалифицированный специалист по ИБ. Используйте чек-листы ФСТЭК, рассчитайте КЗИ по приказу №117, проверьте сертификаты СЗИ. Однако для организаций без выделенного ИБ-отдела рекомендуем привлечь внешнего аудитора — это снижает риск пропустить критические несоответствия.
Подготовиться к проверке ФСТЭК — Бесплатная консультация и аудит готовности к проверке
Теги:
ФСТЭК
проверка
compliance
КИИ
2026

Эта статья подготовлена командой КРЕДО-С — эксперта по информационной безопасности с 1993 года. Используйте наш калькулятор стоимости SOC, пройдите бесплатный экспресс-аудит ИБ или проверьте размер штрафов за нарушения ИБ.

Кирилл Терещенко

Кирилл Терещенко

Специалист по информационной безопасности

С 2020 года специализируется на аттестации ГИС и категорировании объектов КИИ. Аттестовал ГИС федеральных министерств РФ. Экспертиза: ЗОКИИ, 187-ФЗ, приказы ФСТЭК № 17, 21, 239.

Читайте также