С 1 марта 2027 года IT-подрядчикам потребуется оценивать уровень зрелости защиты информации


Новые требования ФСТЭК затронут подрядчиков, которые получают доступ к государственным информационным системам, муниципальным информационным системам, информационным системах содержащим персональные данные, информационные системы являющиеся объектами критической информационной инфраструктуры и данным заказчиков. Разбираемся, кого коснутся изменения и как к ним подготовиться.
С 1 марта 2027 года подрядные организации должны будут оценивать уровень зрелости своей деятельности в области защиты информации до получения доступа к информационным системам заказчика или содержащимся в них данным.
Новое требование установлено приказом ФСТЭК России от 8 мая 2026 года № 137 (далее - Приказ), который вносит изменения в требования, утверждённые приказом ФСТЭК России от 11 апреля 2025 года № 117. Порядок проведения оценки определён методикой ФСТЭК России от 7 августа 2026 года.
Что изменится с 1 марта 2027 года
Подрядчик должен будет рассчитать и оценить показатель уровня зрелости:
- до получения доступа к информационной системе заказчика или содержащейся в ней информации;
- до передачи подрядчику информации для обработки;
- далее — не реже одного раза в два года.
Таким образом, 1 марта 2027 года — это дата вступления нового требования в силу, а не единый срок, к которому все организации обязаны завершить оценку. Для конкретного подрядчика оценка должна быть проведена до предоставления ему доступа к системе или данным.
Требуемый уровень зрелости определяет заказчик. Он должен быть зафиксирован в договоре, техническом задании или других документах, на основании которых выполняются работы или оказываются услуги.
Кого касаются новые требования
Приказ распространяется на подрядчиков, которые работают с:
- государственными информационными системами;
- иных информационных системах государственных органов;
- системами государственных унитарных предприятий;
- системами государственных учреждений;
- муниципальными информационными системами;
- информационными системами содержащие персональные данные;
- информационными системами являющиеся объектами критической информационной инфраструктуры;
- содержащейся в этих системах информацией.
Под требования могут попасть разработчики программного обеспечения, службы технической поддержки, операторы инфраструктуры, интеграторы и другие исполнители, которые обрабатывают или хранят информацию заказчика, создают, развивают и сопровождают информационные системы либо выполняют работы по их защите.
Например, оценка может потребоваться компании, специалисты которой удалённо подключаются к вышеперечисленным информационным системам, сопровождают базу данных, администрируют серверы или получают данные заказчика для обработки в собственной инфраструктуре.
При этом требования не распространяются автоматически на все российские IT-компании. Необходимо учитывать статус заказчика, состав выполняемых работ, характер обрабатываемой информации и наличие доступа к системам или данным.
Для подрядчиков, работающих со значимыми объектами критической информационной инфраструктуры (КИИ), аналогичные требования вводятся отдельным приказом ФСТЭК России от 16 июля 2026 года № 220, который также вступает в силу 1 марта 2027 года.
Что представляет собой оценка уровня зрелости
Оценка показывает, насколько системно и управляемо в организации выстроена работа по защите информации. Проверяется не только наличие средств информационной безопасности, но и то, как документированы и выполняются процессы, достаточно ли компетенций у специалистов, проводится ли контроль, обучение работников, внешний аудит и регулярное совершенствование мер защиты.
Методика предусматривает шкалу от нулевого уровня, при котором необходимые процессы отсутствуют, до верифицируемого, когда процессы регламентированы, постоянно контролируются, подтверждаются объективными данными и регулярно улучшаются.
В ходе оценки организации необходимо:
- Определить применимые направления защиты информации.
- Собрать документы и другие подтверждающие материалы.
- Оценить текущий уровень зрелости по каждому направлению.
- Определить целевой уровень с учётом требований заказчика.
- Выявить несоответствия и сформировать план развития.
- Подготовить итоговый отчёт с результатами оценки.
Оценку можно провести самостоятельно либо привлечь внешнюю организацию. Для проведения внешней оценки у исполнителя должна быть лицензия на деятельность по технической защите конфиденциальной информации с необходимым составом разрешённых работ.
Что произойдёт, если оценку не провести
Приказ № 137 не устанавливает отдельного штрафа непосредственно за отсутствие оценки уровня зрелости. Однако неподготовленность подрядчика может создать существенные практические риски.
Если оценка не проведена или её результаты не соответствуют требованиям заказчика, подрядчик может не получить доступ к информационной системе и данным. Это способно привести к задержке запуска проекта, необходимости срочно устранять выявленные недостатки, несоответствию требованиям закупки или договора и риску потери контракта.
Поэтому начинать подготовку рекомендуется заранее: проведение полноценной оценки потребует не только заполнения анкеты, но и сбора подтверждающих документов, анализа реального выполнения процессов и устранения обнаруженных несоответствий.
Что необходимо сделать уже сейчас
Подрядным организациям стоит проверить действующие и планируемые договоры с государственными заказчиками, определить информационные системы и данные, к которым предоставляется доступ, а также уточнить ожидаемый уровень зрелости.
Следующий этап — предварительная диагностика. Она поможет оценить текущее состояние процессов защиты информации, выявить недостающие регламенты, технические и организационные меры, определить объём работ и сформировать реалистичный план подготовки.
Как поможет МКСКОМ
МКСКОМ обладает лицензией на деятельность по технической защите конфиденциальной информации и оказывает услуги по аудиту информационной безопасности корпоративных систем, расчету и оценке показателя уровня зрелости.
Специалисты МКСКОМ помогут:
- определить, распространяются ли новые требования на организацию;
- провести предварительную оценку текущего уровня зрелости;
- проверить документы, процессы и применяемые меры защиты;
- выявить несоответствия требованиям ФСТЭК и заказчика;
- сформировать целевой профиль зрелости;
- подготовить рекомендации и план необходимых изменений;
- организовать работу по устранению выявленных недостатков.
Подготовку лучше начинать до того, как требование об оценке появится в закупочной документации или станет условием предоставления доступа к системе заказчика.
Проверьте готовность компании к новым требованиям ФСТЭК. Специалисты МКСКОМ помогут оценить текущий уровень зрелости, выявить несоответствия и подготовить план необходимых изменений.
Новости и статьи компании

Глава Минцифры Максут Шадаев на CNews FORUM 11 ноября 2025 года объявил о новых сроках перехода на отечественное программное обеспечение для объектов критической информационной инфраструктуры (КИИ). Крайний срок для завершения этого процесса — 1 января 2028 года.

Через 5 лет вопрос будет не в том, использует ли финансовый директор искусственный интеллект, а в том, насколько глубоко ИИ встроен в финансовый контур компании. Финансовый директор будет управлять не только отчетами, бюджетами и платежами, а связкой данных, прогнозов, сценариев, лимитов, рисков и автоматических рекомендаций.

Для крупного бизнеса бесперебойная работа учетных систем имеет огромное значение. Переоценить ее невозможно. Программные продукты на платформе 1С давно вышли за рамки бухгалтерского инструмента. Сегодня это сложные экосистемы, которые управляют финансовыми потоками, логистикой, производством и кадровым учетом. Следовательно, обеспечение стабильной работы таких конфигураций требует не эпизодического вмешательства, а системного и регламентированного подхода. Речь, безусловно, идет о профессиональной технической поддержке.