Проверка Федеральной службы по техническому и экспортному контролю (ФСТЭК России) — это серьезное испытание для любой организации, являющейся субъектом КИИ. В отличие от других регуляторов, ФСТЭК глубоко погружается в технические детали, проверяя не только наличие бумаг, но и реальные настройки оборудования. Плановые проверки проводятся не чаще одного раза в 3 года, но внеплановые могут случиться в любой момент — например, после инцидента или по поручению правительства. Подготовка к проверке ФСТЭК — это комплексный аудит системы защиты, призванный устранить несоответствия до прихода инспекторов.

Процедура проверки регламентирована Приказом ФСТЭК. Инспекторы имеют право знакомиться с документами, осматривать объекты информатизации, проводить инструментальную проверку (сканирование) сетей и запрашивать устные и письменные пояснения. Основная цель проверки — убедиться, что требования Приказов № 235, 239 и 127 выполняются в полном объеме, а значимые объекты КИИ защищены реально, а не фиктивно.

Документарная проверка: что будут смотреть?

Первым делом проверяется «бумажная безопасность».
К приходу инспектора должны быть готовы и актуализированы:

  • Акты категорирования. Обоснование присвоения (или неприсвоения) категорий значимости.
  • Модели угроз и нарушителя. Документы должны быть не типовыми, а адаптированными под конкретную инфраструктуру и актуальные векторы атак.
  • Техническое задание и Технический проект. Документация на создание системы защиты информации (СЗИ).
  • Организационно-распорядительная документация (ОРД). Приказы о назначении ответственных, инструкции администраторов и пользователей, регламенты реагирования на инциденты, журналы учета.
  • Документы на СЗИ. Формуляры, сертификаты соответствия ФСТЭК, лицензии на ПО.

Техническая (инструментальная) проверка

Инспекторы могут проверить соответствие настроек средств защиты требованиям документации.
Типичные точки контроля:

  1. Настройки межсетевых экранов. Правила фильтрации трафика, блокировка неиспользуемых портов.
  2. Парольная политика. Сложность паролей, периодичность смены, блокировка учетных записей.
  3. Обновления. Установлены ли последние патчи безопасности операционных систем и ПО.
  4. Антивирусная защита. Актуальность баз сигнатур и покрытие всех узлов сети.
  5. Резервное копирование. Наличие и работоспособность системы бэкапов (могут попросить продемонстрировать восстановление).

Типичные нарушения и последствия

Чаще всего ФСТЭК выявляет:

  • Отсутствие аттестации или акта приемки системы защиты.
  • Использование несертифицированных средств защиты (или с истекшим сертификатом).
  • Формальное категорирование (занижение категории).
  • Отсутствие взаимодействия с ГосСОПКА.

По итогам проверки составляется Акт и выдается Предписание об устранении нарушений. В случае грубых нарушений может быть составлен протокол об административном правонарушении, а материалы могут быть переданы в прокуратуру.

Мы проводим предпроверочный аудит («Mock Audit»), имитирующий действия инспекторов ФСТЭК. Мы находим уязвимости в документах и настройках, помогаем их устранить и готовим персонал к общению с проверяющими, чтобы минимизировать стресс и риски штрафов.

VFS Consulting Юридические решения нового поколения
Подготовка к проверке ФСТЭК: чек-лист и сопровождение
+7 (495) 266-06-93
  • Юридическая помощь в решении проблемных ситуаций
  • Консультации юриста онлайн проводятся Пн-Пт, с 10:00 до 18:00 часов

    Получить консультацию

    Кейсы из практики

    cs

    Защита активов при блокировке счета по 115-ФЗ

    Клиент, крупный P2P-трейдер, столкнулся с блокировкой счетов в банке из ТОП-5 с формулировкой «сомнительные операции». Банк требовал подтверждения источника происхождения средств на сумму более 50 млн рублей, полученных от оборота криптовалюты. Ситуация осложнялась отсутствием статуса ИП. Мы провели правовой анализ цепочки транзакций в блокчейне, составили пояснительную записку со ссылками на налоговые декларации (НДФЛ-3) и судебную практику, доказав легальность экономической деятельности.

    Результат

    Счета полностью разблокированы, клиент выведен из черного списка банка без закрытия счетов.

    cs

    Уголовная защита по делу о хищении NFT

    К нам обратился разработчик смарт-контрактов, которого следственные органы пытались привлечь как соучастника в деле о фишинговой атаке и краже дорогостоящей коллекции NFT. Обвинение строилось на том, что часть украденных средств прошла через миксер, код для взаимодействия с которым писал наш клиент в рамках фриланс-заказа. Адвокат по цифровому праву добился проведения компьютерно-технической экспертизы кода и доказал отсутствие умысла и осведомленности о преступных целях заказчика.

    Результат

    Уголовное преследование прекращено на стадии предварительного следствия за отсутствием состава.

    Часто задаваемые вопросы

    Ответы на вопросы о прохождении государственного контроля.

    Как узнать о плановой проверке ФСТЭК?
    Планы проверок публикуются на официальном сайте ФСТЭК России и на сайте Генеральной прокуратуры (Единый реестр контрольных (надзорных) мероприятий). Обычно план на следующий год становится доступен в декабре текущего года.
    Могут ли проверить организацию, у которой нет значимых объектов КИИ?
    Да, ФСТЭК контролирует выполнение требований 187-ФЗ всеми субъектами КИИ. Даже если у вас нет значимых объектов, могут проверить правильность категорирования (обоснованность неприсвоения категории) и подачу сведений в Реестр.
    Нужно ли предоставлять инспекторам доступ к серверам?
    Инспекторы имеют право проводить инструментальную проверку. Отказ в доступе может быть расценен как воспрепятствование законной деятельности должностного лица (ст. 19.4.1 КоАП РФ). Однако доступ должен предоставляться под контролем сотрудников организации и в рамках полномочий проверяющих.

    Консультация юриста

    Заполните форму, и наш эксперт свяжется с вами для бесплатной консультации





      Нажимая кнопку, вы соглашаетесь с политикой конфиденциальности