Указ Президента № 250: как выполнить его требования, не дожидаясь 2025 года
Указ Президента РФ № 250 требует сформировать действенные системы информационной безопасности на базе отечественных решений к 2025 году. Сделать это можно и нужно уже сегодня. О том, какие именно разработки позволяют решить задачу, рассказывает Алексей Виханов, эксперт по информационной безопасности MONT.

2022-12-07T09:37:00+03:00
Alexander Antipov
Компания MONT — один из крупнейших в России дистрибьюторов программного обеспечения. Широкий продуктовый портфель MONT включает как давно и хорошо известные программные продукты, так и решения от совсем молодых и перспективных игроков рынка. Направления работы MONT включают в себя классическую дистрибьюцию лицензий на ПО, техническую и сервисную поддержку в комплексных проектах, облачные и подписные сервисы, электронные ключи напрямую от вендора в режиме онлайн через технологическую платформу MONT. Помимо присутствия во всех федеральных округах России, офисы MONT работают в Азербайджане, Армении, Беларуси, Грузии, Казахстане, Кыргызстане, Таджикистане, Туркменистане, Узбекистане и Монголии. Указ Президента России « О дополнительных мерах по обеспечению информационной безопасности Российской Федерации » № 250 от 1 мая этого года и Постановление Правительства №1272 от 15 июля , которое реализует его исполнение, сформировали в стране новую ИБ-реальность. Требования Указа не случайны: инфраструктура российских предприятий испытывает регулярные кибератаки, которые эксперты считают общей таргетированной атакой на всю зону RU. В таких условиях прописанные Президентом меры обеспечения безопасности важнейших информационных систем являются не формальностью, а необходимостью. Под действие президентского указа попадают не только субъекты КИИ. Его требования распространяются и на органы государственной власти, госфонды, госкорпорации, стратегические и системообразующие предприятия, даже на те из них, которые объектами КИИ не управляют. Список их весьма обширен , он насчитывает (по состоянию на сентябрь 2022 года) более 1300 организаций, которые работают практически во всех регионах страны. При этом к ним стоит добавить и те предприятия, которые входят в состав холдингов, упомянутых в перечне. Идеи, которые заложены в Указе № 250, хорошо известны. Во-первых, это личная ответственность руководителей за состояние информационной безопасности и за все киберинциденты, которые происходят в инфраструктурах организаций. Второе принципиальное требование указа – практическая результативность ИБ-систем, их соответствие уровню угроз и реальным потребностям бизнеса и управления. Наконец, третье требование – использование средств защиты информации, разработанных только в дружественных странах. При этом в перспективе будет полностью запрещено использование иностранного ПО для обеспечения безопасности КИИ и органов государственной власти. А такие решения очень часто лежали в основе ИБ-систем, созданных во многих структурах с государственным участием.
Что предстоит сделать заказчикам
Санкционное давление стало весьма болезненным для российских заказчиков. Им стали недоступны продукты таких вендоров, как Fortinet, Cisco или IBM, и это фактически оставило предприятия без средств защиты. Ведь без постоянного обновления они устаревают очень быстро. Более всего пострадали такие сегменты информационной безопасности, как управление уязвимостями (vulnerability management), продукты, предназначенные для анализа ПО (антивирусы и песочницы), средства для обеспечения безопасной разработки (DevSecOps), а так же системы сбора и анализа информации о событиях безопасности (SIEM) Проблемным оказался и сегмент АСУ ТП, в котором использовалось много иностранного оборудования с иностранными же системами безопасности. Процесс импортозамещения непрост; он требует времени. Не случайно точкой бифуркации, после которой использование иностранных решений будет прямо запрещено , определен 2025 год. За предстоящие месяцы заказчикам предстоит выполнить достаточно сложные и затратные процедуры. Во-первых, компаниям необходимо выявить потребность в ИБ-решениях и найти на российском рынке аналоги тех иностранных продуктов, которые использовались ранее. Для этого необходимо провести обследование своей инфраструктуры, выявить в ней уязвимые места и выяснить, наступление каких событий недопустимо для безопасности деятельности компании Следующий шаг – планирование процедуры миграции. Она зависит от того, какой продукт выберет компания. Разработки Positive Technologies, «Лаборатории Касперского», «Кода безопасности», InfoWatch или другого российского вендора имеют разные схемы внедрения. Главное – выбрать необходимую функциональность, которая соответствует финансовым возможностям компании. При этом затраты на миграцию могут оказаться весьма существенными, до нескольких десятков миллионов рублей. Стоит отметить, что у заказчиков имеется возможность «маневра». Целый ряд ИБ-решений, хотя и имеют иностранное происхождение, разрабатываются вендорами из дружественных стран. И, если они получают обновления, то их вполне можно использовать в качестве замены продуктов тех производителей, которые ушли из России. То же самое касается и аппаратных средств, которые продолжают работать в базовой функциональности, с отключенными обновлениями. Правда, стоит учитывать, что после 2025 года их использование станет незаконным, но во время переходного этапа их допустимо эксплуатировать. Во-вторых, заказчикам следует определиться с подходом к реализации ИБ-проектов. Ранее была распространена концепция «покрываем все». Она хороша тем, что закрывает все потребности в ИБ, но отличается дороговизной, и это делает такой подход в современных условиях оптимизации ресурсов нерациональным. Эффективнее использовать новую концепцию «защищаем главное». При таком подходе заказчики оптимально распределяют ресурсы на развертывание ключевых систем, атака на которые может нанести максимальный ущерб. Но и срок реализации проектов несколько увеличивается за счет необходимости предварительного аудита и проектирования.
Что могут предложить российские вендоры
Сегодня российские разработчики ИБ-решений уже могут закрыть лакуны, которые образовались после ухода иностранных вендоров. На рынке имеются отечественные SIEM-системы и решения для управления уязвимостями, которые способны полноценно заменить зарубежное ПО. Они постоянно дополняются новой экспертизой, учитывающей изменения, которые происходят в хакерском инструментарии. Серьезно проработаны российские продукты, предназначенные для глубокого анализа трафика. Решены и такие проблемы, как DevSecOps, защита АСУ ТП. На рынке есть отечественные продукты, которые могут решить задачи в рамках своей ниши и при этом могут работать в комплексе. Один из примеров – портфолио уже упомянутой компании Positive Technologies. Так, система мониторинга событий информационной безопасности MaxPatrol SIEM дает полную видимость IT-инфраструктуры и выявляет инциденты информационной безопасности. Она постоянно пополняется знаниями экспертов Positive Technologies о способах детектирования актуальных угроз и адаптируется к изменениям в защищаемой сети. Система MaxPatrol VM позволяет выстроить процесс управления уязвимостями и контролировать защищённость IT-инфраструктуры в каждый момент времени. В основе продукта ― технология управления активами Security Asset Management (SAM), благодаря которой система собирает, обновляет и хранит полную информацию об активах компании, и на базе этого автоматически определяет новые уязвимости на узлах. Система поведенческого анализа сетевого трафика (NTA) PT NAD помогает выявлять атаки на периметре и внутри сети. PT NAD знает, что происходит в сети, обнаруживает активность злоумышленников даже в зашифрованном трафике и помогает в расследованиях. PT Sandbox — передовая песочница , позволяет защитить компании от целевых и массовых атак с применением современного вредоносного ПО. Она поддерживает гибкую удобную кастомизацию виртуальных сред для анализа, обнаруживает угрозы в файлах и трафике (в том числе шифрованном) и закрывает все основные векторы проникновения вредоносов в сеть организации. Кроме того, продукт выявляет неизвестное вредоносное ПО, нацеленное на компоненты АСУ ТП (SCADA) иностранных и отечественных производителей. Для защиты приложений компания предлагает свой межсетевой экран уровня веб-приложений PT Application Firewall , это система защиты, которая точно обнаруживает и блокирует атаки, включая атаки из списка OWASP Top 10 и классификации WASC, L7 DDoS и атаки нулевого дня. PT Application Firewall обеспечивает непрерывную защиту приложений, пользователей и инфраструктуры и помогает соответствовать стандартам безопасности. Еще один продукт Positive Technologies – PT XDR — продукт, предназначенный для защиты конечных устройств от киберугроз. Собирая и анализируя данные из множества систем, PT XDR выявляет в IT-инфраструктуре организации сложные целевые атаки и автоматически реагирует на них. PT XDR встроен в экосистему продуктов Positive Technologies. Реклама. Рекламодатель: ООО «МОНТ», ОГРН 1027739331014
Полтора года указу №250 об информационной безопасности. Вспоминаем: что, кому и как делать

Указ «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации» был подписан в мае 2022 года и действует со дня его официального опубликования. С этого момента прошло полтора года, однако вопросы о выполнении указа 250 и сегодня волнуют госсектор и бизнес. Кто попадает под действие указа и что он должен делать? Как убедиться, что требования полностью соблюдены, и какая ответственность предусмотрена для нарушителей? Всё это разбираем в статье.
О чем указ
- какие организации попадают под действие;
- какое должностное лицо и структурное подразделение должны отвечать за информационную безопасность;
- кому поручить аудит ИБ в организации.
Каждому из этих вопросов посвящен отдельный раздел статьи ниже.
Следующий блок указа президента о информационной безопасности 2022 года адресован Правительству РФ. Последнему предписывается создать положение об ответственном за ИБ заместителе руководителя организации и обеспечивающем безопасность структурном подразделении организации. К настоящему моменту и первый, и второй документ разработаны и опубликованы, поэтому их стоит считать важным дополнением к указу.
Адресованная Федеральной службе безопасности часть 250 указа президента РФ предписывает организовать аккредитацию центров, функционал которых будет включать обнаружение кибератак, а также ликвидацию их последствий. Службе также надлежит определить критерии проверки уровня защищенности инфоресурсов организаций и контролировать их соответствие требуемому уровню защищенности. Соответствующий приказ ведомство утвердило в мае 2023 года.
Наконец, заключительное положение указа 250 ИБ содержит требование о неиспользовании средств защиты информации из недружественных РФ стран с января 2025 года. Запрет распространяется на ПО, разработанное в таких странах, или на случаи, когда его компания-создатель находится под их юрисдикцией.
Кто попадает под действие указа
Первый пункт указа об информационной безопасности определяет этот круг так:
- юрлица — субъекты КИИ;
- государственные корпорации и фонды;
- системообразующие организации в экономике РФ и те, чье создание регламентировано федеральными законами;
- органы госвласти.
Через принадлежность к КИИ указ президента 250 «Информационная безопасность» касается очень многих ведомств и представителей бизнеса. Эксперт Алексей Лукацкий определил общее количество как 500 тысяч.
Антон Квардаков
Заместитель начальника отдела ТЗКИ Cloud Networks
Для вендоров и интеграторов однозначно увеличился объем поставок и выполняемых работ, несмотря на сложную экономическую ситуацию. Каждое предприятие, столкнувшись с задачами импортозамещения в относительно сжатые сроки выстраивает план реализации, оптимизируя его, в том числе обращаясь за помощью к интеграторам и экспертам. Для многих предприятий это вызвало шок и стресс, появилась необходимость оперативно перестраивать как утвержденные стратегии, так и многие бизнес-процессы.
Свою принадлежность к перечисленным в указе организация определяет самостоятельно. Помочь может перечень системообразующих предприятий экономики РФ и Федеральный закон «О безопасности критической информационной инфраструктуры». В последнем содержится перечень критически важных сфер деятельности.
Структурное подразделение и ответственное лицо
Важная сложность, с которой столкнулись попадающие под действие 250 указа президента 2022 года компании и ведомства, — необходимость внести изменения в организационную структуру. Если в таковой отсутствовало подразделение, ответственное за информационную безопасность, штатное расписание пришлось изменить. И даже если данные обязанности возложили на IT-отдел, понадобилось передать множество документов — приказы, должностные инструкции и многое другое.
Необходимость выделить заместителя, который отвечает за информационную безопасность, также внесла свои коррективы. В типовом положении о данной должности закреплены подчинение непосредственно руководителю организации и обязательность исполнения его указаний в сфере обеспечения информационной безопасности для всех сотрудников. Для многих компаний это означает перераспределение приоритетов.
Максим Рубан
Руководитель направления ИБ платформы корпоративных коммуникаций и мобильности eXpress
Компании первостепенно видят в этом дополнительные финансовые расходы на бэк-офис и новую ответственность. С внедрением практики возложения персональной ответственности на руководителей организаций все чаще формируется активная позиция и заинтересованность в вопросах ИБ. Основной «маховик» этих действий – необходимость минимизации рисков для организации и своих собственных. В этот момент пересматривают бюджет и выделяют средства на информационную безопасность.
Работа с подрядчиками
Во взаимодействие с подрядчиками в сфере информационной безопасности указ президента РФ 250 также внес существенные изменения. Документ прямо предписывает привлекать для ИБ-аудита, а также мероприятий по ликвидации последствий кибератак исключительно аккредитованные центры ГосСОПКА.
В декабре 2022 года ФСБ своим приказом определила трехлетний переходный период для этого требования. В течение него обнаружение, ликвидация и предупреждение кибератак возможно на основе договоров о сотрудничестве, заключенных с Федеральной службой безопасности.
Сложности импортозамещения
Достаточно сложными для выполнения во многих компаниях считают требования по импортозамещению в указе президента 2022. Он отводит организациям чуть более 2,5 лет (с мая 2022-го по январь 2025-го) на полный отказ от использования средств защиты информации, разработанных в недружественных странах.
К моменту написания статьи из этого срока прошло уже более половины. Однако у многих организаций по-прежнему наблюдаются трудности с переходом на отечественное ПО.
Глеб Абрамов
Руководитель направления аудита информационной безопасности ITGLOBAL.COM Security
К сожалению, до сих пор это является огромным камнем преткновения у многих компаний. Подобрать и внедрить отечественные средства защиты информации, особенно в такой короткий срок, очень сложно, тем более при наличии большой и распределенной инфраструктуры. Также появляются проблемы с квалификацией специалистов, которые годами привыкали работать с другими решениями, де-факто являвшимися эталонами во всем мире. Сейчас им приходится обучаться новым и непривычным реализациям, не все из которых так же эффективны или удобны, как привычные решения.
Что будет при несоблюдении указа
Указ президента об информационной безопасности 2022 не предусматривает каких-либо санкций за его неисполнение. Однако полагать, что попадающие под действия документа организации могут игнорировать его требования, было бы большой ошибкой.
Последствия будут в том случае, если в организации произойдет какой-либо ИБ-инцидент. Причем не только для компании или ведомства, но и для ответственного за кибербезопасность руководителя лично. Получается тот самый случай, когда лучше подстелить соломки.
Евгений Баклушин
Руководитель направления аудитов и соответствия требованиям информационной безопасности компании УЦСБ
Если смотреть в лоб в административный и уголовный Кодексы РФ, то там не зафиксирована ответственность за неисполнение УП 250. Однако его неисполнение может привести к проверкам или инцидентам ИБ, которые будут связаны с теми статьями, которые уже зафиксированы в КоАП и УК РФ. Например, при неисполнении требований УП 250 вероятность возникновения инцидента на объекте КИИ вырастает, т.к. УП 250 сосредоточен на самых важных и узких местах. В случае, если инцидент ИБ повлечет за собой существенные последствия, то ответственность высока, вплоть до 10 лет лишения свободы.
Итоги: перераспределение приоритетов
250-й указ президента о кибербезопасности серьезно изменил реалии данной сферы. Опрошенные Cyber Media эксперты часто отмечают, что главной задачей документа было выделить главное и сконцентрировать усилия организаций на исполнении этих требований. Этого, несомненно, удалось достичь.
Сложности предсказуемо возникли с импортозамещением СИЗ и подготовкой кадров, которые будут умело использовать их на местах. Однако указ 255 стал своеобразным катализатором обоих направлений: бум наблюдается и ны рынке курсов для специалистов по ИБ, и в разработке отечественного ПО.
Указ 250: кто и как теперь отвечает за кибербезопасность
Информацию о решении для выполнения требований Указа № 250 можно найти на нашем сайте.
Указ Президента России от 1 мая 2022 г. № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации» кардинально меняет подход к обеспечению кибербезопасности в российских компаниях. По экспертным оценкам, документ затрагивает около 500 тысяч организаций, а это до 95% российской экономики. Каким компаниям предстоят перемены и в чем они будут заключаться, разберемся на вебинаре.
На кого распространяется
На субъекты критической информационной инфраструктуры (КИИ):
- здравоохранение;
- науку;
- транспорт;
- связь;
- энергетику;
- банки и финансы;
- топливную энергетику;
- атомную энергетику;
- оборонную промышленность;
- горную добычу;
- металлургию;
- химическую промышленность;
- федеральные органы исполнительной власти;
- высшие исполнительные органы государственной власти субъектов Российской Федерации;
- государственные фонды;
- государственные корпорации;
- стратегические предприятия, стратегические акционерные общества;
- системообразующие организации российской экономики;
- иные организации, созданные на основании федеральных законов.
Итак, вам предстоит
На вебинаре обсудим:
- Назначить заместителя генерального директора по ИБ
Кто этот человек. Каковы его роль и зона ответственности. Как цели ИБ вписываются в стратегию компании. С чего начать и как построить рабочие процессы. - Создать отдел ИБ
Кто должен войти в команду кибербеза. Как осуществляются мониторинг и реагирование. Какие средства защиты информации использовать. - Выстроить процессы кибербезопасности в новой реальности
Как уже изменился и будет меняться цифровой ландшафт в России. Как импортозамещение ПО влияет на кибербезопасность. Что нас всех ждет.
Кому будет полезно
- руководителям компаний;
- заместителям генерального директора, которым предстоит возглавить службу ИБ;
- владельцам бизнеса;
- специалистам по IT и кибербезопасности.
Что вы получите
- алгоритм Positive Technologies для исполнения Указа № 250;
- ответы на ваши вопросы;
- чек-лист с рекомендациями (по итогам вебинара).
Банк России и Минцифры России ответили на вопросы по Указу Президента РФ № 250
В связи с опубликованием Указа Президента Российской Федерации от 01.05.2022 № 250 «О дополнительных мерах по обеспечению информационной безопасности Российской Федерации» (далее – Указ) в Ассоциацию обратились кредитные организации по вопросам обеспечения информационной безопасности и защиты данных клиентов. Ассоциация направила данные вопросы в Банк России и Правительство Российской Федерации и получила ответы на них, в том числе в части назначения заместителя руководителя по информационной безопасности, обеспечения доступа к информационным системам для ФСБ России и порядка импортозамещения средств защиты информации.
Файлы
Ответ Банка России
Письмо в Банк России
Письмо в Правительство
Письмо в Банк России
Ответ Банка России
Нашли ошибку в тексте?
Сообщите нам! Выделите ошибочный фрагмент текста и нажмите Ctrl+Enter
- Об Ассоциации
- Вступить в Ассоциацию
- Рабочие документы
- Устав и положения Ассоциации
- Члены Ассоциации
- Совет Ассоциации
- Президиум Совета Ассоциации
- Руководство и структура
- Награды
- Партнёры
- История
- Контакты
Нашли ошибку на сайте
Сообщите нам! Выделите ошибочный фрагмент текста и нажмите Ctrl+Enter
- Новости Ассоциации
- Новости членов Ассоциации
- Мнения и оценки
- Фотогалереи
- Логотипы для скачивания
- Контакты пресс-службы
- Стандартный договор синдицированного кредита
- Импортозамещение ПО
- Премия «Кредит доверия»
- Обмен данными о киберугрозах
- Предупреждение мисселинга
- Стандарт качества инкассации
- Трансформация сбора отчетности
- Маркетплейс
- Рекомендации предпринимателям
- Международное сотрудничество
- Новости
- Мероприятия
- Международные проекты
- Партнерство с международными организациями
- Международный банковский совет
- Опросы
- Аналитика
- Бухгалтерский учет и отчетность
- Капитал
- Информационная безопасность
- Кредитование и депозиты
- Ликвидность
- Наличное денежное обращение
- Нормативы
- Платежи и расчеты
- ПОД/ФТ
- Резервы
- Рефинансирование
- Прочее
- Аналитические материалы Ассоциации
- Макроэкономические обзоры
- Другие материалы
- Каталог аналитических ресурсов
- Комитет по банковскому законодательству
- Комитет по залогам и оценке
- Комитет по инвестиционным банковским продуктам
- Комитет по информационной безопасности
- Комитет по ипотечному кредитованию и проектному финансированию (в сфере строительства и ЖКХ)
- Комитет по комплаенс-рискам и ПОД/ФТ
- Комитет по малому и среднему бизнесу
- Комитет по наличному денежному обращению
- Комитет по платежным системам
- Комитет по рискам
- Комитет по финансовым технологиям
- Комитет по банкострахованию и взаимодействию со страховыми компаниями
- Рабочая группа по изменению законодательства о залоге
- Рабочая группа по учету, отчетности и налогам
- Рабочая группа по вопросам аутсорсинга и взаимодействия с вендорами и поставщиками услуг и сервисов
- Рабочая группа по гарантиям и аккредитивам
- Проектная группа «ESG-банкинг»
- Проектная группа по вопросам совершенствования правового регулирования взаимоотношений между финансово-кредитными организациями и детьми и подростками
- Совет по финансовому регулированию и ДКП
© 2024 Ассоциация «Россия» Все права защищены (18+)
119180, Москва, ул. Большая Якиманка, д. 23 тел./факс: +7 (495) 785-2990
При использовании размещенных на сайте материалов ссылка на источник обязательна.
Содержание размещенных на сайте публикаций СМИ и новостей организаций-членов Ассоциации не обязательно совпадает с мнением Ассоциации банков России.