Если смотреть на российское регулирование информационной безопасности в динамике, конец 2025-го и 2026 год — один из самых активных периодов за последние годы.
Даже начало действия 187-ФЗ о КИИ в 2018 году не сопровождалось таким количеством изменений за столь короткий промежуток времени.
Только ФСБ России с декабря 2025 года выпустила целый ряд новых приказов. Они затронули требования к средствам ГосСОПКА, порядок их установки и эксплуатации, информирование о компьютерных атаках и инцидентах, обмен информацией между субъектами КИИ и непрерывное взаимодействие с ГосСОПКА.
ФСТЭК также существенно обновляет нормативную базу: меняются требования к защите государственных информационных систем, сертификации СЗИ, аттестации, оценке защищенности и работе с подрядчиками. В отдельных случаях требования становятся заметно более практическими — например, предусматривают тестирование на проникновение и периодическую оценку защищенности.
И это еще не вся картина. Параллельно свои требования развивают Минцифры, Роскомнадзор, Банк России и отраслевые регуляторы.
За всем этим действительно непросто следить. Более того, новые редакции документов иногда требуют дополнительного толкования и сопоставления с уже действующими нормами.
Но если посмотреть не на отдельные пункты, а на общее направление движения, видно несколько важных тенденций.
1. От отдельных мер — к процессам.
Фокус постепенно смещается с формального выполнения перечня требований на выстраивание постоянных процессов обеспечения ИБ.
2. Больше риск-ориентированного подхода.
Регулятору становится важнее не только наличие средства защиты, но и понимание того, какие реальные риски оно закрывает.
3. ИБ становится более практической. Оценка защищенности, пентесты, контроль эффективности и регулярная проверка начинают занимать гораздо более заметное место.
4. Требования становятся непрерывными.
Не «один раз внедрили и забыли», а регулярная оценка, пересмотр и подтверждение уровня защищенности.
5. Усиливается координация. Особенно интересно, что действия разных регуляторов все чаще выглядят не как набор независимых требований, а как попытка двигаться в одном направлении — к более системному противодействию кибератакам.
Поэтому, пожалуй, главная перемена 2026 года — не просто количество новых документов, а смена самой философия регулирования ИБ: от выполнения набора требований — к построению работающей системы процессов, контроля и постоянного повышения защищенности.
И, судя по текущей динамике, этот процесс только начинается.