В России планируется законодательное ужесточение требований к IT-подрядчикам, работающим с объектами критической информационной инфраструктуры (КИИ). Согласно статье редакции «Ведомости», государственные органы готовятся обязать таких подрядчиков соблюдать единые стандарты кибербезопасности, контролировать их выполнение и регулярно отчитываться о состоянии защиты.
По новым правилам, подрядчики будут обязаны пройти сертификацию, внедрить системы управления уязвимостями, защиту конечных устройств, механизмами мониторинга и реагирования на инциденты. Отдельное внимание уделено использованию отечественного ПО и оборудования или сертифицированных решений с уровнем защиты, соответствующим требованиям ФСТЭК и Минцифры.
Документ предусматривает переход на новую модель ответственности: кроме подрядчика, нестабильность систем или инциденты безопасности в цепочке подрядных организаций могут привести к санкциям включая отстранение от контрактов, штрафы и запрет на участие в госзакупках.
Предложение появилось на фоне роста числа киберинцидентов, затрагивающих энергетику, транспорт и телеком-сети. Подрядчики этих отраслей часто работают с устаревшими системами и слабо интегрированными решениями, что делает их привлекательной мишенью для атак.
Эксперты отмечают, что ужесточение требований - необходимый шаг для повышения безопасности объектов КИИ. С другой стороны, подрядчикам придётся значительно усилить внутренние ресурсы безопасности, провести аудит и модернизацию инфраструктуры, что потребует дополнительных затрат и времени.