ФСТЭК требует защищенные облака и сертифицированное ПО с марта 2026 года
С марта 2026 года работа в обычных облаках и на несертифицированном ПО для крупных компаний и госучреждений станет невозможной из-за риска мгновенных блокировок. Жесткие требования ФСТЭК вынуждают бизнес срочно менять структуру расходов и переходить на отечественные платформы, способные отражать атаки за считанные часы.
В 2026 году Россия стала главной мишенью для кибератак: на страну приходится почти треть всех мировых угроз, а время от обнаружения уязвимости до её использования злоумышленниками сократилось до нескольких часов. Традиционные методы защиты больше не справляются с такой скоростью, поэтому регулятор вводит жесткие требования: с марта 2026 года госучреждения обязаны работать только в защищенных облаках, а компании с более чем 500 устройствами должны использовать исключительно сертифицированное программное обеспечение. Игнорирование этих норм ведет к административной ответственности и приостановке работы систем.
Как меняются правила игры для бизнеса и госучреждений
Ситуация на рынке информационной безопасности перестала быть вопросом выбора и превратилась в императив выживания. Приказ ФСТЭК России № 117, вступивший в силу 1 марта 2026 года, переложил полную ответственность за соответствие требованиям на операторов информационных систем. Работа в обычных облачных сервисах теперь несет прямые риски штрафов и блокировок. Это вынудило организации пересмотреть структуру расходов, добавив обязательные затраты на шифрование каналов связи и переход на отечественные защищенные платформы.
Рынок реагирует на эти изменения скоростью сертификации. Например, «Лаборатория Касперского» готовит систему управления уязвимостями Kaspersky VM к включению в реестр отечественного ПО, чтобы выйти на госсектор. В то же время межсетевой экран Kaspersky NGFW 1.2 уже получил сертификат ФСТЭК России, что позволяет использовать его в критически важных контурах. Компании, такие как «Руцентр» и InfoWatch, также получают лицензии и обновляют продукты (поддержка протокола СПОДЭС, автоматический импорт индикаторов компрометации), чтобы соответствовать новым стандартам и закрывать потребности энергетиков и промышленных гигантов.
Важный нюанс: Получение сертификата ФСТЭК — это не гарантия мгновенной безопасности, а лишь допуск к рынку. Реальная защита зависит от того, насколько быстро вендор обновляет базы угроз. В условиях, когда атака запускается через часы после публикации уязвимости, даже сертифицированное решение станет бесполезным без оперативной интеграции с глобальными данными об угрозах.
Риски задержек и новые вызовы
Существует временное окно риска: пока продукт проходит сертификацию, он недоступен для госзаказчиков. Это создает возможности для конкурентов, успевших получить документы раньше. Для бизнеса это означает необходимость тщательного планирования закупок: нельзя просто купить «любое» решение, нужно выбирать те, что уже имеют статус или находятся на финальной стадии проверки.
Особую тревогу вызывает скорость развития угроз. Искусственный интеллект, используемый хакерами, сократил цикл атаки до критически малых значений. Локальные базы угроз, которые раньше могли обновляться раз в неделю или месяц, теперь не успевают за генерацией эксплойтов. ФСТЭК требует от компаний использования решений, способных к автоматической сортировке рисков и приоритизации закрытия «дыр». Без этого даже наличие сертификата не спасет от успешной атаки.
Куда движется регулирование и что ждать дальше
Регулятор не останавливается на текущих мерах. ФСТЭК планирует к концу 2025 года представить проект стандарта по безопасной разработке систем искусственного интеллекта. Этот документ станет дополнением к общим стандартам безопасности ПО и будет учитывать специфические угрозы ИИ. Это сигнал о том, что требования к безопасности станут еще более детальными и затронут сам процесс создания программных продуктов, а не только их эксплуатацию.
Для руководителей и специалистов это означает необходимость перехода от реактивной защиты к проактивной. Просто купить сертифицированный «железный» экран или облако недостаточно. Ключевым фактором становится скорость реакции системы на новые угрозы и способность автоматически применять индикаторы компрометации.
Стоит учесть: Если компании не успеют внедрить автоматизированные системы управления уязвимостями до следующего этапа ужесточения требований, они столкнутся не только с финансовыми потерями от атак, но и с невозможностью легально работать в госсекторе и на объектах критической инфраструктуры.
Прогноз: Если текущий тренд на сокращение времени реакции на уязвимости сохранится, а регулятор продолжит требовать автоматизации защиты, к 2027 году рынок информационной безопасности в России полностью очистится от решений, не поддерживающих автоматическое обновление баз угроз в реальном времени. Компании, полагающиеся на ручное управление безопасностью или устаревшие сертификаты без динамической защиты, будут вынуждены либо инвестировать в модернизацию, либо уйти с рынка госсектора.
🤖 Сводка сформирована на основе фактов из Календаря и обновляется при поступлении новых данных.
📅 Последнее обновление сводки: 30 июля 2026.