Ещё недавно тема кибербезопасности критической инфраструктуры казалась делом узкого круга компаний, энергетиков, банков, госорганов. Обычная IT-компания, которая пишет софт или обслуживает чужие системы, вполне могла считать, что это не про неё. В 2026 году эта иллюзия окончательно рассыпалась.

Регулятор смотрит уже не только на владельцев объектов
Главное изменение этого года формулируется просто: ответственность за безопасность значимых объектов критической информационной инфраструктуры больше не ограничивается их формальными владельцами. Поправки к 187-ФЗ расширили периметр регулирования так, что теперь под требования по кибербезопасности попадают и подрядчики, компании, которые разрабатывают, внедряют или обслуживают системы для субъектов КИИ. Если организация участвует в жизненном цикле такой системы, она фактически становится частью риск-профиля заказчика, и это уже не абстракция, а конкретные обязательства.
ФСТЭК прямо говорит о проблеме: отсутствие контроля за подрядчиками долгое время было слабым звеном в защите критической инфраструктуры. Начиная с 2026 года ведомство готовит требования, которые обяжут исполнителей, имеющих доступ к IT-инфраструктуре значимых объектов, соблюдать примерно те же меры безопасности, что и сами владельцы, идентификация и аутентификация пользователей, управление доступом, антивирусная защита, обнаружение вторжений и реагирование на инциденты.
Что это значит на практике
Для рядовой IT-компании это означает несколько конкретных вещей:
- если среди клиентов есть субъекты КИИ, стоит заранее выяснить, распространяются ли на проект требования по защите информации;
- построение процессов информационной безопасности внутри компании становится не формальностью для галочки, а фактором, который может влиять на возможность работать с определёнными заказчиками;
- регулятор всё активнее переходит от разовых проверок к постоянному мониторингу показателей защищённости, а значит разовыми мерами обойтись уже не получится.
Отдельно стоит отметить смену самой логики контроля. Согласно новым положениям ФСТЭК, субъекты КИИ обязаны регулярно рассчитывать показатели защищённости и зрелости мер безопасности, а не просто проходить проверку раз в несколько лет. Это переход от разовой отчётности к постоянному отслеживанию состояния системы, и такая логика неизбежно будет спускаться и на уровень подрядчиков, которые с этими системами работают.
Почему это касается больше отраслей, чем кажется
Список сфер, подпадающих под категорирование, давно вышел за рамки очевидных энергетики и финансов. В перечень входят транспорт, здравоохранение, а с недавних пор туда добавили и ЖКХ. Для IT-компании это означает, что клиент из совершенно неожиданной на первый взгляд отрасли вполне может оказаться субъектом КИИ, и требования по безопасности придётся выполнять независимо от того, ожидала это компания или нет.
С чего начать
Если компания работает или планирует работать с потенциальными субъектами КИИ, разумно заранее разобраться в базовых понятиях темы, что вообще считается объектом критической инфраструктуры, как проходит категорирование и какие обязательства оно за собой влечёт. Подробный разбор того, зачем проводится категорирование объектов КИИ и насколько оно обязательно для IT-компаний, можно почитать здесь: https://andreyex.ru/stati-partnerov/inzheneriya/kategorirovanie-obektov-kii-neobhodimo-li-ono-dlya-it-kompanij-i-zachem-provoditsya/.
Итог
Кибербезопасность критической инфраструктуры в 2026 году перестала быть темой, которую можно отложить на потом или переложить целиком на заказчика. Регулятор явно движется в сторону распределённой ответственности, где подрядчик отвечает за свой участок работы наравне с владельцем объекта. Для IT-компаний, которые работают с крупным бизнесом и госсектором, это хороший повод заранее разобраться в теме, а не ждать, пока требования придут в виде проверки или отказа от сотрудничества со стороны заказчика.
