← Все статьи
Compliance & 152-ФЗ

Регулирование КИИ в 2026 году: практический разбор для ИТ-руководителей российского ритейла

26.08.2026 · 4 мин чтения

В 2026 году ландшафт регулирования критической информационной инфраструктуры (КИИ) претерпел значительные изменения, напрямую затронув розничную торговлю. По данным TAdviser, фокус сместился с формального категорирования объектов на непрерывный мониторинг безопасности и обязательное использование отечественных средств защиты информации.

Что произошло

Ключевым изменением стало расширение перечня субъектов КИИ за счет крупных розничных сетей, чья деятельность признана социально значимой. Теперь к ним применяются требования по переходу на преимущественное использование отечественного программного обеспечения и оборудования, а также интеграции с ГосСОПКА через ведомственные или корпоративные центры мониторинга. Законодательная база опирается на развитие Федерального закона № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», где уточняются критерии отнесения информационных систем торговых предприятий к значимым объектам. Особое внимание уделяется сегментам управления цепочками поставок (SCADA/АСУ ТП), кассовым узлам и процессинговым центрам. Внедрение элементов искусственного интеллекта для проактивного выявления аномалий трафика становится не просто рекомендацией, а де-факто стандартом при прохождении проверок ФСТЭК России. Для многих компаний это означает необходимость пересмотра архитектуры сети магазинов, особенно если используются зарубежные MDM-решения или облачные сервисы аналитики без локализации данных в РФ.

Почему это важно

Для ИТ-директора федеральной розничной сети новые правила игры означают прямую угрозу операционной деятельности при несоблюдении сроков миграции. Если ваша система мобильного управления устройствами (MDM) является иностранной и управляет терминалами сбора данных или курьерами, она может быть признана несоответствующей требованиям импортозамещения на значимых объектах КИИ. Это влечет риски блокировки обновлений со стороны вендора из-за санкций и невозможность аттестации системы обработки персональных данных покупателей согласно 152-ФЗ в связке с требованиями КИИ.

Рассмотрим смежные кейсы:

Несвоевременное реагирование приводит к административной ответственности и повышенному вниманию регуляторов к инцидентам ИБ. Даже простой сбой кассового ПО после несанкционированного обновления прошивки весов теперь рассматривается как потенциальный инцидент на КИИ, требующий расследования и уведомления НКЦКИ.

Что делать

Действовать нужно поэтапно, начиная с инвентаризации и заканчивая тонкой настройкой политик доступа на уровне конечных устройств.

1. Проведите аудит границ ваших ЗОКИИ. Определите, какие именно сегменты вашей ИТ-инфраструктуры попадают под действие закона. Обычно это системы управления товародвижением (WMS), центральные базы данных транзакций и узлы связи между распределительными центрами. Зафиксируйте перечень используемого иностранного сетевого оборудования и СЗИ в этих сегментах.

2. Синхронизируйте политики 152-ФЗ и КИИ. Настройте сбор событий безопасности так, чтобы логи с периферии (кассы, мобильные принтеры) агрегировались в единый центр. Используйте российские SIEM-системы для корреляции событий нарушения целостности данных ПДн и попыток несанкционированного доступа к технологическим сетям.

3. Пересмотрите архитектуру MDM-политик для торгового персонала. Если парк работает на Android, убедитесь, что используете Device Owner режим для максимальной изоляции корпоративных данных.

4. Настройте изоляцию рабочих профилей. На устройствах курьеров используйте контейнеризацию (Managed Google Play). Ограничьте список разрешений для фоновых служб геолокации только временем активной смены, чтобы соответствовать принципам минимизации обрабатываемых данных.

5. Подготовьтесь к работе с ГосСОПКА. Организуйте техническую выгрузку индикаторов компрометации (IoC) в машиночитаемом формате (STIX/TAXII). Проверьте, поддерживает ли ваш межсетевой экран на границе магазина автоматическое обновление правил на основе фидов от ФинЦЕРТ или НКЦКИ.

6. Разработайте план миграции СУБД и ERP. Начните тестирование работы ключевых бизнес-процессов на PostgreSQL-based решениях вместо Oracle/MS SQL в контуре КИИ. Оцените производительность репликации данных между магазином и ЦОД при использовании отечественных систем хранения данных.

7. Обновите регламенты восстановления. Время восстановления доступности кассовой зоны после инцидента должно быть прописано в паспорте безопасности ЗОКИИ. Настройте автоматизированное развертывание образа ОС терминала продаж через PXE-сервер внутри периметра магазина, минуя внешние каналы связи.

Источник: https://www.tadviser.ru/a/962220

← Вернуться ко всем статьям