Как телеком-операторам подготовиться к новым требованиям законодательства в области КИИ
За последние несколько месяцев в России был принят ряд нормативных актов, направленных на совершенствование регулирования критической информационной инфраструктуры (КИИ). Так, с 1 сентября 2025 года вступили в силу поправки в Федеральный закон №187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации», а в 2026 году вышли новые стандарты категорирования КИИ. Основные системы телеком-операторов стали объектами КИИ, а нарушение требований по их защите теперь грозит серьезными штрафами и уголовной ответственностью. О том, как подготовиться к новым правилам работы, рассказывает Максим Нартов, директор по развитию бизнеса Nexign.
Что изменилось для телеком-операторов
Раньше операторы могли самостоятельно определять, какие системы задействованы в критически важных процессах, и категорировать их по своему усмотрению. Теперь же при оценке значимости необходимо опираться на перечень типовых объектов КИИ, утвержденный отдельным Распоряжением Правительства РФ № 360-р от 26 февраля 2026 года. В него вошли биллинговые системы, платформы мониторинга и управления сетями, системы управления абонентскими данными и сети доступа. Операторы лишились пространства для маневра: если раньше автоматизированные системы расчета (АСР) можно было включить в категорию вспомогательных, исключив из перечня КИИ, то сегодня такой возможности больше нет.
В отличие от вспомогательных, к объектам КИИ применяются строгие стандарты безопасности, а телеком-операторы должны выполнить ряд требований.
Во-первых, необходимо выявить все объекты из отраслевого перечня КИИ и присвоить им категорию значимости в зависимости от масштаба возможных последствий при инциденте. Порядок категорирования определяет Постановление Правительства РФ № 402 «Об утверждении отраслевых особенностей категорирования объектов КИИ в сфере связи», которое вступает в силу с 1 сентября 2026 года.
Категория зависит от того, как сильно компрометация системы повлияет на оказание услуг: остановятся ли основные бизнес-процессы, сколько абонентов будет затронуто, какие финансовые потери возникнут, насколько быстро можно восстановить работу. Чем серьезнее потенциальные последствия, тем выше категория значимости и тем строже требования к мерам защиты.
С 1 марта вступил в силу Приказ ФСТЭК №117, который утвердил новые требования к защите информации. Меры защиты больше не определяются по установленной таблице в зависимости от класса системы, а подбираются и верифицируются под конкретную архитектуру и актуальные угрозы. Приказ вносит рекомендации для госсектора, но кардинально изменяет подход ФСТЭК к защите, что по прогнозам может коснуться всей телеком-отрасли.
Во-вторых, нужно обеспечить постоянную интеграцию с ГосСОПКА. В соответствии с новыми приказами ФСБ, операторы обязаны обеспечить непрерывную интеграцию своих систем мониторинга с ГосСОПКА, передавая данные об атаках и инцидентах в установленные регулятором сроки.
Кроме того, нужно начать подготовку к использованию доверенного технологического стека. Действующие нормы не обязывают полностью переходить на российское ПО, но на практике компании все чаще приходят к необходимости формирования доверенного стека, в котором все уровни инфраструктуры совместимы с требованиями ФСТЭК и режимом защищенной эксплуатации. Внедрение отечественных СУБД, ОС, ПАКов необходимо, чтобы средства защиты, мониторинг, журналирование и реагирование на инциденты работали без разрывов.
Соблюдение требований по категоризации и защите КИИ стало ответственностью топ-менеджмента. За нарушение предусмотрены санкции: для должностных лиц — штраф до 50 тыс. рублей, для юридических лиц — до 500 тыс. рублей. Кроме того, при инцидентах, повлекших за собой массовую утечку персональных данных, на оператора могут быть наложены разовые штрафы до 20 млн. рублей, а при повторении ситуации — оборотные штрафы в размере 1-3% от совокупной годовой выручки за предыдущий календарный год (от 20-25 млн рублей до 500 млн рублей). Если несоблюдение требований безопасности КИИ повлечет тяжкие последствия, может наступить уголовная ответственность со сроком лишения свободы до 10 лет.
Ждать или действовать?
Можно выделить три стратегии, которые используют операторы в условиях изменения регуляторики.
Первая — выжидательная. Сегодня часть операторов продолжает работать на западных системах АСР, внедренных много лет назад. На первый взгляд подход кажется экономически привлекательным: не нужно закладывать бюджет на замену систем, можно продолжать пользоваться поддержкой привычных для себя интеграторов или партнеров, которые ранее обслуживали западных вендоров.
Однако зарубежные АСР не соответствуют требованиям регулятора и импортозамещения. Кроме того, версии систем, которыми располагают российские операторы, больше не поддерживаются западными вендорами и не получают обновления, что непосредственно влияет на безопасность и защиту данных.
С высокой вероятностью замена западных систем станет обязательной для всех значимых объектов КИИ, включая АСР: Минцифры подготовило проект Постановления правительства, обязывающий использовать там только российское ПО с 1 января 2028 года. Даже если оператор попытается оформить проект как «особо значимый» и получить отсрочку, стратегия выжидания не работает: требования по обеспечению безопасности КИИ уже действуют.
Важно учитывать, что проекты по миграции на российское ПО или внедрению нового решения невозможно реализовать в сжатые сроки: выбор поставщика, проведение закупочных процедур, внедрение, тестирование и ввод системы в промышленную эксплуатацию могут занять многие месяцы. Подготовку к переходу стоит начинать уже сейчас, чтобы к установленному сроку иметь полностью работоспособное решение, соответствующее действующим нормативным требованиям.
Вторая стратегия — адаптация зарубежной системы (выкуп кода). Часть операторов считает, что таким образом можно получить контроль над кодовой базой и устранить отдельные зависимости от зарубежных лицензий, обновлений и проприетарных компонентов. Однако в таком сценарии оператор становится собственным вендором и берет на себя все риски по доработкам, сертификации и сопровождению системы.
Фактически оператор начинает делать ровно то же самое, что делают профильные вендоры, но без эффекта масштаба и без распределения затрат между множеством заказчиков. Это дорого, требует редких высококвалифицированных специалистов и часто ведет к замедлению развития. Кроме того, выкупленный код глобально не решает вопрос перехода на отечественный стек — его все равно потребуется решать в перспективе.
Третья стратегия — переход на зрелые российские решения. Отечественные автоматизированные системы расчетов уже построены на российских СУБД и ОС, имеют сертифицированные средства защиты, развиваются с учётом требований регулятора. Оператор не инвестирует в разработку с нуля, а получает готовый продукт, который уже используют другие игроки рынка и который прошел полевое тестирование сложными сценариями.
Такая модель более экономически эффективна: решение разрабатывается и улучшается для рынка, а не для одного оператора, что снижает совокупную стоимость владения. Кроме того, регулирование КИИ еще не завершено — рынок ожидает продолжения намеченного курса на технологический суверенитет. Крупные вендоры, такие как Nexign, постоянно следят за новыми регуляторными требованиями, а их продуктовые команды способны быстро внедрить изменения в рамках тиражируемой поддержки. Важно отметить, что речь здесь именно о зрелых вендорах с продуктовой историей, а не о тех, кто, увидев перспективную нишу, спешно вывел на рынок свое решение.
С какими трудностями столкнется рынок
Можно отметить несколько трудностей, которые необходимо учитывать при планировании миграции АСР.
Дефицит специалистов необходимого уровня квалификации. Переход на новые системы требует не только общих компетенций в ИТ, но и глубокого понимания телекома и специфики определенных процессов. В АСР есть функции, которые критичны для оказания услуг и требуют зрелых специалистов с детальным пониманием систем. Таких экспертов на рынке мало.
Решением может стать технологическое партнерство с вендором. Тогда вместо четырех‑пяти специалистов потребуется один внутренний сотрудник для эксплуатации системы, а задачами разработки с учетом регуляторных требований будет заниматься команда вендора.
Сложность замены унаследованных (legacy) систем. ИТ‑ландшафт оператора — это большой и сложный комплекс, поэтому одновременная миграция слишком рискованна. Компаниям с большими объемами унаследованных систем, прежде чем мигрировать, стоит провести анализ: какие компоненты инфраструктуры действительно необходимы, а от чего стоит избавиться, что требует немедленной замены, а что может подождать.
В любом случае стоит тщательно спланировать постепенную миграцию — компонент за компонентом: например, сначала чарджинг, потом биллинг, следом — техучет, который менее критичен с точки зрения защиты КИИ и бизнеса. Важно грамотно выстраивать интеграционные среды, которые позволят сохранить целостность системы и синхронизировать данные между процессами. Кроме того, стоит запускать новую российскую систему параллельно с работающей на 2-3 месяца. Это позволит верифицировать корректность тарификации и данных без риска для текущей выручки.
Давление сроков и риск «лоскутного» импортозамещения. Регуляторные сроки побуждают операторов действовать быстро, что может привести к «лоскутному» импортозамещению, когда системы меняются по частям без единой дорожной карты. Чтобы снизить риски, нужно не переносить старые процессы в новые системы, а выстраивать современную архитектуру, которая будет способствовать дальнейшему развитию бизнеса.
Отсутствие зрелых решений по ряду направлений. Не во всех сегментах на рынке сформирована зрелая продуктовая линейка. Особенно это касается систем поддержки операций (OSS), поскольку этот рынок долгое время был монополизирован западными вендорами. При этом, например, в АСР уровень зрелости уже очень высокий, поэтому здесь переход будет осуществляться заметно проще.
Импортозамещение как неизбежность
Требования к КИИ для телеком‑операторов — это болезненный, но необходимый шаг. Регуляторные нормы дают повод по-новому посмотреть на архитектуру и пересобрать ее в рамках целевой бизнес-модели. Импортозамещение систем КИИ — это возможность модернизировать ИТ‑ландшафт под будущие продукты и сервисы.
Кроме того, важно двигаться в сторону стандартизации. Сейчас хороший момент для перехода на те российские решения, которые отвечают принципам открытой цифровой архитектуры. За такую архитектуру выступает, например, TM Forum — одна из ведущих мировых телеком-ассоциаций. Стандартизация дает операторам и их партнерам возможность сосредоточиться на инвестировании в новые продукты и услуги вместо ресурсоемких обслуживания и интеграции, обеспечивать взаимозаменяемость компонентов, а также выстраивать более гибкую сервисную модель. Кроме того, стандартизация подходов к инфраструктуре откроет возможности единообразия в отрасли в части категорирования и отнесения компонентов и систем к КИИ. Это упростит диалог регулятора и отрасли в части трактовки правил и критериев, а также прохождения аудита категорирования, в том числе расследования инцидентов и принимаемых мер защиты.
Компаниям, которые продолжают работать на западных АСР, придется выбирать один из двух сценариев: вкладываться в дорогостоящие доработки и сертификацию либо планомерно переходить на отечественные решения, чтобы получить требуемый уровень доверия и защиты. Переход на российские АСР выглядит наиболее экономически оправданным и, с точки зрения регуляторики, безопасным вариантом. В долгосрочной перспективе к нему придут все участники рынка — и, чем раньше они начнут, тем ниже будут риски, затраты и операционная нагрузка.