ФСТЭК сократила штрафы за нарушения в ТЗКИ в 4 раза, но число выявленных нарушений выросло
ФСТЭК опубликовала обзор правоприменительной практики за 2025 год: число штрафов за нарушения в сфере технической защиты конфиденциальной информации сократилось в четыре раза по сравнению с 2024 годом. При этом количество выявленных нарушений выросло, а число действующих лицензий на ТЗКИ уменьшилось на 51. Эксперты связывают это с ужесточением требований, консолидацией рынка и переходом регулятора к превентивной модели контроля.
Федеральная служба по техническому и экспортному контролю России в 2025 году в 4 раза сократила число штрафов организаций, занятых деятельностью по технической защите конфиденциальной информации (ТЗКИ). При этом число выявленных нарушений выросло. Это следует из обзора правоприменительной практики ФСТЭК в рамках лицензионного контроля за деятельностью по ТЗКИ и деятельностью по разработке средств защиты конфиденциальной информации (СЗКИ). Документ опубликован на сайте ведомства 30 июня.
Количество штрафов сократилось, нарушений — выросло
В 2025 году во время прохождения лицензионного контроля ФСТЭК назначил три административных наказания за деятельность по ТЗКИ. Две организации получили предупреждения, одна — штраф. В 2024 году цифры были иными: за тот год было выписано 3 штрафа по лицензии ТЗКИ и 1 штраф по лицензии СЗКИ.
При этом количество нарушений выросло. По данным за 2024 год, было выявлено 9 организаций с нарушениями. В 2025 году их число увеличилось до 11.
Также в новом отчёте, в отличие от аналогичного документа за 2024 год, была раскрыта самая распространённая проблема организаций — наиболее часто встречались нарушения, связанные с повышением квалификации сотрудников по лицензируемому виду деятельности. Тем не менее количество отменённых проверок сократилось. В 2025 году было проведено 27 проверок из запланированных 31, в то время как годом ранее — 27 из 36.
При этом сократилось и количество лицензий по деятельности в сфере ТЗКИ. С 2024 по 2025 год их число уменьшилось с 3447 до 3396, а лицензий СЗКИ — с 1557 до 1544.
«От карательной модели к превентивной»
Эксперт в области кибербезопасности, аналитик компании «Газинформсервис» Ирина Дмитриева считает, что сокращение количества лицензий в 2025 году связано с рядом факторов. Один из них — закономерная консолидация.
«В актуальных условиях небольшим компаниям становится сложнее соответствовать регуляторным требованиям, а часть игроков отказывается от лицензируемых видов деятельности или закономерно поглощается более крупными организациями», — говорит эксперт. Также Дмитриева отметила, что формальные требования к компетенциям специалистов и качеству бизнес-процессов повышаются — это и влияет на количество действующих лицензий.
Руководитель департамента соответствия требованиям по информационной безопасности Infosecurity (входит в «Софтлайн Решения», ГК Softline) Анатолий Сазонов выделил другую причину — комбинацию ужесточения рынка и естественной рыночной очистки.
По мнению эксперта, тот факт, что ФСТЭК находит больше нарушений при меньшем числе проверок, — признак того, что контроль стал более жёстким и точечным: «Лицензии теряют те, кто не соответствует новым требованиям».
«При этом доклад за 2025 год прямо говорит о планах увеличить количество проверок в 2026 году: регулятор, судя по всему, намерен ужесточать надзор, а не сворачивать его, так что «снижение активности новых игроков» — скорее следствие, а не причина», — подчеркнул Сазонов.
Сазонов из Infosecurity также отметил, что практика взаимодействия компаний с проверяющими органами стала нацелена на профилактику, но при этом, по сути, более жёсткой.
Эксперт напомнил, что в 2025 году ФСТЭК провела 953 профилактических мероприятия (из них 937 — консультирование) — по мнению Сазонова, это огромный объём разъяснительной работы: «То есть компаниям дают шанс «подтянуться» без штрафов. И это работает: в 2024 году было 4 штрафа, в 2025-м — всего 1 штраф и 2 предупреждения. При этом число организаций с нарушениями выросло (с 9 до 11)».
«Регулятор перешёл от карательной модели к превентивной: сначала разъясняет и консультирует, но если компания не исправляется, применяет меры, причём адресно. То есть взаимодействие стало более плотным и детальным, но формальных штрафов меньше», — заключил эксперт.
Ранее SecPost писал о том, что ФСТЭК ввела обязательные пентесты для систем госорганов и КИИ. В документе ведомства было указано, что порядок распространяется не только на систематическое проведение аттестаций, но также на периодический контроль уровня защиты информации.
