2026 годОтвет: управление уязвимостями на объектах критической информационной инфраструктуры (далее – КИИ) должно осуществляться в соответствии с положениями
Руководства по организации процесса управления уязвимостями в органе (организации), утвержденного ФСТЭК России 17.05.2023 (далее – Руководство). Руководство включает следующие процедуры:
- выявление уязвимостей (п. 3 Руководства);
- определение уровня критичности уязвимостей (п. 4 Руководства);
- определение методов и приоритетов устранения уязвимостей (п. 5 Руководства);
- устранение уязвимостей (п. 6 Руководства);
- контроль устранения уязвимостей (п. 7 Руководства).
Оценка критичности выявленных уязвимостей должна проводиться с применением
Методики оценки уровня критичности уязвимостей программных, программно-аппаратных средств, утвержденной ФСТЭК России 30.06.2025 (далее – Методика оценки). Оценка включает:
- определение перечня программных, программно-аппаратных средств, подверженных уязвимостям;
- определение мест установки программных, программно-аппаратных средств, подверженных уязвимостям;
- расчет уровня критичности уязвимости по установленной формуле (п. 12 Методики оценки).
Также уязвимости субъектами КИИ могут быть выявлены при проведении анализа защищенности (рекомендовано применение
Методики анализа защищенности информационных систем, утвержденная ФСТЭК России 25.11.2025) или тестирования на проникновение (рекомендовано применение
Методики испытаний систем защиты информации информационных систем методами тестирования на проникновение, утвержденная ФСТЭК России 25.06.2025).