Россия
Зрелость теперь считают по приказу, а не по ощущениям
Новые требования к безопасности значимых объектов критической информационной инфраструктуры вводят расчёт двух показателей. Кзи описывает текущее состояние безопасности и степень соответствия минимально необходимому уровню, Узи — уровень зрелости, то есть достаточность и эффективность проведённых мероприятий. Кзи пересчитывается раз в полгода, Узи — раз в три года, обязанность действует с 1 марта 2027 года. Если значение Кзи не укладывается в нормированное, руководителя субъекта информируют в течение трёх календарных дней. Методики расчёта ФСТЭК уже выпустила: по Кзи в ноябре 2025 года, по Узи в августе 2026 года.
Что это значит. Зрелость процессов перестала быть добровольной самооценкой и стала обязанностью с датой и периодичностью. Раз в полгода придётся показывать число, а не слайд про улучшения, и держать доказательства того, что мероприятия выполняются постоянно. Это разворачивает работу службы ИБ от подготовки к проверке к непрерывному процессу, а заодно даёт ИТ-руководителю язык, на котором с бизнесом можно говорить об уровне управления цифрами.
Источник: D-Russia, 9 сентября · ссылка проверена 12 сентября · подтверждение: TAdviser
Россия
У требований к ИТ-подрядчику появилась общая мера
ФСТЭК утвердила методику, которая переводит качество работы по защите данных в оценку по единой шкале со значениями «начальный», «системный», «контролируемый» и «верифицируемый». Компании, передающие подрядчику доступ к своим системам или данным, получают инструмент, который можно вписать в договор на услуги. Методика вводит показатель зрелости: он показывает, выстроена ли защита информации как постоянный процесс или собирается разово перед проверкой.
Что это значит. Управление поставщиками получает проверяемый критерий вместо обещаний в презентации. Уровень по шкале можно закрепить в договоре, потребовать подтверждения при отборе и пересматривать при продлении. Для тех, кто сам оказывает услуги, это зеркальная задача: свой уровень придётся уметь показать и держать между проверками.
Источник: TAdviser, 8 сентября · ссылка проверена 12 сентября
Россия
Оценку зрелости раздают бесплатно, и это про рынок, а не про щедрость
«К2Тех» открыл онлайн-тест самооценки зрелости управления ИТ. Тест занимает около пятнадцати минут и включает восемь блоков: эффективность ИТ, стратегия, корпоративная архитектура, процессы и организационная структура, инвестиции и другие. В основе методология, собранная на опыте более чем пятисот консалтинговых проектов. Результат — сводная оценка и приоритеты развития; тест позиционируется как первичный срез перед детальным аудитом.
Что это значит. Оценка зрелости из платной услуги превращается в точку входа. Для ИТ-руководителя это дешёвый способ получить первый срез, но важно понимать устройство: восемь блоков задают рамку, а сравнивать результат не с чем, пока не названы уровни и база сравнения. Смотреть стоит не на итоговую цифру, а на то, какие вопросы задаются: они показывают, что считает зрелостью автор методики.
Без подтверждения. Материал подготовлен по сообщению самой компании; независимой проверки методики нет.
Источник: CNews, 10 сентября · ссылка проверена 12 сентября
Россия
Сервисный подход перестал быть делом одной службы
В исследовании практик управления ИТ-услугами приняли участие более 95 организаций из ИТ, промышленности, банковского сектора, розницы, образования и энергетики. Выборка двойная: анкеты участников ежегодной конференции профильной ассоциации и анкеты широкого среза крупного и среднего бизнеса. Развитие сервисной модели в бизнес-подразделениях назвали главным приоритетом на год 43 процента респондентов широкой выборки. Среди участников профессионального сообщества три четверти внедрили или пилотируют управление корпоративными услугами за пределами ИТ. Около 40 процентов ответов в обеих группах дали директора.
Что это значит. Практики, выросшие в ИТ, начинают применять кадровые, юридические и административные службы. Для ИТ-руководителя это смена роли: каталог услуг, уровни обслуживания и запросы становятся общекорпоративным языком, а ИТ оказывается носителем метода. Разрыв между двумя выборками честно показывает и другое: внутри профессионального сообщества картина заметно оптимистичнее, чем на широком рынке.
Без подтверждения. Исследование проведено поставщиком платформы и опубликовано по его сообщению; независимого подтверждения выборки нет.
Источник: CNews, 3 сентября · ссылка проверена 12 сентября
Россия
Сервисной платформе теперь нужен сертификат, а не только функции
Сертификационные испытания подтвердили соответствие трёх модулей платформы требованиям по безопасности информации по четвёртому уровню доверия. Сертификат внесён в государственный реестр и позволяет применять платформу там, где наличие сертифицированного программного обеспечения обязательно по техническому заданию или нормативным документам. В решении реализованы идентификация и аутентификация пользователей, управление доступом и регистрация событий безопасности.
Что это значит. При выборе сервисной платформы к привычным критериям добавляется формальный: без сертификата продукт выпадает из части закупок независимо от возможностей. Это стоит закладывать в требования заранее, а не выяснять на этапе согласования договора.
Источник: CNews, 9 сентября · ссылка проверена 12 сентября
Россия
Запас производительности проверяют до переезда, а не после
В розничной сети провели нагрузочное тестирование сервисной платформы и подтвердили трёхкратный запас производительности относительно текущего профиля эксплуатации. Поводов было три: миграция с облачной инфраструктуры на локальный сервер, переход с Windows на Linux и проверка масштабирования при росте числа пользователей. Тестирование охватило модуль управления ИТ-услугами, модуль управления ИТ-активами и доработки под задачи заказчика. Профиль нагрузки строили по статистике реальной эксплуатации, отбирая частые, критичные для бизнеса и тяжёлые операции, и проверяли соответствие требованиям соглашения об уровне услуг.
Что это значит. Полезен здесь не рекорд, а метод: профиль нагрузки берут из реальной статистики, а не из предположений, и проверяют до переезда. Такой замер связывает управление мощностями с соглашением об уровне услуг и даёт ответ на вопрос, что произойдёт при следующем расширении.
Без подтверждения. Результаты сообщены поставщиком платформы, независимого протокола испытаний нет.
Источник: CNews, 10 сентября · ссылка проверена 12 сентября
Россия
Данные решают судьбу ИИ-агента раньше, чем модель
На отраслевой конференции руководитель направления больших данных ИТ-компании назвал ключевой метрикой зрелости управления данными time-to-data — время от появления бизнес-гипотезы до получения аналитиком нужных данных. Каталог данных с подключёнными ИИ-агентами сокращает это время с месяцев до часов, а внедрение агентов для аналитики снижает трудозатраты примерно в полтора раза. Там же названы причины, по которым пилоты не доживают до промышленной эксплуатации: данные не удаётся найти, они поставляются несвоевременно, одни и те же показатели считаются по разным методикам в разных подразделениях. О том же пишет отраслевой блог со ссылкой на зарубежного консультанта Иэна Кокса: пилоты останавливаются не из-за модели, а из-за данных, и это проблема компетенций, а не технического долга.
Что это значит. Разрыв между демонстрацией и эксплуатацией закрывается не выбором модели, а работой с данными: единые определения показателей, известные владельцы, предсказуемые сроки поставки. Это ровно те практики, которые давно описаны в управлении данными и их качеством, и именно они определяют, доживёт ли ИИ-агент до продуктива.
Источник: ComNews, 10 сентября · ссылка проверена 12 сентября · подтверждение: Cleverics
Россия
Дыра в удалённом доступе, которой не нужен пароль
В службах удалённых рабочих столов Windows обнаружена уязвимость CVE-2026-69525 с оценкой критичности 9,8 балла по шкале CVSS 3.1. Для атаки достаточно сетевого доступа к уязвимым компонентам: учётные данные и взаимодействие с пользователем не требуются. Производитель оценивает эксплуатацию как более вероятную. Затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025, а также актуальные версии Windows 10 и 11. По данным одной из компаний по кибербезопасности, в российском сегменте интернета обнаружено 90 тысяч систем с активными сервисами удалённого доступа.
Что это значит. Это проверка того, как в организации устроен учёт конфигураций и процесс срочных изменений. Ответ на вопрос «сколько у нас систем с открытым удалённым доступом» должен находиться за минуты, а не за дни, иначе критичные инциденты придут раньше, чем обновления.
Источник: D-Russia, 10 сентября · ссылка проверена 12 сентября
Россия
Атак стало больше в полтора раза за месяц
Центр мониторинга и управления сетью связи общего пользования отразил в августе 2026 года 1663 DDoS-атаки на системы субъектов государственного управления, энергетического и финансового секторов и операторов связи. В июле их было 1073. Чаще всего атаки шли с адресов, зарегистрированных в Бразилии, США, Германии, Аргентине и Индии.
Что это значит. Рост на половину за месяц — повод пересмотреть не защиту, а обещания по доступности. Если целевые показатели соглашений об уровне услуг считались на прошлогодней картине нагрузки, сейчас самое время сверить их с планами непрерывности и проверить, что происходит с сервисом при часовом отказе внешнего канала.
Источник: ComNews, 9 сентября · ссылка проверена 12 сентября
Россия
Ответственность за защиту дотянулась до чужой инфраструктуры
Требования по криптографической защите распространены на внешние облачные сервисы и аппаратную часть, которые напрямую не входят в состав государственных информационных систем, но обеспечивают их работу. Раньше требования к сертифицированной криптографии касались только самой системы и её компонентов. Приказ ФСБ № 321 от 22 августа 2026 года опубликован 31 августа.
Что это значит. Граница ответственности сдвинулась за периметр организации. Это задача управления поставщиками и управления конфигурациями одновременно: нужно знать, какие внешние сервисы обеспечивают работу систем, и уметь показать, чем защищён каждый из них.
Без подтверждения. Издание пересказывает материал «Ведомостей»; текст приказа мы не открывали.
Источник: CNews, 4 сентября · ссылка проверена 12 сентября
Россия
Государственное облако получает каталог услуг и порядок переезда
Опубликован для общественного обсуждения проект приказа Минцифры о требованиях к облачным услугам государственной единой облачной платформы и о порядке перевода в неё информационных систем. Обсуждение продлится до 18 сентября. Фиксируются базовые группы услуг: вычислительные ресурсы, управляемые кластеры контейнеров, хранение данных, резервное копирование, системное программное обеспечение, каналы связи и услуги информационной безопасности. По данным министерства, на платформе размещено 110 информационных систем, переведено 33 ведомства. Отраслевые эксперты отмечают, что документ закрывает пробел: с запуска платформы в январе 2025 года единого регламента не было.
Что это значит. Это редкий случай, когда каталог услуг и процедура переноса описаны государством и доступны для чтения. Даже вне государственного сектора документ полезен как образец: группы услуг, порядок перевода и сроки предоставления — ровно то, чего обычно не хватает собственному каталогу.
Источник: D-Russia, 4 сентября · ссылка проверена 12 сентября · подтверждение: TAdviser
Россия
Проектам нужна общая рамка, а не свои правила у каждого
Отраслевой блог разбирает структурированный подход к управлению проектами PRINCE2 в актуальной версии Project Management Version 7. Подход задаёт единый управленческий каркас: роли, зоны ответственности, точки принятия решений, порядок контроля и ожидаемые результаты, — и допускает адаптацию под организацию и конкретный проект. Отдельно отмечена ценность общей модели для портфеля из нескольких проектов.
Что это значит. Когда каждый проект заводит собственные правила, сравнивать их между собой невозможно, и решение о приоритетах принимается вслепую. Общая модель нужна не ради формальности, а чтобы у руководителя была одна линейка на портфель.
Без подтверждения. Материал учебного центра, у автора коммерческий интерес к курсу по методу.
Источник: Cleverics, 9 сентября · ссылка проверена 12 сентября
Россия
Риски знают все, применять умеют немногие
Учебный центр подводит итоги первого потока курса по управлению рисками в ИТ. Наблюдение тренера: между знанием методологии и реальной работой ИТ остаётся большой разрыв. Управление рисками часто воспринимается как формальность, которую выполняют, потому что положено, или как методология, красивая на слайдах и мешающая в работе.
Что это значит. Проверить себя просто: если последнее решение об изменении принималось без обсуждения риска, методология в организации существует отдельно от практики. Управление рисками работает там, где оно встроено в принятие решений, а не в отчётность.
Без подтверждения. Отчёт учебного центра о собственном курсе, независимых данных о разрыве нет.
Источник: Cleverics, 3 сентября · ссылка проверена 12 сентября
Что с этим делать- Посчитайте, за сколько дней вы сегодня ответите на вопрос «сколько у нас систем с открытым удалённым доступом». Если дольше суток, начните с учёта конфигураций, а не с обновлений.
- Возьмите шкалу ФСТЭК со значениями «начальный», «системный», «контролируемый», «верифицируемый» и отметьте, на каком уровне сейчас ваш процесс защиты данных и что мешает подняться на шаг.
- Сверьте целевые показатели доступности с августовской картиной атак: проверьте, что происходит с сервисом при часовом отказе внешнего канала.
- Выберите один показатель, который считают два разных подразделения, и сравните методики расчёта. Это самый дешёвый способ увидеть, готовы ли данные к ИИ-агенту.