ITSM4U Диагностика 7 мин

4–12 сентября 13 находок 9 мин

Зрелость теперь считают по приказу

За девять дней зрелость перестала быть словом консультантов. ФСТЭК закрепила расчёт показателя зрелости с периодичностью и ввела единую шкалу для требований к подрядчикам, а консалтинг в те же дни открыл собственную методику оценки управления ИТ. Рядом идёт вторая линия: пилоты ИИ не доходят до эксплуатации, и все источники называют одну причину — данные.

Россия

Зрелость теперь считают по приказу, а не по ощущениям

Новые требования к безопасности значимых объектов критической информационной инфраструктуры вводят расчёт двух показателей. Кзи описывает текущее состояние безопасности и степень соответствия минимально необходимому уровню, Узи — уровень зрелости, то есть достаточность и эффективность проведённых мероприятий. Кзи пересчитывается раз в полгода, Узи — раз в три года, обязанность действует с 1 марта 2027 года. Если значение Кзи не укладывается в нормированное, руководителя субъекта информируют в течение трёх календарных дней. Методики расчёта ФСТЭК уже выпустила: по Кзи в ноябре 2025 года, по Узи в августе 2026 года.

Что это значит. Зрелость процессов перестала быть добровольной самооценкой и стала обязанностью с датой и периодичностью. Раз в полгода придётся показывать число, а не слайд про улучшения, и держать доказательства того, что мероприятия выполняются постоянно. Это разворачивает работу службы ИБ от подготовки к проверке к непрерывному процессу, а заодно даёт ИТ-руководителю язык, на котором с бизнесом можно говорить об уровне управления цифрами.

Практики:MERDScSECMOp

Источник: D-Russia, 9 сентября · ссылка проверена 12 сентября · подтверждение: TAdviser

Россия

У требований к ИТ-подрядчику появилась общая мера

ФСТЭК утвердила методику, которая переводит качество работы по защите данных в оценку по единой шкале со значениями «начальный», «системный», «контролируемый» и «верифицируемый». Компании, передающие подрядчику доступ к своим системам или данным, получают инструмент, который можно вписать в договор на услуги. Методика вводит показатель зрелости: он показывает, выстроена ли защита информации как постоянный процесс или собирается разово перед проверкой.

Что это значит. Управление поставщиками получает проверяемый критерий вместо обещаний в презентации. Уровень по шкале можно закрепить в договоре, потребовать подтверждения при отборе и пересматривать при продлении. Для тех, кто сам оказывает услуги, это зеркальная задача: свой уровень придётся уметь показать и держать между проверками.

Практики:SUPMERDSc

Источник: TAdviser, 8 сентября · ссылка проверена 12 сентября

Россия

Оценку зрелости раздают бесплатно, и это про рынок, а не про щедрость

«К2Тех» открыл онлайн-тест самооценки зрелости управления ИТ. Тест занимает около пятнадцати минут и включает восемь блоков: эффективность ИТ, стратегия, корпоративная архитектура, процессы и организационная структура, инвестиции и другие. В основе методология, собранная на опыте более чем пятисот консалтинговых проектов. Результат — сводная оценка и приоритеты развития; тест позиционируется как первичный срез перед детальным аудитом.

Что это значит. Оценка зрелости из платной услуги превращается в точку входа. Для ИТ-руководителя это дешёвый способ получить первый срез, но важно понимать устройство: восемь блоков задают рамку, а сравнивать результат не с чем, пока не названы уровни и база сравнения. Смотреть стоит не на итоговую цифру, а на то, какие вопросы задаются: они показывают, что считает зрелостью автор методики.

Практики:AVLFRMITG

Без подтверждения. Материал подготовлен по сообщению самой компании; независимой проверки методики нет.

Источник: CNews, 10 сентября · ссылка проверена 12 сентября

Россия

Сервисный подход перестал быть делом одной службы

В исследовании практик управления ИТ-услугами приняли участие более 95 организаций из ИТ, промышленности, банковского сектора, розницы, образования и энергетики. Выборка двойная: анкеты участников ежегодной конференции профильной ассоциации и анкеты широкого среза крупного и среднего бизнеса. Развитие сервисной модели в бизнес-подразделениях назвали главным приоритетом на год 43 процента респондентов широкой выборки. Среди участников профессионального сообщества три четверти внедрили или пилотируют управление корпоративными услугами за пределами ИТ. Около 40 процентов ответов в обеих группах дали директора.

Что это значит. Практики, выросшие в ИТ, начинают применять кадровые, юридические и административные службы. Для ИТ-руководителя это смена роли: каталог услуг, уровни обслуживания и запросы становятся общекорпоративным языком, а ИТ оказывается носителем метода. Разрыв между двумя выборками честно показывает и другое: внутри профессионального сообщества картина заметно оптимистичнее, чем на широком рынке.

Практики:SCMCONITGORG

Без подтверждения. Исследование проведено поставщиком платформы и опубликовано по его сообщению; независимого подтверждения выборки нет.

Источник: CNews, 3 сентября · ссылка проверена 12 сентября

Россия

Сервисной платформе теперь нужен сертификат, а не только функции

Сертификационные испытания подтвердили соответствие трёх модулей платформы требованиям по безопасности информации по четвёртому уровню доверия. Сертификат внесён в государственный реестр и позволяет применять платформу там, где наличие сертифицированного программного обеспечения обязательно по техническому заданию или нормативным документам. В решении реализованы идентификация и аутентификация пользователей, управление доступом и регистрация событий безопасности.

Что это значит. При выборе сервисной платформы к привычным критериям добавляется формальный: без сертификата продукт выпадает из части закупок независимо от возможностей. Это стоит закладывать в требования заранее, а не выяснять на этапе согласования договора.

Практики:MERDScSECSCM

Источник: CNews, 9 сентября · ссылка проверена 12 сентября

Россия

Запас производительности проверяют до переезда, а не после

В розничной сети провели нагрузочное тестирование сервисной платформы и подтвердили трёхкратный запас производительности относительно текущего профиля эксплуатации. Поводов было три: миграция с облачной инфраструктуры на локальный сервер, переход с Windows на Linux и проверка масштабирования при росте числа пользователей. Тестирование охватило модуль управления ИТ-услугами, модуль управления ИТ-активами и доработки под задачи заказчика. Профиль нагрузки строили по статистике реальной эксплуатации, отбирая частые, критичные для бизнеса и тяжёлые операции, и проверяли соответствие требованиям соглашения об уровне услуг.

Что это значит. Полезен здесь не рекорд, а метод: профиль нагрузки берут из реальной статистики, а не из предположений, и проверяют до переезда. Такой замер связывает управление мощностями с соглашением об уровне услуг и даёт ответ на вопрос, что произойдёт при следующем расширении.

Практики:CAPAVLSLMDEP

Без подтверждения. Результаты сообщены поставщиком платформы, независимого протокола испытаний нет.

Источник: CNews, 10 сентября · ссылка проверена 12 сентября

Россия

Данные решают судьбу ИИ-агента раньше, чем модель

На отраслевой конференции руководитель направления больших данных ИТ-компании назвал ключевой метрикой зрелости управления данными time-to-data — время от появления бизнес-гипотезы до получения аналитиком нужных данных. Каталог данных с подключёнными ИИ-агентами сокращает это время с месяцев до часов, а внедрение агентов для аналитики снижает трудозатраты примерно в полтора раза. Там же названы причины, по которым пилоты не доживают до промышленной эксплуатации: данные не удаётся найти, они поставляются несвоевременно, одни и те же показатели считаются по разным методикам в разных подразделениях. О том же пишет отраслевой блог со ссылкой на зарубежного консультанта Иэна Кокса: пилоты останавливаются не из-за модели, а из-за данных, и это проблема компетенций, а не технического долга.

Что это значит. Разрыв между демонстрацией и эксплуатацией закрывается не выбором модели, а работой с данными: единые определения показателей, известные владельцы, предсказуемые сроки поставки. Это ровно те практики, которые давно описаны в управлении данными и их качеством, и именно они определяют, доживёт ли ИИ-агент до продуктива.

Практики:DtODQMMOpPRB

Источник: ComNews, 10 сентября · ссылка проверена 12 сентября · подтверждение: Cleverics

Россия

Дыра в удалённом доступе, которой не нужен пароль

В службах удалённых рабочих столов Windows обнаружена уязвимость CVE-2026-69525 с оценкой критичности 9,8 балла по шкале CVSS 3.1. Для атаки достаточно сетевого доступа к уязвимым компонентам: учётные данные и взаимодействие с пользователем не требуются. Производитель оценивает эксплуатацию как более вероятную. Затронуты Windows Server 2012, 2012 R2, 2016, 2019, 2022 и 2025, а также актуальные версии Windows 10 и 11. По данным одной из компаний по кибербезопасности, в российском сегменте интернета обнаружено 90 тысяч систем с активными сервисами удалённого доступа.

Что это значит. Это проверка того, как в организации устроен учёт конфигураций и процесс срочных изменений. Ответ на вопрос «сколько у нас систем с открытым удалённым доступом» должен находиться за минуты, а не за дни, иначе критичные инциденты придут раньше, чем обновления.

Практики:CFGSECCHNMOp

Источник: D-Russia, 10 сентября · ссылка проверена 12 сентября

Россия

Атак стало больше в полтора раза за месяц

Центр мониторинга и управления сетью связи общего пользования отразил в августе 2026 года 1663 DDoS-атаки на системы субъектов государственного управления, энергетического и финансового секторов и операторов связи. В июле их было 1073. Чаще всего атаки шли с адресов, зарегистрированных в Бразилии, США, Германии, Аргентине и Индии.

Что это значит. Рост на половину за месяц — повод пересмотреть не защиту, а обещания по доступности. Если целевые показатели соглашений об уровне услуг считались на прошлогодней картине нагрузки, сейчас самое время сверить их с планами непрерывности и проверить, что происходит с сервисом при часовом отказе внешнего канала.

Практики:AVLSECCON

Источник: ComNews, 9 сентября · ссылка проверена 12 сентября

Россия

Ответственность за защиту дотянулась до чужой инфраструктуры

Требования по криптографической защите распространены на внешние облачные сервисы и аппаратную часть, которые напрямую не входят в состав государственных информационных систем, но обеспечивают их работу. Раньше требования к сертифицированной криптографии касались только самой системы и её компонентов. Приказ ФСБ № 321 от 22 августа 2026 года опубликован 31 августа.

Что это значит. Граница ответственности сдвинулась за периметр организации. Это задача управления поставщиками и управления конфигурациями одновременно: нужно знать, какие внешние сервисы обеспечивают работу систем, и уметь показать, чем защищён каждый из них.

Практики:MERDScSECSUP

Без подтверждения. Издание пересказывает материал «Ведомостей»; текст приказа мы не открывали.

Источник: CNews, 4 сентября · ссылка проверена 12 сентября

Россия

Государственное облако получает каталог услуг и порядок переезда

Опубликован для общественного обсуждения проект приказа Минцифры о требованиях к облачным услугам государственной единой облачной платформы и о порядке перевода в неё информационных систем. Обсуждение продлится до 18 сентября. Фиксируются базовые группы услуг: вычислительные ресурсы, управляемые кластеры контейнеров, хранение данных, резервное копирование, системное программное обеспечение, каналы связи и услуги информационной безопасности. По данным министерства, на платформе размещено 110 информационных систем, переведено 33 ведомства. Отраслевые эксперты отмечают, что документ закрывает пробел: с запуска платформы в январе 2025 года единого регламента не было.

Что это значит. Это редкий случай, когда каталог услуг и процедура переноса описаны государством и доступны для чтения. Даже вне государственного сектора документ полезен как образец: группы услуг, порядок перевода и сроки предоставления — ровно то, чего обычно не хватает собственному каталогу.

Практики:SUPSCMMERDEP

Источник: D-Russia, 4 сентября · ссылка проверена 12 сентября · подтверждение: TAdviser

Россия

Проектам нужна общая рамка, а не свои правила у каждого

Отраслевой блог разбирает структурированный подход к управлению проектами PRINCE2 в актуальной версии Project Management Version 7. Подход задаёт единый управленческий каркас: роли, зоны ответственности, точки принятия решений, порядок контроля и ожидаемые результаты, — и допускает адаптацию под организацию и конкретный проект. Отдельно отмечена ценность общей модели для портфеля из нескольких проектов.

Что это значит. Когда каждый проект заводит собственные правила, сравнивать их между собой невозможно, и решение о приоритетах принимается вслепую. Общая модель нужна не ради формальности, а чтобы у руководителя была одна линейка на портфель.

Практики:PRJFRMORG

Без подтверждения. Материал учебного центра, у автора коммерческий интерес к курсу по методу.

Источник: Cleverics, 9 сентября · ссылка проверена 12 сентября

Россия

Риски знают все, применять умеют немногие

Учебный центр подводит итоги первого потока курса по управлению рисками в ИТ. Наблюдение тренера: между знанием методологии и реальной работой ИТ остаётся большой разрыв. Управление рисками часто воспринимается как формальность, которую выполняют, потому что положено, или как методология, красивая на слайдах и мешающая в работе.

Что это значит. Проверить себя просто: если последнее решение об изменении принималось без обсуждения риска, методология в организации существует отдельно от практики. Управление рисками работает там, где оно встроено в принятие решений, а не в отчётность.

Практики:RSKORG

Без подтверждения. Отчёт учебного центра о собственном курсе, независимых данных о разрыве нет.

Источник: Cleverics, 3 сентября · ссылка проверена 12 сентября

Что с этим делать
  1. Посчитайте, за сколько дней вы сегодня ответите на вопрос «сколько у нас систем с открытым удалённым доступом». Если дольше суток, начните с учёта конфигураций, а не с обновлений.
  2. Возьмите шкалу ФСТЭК со значениями «начальный», «системный», «контролируемый», «верифицируемый» и отметьте, на каком уровне сейчас ваш процесс защиты данных и что мешает подняться на шаг.
  3. Сверьте целевые показатели доступности с августовской картиной атак: проверьте, что происходит с сервисом при часовом отказе внешнего канала.
  4. Выберите один показатель, который считают два разных подразделения, и сравните методики расчёта. Это самый дешёвый способ увидеть, готовы ли данные к ИИ-агенту.