Безопасность подрядчиков КИИ: что нужно прописывать в контрактах
Раньше вопрос ИБ подрядчиков КИИ решался просто: «они опытные, мы им доверяем». Приказ ФСТЭК №117 от марта 2026 года перевёл это доверие в юридическую плоскость. Теперь требования к безопасности нужно включать в контракт — и проверять их соблюдение.
Разберём конкретно что писать.
Почему контракт — это не формальность
Без договорных обязательств по ИБ у вас нет рычага воздействия на подрядчика если что-то пойдёт не так. Подрядчик допустил утечку данных через свою небрежность — вы несёте ответственность перед регулятором, а взыскать что-то с подрядчика невозможно, потому что в договоре не было соответствующих обязательств.
С правильно составленным контрактом — другая история. Есть нарушение, есть договорная ответственность, есть механизм взыскания убытков.
Что конкретно включить в контракт
Обязательство соблюдать требования ФСТЭК. Конкретная ссылка на приказ №117 и обязательство подрядчика соблюдать его требования при работе с объектом КИИ.
Запрет передачи учётных данных. Подрядчик не вправе передавать выданные учётные данные третьим лицам, в том числе субподрядчикам, без письменного согласия заказчика.
Обязательство уведомления об инцидентах. При обнаружении любого инцидента безопасности или подозрении на компрометацию учётных данных — немедленное уведомление заказчика. Разумный срок — не позднее одного часа с момента обнаружения.
Право проверки. Заказчик имеет право в любой момент запросить информацию о мерах ИБ применяемых подрядчиком, провести аудит или потребовать результатов внешнего аудита.
Ответственность. Подрядчик несёт ответственность за убытки заказчика причинённые нарушением требований ИБ, включая штрафы регуляторов наступившие вследствие действий подрядчика.
Условия о персональных данных. Если подрядчик имеет доступ к персональным данным — отдельный договор поручения обработки с чётким разграничением ответственности. Это отдельный документ, а не пункт в основном контракте.
Техническая сторона: как проверять соблюдение
Контракт даёт правовую основу. Техническая сторона — то что реально обеспечивает безопасность.
Отдельная учётная запись для каждого подрядчика в корпоративном менеджере паролей. Не общий логин «для всех внешних», а именная учётная запись конкретного инженера конкретной компании.
Минимальные права. Подрядчик видит только те системы с которыми работает в рамках текущей задачи. Не больше.
Журнал всех действий. Каждый вход, каждое обращение к учётным данным, каждое изменение — с IP и временем. Это и доказательная база при инциденте, и основа для регулярного аудита активности.
Ограниченный срок действия учётных данных. Учётная запись создаётся на срок контракта. По истечении — автоматическая деактивация без дополнительных действий.
Уведомления при активности. Модуль «Правила» в BearPass — настройте уведомление при каждом входе подрядчика или при обращении к критичным ресурсам. Не нужно мониторить вручную.
Итог
Требование контролировать подрядчиков — это не бюрократия ради бюрократии. Это ответ на реальную статистику: более 30% атак на КИИ идут через цепочку поставок. Правильный контракт плюс техническая система контроля — это системная защита, а не декларация.