Блог BearPass

Безопасность подрядчиков КИИ: что прописывать в контрактах

Безопасность подрядчиков КИИ: что нужно прописывать в контрактах

Раньше вопрос ИБ подрядчиков КИИ решался просто: «они опытные, мы им доверяем». Приказ ФСТЭК №117 от марта 2026 года перевёл это доверие в юридическую плоскость. Теперь требования к безопасности нужно включать в контракт — и проверять их соблюдение.
Разберём конкретно что писать.

Почему контракт — это не формальность

Без договорных обязательств по ИБ у вас нет рычага воздействия на подрядчика если что-то пойдёт не так. Подрядчик допустил утечку данных через свою небрежность — вы несёте ответственность перед регулятором, а взыскать что-то с подрядчика невозможно, потому что в договоре не было соответствующих обязательств.
С правильно составленным контрактом — другая история. Есть нарушение, есть договорная ответственность, есть механизм взыскания убытков.

Есть ли в ваших контрактах с подрядчиками требования по ИБ?

BearPass даёт техническую основу для выполнения контрактных обязательств: отдельные учётные записи для каждого подрядчика, журнал их действий, автоматическое истечение доступа. До 5 пользователей бесплатно навсегда.

Попробовать бесплатно

Что конкретно включить в контракт

Обязательство соблюдать требования ФСТЭК. Конкретная ссылка на приказ №117 и обязательство подрядчика соблюдать его требования при работе с объектом КИИ.
Запрет передачи учётных данных. Подрядчик не вправе передавать выданные учётные данные третьим лицам, в том числе субподрядчикам, без письменного согласия заказчика.
Обязательство уведомления об инцидентах. При обнаружении любого инцидента безопасности или подозрении на компрометацию учётных данных — немедленное уведомление заказчика. Разумный срок — не позднее одного часа с момента обнаружения.
Право проверки. Заказчик имеет право в любой момент запросить информацию о мерах ИБ применяемых подрядчиком, провести аудит или потребовать результатов внешнего аудита.
Ответственность. Подрядчик несёт ответственность за убытки заказчика причинённые нарушением требований ИБ, включая штрафы регуляторов наступившие вследствие действий подрядчика.
Условия о персональных данных. Если подрядчик имеет доступ к персональным данным — отдельный договор поручения обработки с чётким разграничением ответственности. Это отдельный документ, а не пункт в основном контракте.

Техническая сторона: как проверять соблюдение

Контракт даёт правовую основу. Техническая сторона — то что реально обеспечивает безопасность.
Отдельная учётная запись для каждого подрядчика в корпоративном менеджере паролей. Не общий логин «для всех внешних», а именная учётная запись конкретного инженера конкретной компании.
Минимальные права. Подрядчик видит только те системы с которыми работает в рамках текущей задачи. Не больше.
Журнал всех действий. Каждый вход, каждое обращение к учётным данным, каждое изменение — с IP и временем. Это и доказательная база при инциденте, и основа для регулярного аудита активности.
Ограниченный срок действия учётных данных. Учётная запись создаётся на срок контракта. По истечении — автоматическая деактивация без дополнительных действий.
Уведомления при активности. Модуль «Правила» в BearPass — настройте уведомление при каждом входе подрядчика или при обращении к критичным ресурсам. Не нужно мониторить вручную.

Итог

Требование контролировать подрядчиков — это не бюрократия ради бюрократии. Это ответ на реальную статистику: более 30% атак на КИИ идут через цепочку поставок. Правильный контракт плюс техническая система контроля — это системная защита, а не декларация.

BearPass — корпоративный менеджер паролей

Техническая основа для контроля подрядчиков КИИ

Отдельные учётные записи · Журнал · Kill Switch · Автоматическое истечение
On-premise · Реестр РФ №15427 · Шифрование ГОСТ

Попробовать бесплатно — до 5 пользователей навсегда

Поддержка: @BearHelper_bot

2026-06-22 14:00 Экспертиза Новости