<?xml version="1.0" encoding="UTF-8"?>
<article xml:lang="ru" xmlns:xlink="http://www.w3.org/1999/xlink" dtd-version="1.1">
<front>
<journal-meta>
<journal-title-group>
<journal-title xml:lang="ru">Правовая информатика</journal-title>
<trans-title-group xml:lang="en">
<trans-title>Legal Informatics</trans-title>
</trans-title-group>
</journal-title-group>
</journal-meta>
<article-meta>
<article-id pub-id-type="doi">10.24412/1994-1404-2026-2-52-61</article-id>
<title-group>
<article-title xml:lang="ru">РИСК-ОРИЕНТИРОВАННАЯ ИНТЕРПРЕТАЦИЯ ТРЕБОВАНИЙ РОССИЙСКОГО ЗАКОНОДАТЕЛЬСТВА В СФЕРЕ КИБЕРБЕЗОПАСНОСТИ</article-title>
<trans-title-group xml:lang="en">
<trans-title>RISK-BASED INTERPRETATION OF THE REQUIREMENTS OF RUSSIAN LEGISLATION IN THE FIELD OF CYBERSECURITY</trans-title>
</trans-title-group>
</title-group>
<contrib-group>
<contrib contrib-type="author">
<name-alternatives>
<name xml:lang="ru">
<surname>Козырь</surname>
<given-names>Наталья Сергеевна</given-names>
</name>
<name xml:lang="en">
<surname>Kozyr</surname>
<given-names>Natalia S.</given-names>
</name>
</name-alternatives>
<email>n_k_@mail.ru</email>
<xref ref-type="aff" rid="lbrr-1"/>
</contrib>
<aff-alternatives id="lbrr-1">
<aff>
<institution xml:lang="ru">Кубанский государственный технологический университет</institution>
<city xml:lang="ru">Краснодар</city>
<country xml:lang="ru">Российская Федерация</country>
</aff>
<aff>
<institution xml:lang="en">Kuban State Technological University (KubSTU)</institution>
<city xml:lang="en">Krasnodar</city>
<country xml:lang="en">Russian Federation</country>
</aff>
</aff-alternatives>
<contrib contrib-type="author">
<name-alternatives>
<name xml:lang="ru">
<surname>Бэк</surname>
<given-names>Владислав Сергеевич</given-names>
</name>
<name xml:lang="en">
<surname>Bek</surname>
<given-names>Vladislav S.</given-names>
</name>
</name-alternatives>
<email>haun2k15@gmail.com</email>
<xref ref-type="aff" rid="lbrr-2"/>
</contrib>
<aff-alternatives id="lbrr-2">
<aff>
<institution xml:lang="ru">Кубанский государственный технологический университет</institution>
<city xml:lang="ru">Краснодар</city>
<country xml:lang="ru">Российская Федерация</country>
</aff>
<aff>
<institution xml:lang="en">Kuban State Technological University (KubSTU)</institution>
<city xml:lang="en">Krasnodar</city>
<country xml:lang="en">Russian Federation</country>
</aff>
</aff-alternatives>
</contrib-group>
<self-uri xlink:href="http://uzulo.su/prav-inf/pdf-jpg/pi-2026-2-st06-s052-061.pdf">http://uzulo.su/prav-inf/pdf-jpg/pi-2026-2-st06-s052-061.pdf</self-uri>
<kwd-group xml:lang="ru">
<kwd>информационная безопасность</kwd>
<kwd>кибербезопасность</kwd>
<kwd>киберриски</kwd>
<kwd>риски ИБ</kwd>
<kwd>аудит ИБ</kwd>
<kwd>ФСТЭК России</kwd>
<kwd>НКЦКИ</kwd>
<kwd>ГосСОПКА</kwd>
</kwd-group>
<kwd-group xml:lang="en">
<kwd>information security</kwd>
<kwd>cybersecurity</kwd>
<kwd>cyber risks</kwd>
<kwd>information security risks</kwd>
<kwd>information security audit</kwd>
<kwd>FSTEC of Russia</kwd>
<kwd>NCCCI</kwd>
<kwd>GosSOPKA</kwd>
</kwd-group>
<abstract xml:lang="ru">
<p>Цель исследования: обосновать риск-ориентированный подход к интерпретации требований российского законодательства в сфере кибербезопасности как основу для выявления, анализа и обработки киберрисков организации.</p><p>Методы исследования: применены системный, сравнительно-правовой и структурно-логический анализ. Системный анализ позволил рассмотреть требования законодательства как взаимосвязанную совокупность правовых, организационных и технических мер. Сравнительно-правовой анализ обеспечил сопоставление положений Федерального закона № 187-ФЗ, Федерального закона № 152-ФЗ, Указа Президента Российской Федерации № 250, нормативных документов ФСТЭК России и ФСБ России, а также требований, связанных с взаимодействием с ГосСОПКА и НКЦКИ. Структурно-логический анализ лег в основу выделения последовательности перехода от нормативного требования к риск-сценарию, контрольной мере и остаточному риску.</p><p>Полученные результаты: предложена последовательность риск-ориентированной интерпретации нормативного требования, включающая нормативный источник, требование, актив, угрозу, риск-сценарий, контроль безопасности, показатель эффективности и остаточный риск. Сформирована матрица связи нормативных требований, риск-сценариев, контрольных мер и показателей их результативности. Выделены основные типы нормативно обусловленных киберрисков: неверная идентификация активов, ошибочное категорирование объектов критической информационной инфраструктуры, формальное моделирование угроз, недостаточный мониторинг событий безопасности, несвоевременное реагирование на инциденты, неэффективный аудит и правовые последствия.</p><p>Научная новизна: предложена риск-ориентированная интерпретация требований российского законодательства в сфере кибербезопасности, связывающая нормативные предписания с защищаемыми активами, актуальными угрозами, риск-сценариями, контрольными мерами и остаточными рисками. В отличие от формального подхода к подтверждению соответствия, предложенная логика ориентирована на оценку фактического влияния требований и реализуемых мер защиты на уровень киберриска.</p>
</abstract>
<trans-abstract xml:lang="en">
<p>The purpose: to substantiate a risk-oriented approach to the interpretation of Russian cybersecurity legislation as a basis for identifying, analyzing and treating an organization’s cyber risks.</p><p>Research methods: the study applies systemic, comparative legal, and structural-logical analysis. The requirements of Russian cybersecurity legislation are considered as a set of legal, organizational and technical measures; key regulatory sources are compared; a sequence is identified for moving from a regulatory requirement to a risk scenario, control measure and residual risk.</p><p>The results: the study proposes a sequence for risk-oriented interpretation of a regulatory requirement: regulatory source, requirement, asset, threat, risk scenario, control, performance indicator and residual risk. A matrix linking regulatory requirements, risk scenarios and control measures is developed. The main types of regulation-driven cyber risks are identified: incorrect asset identification, incorrect categorization of critical information infrastructure objects, formal threat modeling, insufficient security event monitoring, untimely incident response, ineffective audit and legal consequences.</p><p>The novelty of the research: the paper proposes an ecosystem approach to the analysis of the training of cybersecurity specialists, which allows us to consider professionalization as a result of the interaction of educational programs, market practices and communities. This approach expands the methodological base of research on personnel policy in the field of information security and opens up opportunities for forecasting trends in its development.</p>
</trans-abstract>
</article-meta>
</front>
<back>
<ref-list>
<ref id="rfr-1">
<label>1.</label>
<citation-alternatives>
<mixed-citation>Раткин Л.С. Перспективы развития российской системы защиты информации // Защита информации. Инсайд. 2023. № 3 (111). С. 4-9.</mixed-citation>
</citation-alternatives>
</ref>
<ref id="rfr-2">
<label>2.</label>
<citation-alternatives>
<mixed-citation>Лившиц И.И. Управление рисками информационной безопасности: влияние аудитов систем менеджмента // Методы менеджмента качества. 2026. № 3. С. 24-29.</mixed-citation>
</citation-alternatives>
</ref>
<ref id="rfr-3">
<label>3.</label>
<citation-alternatives>
<mixed-citation>Симаков Р. Защита данных для критической инфраструктуры // Открытые системы. СУБД. 2026. № 1. С. 32-35.</mixed-citation>
</citation-alternatives>
</ref>
<ref id="rfr-4">
<label>4.</label>
<citation-alternatives>
<mixed-citation>Богданов Н. Аналитические СУБД для КИИ // Открытые системы. СУБД. 2026. № 1. С. 36-38.</mixed-citation>
</citation-alternatives>
</ref>
<ref id="rfr-5">
<label>5.</label>
<citation-alternatives>
<mixed-citation>Павлова В.С., Баранова Е.М. Анализ нормативных документов ФСТЭК об утверждении состава и содержания мер по защите конфиденциальной информации // Известия Тульского государственного университета. Технические науки. 2025. № 7. С. 172-181. DOI: 10.24412/2071-6168-2025-7-172-173.</mixed-citation>
</citation-alternatives>
</ref>
<ref id="rfr-6">
<label>6.</label>
<citation-alternatives>
<mixed-citation>Макарян А.С., Закиян Х.С., Кучер В.А. К задаче выявления утечек персональных данных: классификация через атрибутивный анализ // Электронный сетевой политематический журнал «Научные труды КубГТУ». 2025. № 5. С. 72-92. DOI: 10.26297/2312-9409.2025.5.5.</mixed-citation>
</citation-alternatives>
</ref>
<ref id="rfr-7">
<label>7.</label>
<citation-alternatives>
<mixed-citation>Качаева Г.И., Султанов Н.Г. Стратегии защиты от угроз безопасности: развитие системы обеспечения кибербезопасности // Вестник Дагестанского государственного технического университета. Технические науки. 2025. Т. 52. № 2. С. 107-115. DOI: 10.21822/2073-6185-2025-52-2-107-115.</mixed-citation>
</citation-alternatives>
</ref>
<ref id="rfr-8">
<label>8.</label>
<citation-alternatives>
<mixed-citation>Кузнецов А.В. Организация раздельного хранения данных о событиях безопасности // Вопросы кибербезопасности. 2024. № 2 (60). С. 22-28. DOI: 10.21681/2311-3456-2024-2-22-28.</mixed-citation>
</citation-alternatives>
</ref>
<ref id="rfr-9">
<label>9.</label>
<citation-alternatives>
<mixed-citation>Шарай В.А., Черкасов А.Н. Информационная безопасность баз данных. Краснодар : КубГТУ, 2024. 199 с.</mixed-citation>
</citation-alternatives>
</ref>
<ref id="rfr-10">
<label>10.</label>
<citation-alternatives>
<mixed-citation>Корниенко А.А., Бексаев Н.С. Применение разложения по сингулярным значениям для повышения безопасности распределенных блокчейн-оракулов // Электронный сетевой политематический журнал «Научные труды КубГТУ». 2026. № 1. С. 286-300. DOI: 10.26297/2312-9409.2026.1.20.</mixed-citation>
</citation-alternatives>
</ref>
<ref id="rfr-11">
<label>11.</label>
<citation-alternatives>
<mixed-citation>Краковский Ю.М., Киргизбаев В.П. Оценка эффективности работ по устранению инцидентов информационной безопасности на основе двухфакторных рисков // Вестник Воронежского государственного университета. Серия: Системный анализ и информационные технологии. 2025. № 4. С. 90-100. DOI: 10.17308/sait/1995-5499/2025/4/90-100.</mixed-citation>
</citation-alternatives>
</ref>
<ref id="rfr-12">
<label>12.</label>
<citation-alternatives>
<mixed-citation>Краковский Ю.М., Киргизбаев В.П. Сравнительный анализ показателей эффективности в виде рисков при проведении работ по устранению инцидентов информационной безопасности // Современные технологии. Системный анализ. Моделирование. 2025. № 2(86). С. 131-144. DOI: 10.26731/1813-9108.2025.2(86).131-144.</mixed-citation>
</citation-alternatives>
</ref>
<ref id="rfr-13">
<label>13.</label>
<citation-alternatives>
<mixed-citation>Краковский Ю.М., Киргизбаев В.П. Системный подход к моделированию работ по устранению инцидентов информационной безопасности применительно к корпоративной информационной системе // Современные технологии. Системный анализ. Моделирование. 2025. № 1(85). С. 116-126. DOI: 10.26731/1813-9108.2025.1(85).116-126.</mixed-citation>
</citation-alternatives>
</ref>
<ref id="rfr-14">
<label>14.</label>
<citation-alternatives>
<mixed-citation>Табункова М.П., Оганесян Л.Л. Технико-экономическое обоснование выбора оптимальных средств обнаружения атак (вторжений) для нужд центров мониторинга Российской Федерации // Инженерный вестник Дона. 2023. № 11 (107). С. 189-200.</mixed-citation>
</citation-alternatives>
</ref>
<ref id="rfr-15">
<label>15.</label>
<citation-alternatives>
<mixed-citation>Вовик А.Г., Воронова Л.И. Методика автоматизированного управления информационной безопасностью в системах интернета вещей // Наукоемкие технологии в космических исследованиях Земли. 2024. Т. 16. № 4. С. 4-11. DOI: 10.36724/2409-5419-2024-16-4-4-11.</mixed-citation>
</citation-alternatives>
</ref>
</ref-list>
</back>
</article>
