Migsoft
0

Приказ ФСТЭК № 117: что изменилось для ГИС

С 1 марта 2026 года государственные информационные системы защищают по Требованиям, утверждённым приказом ФСТЭК России № 117. Поменялся не список пунктов, а логика: вместо каталога мер — управляемый процесс с показателями и отчётностью перед регулятором.

Виталий Куренков
Готовит поставки СЗИ для государственных заказчиков
4 сентября 2026 · 9 минут чтения
Содержание

С 1 марта 2026 года государственные информационные системы защищают по новым правилам. Требования, утверждённые приказом ФСТЭК России от 11 апреля 2025 г. № 117, пришли на смену порядку, который действовал с 2013 года по приказу № 17, и поменяли не отдельные пункты, а саму логику: раньше документ описывал каталог мер, теперь — управляемый процесс защиты с показателями и отчётностью перед регулятором.

Разбираем по тексту Требований и по разъяснению ФСТЭК России, что именно поменялось, что делать в первую очередь и что теперь нужно в системе.

Что за приказ и на кого он распространяется

Требования применяются к государственным информационным системам, а также к иным информационным системам государственных органов, государственных унитарных предприятий и государственных учреждений. В муниципальных системах защита обеспечивается по этим же Требованиям, если законом не установлено иное.

Утверждённый ФСТЭК России 12 апреля 2026 г. методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» раскрывает состав мер и распространяется шире: на информационные системы, автоматизированные системы управления и информационно-телекоммуникационные сети госорганов, государственных унитарных предприятий, государственных учреждений и организаций, в том числе субъектов критической информационной инфраструктуры.

Что сделать в первую очередь

Разъяснение ФСТЭК России от 12 марта 2026 г. называет первоочередное действие прямо: разработать и утвердить политику защиты информации, внутренние стандарты по защите информации и внутренние регламенты по защите информации.

Внутренние стандарты устанавливают требования к реализации мер применительно к особенностям деятельности организации и работы её систем. Внутренние регламенты описывают порядок проведения мероприятий и реализуемые процессы. Без этих документов остальные требования выполнить нечем: на них ссылаются и состав средств защиты, и интервалы восстановления, и порядок контроля.

Документы идут первыми не формально. В Требованиях именно внутренние стандарты и регламенты задают состав программных и программно-аппаратных средств, которые нужны подразделению по защите информации, — то есть от них зависит, что вы вообще будете закупать.

Что изменилось: меры перестроены по технологиям

Самое заметное отличие видно, если положить рядом перечни групп мер. В приказе № 17 их было тринадцать, и назывались они по функциям защиты. В новом наборе — семнадцать, и почти все названы по технологии, которую надо защитить.

Приказ № 17 (2013) Требования по приказу № 117
ИАФ — идентификация и аутентификация ИАФ — идентификация и аутентификация
УПД — управление доступом УПД — управление доступом
РСБ — регистрация событий безопасности РСБ — регистрация событий безопасности
АВЗ — антивирусная защита АВЗ — антивирусная защита
СОВ — обнаружение вторжений СОВ — обнаружение и предотвращение вторжений на сетевом уровне
ЗСВ — защита среды виртуализации ЗСВ — защита виртуализации и облачных вычислений
ОПС — ограничение программной среды ЗКО — защита контейнерных сред и их оркестрации
ЗНИ — защита машинных носителей ЗЭП — защита сервисов электронной почты
АНЗ — анализ защищённости ЗВТ — защита веб-технологий
ОЦЛ — обеспечение целостности ЗПИ — защита программных интерфейсов приложений
ОДТ — обеспечение доступности ЗКУ — защита конечных устройств
ЗТС — защита технических средств ЗМУ — защита мобильных устройств
ЗИС — защита информационной системы и связи ЗИВ — защита технологий интернета вещей
ЗБД — защита точек беспроводного доступа
МСЭ — сегментация и межсетевое экранирование
ЗОО — защита от атак на отказ в обслуживании
ЗКС — защита каналов передачи данных

В новом перечне появились контейнеры, электронная почта, веб, программные интерфейсы, мобильные устройства, интернет вещей и беспроводной доступ — те области, которых в 2013 году в отдельных группах просто не было. Отдельным мероприятием заявлена и защита информации при использовании искусственного интеллекта.

Семнадцать базовых мер: что должно быть в системе

Полный перечень базовых мер задан пунктом 63 Требований: идентификация и аутентификация; управление доступом; регистрация событий безопасности; защита виртуализации и облачных вычислений; защита технологий контейнерных сред и их оркестрации; защита сервисов электронной почты; защита веб-технологий; защита программных интерфейсов взаимодействия приложений; защита конечных устройств; защита мобильных устройств; защита технологий интернета вещей; защита точек беспроводного доступа; антивирусная защита; обнаружение и предотвращение вторжений на сетевом уровне; сегментация и межсетевое экранирование; защита от компьютерных атак, направленных на отказ в обслуживании; защита каналов передачи данных и сетевого взаимодействия.

Реализация мер должна обеспечивать защиту от нарушителя определённого уровня: в системах третьего класса — с базовым уровнем возможностей, второго — с повышенным, первого — с высоким.

Базовый набор мер почти не зависит от класса защищённости — от класса зависят требования к усилению. Например, антивирусная защита устройств обязательна для К3, К2 и К1 без усилений, идентификация пользователей — для всех трёх классов, но с усилением для К2 и К1, межсетевое экранирование — для всех трёх, с усилением только для К1.

Чем закрывать меры на практике

Ниже — соответствие групп мер и сертифицированных решений, которые под них обычно берут. Подбор всегда идёт под конкретную систему, её класс и модель угроз.

Группа мер Чем закрывают
ИАФ — идентификация и аутентификация Рутокен ЭЦП 3.0, Рутокен MFA, КриптоПро CSP 5.0
УПД — управление доступом Secret Net Studio, Secret Net LSP, ALD Pro
РСБ — регистрация событий безопасности MaxPatrol SIEM, KOMRAD Enterprise SIEM
ЗСВ — виртуализация и облака vGate R2
ЗКО — контейнерные среды PT Container Security
ЗЭП — электронная почта Kaspersky Security для почтовых серверов, Dr.Web Mail Security Suite
ЗВТ — веб-технологии PT Application Firewall
ЗКУ — конечные устройства Kaspersky Endpoint Security для бизнеса, MaxPatrol EPP
ЗМУ — мобильные устройства Kaspersky Secure Mobility Management, Dr.Web Mobile Security Suite
АВЗ — антивирусная защита Kaspersky Endpoint Security для бизнеса, Dr.Web Enterprise Security Suite
СОВ — обнаружение вторжений Континент 4, PT Network Attack Discovery
МСЭ — межсетевое экранирование Континент 4, Traffic Inspector Next Generation FSTEC
ЗКС — каналы передачи данных Континент 4, КриптоПро NGate, Континент-АП

По защите программных интерфейсов, интернета вещей, беспроводного доступа и защите от отказа в обслуживании решение подбирается под архитектуру конкретной системы — напишите нам, разберём вашу схему.

Базовая позиция, с которой чаще всего начинают закрытие мер управления доступом на рабочих станциях:

Secret Net Studio — Оптимальная защита, Windows, 1 год
Рекомендуем в статье Secret Net Studio — Оптимальная защита, Windows, 1 год
SNS-8.x-BK2-SB-SP1Y
6 068 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО

Кзи и Пзи: показатели и отчётность в ФСТЭК

Требования ввели два показателя, которых в прежнем порядке не было.

Показатель Что показывает Как часто считать
Кзи — показатель защищённости текущее состояние защиты информации от базового уровня угроз не реже одного раза в шесть месяцев
Пзи — показатель уровня зрелости достаточность и эффективность проводимых мероприятий не реже одного раза в два года

Если значения не соответствуют нормированным, руководителя организации информируют в течение 3 календарных дней со дня завершения оценки. Результаты расчёта направляются в ФСТЭК России не позднее 5 рабочих дней после дня их расчёта — для мониторинга состояния технической защиты информации.

Отдельно Требования задают интервалы восстановления значимых функций: не более 24 часов для первого класса, 7 календарных дней для второго и 4 недель для третьего.

Классы защищённости остались прежними

Здесь новостей нет: классов по-прежнему три, К1 — высший, К3 — низший, и определяются они по уровню значимости информации и масштабу системы. Схема та же, что была в приложении к приказу № 17.

Пошаговый разбор — в отдельной статье: класс защищённости ГИС: как определить К1, К2 или К3.

Что делать с системами, аттестованными по приказу № 17

Разъяснение ФСТЭК России отвечает на это прямо, и ответ мягче, чем многие ожидали.

  • Аттестованные по приказу № 17 системы не нужно переаттестовывать немедленно. Приведение в соответствие новым Требованиям планируется в ходе модернизации (развития) системы.
  • По результатам модернизации проводятся дополнительные аттестационные испытания по Порядку, утверждённому приказом ФСТЭК России от 29 апреля 2021 г. № 77, после чего аттестат соответствия переоформляется.
  • Если договор на создание или развитие системы заключён до 1 марта 2026 года, работы допускается вести по приказу № 17.
  • При создании новых систем после 1 марта 2026 года применяются уже новые Требования.

Отсрочка касается только уже аттестованных систем и договоров, заключённых до 1 марта 2026 года. Мероприятия организационного уровня — политика защиты информации, внутренние стандарты и регламенты — нужны независимо от того, когда система аттестована.

План перехода: с чего начать

ФСТЭК России рекомендует разработать план перехода с описанием мероприятий и мер и сроками их реализации. Практический порядок обычно такой:

  1. Утвердить политику защиты информации, внутренние стандарты и регламенты.
  2. Пересмотреть акт классификации: класс и его основания должны соответствовать текущему масштабу и значимости информации.
  3. Сопоставить семнадцать базовых мер с тем, что уже внедрено, и увидеть разрывы — чаще всего это почта, веб, контейнеры, мобильные устройства и беспроводной доступ.
  4. Наладить расчёт Кзи и Пзи и порядок информирования руководителя и ФСТЭК России.
  5. Закрыть разрывы сертифицированными средствами и включить их в план модернизации, к которому привязаны дополнительные аттестационные испытания.

Проверить, действует ли сертификат на нужную вам версию средства, поможет разбор сертификатов ФСТЭК и ФСБ. Если система относится к критической информационной инфраструктуре, параллельно идёт категорирование по 187-ФЗ.

Документы для тендера
КП с печатью, счёт с отсрочкой, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Приказ № 17 отменён? Требования по приказу № 117 вступили в силу 1 марта 2026 года и применяются к новым системам. При этом ФСТЭК России прямо допускает работы по приказу № 17 для договоров, заключённых до 1 марта 2026 года, и не требует немедленной переаттестации систем, аттестованных ранее.

Нужно ли заново классифицировать систему? Схема определения класса не изменилась. Пересмотр требуется при изменении масштаба системы или значимости обрабатываемой информации, а также по итогам модернизации.

Кто считает Кзи и Пзи? Оператор или обладатель информации. Для расчёта применяются методические документы, утверждённые ФСТЭК России.

Мы коммерческая организация, не госорган. Требования нас касаются? Требования адресованы государственным информационным системам и иным системам государственных органов, государственных унитарных предприятий и государственных учреждений. Методический документ о составе мер при этом охватывает и организации, в том числе субъектов критической информационной инфраструктуры.

С чего начать, если ничего ещё не сделано? С организационных документов: политики защиты информации, внутренних стандартов и регламентов. Они определяют состав средств защиты, а значит и то, что нужно закупать.

Виталий Куренков
Готовит поставки СЗИ для государственных заказчиков

Читайте дальше

Класс защищённости ГИС: как определить К1, К2 или К3 Сертификация и требования регуляторов Класс защищённости ГИС: как определить К1, К2 или К3 Класс защищённости определяет оператор системы сам, и от него зависит, от какого нарушителя система обязана держать оборону и за какой срок её нужно вернуть в строй после сбоя. Разбираем три шага по приложению к приказу ФСТЭК России № 117. 4 сентября 2026 · 7 мин чтения MaxPatrol EPP и EDR получили сертификаты ФСТЭК: классы САВЗ и СОР Positive Technologies · Сертификация и требования регуляторов MaxPatrol EPP и EDR получили сертификаты ФСТЭК: классы САВЗ и СОР Сертификат соответствия ФСТЭК России № 4980 переоформлен 26 августа 2026 года: MaxPatrol EDR подтвердил соответствие новым требованиям к средствам обнаружения и реагирования на уровне узла (класс СОР), а антивирусная защита MaxPatrol EPP — профилям средств антивирусной защиты типов А, Б и В четвёртого класса (класс САВЗ). Разбираем реквизиты сертификата, что он открывает по приказам ФСТЭК № 239 и № 117 и как использовать это в обосновании закупки. 3 сентября 2026 · 6 мин чтения Сертифицированный Dr.Web: ФСТЭК, ФСБ и Минобороны Dr.Web · Сертификация и требования регуляторов Сертифицированный Dr.Web: ФСТЭК, ФСБ и Минобороны Сертифицированный Dr.Web — это те же продукты «Доктор Веб», но в сборке, на которую выдан сертификат ФСТЭК, ФСБ или Минобороны России, с формуляром и документами для проверяющего. Разбираем сертификат ФСТЭК № 3509 и его два исполнения, из чего складывается сертифицированная поставка — лицензия, расширение CERT-FST и медиапакет, — какой регулятор когда обязателен и как оформить закупку на юрлицо. 1 сентября 2026 · 8 мин чтения
Secret Net Studio — Оптимальная защита, Windows, 1 год
6 068 ₽
В корзине