Содержание
С 1 марта 2026 года государственные информационные системы защищают по новым правилам. Требования, утверждённые приказом ФСТЭК России от 11 апреля 2025 г. № 117, пришли на смену порядку, который действовал с 2013 года по приказу № 17, и поменяли не отдельные пункты, а саму логику: раньше документ описывал каталог мер, теперь — управляемый процесс защиты с показателями и отчётностью перед регулятором.
Разбираем по тексту Требований и по разъяснению ФСТЭК России, что именно поменялось, что делать в первую очередь и что теперь нужно в системе.
Что за приказ и на кого он распространяется
Требования применяются к государственным информационным системам, а также к иным информационным системам государственных органов, государственных унитарных предприятий и государственных учреждений. В муниципальных системах защита обеспечивается по этим же Требованиям, если законом не установлено иное.
Утверждённый ФСТЭК России 12 апреля 2026 г. методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» раскрывает состав мер и распространяется шире: на информационные системы, автоматизированные системы управления и информационно-телекоммуникационные сети госорганов, государственных унитарных предприятий, государственных учреждений и организаций, в том числе субъектов критической информационной инфраструктуры.
Что сделать в первую очередь
Разъяснение ФСТЭК России от 12 марта 2026 г. называет первоочередное действие прямо: разработать и утвердить политику защиты информации, внутренние стандарты по защите информации и внутренние регламенты по защите информации.
Внутренние стандарты устанавливают требования к реализации мер применительно к особенностям деятельности организации и работы её систем. Внутренние регламенты описывают порядок проведения мероприятий и реализуемые процессы. Без этих документов остальные требования выполнить нечем: на них ссылаются и состав средств защиты, и интервалы восстановления, и порядок контроля.
Документы идут первыми не формально. В Требованиях именно внутренние стандарты и регламенты задают состав программных и программно-аппаратных средств, которые нужны подразделению по защите информации, — то есть от них зависит, что вы вообще будете закупать.
Что изменилось: меры перестроены по технологиям
Самое заметное отличие видно, если положить рядом перечни групп мер. В приказе № 17 их было тринадцать, и назывались они по функциям защиты. В новом наборе — семнадцать, и почти все названы по технологии, которую надо защитить.
| Приказ № 17 (2013) | Требования по приказу № 117 |
|---|---|
| ИАФ — идентификация и аутентификация | ИАФ — идентификация и аутентификация |
| УПД — управление доступом | УПД — управление доступом |
| РСБ — регистрация событий безопасности | РСБ — регистрация событий безопасности |
| АВЗ — антивирусная защита | АВЗ — антивирусная защита |
| СОВ — обнаружение вторжений | СОВ — обнаружение и предотвращение вторжений на сетевом уровне |
| ЗСВ — защита среды виртуализации | ЗСВ — защита виртуализации и облачных вычислений |
| ОПС — ограничение программной среды | ЗКО — защита контейнерных сред и их оркестрации |
| ЗНИ — защита машинных носителей | ЗЭП — защита сервисов электронной почты |
| АНЗ — анализ защищённости | ЗВТ — защита веб-технологий |
| ОЦЛ — обеспечение целостности | ЗПИ — защита программных интерфейсов приложений |
| ОДТ — обеспечение доступности | ЗКУ — защита конечных устройств |
| ЗТС — защита технических средств | ЗМУ — защита мобильных устройств |
| ЗИС — защита информационной системы и связи | ЗИВ — защита технологий интернета вещей |
| ЗБД — защита точек беспроводного доступа | |
| МСЭ — сегментация и межсетевое экранирование | |
| ЗОО — защита от атак на отказ в обслуживании | |
| ЗКС — защита каналов передачи данных |
В новом перечне появились контейнеры, электронная почта, веб, программные интерфейсы, мобильные устройства, интернет вещей и беспроводной доступ — те области, которых в 2013 году в отдельных группах просто не было. Отдельным мероприятием заявлена и защита информации при использовании искусственного интеллекта.
Семнадцать базовых мер: что должно быть в системе
Полный перечень базовых мер задан пунктом 63 Требований: идентификация и аутентификация; управление доступом; регистрация событий безопасности; защита виртуализации и облачных вычислений; защита технологий контейнерных сред и их оркестрации; защита сервисов электронной почты; защита веб-технологий; защита программных интерфейсов взаимодействия приложений; защита конечных устройств; защита мобильных устройств; защита технологий интернета вещей; защита точек беспроводного доступа; антивирусная защита; обнаружение и предотвращение вторжений на сетевом уровне; сегментация и межсетевое экранирование; защита от компьютерных атак, направленных на отказ в обслуживании; защита каналов передачи данных и сетевого взаимодействия.
Реализация мер должна обеспечивать защиту от нарушителя определённого уровня: в системах третьего класса — с базовым уровнем возможностей, второго — с повышенным, первого — с высоким.
Базовый набор мер почти не зависит от класса защищённости — от класса зависят требования к усилению. Например, антивирусная защита устройств обязательна для К3, К2 и К1 без усилений, идентификация пользователей — для всех трёх классов, но с усилением для К2 и К1, межсетевое экранирование — для всех трёх, с усилением только для К1.
Чем закрывать меры на практике
Ниже — соответствие групп мер и сертифицированных решений, которые под них обычно берут. Подбор всегда идёт под конкретную систему, её класс и модель угроз.
| Группа мер | Чем закрывают |
|---|---|
| ИАФ — идентификация и аутентификация | Рутокен ЭЦП 3.0, Рутокен MFA, КриптоПро CSP 5.0 |
| УПД — управление доступом | Secret Net Studio, Secret Net LSP, ALD Pro |
| РСБ — регистрация событий безопасности | MaxPatrol SIEM, KOMRAD Enterprise SIEM |
| ЗСВ — виртуализация и облака | vGate R2 |
| ЗКО — контейнерные среды | PT Container Security |
| ЗЭП — электронная почта | Kaspersky Security для почтовых серверов, Dr.Web Mail Security Suite |
| ЗВТ — веб-технологии | PT Application Firewall |
| ЗКУ — конечные устройства | Kaspersky Endpoint Security для бизнеса, MaxPatrol EPP |
| ЗМУ — мобильные устройства | Kaspersky Secure Mobility Management, Dr.Web Mobile Security Suite |
| АВЗ — антивирусная защита | Kaspersky Endpoint Security для бизнеса, Dr.Web Enterprise Security Suite |
| СОВ — обнаружение вторжений | Континент 4, PT Network Attack Discovery |
| МСЭ — межсетевое экранирование | Континент 4, Traffic Inspector Next Generation FSTEC |
| ЗКС — каналы передачи данных | Континент 4, КриптоПро NGate, Континент-АП |
По защите программных интерфейсов, интернета вещей, беспроводного доступа и защите от отказа в обслуживании решение подбирается под архитектуру конкретной системы — напишите нам, разберём вашу схему.
Базовая позиция, с которой чаще всего начинают закрытие мер управления доступом на рабочих станциях:
Кзи и Пзи: показатели и отчётность в ФСТЭК
Требования ввели два показателя, которых в прежнем порядке не было.
| Показатель | Что показывает | Как часто считать |
|---|---|---|
| Кзи — показатель защищённости | текущее состояние защиты информации от базового уровня угроз | не реже одного раза в шесть месяцев |
| Пзи — показатель уровня зрелости | достаточность и эффективность проводимых мероприятий | не реже одного раза в два года |
Если значения не соответствуют нормированным, руководителя организации информируют в течение 3 календарных дней со дня завершения оценки. Результаты расчёта направляются в ФСТЭК России не позднее 5 рабочих дней после дня их расчёта — для мониторинга состояния технической защиты информации.
Отдельно Требования задают интервалы восстановления значимых функций: не более 24 часов для первого класса, 7 календарных дней для второго и 4 недель для третьего.
Классы защищённости остались прежними
Здесь новостей нет: классов по-прежнему три, К1 — высший, К3 — низший, и определяются они по уровню значимости информации и масштабу системы. Схема та же, что была в приложении к приказу № 17.
Пошаговый разбор — в отдельной статье: класс защищённости ГИС: как определить К1, К2 или К3.
Что делать с системами, аттестованными по приказу № 17
Разъяснение ФСТЭК России отвечает на это прямо, и ответ мягче, чем многие ожидали.
- Аттестованные по приказу № 17 системы не нужно переаттестовывать немедленно. Приведение в соответствие новым Требованиям планируется в ходе модернизации (развития) системы.
- По результатам модернизации проводятся дополнительные аттестационные испытания по Порядку, утверждённому приказом ФСТЭК России от 29 апреля 2021 г. № 77, после чего аттестат соответствия переоформляется.
- Если договор на создание или развитие системы заключён до 1 марта 2026 года, работы допускается вести по приказу № 17.
- При создании новых систем после 1 марта 2026 года применяются уже новые Требования.
Отсрочка касается только уже аттестованных систем и договоров, заключённых до 1 марта 2026 года. Мероприятия организационного уровня — политика защиты информации, внутренние стандарты и регламенты — нужны независимо от того, когда система аттестована.
План перехода: с чего начать
ФСТЭК России рекомендует разработать план перехода с описанием мероприятий и мер и сроками их реализации. Практический порядок обычно такой:
- Утвердить политику защиты информации, внутренние стандарты и регламенты.
- Пересмотреть акт классификации: класс и его основания должны соответствовать текущему масштабу и значимости информации.
- Сопоставить семнадцать базовых мер с тем, что уже внедрено, и увидеть разрывы — чаще всего это почта, веб, контейнеры, мобильные устройства и беспроводной доступ.
- Наладить расчёт Кзи и Пзи и порядок информирования руководителя и ФСТЭК России.
- Закрыть разрывы сертифицированными средствами и включить их в план модернизации, к которому привязаны дополнительные аттестационные испытания.
Проверить, действует ли сертификат на нужную вам версию средства, поможет разбор сертификатов ФСТЭК и ФСБ. Если система относится к критической информационной инфраструктуре, параллельно идёт категорирование по 187-ФЗ.
Частые вопросы
Приказ № 17 отменён? Требования по приказу № 117 вступили в силу 1 марта 2026 года и применяются к новым системам. При этом ФСТЭК России прямо допускает работы по приказу № 17 для договоров, заключённых до 1 марта 2026 года, и не требует немедленной переаттестации систем, аттестованных ранее.
Нужно ли заново классифицировать систему? Схема определения класса не изменилась. Пересмотр требуется при изменении масштаба системы или значимости обрабатываемой информации, а также по итогам модернизации.
Кто считает Кзи и Пзи? Оператор или обладатель информации. Для расчёта применяются методические документы, утверждённые ФСТЭК России.
Мы коммерческая организация, не госорган. Требования нас касаются? Требования адресованы государственным информационным системам и иным системам государственных органов, государственных унитарных предприятий и государственных учреждений. Методический документ о составе мер при этом охватывает и организации, в том числе субъектов критической информационной инфраструктуры.
С чего начать, если ничего ещё не сделано? С организационных документов: политики защиты информации, внутренних стандартов и регламентов. Они определяют состав средств защиты, а значит и то, что нужно закупать.