Migsoft
0

Требования ФСТЭК и законов: что касается вашей организации

Требования ФСТЭК и законов к защите информации и закупке ПО зависят не от размера компании, а от трёх вещей: кто вы, по какому закону закупаете и какие системы у вас есть. Разбираем по типам организаций, какие приказы и запреты касаются именно вас и какие средства защиты под них закупить.

Виталий Куренков
Помогает организациям подбирать и закупать сертифицированные средства защиты информации
4 октября 2026 · 10 минут чтения
Содержание

Требования ФСТЭК, запреты на иностранное ПО и правила госзакупок обычно ищут одним вопросом: что из этого обязательно именно нам? Ответ складывается из трёх условий. Первое — статус организации и закон, по которому она закупает ПО: от него зависит запрет иностранного ПО в закупках. Второе — какие системы у вас есть: персональные данные, государственная информационная система, АСУ ТП. Третье — работают ли ваши системы в сфере критической информационной инфраструктуры (КИИ). Ниже — таблица по типам организаций и разбор каждого требования со ссылками на подробные статьи.

Статья — обзор открытых норм на 5 октября 2026 года, а не юридическое заключение. Точный состав мер зависит от класса или категории системы и модели угроз. Требования Банка России к кредитным и финансовым организациям здесь не разбираются.

Требования к организации: таблица по типам

Кто вы Закупка ПО Защита информации Иностранные средства защиты
Госорган, казённое или бюджетное учреждение 44-ФЗ (бюджетные учреждения часть закупок вправе вести по 223-ФЗ): запрет иностранного ПО по ПП № 1875, позиция КТРУ «Программное обеспечение» приказ ФСТЭК № 117 — для ГИС и иных систем госорганов и госучреждений; непрерывное взаимодействие с ГосСОПКА через п. 71 приказа № 117; федеральным органам исполнительной власти и высшим исполнительным органам регионов — и напрямую по указу № 250
Орган местного самоуправления, муниципальное учреждение, МУП 44-ФЗ или 223-ФЗ: запрет ПП № 1875 приказ № 117 — если законом не установлено иное через приказ № 117 — с той же оговоркой
ГУП, автономное учреждение, госкорпорация, госфонд 44-ФЗ или 223-ФЗ — по виду организации и источнику денег: запрет ПП № 1875 в обычном порядке ГУП и госучреждения — приказ № 117; все — ГосСОПКА госкорпорациям, госкомпаниям, госфондам — указ № 250; ГУП и госучреждениям — через п. 71 приказа № 117
Общество с долей государства или муниципалитета больше 50 % и его «дочки» 223-ФЗ: запрет по общему правилу не применяется, но возвращается в закупках для КИИ, а у ОПК, естественных монополий и регулируемых организаций освобождения нет под контролем государства — ГосСОПКА; по своим системам: персональные данные, КИИ, АСУ ТП стратегическим и системообразующим — указ № 250
Субъект КИИ, в том числе частная компания по закону своей закупки 187-ФЗ: сообщения в ГосСОПКА даже до категорирования; при значимых объектах — приказ № 239, ПО из реестра, доверенные ПАК указ № 250 — любому субъекту КИИ
Коммерческая компания без госучастия и без КИИ обязанности нет 152-ФЗ и приказ ФСТЭК № 21 — если обрабатываете персональные данные стратегическим и системообразующим — указ № 250

Персональные данные обрабатывает почти любая организация: фамилии и телефоны сотрудников в 1С, резюме кандидатов, заявки с сайта. Поэтому требования 152-ФЗ касаются всех строк таблицы, а не только последней. Если к организации подходят несколько режимов, работает более строгий: значимый объект, который одновременно ГИС или система персональных данных, защищают по более высокой категории, классу или уровню защищённости.

Закупка ПО по 44-ФЗ и 223-ФЗ: запрет иностранного ПО

Постановление Правительства № 1875 включило программное обеспечение в перечень запретов (позиция 146). Происхождение подтверждает номер записи в реестре российского ПО или в евразийском реестре: его указывают в заявке и в спецификации. Купить иностранное ПО можно только с обоснованием по пункту 5 постановления: ни в российском, ни в евразийском реестре нет ПО того же класса или реестровые продукты не соответствуют требованиям заказчика — по каждому нужно указать, каким именно. Исключения для малых закупок на софт не распространяются.

  • По 44-ФЗ запрет действует в полном объёме: иностранная заявка отклоняется, контракт на иностранное ПО с единственным поставщиком не заключается. С 27 сентября 2026 года в описании закупки обязательна укрупнённая позиция КТРУ 58.29.11.000-00000005 «Программное обеспечение»: в извещении указывают её позицию -00000003 (носитель или копия) или -00000004 (удалённый доступ) с классом программ — как выбрать, разобрано на примере закупки антивируса.
  • По 223-ФЗ всё зависит от заказчика. Обществам с долей государства или муниципалитета больше 50 %, их дочерним обществам и «дочкам» этих обществ запрет по общему правилу не применяется — вместо него действует минимальная доля российских товаров. Исключения возвращают запрет: закупки для функционирования КИИ, гособоронзаказ, атомная отрасль и проекты технологического суверенитета; а у обществ из сводного реестра организаций ОПК, естественных монополий и регулируемых организаций в электро-, газо-, тепло- и водоснабжении, водоотведении и обращении с отходами освобождения нет вовсе. Госкорпорации, ГУП, автономные учреждения и прочие заказчики по 223-ФЗ применяют запрет в обычном порядке.

Лицензии на ПО из реестра не облагаются НДС, а техподдержка отдельной строкой облагается по 22 % — подробнее в статье о НДС на программное обеспечение. Как пройти закупку целиком, от описания объекта до обоснования цены, — в разборе постановления № 1875.

Персональные данные: 152-ФЗ и приказ ФСТЭК № 21

Оператор персональных данных — любая организация, которая определяет цели их обработки. До начала обработки оператор уведомляет Роскомнадзор (ч. 1 ст. 22 закона № 152-ФЗ); с 2022 года исключений почти не осталось, как подать уведомление — в статье «Уведомление в Роскомнадзор».

Меры защиты выбирают по уровню защищённости персональных данных — от УЗ-1, самого высокого, до УЗ-4. Антивирусная защита и обновление её баз входят в базовый набор всех четырёх уровней. Сертифицированные средства приказ № 21 требует не всегда: средства, прошедшие оценку соответствия, применяют, когда они нужны для нейтрализации актуальных угроз (п. 4). Поэтому решение принимают по модели угроз конкретной системы. Персональные данные в ГИС защищают по требованиям к ГИС (п. 7 приказа № 21).

ГИС и системы госорганов: приказ ФСТЭК № 117

С 1 марта 2026 года государственные информационные системы защищают по Требованиям, утверждённым приказом ФСТЭК № 117, вместо приказа № 17. Требования распространяются на ГИС и на иные информационные системы государственных органов, ГУП и государственных учреждений. В муниципальных системах защита обеспечивается по этим же Требованиям, если законом не установлено иное.

Для закупки главное — пункт 71: для защиты информации применяются только сертифицированные средства, разработчик поддерживает их безопасность на территории России, а применение средства не нарушает запрета указа № 250. Класс системы — К1, К2 или К3 — определяет набор мер и класс средств защиты; как его установить, разобрано в статье «Класс защищённости ГИС», что поменялось в самом приказе — в статье «Приказ ФСТЭК № 117».

Первым делом ФСТЭК в разъяснении от 12 марта 2026 года называет политику, внутренние стандарты и регламенты по защите информации. Именно они задают состав средств защиты, которые потом закупают.

Объекты КИИ: 187-ФЗ, приказ № 239 и указы № 166 и № 250

Субъект КИИ — госорган, госучреждение или российское юридическое лицо, чьи информационные системы, сети или АСУ работают в одной из сфер статьи 2 закона № 187-ФЗ: здравоохранение, наука, транспорт, связь, энергетика и ТЭК, банковская сфера и финансовый рынок, атомная энергия, оборонная, ракетно-космическая, горнодобывающая, металлургическая и химическая промышленность, регистрация прав на недвижимость. Форма собственности роли не играет: частная клиника — такой же субъект, как государственная больница. С 1 сентября 2025 года индивидуальные предприниматели субъектами не считаются.

Требования делятся на две ступени.

Кому Что обязательно Подробнее
Всем субъектам КИИ сообщать в ГосСОПКА о компьютерных атаках и инцидентах — даже без значимых объектов и до категорирования (банки — ещё и в Банк России); с 01.01.2025 не использовать средства защиты и ИБ-сервисы из недружественных стран ГосСОПКА, указ № 250
Владельцам значимых объектов меры приказа ФСТЭК № 239 по категории значимости; ПО из реестра российского ПО — обязанность действует с 01.09.2025, а порядок и сроки перехода устанавливает Правительство (на 26.09.2026 акты не приняты); ПАК, купленные с 01.09.2024, — только доверенные, кроме случаев, когда российского доверенного аналога нет по заключению Минпромторга; к 31.12.2029 доля доверенных — 100 % средства защиты КИИ, ПП № 1912
Заказчикам по 223-ФЗ и органам государственной власти со значимыми объектами, кроме организаций с муниципальным участием указ № 166: заказчикам по 223-ФЗ закупка иностранного ПО без согласования запрещена с 31.03.2022, им и органам госвласти использование — с 01.01.2025; ПП № 1478: ПО для защиты значимых объектов — с сертификатом ФСТЭК и (или) ФСБ указ № 166

Приказ № 239 допускает три формы оценки соответствия средств защиты: сертификацию, испытания или приёмку (п. 28). Сертификат обязателен там, где этого требует закон, — например, по ПП № 1478; в остальных случаях без него средство до ввода в эксплуатацию проходит испытания или приёмку. Если ещё не ясно, есть ли у организации значимые объекты, начните со статьи о законе 187-ФЗ и категорировании.

Сообщать в ГосСОПКА с 1 сентября 2025 года обязаны не только субъекты КИИ: часть 4 статьи 9 закона № 187-ФЗ распространила это на госорганы (за отдельными исключениями), ГУП, госучреждения, госфонды, госкорпорации и компании под контролем государства. С 1 сентября 2026 года к ним добавились операторы ГИС и других систем госорганов, ГУП и госучреждений (ч. 7 ст. 16 закона № 149-ФЗ). Сроки сообщений и способы подключения — в статье «Подключение к ГосСОПКА».

АСУ ТП: приказ ФСТЭК № 31 или № 239

Режим определяют для каждой АСУ ТП отдельно. Если она сама — значимый объект КИИ, её защищают по приказу № 239, а систему безопасности строят по приказу № 235; значимый объект у организации где-то ещё режим этой АСУ не меняет. Другие АСУ ТП на критически важных и потенциально опасных объектах защищают по приказу № 31, когда владелец принял решение защищать обрабатываемую ими информацию (п. 1). Класс системы — К1, К2 или К3. Если применяются сертифицированные средства защиты, их класс зависит от класса системы: при К1 — не ниже 4-го класса и 4-го уровня доверия, при К2 — не ниже 5-го, при К3 — 6-й класс и не ниже 6-го уровня доверия. Какие меры входят в базовый набор и какой антивирус ставить на SCADA-серверы, разобрано в статье «Защита АСУ ТП».

Что закупить под требования: средства защиты и ПО

Требования не называют продуктов — они перечисляют меры, а чем их выполнить, выбирает сама организация. Типовое соответствие мер и классов средств:

Мера Класс средства В каталоге
Антивирусная защита — в базовом наборе ИСПДн, ГИС и значимых объектов сертифицированный антивирус: консоль, серверы, рабочие места сертифицированный Kaspersky, сертифицированный Dr.Web
Идентификация, управление доступом, съёмные носители СЗИ от несанкционированного доступа Secret Net Studio, Secret Net LSP
Доверенная загрузка модуль доверенной загрузки ПАК «Соболь»
Периметр, сегментирование, обнаружение вторжений межсетевой экран, NGFW, СОВ Континент 4, UserGate NGFW
Анализ уязвимостей сканер уязвимостей XSpider PRO, RedCheck, Сканер-ВС
Регистрация событий и реагирование на инциденты SIEM MaxPatrol SIEM, KOMRAD Enterprise SIEM
Защита каналов связи, электронная подпись СКЗИ с сертификатом ФСБ КриптоПро NGate, Рутокен ЭЦП 3.0
ПО из реестра для закупок и значимых объектов ОС, офис, СУБД, почта российские ОС, типовой стек перехода

Перед покупкой сверьте по госреестру ФСТЭК номер сертификата, класс и тип средства и срок действия — как читать сертификат, разобрано в статье «Сертификат ФСТЭК и ФСБ: реестр и классы защиты».

Одно средство часто закрывает сразу несколько мер. У Secret Net Studio сертификат ФСТЭК № 3745 — на защиту от несанкционированного доступа (5-й класс СВТ), контроль съёмных носителей, межсетевой экран уровня узла, антивирус и обнаружение вторжений на узле; набор модулей зависит от редакции. Базовая лицензия на рабочее место:

Secret Net Studio — Оптимальная защита, Windows, 1 год
Рекомендуем в статье Secret Net Studio — Оптимальная защита, Windows, 1 год
SNS-8.x-BK2-SB-SP1Y
6 068 ₽ НДС не облагается (ст. 149 НК РФ) — позиция в реестре российского ПО

Migsoft подберёт средства защиты и ПО из реестра под ваш статус, систему и класс, подготовит КП для обоснования цены, спецификацию с номерами сертификатов и реестровых записей, счёт и договор на юридическое лицо.

Документы для тендера
КП с печатью, счёт, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Какие требования ФСТЭК обязательны для коммерческой организации? +

Если организация обрабатывает персональные данные — а это почти любая, данные сотрудников тоже считаются, — для неё действуют 152-ФЗ и приказ ФСТЭК № 21. Если её системы работают в сфере КИИ, добавляются обязанности субъекта КИИ по 187-ФЗ и запрет иностранных средств защиты по указу № 250. Работа в государственной информационной системе заказчика означает требования приказа № 117 к этой системе. Стратегическим предприятиям и системообразующим организациям указ № 250 адресован независимо от формы собственности. Прямой обязанности перейти на российское ПО у компании без госучастия и без КИИ нет.

Нужен ли сертификат ФСТЭК на средства защиты? +

Зависит от системы. В ГИС — да: пункт 71 приказа № 117 требует сертифицированные средства. В системах персональных данных — когда средства с оценкой соответствия нужны для нейтрализации актуальных угроз по модели угроз (п. 4 приказа № 21). На значимых объектах КИИ приказ № 239 допускает сертификацию, испытания или приёмку, но госорганам и заказчикам по 223-ФЗ, кроме организаций с муниципальным участием, постановление № 1478 прямо требует сертификат ФСТЭК и (или) ФСБ на ПО для защиты.

Касается ли указ № 250 частной компании? +

Да, если компания — субъект КИИ: указ касается любого юрлица — субъекта КИИ, даже без значимых объектов. С 1 января 2025 года такой компании нельзя использовать средства защиты информации и ИБ-сервисы из недружественных стран. Кроме субъектов КИИ указ адресован органам власти, госкорпорациям и госкомпаниям, стратегическим и системообразующим организациям.

Действует ли запрет ПП № 1875 в закупках по 223-ФЗ? +

Для большинства заказчиков по 223-ФЗ — да, в обычном порядке. Исключение — общества с долей государства или муниципалитета больше 50 % и их «дочки»: для них запрет по общему правилу не применяется, но возвращается в закупках для функционирования КИИ, гособоронзаказа, атомной отрасли и проектов технологического суверенитета. У обществ из реестра ОПК, естественных монополий и регулируемых организаций освобождения нет.

Какие требования к ГИС действуют с 1 марта 2026 года? +

Требования, утверждённые приказом ФСТЭК № 117, — вместо приказа № 17. Они распространяются на ГИС и иные информационные системы госорганов, ГУП и госучреждений, а в муниципальных системах — если законом не установлено иное. Класс системы — К1, К2 или К3, средства защиты — только сертифицированные.

Как понять, есть ли у организации объекты КИИ? +

Сверьте сферы деятельности со статьёй 2 закона № 187-ФЗ: если ваши информационные системы, сети или АСУ работают в здравоохранении, транспорте, связи, энергетике, финансах, промышленности или других перечисленных сферах, организация — субъект КИИ. Сообщать в ГосСОПКА о компьютерных атаках и инцидентах субъект обязан сразу, до категорирования. Какие из систем значимые, определяет категорирование; с 1 сентября 2025 года ориентир — перечни типовых отраслевых объектов КИИ.

Виталий Куренков
Помогает организациям подбирать и закупать сертифицированные средства защиты информации

Читайте дальше

Сертификаты UserGate: ФСТЭК № 3905 и № 5073, реестры, ПАК UserGate · Сертификация и требования регуляторов Сертификаты UserGate: ФСТЭК № 3905 и № 5073, реестры, ПАК Сертификаты ФСТЭК UserGate: № 3905 покрывает NGFW, WAF и DCFW, № 5073 — UserGate SIEM, оба действуют до 2031 года. Разбираем, что подтверждает каждый сертификат, где его можно применять, под какими номерами продукты UserGate стоят в реестре российского ПО и какие ПАК доверенные. 2 октября 2026 · 8 мин чтения Анализ защищённости и пентест по методикам ФСТЭК Сертификация и требования регуляторов Анализ защищённости и пентест по методикам ФСТЭК Анализ защищённости и тестирование на проникновение — два метода проверки по методикам ФСТЭК России, которые применяют при аттестации и контроле защищённости информационных систем. Разбираем, когда они обязательны, что проверяют, что попадает в отчёт и какие средства анализа защищённости нужны. 1 октября 2026 · 9 мин чтения Безопасная разработка по ГОСТ Р 56939-2024: требования Сертификация и требования регуляторов Безопасная разработка по ГОСТ Р 56939-2024: требования Безопасная разработка ПО по ГОСТ Р 56939-2024: из каких 25 процессов состоит стандарт, кому он обязателен по требованиям ФСТЭК России и какими инструментами закрыть статический, динамический и композиционный анализ кода. 1 октября 2026 · 9 мин чтения
Secret Net Studio — Оптимальная защита, Windows, 1 год
6 068 ₽
В корзине