Класс защищённости ГИС (К1, К2, К3): как определяется и нормативная база

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 21.06.2026 · Обновлено 10.08.2026

Что такое класс защищённости государственной информационной системы (К1, К2, К3), от чего он зависит (уровень значимости информации и масштаб системы), таблица определения и какими приказами ФСТЭК регулируется (№17, с 2026 года — №117). Чем класс ГИС (К1–К3) отличается от уровней защищённости ИСПДн (УЗ-1…УЗ-4) и почему у ГИС нет класса К4.

Класс защищённости — характеристика государственной информационной системы (ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК.), от которой зависит состав мер защиты информации. Классов три: К1 (высший), К2 и К3 (низший). Чем выше класс, тем строже требования к защите.

От чего зависит класс

Класс определяется двумя факторами:

  • уровень значимости информации — высокий, средний или низкий;
  • масштаб системы — федеральный, региональный или объектовый (локальный).

Как определяется уровень значимости

Уровень значимости информации зависит от степени возможного ущерба при нарушении её конфиденциальности, целостности или доступности. По каждому из этих свойств оценивается ущерб — высокий, средний или низкий; итоговый уровень значимости берётся по наиболее тяжёлому из них:

  • высокий — если хотя бы по одному свойству возможен высокий ущерб (например, существенные последствия для обороны, безопасности, экономики, прав граждан);
  • средний — если максимум по свойствам — средний ущерб;
  • низкий — если по всем свойствам ущерб низкий.

Как определяется масштаб

  • федеральный — система функционирует на территории нескольких субъектов РФ (в том числе в федеральных органах и их территориальных органах);
  • региональный — система функционирует в пределах одного субъекта РФ;
  • объектовый — система функционирует на объектах одного органа или организации (муниципального образования).

Таблица определения класса

Значимость информацииФедеральный масштабРегиональный масштабОбъектовый масштаб
ВысокаяК1К1К1
СредняяК1К2К2
НизкаяК2К3К3

Определить класс за минуту можно в калькуляторе класса защищённости ГИС.

Класс ГИС и уровень защищённости ИСПДн — не путать

Класс защищённости (К1–К3) устанавливается для государственных информационных систем. Для информационных систем персональных данных используется другая шкала — уровень защищённости (УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1…УЗ-4), который зависит от категорий персональных данных, типа актуальных угроз и числа субъектов (см. статью про уровни защищённости ПДн). Если ГИС одновременно обрабатывает персональные данные, для неё определяют и класс защищённости, и уровень защищённости ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн)., а меры применяют по более строгому из требований.

Нормативная база и аттестация

Порядок классификации и меры защиты ГИС устанавливал приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России №17. С 1 марта 2026 года он заменён приказом ФСТЭК России №117, который актуализирует требования к защите информации в государственных информационных системах — подробнее в статье «Приказ ФСТЭК №117 вместо №17: что изменилось». Состав мер защиты определяется классом и моделью угроз (см. методику оценки угроз ФСТЭК 2021).

Важная особенность ГИС: перед вводом в эксплуатацию система защиты информации проходит аттестацию на соответствие требованиям безопасности информации. Аттестат выдаётся по результатам аттестационных испытаний; эксплуатация аттестованной ГИС ведётся с поддержанием условий аттестата. Это отличает ГИС от многих ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств., где аттестация обязательна не всегда.

Частые вопросы

Сколько классов защищённости у ГИС? Три: К1 (высший), К2 и К3 (низший). Класс определяется по уровню значимости информации и масштабу системы.

Чем класс ГИС отличается от уровня защищённости ИСПДн? Это разные шкалы: класс К1–К3 — для государственных информационных систем, уровень защищённости УЗ-1…УЗ-4 — для информационных систем персональных данных. Для ГИС с персональными данными определяют и то, и другое.

Каким приказом сейчас регулируется защита ГИС? С 1 марта 2026 года — приказом ФСТЭК России №117 (заменил №17). Классы защищённости К1–К3 сохраняются.

Нужна ли ГИС аттестация? Да, система защиты информации ГИС проходит аттестацию на соответствие требованиям безопасности до ввода в эксплуатацию.

Главное

Класс защищённости ГИС (К1, К2, К3) определяется двумя факторами — уровнем значимости информации (по возможному ущербу конфиденциальности, целостности, доступности) и масштабом системы (федеральный, региональный, объектовый). Класс задаёт состав мер защиты, который уточняется по модели угроз, а сама ГИС аттестуется перед вводом в эксплуатацию. С 1 марта 2026 года действует приказ ФСТЭК России №117 (вместо №17), классы К1–К3 сохраняются. ГрамотаИБ помогает классифицировать объекты защиты и подобрать меры под их класс или уровень — в сервисе.

Класс определён — дальше идёт работа по порядку: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, меры и средства защиты, аттестация и постоянные обязанности по эксплуатации. Разбор этой последовательности — в статье «Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности».

Образцы документов по теме

Образец плана мероприятий и мер по защите информации в государственной информационной системе ✦ соберём
Что должно быть в плане мероприятий по защите информации в ГИС: мероприятия по стадиям жизненного цикла системы, периодичность, сроки и ответственные. По приказу ФСТЭК России от 11.04.2025 № 117. Комплект из 11 документов под вашу организацию — 3 000 ₽
Образец приказа о создании комиссии по классификации государственной информационной системы ✦ соберём
Что должно быть в приказе о комиссии по классификации государственной информационной системы: состав, задача определить класс защищённости по приказу ФСТЭК России от 11.04.2025 № 117, срок и оформление результата актом. Готовый документ под вашу организацию — 3 000 ₽
Образец политики защиты информации государственной информационной системы ✦ соберём
Что входит в политику защиты информации государственной информационной системы: цели и задачи защиты, класс защищённости, состав мер, распределение ответственности, порядок контроля и пересмотра. Комплект из 10 документов под вашу организацию — 3 000 ₽

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.

Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий

Показатель КЗИ посчитан — дальше нужен отчёт. Разбираем на сквозном примере, что в нём пишут: исходные данные, оценку каждого частного показателя, чем она подтверждена, итоговое значение и план мероприятий. Отдельно — какие материалы уходят во ФСТЭК России вместе с результатами, какие по запросу и почему тридцать дней молчания обнуляют показатель.