ГрамотаИБ ГрамотаИБ

Класс защищённости ГИС (К1, К2, К3): как определяется и нормативная база

Редакция ГрамотаИБ · Опубликовано 21.06.2026 · Обновлено 20.07.2026

Что такое класс защищённости государственной информационной системы (К1, К2, К3), от чего он зависит (уровень значимости информации и масштаб системы), таблица определения и какими приказами ФСТЭК регулируется (№17, с 2026 года — №117). Чем класс ГИС (К1–К3) отличается от уровней защищённости ИСПДн (УЗ-1…УЗ-4) и почему у ГИС нет класса К4.

Класс защищённости — характеристика государственной информационной системы (ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК.), от которой зависит состав мер защиты информации. Классов три: К1 (высший), К2 и К3 (низший). Чем выше класс, тем строже требования к защите.

От чего зависит класс

Класс определяется двумя факторами:

  • уровень значимости информации — высокий, средний или низкий;
  • масштаб системы — федеральный, региональный или объектовый (локальный).

Как определяется уровень значимости

Уровень значимости информации зависит от степени возможного ущерба при нарушении её конфиденциальности, целостности или доступности. По каждому из этих свойств оценивается ущерб — высокий, средний или низкий; итоговый уровень значимости берётся по наиболее тяжёлому из них:

  • высокий — если хотя бы по одному свойству возможен высокий ущерб (например, существенные последствия для обороны, безопасности, экономики, прав граждан);
  • средний — если максимум по свойствам — средний ущерб;
  • низкий — если по всем свойствам ущерб низкий.

Как определяется масштаб

  • федеральный — система функционирует на территории нескольких субъектов РФ (в том числе в федеральных органах и их территориальных органах);
  • региональный — система функционирует в пределах одного субъекта РФ;
  • объектовый — система функционирует на объектах одного органа или организации (муниципального образования).

Таблица определения класса

Значимость информацииФедеральный масштабРегиональный масштабОбъектовый масштаб
ВысокаяК1К1К1
СредняяК1К2К2
НизкаяК2К3К3

Определить класс за минуту можно в калькуляторе класса защищённости ГИС.

Класс ГИС и уровень защищённости ИСПДн — не путать

Класс защищённости (К1–К3) устанавливается для государственных информационных систем. Для информационных систем персональных данных используется другая шкала — уровень защищённости (УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1…УЗ-4), который зависит от категорий персональных данных, типа актуальных угроз и числа субъектов (см. статью про уровни защищённости ПДн). Если ГИС одновременно обрабатывает персональные данные, для неё определяют и класс защищённости, и уровень защищённости ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн)., а меры применяют по более строгому из требований.

Нормативная база и аттестация

Порядок классификации и меры защиты ГИС устанавливал приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России №17. С 1 марта 2026 года он заменён приказом ФСТЭК России №117, который актуализирует требования к защите информации в государственных информационных системах — подробнее в статье «Приказ ФСТЭК №117 вместо №17: что изменилось». Состав мер защиты определяется классом и моделью угроз (см. методику оценки угроз ФСТЭК 2021).

Важная особенность ГИС: перед вводом в эксплуатацию система защиты информации проходит аттестацию на соответствие требованиям безопасности информации. Аттестат выдаётся по результатам аттестационных испытаний; эксплуатация аттестованной ГИС ведётся с поддержанием условий аттестата. Это отличает ГИС от многих ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств., где аттестация обязательна не всегда.

Частые вопросы

Сколько классов защищённости у ГИС? Три: К1 (высший), К2 и К3 (низший). Класс определяется по уровню значимости информации и масштабу системы.

Чем класс ГИС отличается от уровня защищённости ИСПДн? Это разные шкалы: класс К1–К3 — для государственных информационных систем, уровень защищённости УЗ-1…УЗ-4 — для информационных систем персональных данных. Для ГИС с персональными данными определяют и то, и другое.

Каким приказом сейчас регулируется защита ГИС? С 1 марта 2026 года — приказом ФСТЭК России №117 (заменил №17). Классы защищённости К1–К3 сохраняются.

Нужна ли ГИС аттестация? Да, система защиты информации ГИС проходит аттестацию на соответствие требованиям безопасности до ввода в эксплуатацию.

Главное

Класс защищённости ГИС (К1, К2, К3) определяется двумя факторами — уровнем значимости информации (по возможному ущербу конфиденциальности, целостности, доступности) и масштабом системы (федеральный, региональный, объектовый). Класс задаёт состав мер защиты, который уточняется по модели угроз, а сама ГИС аттестуется перед вводом в эксплуатацию. С 1 марта 2026 года действует приказ ФСТЭК России №117 (вместо №17), классы К1–К3 сохраняются. ГрамотаИБ помогает классифицировать объекты защиты и подобрать меры под их класс или уровень — в сервисе.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Методический документ ФСТЭК от 12 апреля 2026: состав и содержание мер защиты информации

Методический документ ФСТЭК России от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» подробно описывает состав мер защиты по классам К1–К3 и порядок их выбора по модели угроз. Разбираем, что это за документ, что он заменил, к каким системам применяется (ГИС, КИИ, АСУ, ИСПДн) и как оператору по нему работать.

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.

Меры защиты информации в ГИС по приказу № 117: методический документ ФСТЭК от 12 апреля 2026 года

ФСТЭК России утвердила методический документ, который раскрывает состав и содержание мер защиты информации в информационных системах — от идентификации до защиты контейнерных сред, API и облаков. Разбираем структуру документа, связь с приказом № 117 и порядок применения оператором.

Модель угроз ФСТЭК и реальные угрозы малого бизнеса: как одно ложится на другое

Как формальная модель угроз по методике ФСТЭК 2021 года практически соотносится с типичными угрозами малого бизнеса — фишингом, вредоносными вложениями, шифровальщиками и кражей денег через клиент-банк. Разбираем, кто на самом деле нарушитель для небольшой организации, какие угрозы для неё актуальны и почему грамотная, пропорциональная масштабу модель угроз обосновывает тот же практичный минимум мер, а не бюрократию ради галочки.