ГрамотаИБ ГрамотаИБ

Когда информационная система становится ГИС: признаки, кто определяет статус и последствия

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 03.07.2026 · Обновлено 10.08.2026

Что делает информационную систему государственной по 149-ФЗ, кто определяет её статус и какие требования действуют с 1 марта 2026 года: приказ ФСТЭК №117, классификация К1–К3, аттестация ГИС, показатели КЗИ и ПЗИ. Почему подключение к чужой ФГИС не превращает собственную систему в ГИС и как совмещаются режимы ГИС, ИСПДн и КИИ.

Статус государственной информационной системы (ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК.) резко меняет требования к защите: появляются обязательная классификация, аттестация и сертифицированные средства защиты. Разберём, когда информационная система становится государственной, по каким признакам, кто определяет статус и какие наступают правовые и технические последствия.

Что делает систему государственной

Государственная информационная система — это информационная система, созданная на основании федеральных законов, законов субъектов Российской Федерации или правовых актов государственных органов (часть 1 статьи 13 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»). Цели ГИС — реализация полномочий государственных органов, обмен информацией между ними и иные цели, установленные федеральными законами (статья 14 149-ФЗ). Ключевые признаки ГИС:

  • система создаётся на основании нормативного правового акта (закона или акта государственного органа), а не по собственному коммерческому решению;
  • предназначена для реализации полномочий государственного органа, предоставления государственных услуг, информационного обмена между госорганами или иных установленных законом целей;
  • оператором выступает государственный орган либо организация, которой поручена эксплуатация (по общему правилу — заказчик, заключивший государственный контракт, если решением о создании не установлено иное; часть 5 статьи 14 149-ФЗ).

По решению органов местного самоуправления создаются муниципальные информационные системы; требования 149-ФЗ к ГИС, включая требования к защите информации, распространяются на них, если иное не предусмотрено законодательством о местном самоуправлении (часть 4 статьи 13 149-ФЗ).

Кто и как определяет статус

Статус ГИС вытекает из основания создания системы, а не из желания оператора: если система создана по нормативному акту для государственных функций, она является государственной. Решение о создании ГИС принимает соответствующий государственный орган; он же как оператор определяет требования к системе и её классификацию.

Класс защищённости (К1–К3) устанавливает оператор при создании или модернизации системы по требованиям ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. — по уровню значимости информации и масштабу системы (см. классы защищённости К1–К3 и требования к классу К1). Для отдельных категорий, прежде всего федеральных ГИС, предусмотрено внесение сведений в установленные реестры (учёт); универсального правила о регистрации любой ГИС в 149-ФЗ нет.

Частая путаница: подключение к ГИС не делает вашу систему государственной

Если коммерческая организация лишь подключается к чужой федеральной ГИС (например, для сдачи отчётности или получения сведений), её собственная информационная система от этого не становится государственной. Но оператор ФГИС вправе предъявить требования к защите рабочего места, с которого идёт подключение (аттестация АРМАвтоматизированное рабочее место — Рабочее место пользователя с программно-техническими средствами обработки информации., сертифицированные средства защиты) — подробнее в статье об аттестации рабочего места.

Правовые последствия статуса ГИС

  • с 1 марта 2026 года применяются требования приказа ФСТЭК №117; приказ №17 утратил силу, поэтому ссылаться на него в новых моделях угроз, технических заданиях и аттестационных документах как на действующую основу нельзя;
  • обязательная аттестация системы на соответствие требованиям по защите информации до ввода в эксплуатацию;
  • классификация системы (класс защищённости К1–К3), а для отдельных категорий (прежде всего федеральных ГИС) — учёт в установленных реестрах;
  • если в ГИС обрабатываются персональные данные — выполняются требования и к ГИС, и к ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств. (это разные шкалы: класс К1–К3 и уровень защищённости УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1…УЗ-4), а набор мер выбирается совместимый и не менее строгий.

Технические последствия

  • определение класса защищённости по уровню значимости информации и масштабу системы;
  • построение модели угроз и определение актуальных угроз;
  • определение целей защиты, выбор и адаптация мер по классу, актуальным угрозам и архитектуре в соответствии с приказом №117 и действующими методическими документами ФСТЭК;
  • аттестация, а с 1 марта 2026 года по приказу №117 — ещё и регулярные показатели состояния защиты (КЗИПоказатель состояния защищённости информации — Числовой показатель технической защиты от типовых актуальных угроз по методике ФСТЭК (2025, приказ №117); нормированное значение КЗИ = 1 — минимальный уровень обеспечен.) и непрерывный контроль.

Главное

Статус ГИС определяется правовым основанием создания и назначением системы, а не названием продукта или волей подрядчика. Для ГИС устанавливают класс К1–К3, реализуют требования действующего приказа ФСТЭК №117 и проводят аттестацию до начала обработки информации. Если та же система обрабатывает персональные данные или является объектом КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ., режимы не заменяют друг друга: оператор документирует применимость каждого и формирует согласованный набор мер. Простое подключение коммерческой системы к чужой ФГИС собственную систему государственной не делает, но требования оператора ФГИС к точке подключения могут быть обязательны по договору или регламенту взаимодействия.

Частые вопросы

Когда информационная система становится государственной (ГИС)?

Когда она создана или используется для реализации полномочий государственного органа на основании нормативного правового акта — федерального закона, закона субъекта РФ или акта госоргана (статьи 13 и 14 149-ФЗ). Признаки: основание создания (НПА), государственные цели и оператор-госорган.

Кто определяет статус ГИС?

Статус вытекает из основания создания системы, а не из желания оператора: решение о создании ГИС принимает государственный орган, он же как оператор определяет требования и класс защищённости (К1–К3) по уровню значимости информации и масштабу системы.

Делает ли подключение к чужой ФГИС мою систему государственной?

Нет. Если коммерческая организация лишь подключается к чужой федеральной ГИС (например, для сдачи отчётности), её собственная система государственной не становится. Но оператор ФГИС может потребовать защитить и аттестовать рабочее место подключения.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.

Границы ИСПДн: как определить состав системы и ничего не забыть

Практическая методика определения границ ИСПДн: когда CRM, 1С, Excel, почта и облако являются одной или разными системами, нужно ли включать рабочие места, интеграции, журналы, резервные и тестовые копии, как оформить схему, паспорт, ответственность поставщика и пересмотр границ.

Методика ФСТЭК от 12.04.2026: меры защиты информации

Разбор методического документа ФСТЭК от 12 апреля 2026 года: меры защиты для классов К1–К3, связь с приказом № 117 и порядок действий оператора.

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.