Когда информационная система становится ГИС: признаки, кто определяет статус и последствия

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 03.07.2026 · Обновлено 10.08.2026

Что делает информационную систему государственной по 149-ФЗ, кто определяет её статус и какие требования действуют с 1 марта 2026 года: приказ ФСТЭК №117, классификация К1–К3, аттестация ГИС, показатели КЗИ и ПЗИ. Почему подключение к чужой ФГИС не превращает собственную систему в ГИС и как совмещаются режимы ГИС, ИСПДн и КИИ.

Статус государственной информационной системы (ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК.) резко меняет требования к защите: появляются обязательная классификация, аттестация и сертифицированные средства защиты. Разберём, когда информационная система становится государственной, по каким признакам, кто определяет статус и какие наступают правовые и технические последствия.

Что делает систему государственной

Государственная информационная система — это информационная система, созданная на основании федеральных законов, законов субъектов Российской Федерации или правовых актов государственных органов (часть 1 статьи 13 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»). Цели ГИС — реализация полномочий государственных органов, обмен информацией между ними и иные цели, установленные федеральными законами (статья 14 149-ФЗ). Ключевые признаки ГИС:

  • система создаётся на основании нормативного правового акта (закона или акта государственного органа), а не по собственному коммерческому решению;
  • предназначена для реализации полномочий государственного органа, предоставления государственных услуг, информационного обмена между госорганами или иных установленных законом целей;
  • оператором выступает государственный орган либо организация, которой поручена эксплуатация (по общему правилу — заказчик, заключивший государственный контракт, если решением о создании не установлено иное; часть 5 статьи 14 149-ФЗ).

По решению органов местного самоуправления создаются муниципальные информационные системы; требования 149-ФЗ к ГИС, включая требования к защите информации, распространяются на них, если иное не предусмотрено законодательством о местном самоуправлении (часть 4 статьи 13 149-ФЗ).

Кто и как определяет статус

Статус ГИС вытекает из основания создания системы, а не из желания оператора: если система создана по нормативному акту для государственных функций, она является государственной. Решение о создании ГИС принимает соответствующий государственный орган; он же как оператор определяет требования к системе и её классификацию.

Класс защищённости (К1–К3) устанавливает оператор при создании или модернизации системы по требованиям ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. — по уровню значимости информации и масштабу системы (см. классы защищённости К1–К3 и требования к классу К1). Для отдельных категорий, прежде всего федеральных ГИС, предусмотрено внесение сведений в установленные реестры (учёт); универсального правила о регистрации любой ГИС в 149-ФЗ нет.

Частая путаница: подключение к ГИС не делает вашу систему государственной

Если коммерческая организация лишь подключается к чужой федеральной ГИС (например, для сдачи отчётности или получения сведений), её собственная информационная система от этого не становится государственной. Но оператор ФГИС вправе предъявить требования к защите рабочего места, с которого идёт подключение (аттестация АРМАвтоматизированное рабочее место — Рабочее место пользователя с программно-техническими средствами обработки информации., сертифицированные средства защиты) — подробнее в статье об аттестации рабочего места.

Правовые последствия статуса ГИС

  • с 1 марта 2026 года применяются требования приказа ФСТЭК №117; приказ №17 утратил силу, поэтому ссылаться на него в новых моделях угроз, технических заданиях и аттестационных документах как на действующую основу нельзя;
  • обязательная аттестация системы на соответствие требованиям по защите информации до ввода в эксплуатацию;
  • классификация системы (класс защищённости К1–К3), а для отдельных категорий (прежде всего федеральных ГИС) — учёт в установленных реестрах;
  • если в ГИС обрабатываются персональные данные — выполняются требования и к ГИС, и к ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств. (это разные шкалы: класс К1–К3 и уровень защищённости УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1…УЗ-4), а набор мер выбирается совместимый и не менее строгий.

Технические последствия

  • определение класса защищённости по уровню значимости информации и масштабу системы;
  • построение модели угроз и определение актуальных угроз;
  • определение целей защиты, выбор и адаптация мер по классу, актуальным угрозам и архитектуре в соответствии с приказом №117 и действующими методическими документами ФСТЭК;
  • аттестация, а с 1 марта 2026 года по приказу №117 — ещё и регулярные показатели состояния защиты (КЗИПоказатель состояния защищённости информации — Числовой показатель технической защиты от типовых актуальных угроз по методике ФСТЭК (2025, приказ №117); нормированное значение КЗИ = 1 — минимальный уровень обеспечен.) и непрерывный контроль.

Главное

Статус ГИС определяется правовым основанием создания и назначением системы, а не названием продукта или волей подрядчика. Для ГИС устанавливают класс К1–К3, реализуют требования действующего приказа ФСТЭК №117 и проводят аттестацию до начала обработки информации. Если та же система обрабатывает персональные данные или является объектом КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ., режимы не заменяют друг друга: оператор документирует применимость каждого и формирует согласованный набор мер. Простое подключение коммерческой системы к чужой ФГИС собственную систему государственной не делает, но требования оператора ФГИС к точке подключения могут быть обязательны по договору или регламенту взаимодействия.

Частые вопросы

Когда информационная система становится государственной (ГИС)?

Когда она создана или используется для реализации полномочий государственного органа на основании нормативного правового акта — федерального закона, закона субъекта РФ или акта госоргана (статьи 13 и 14 149-ФЗ). Признаки: основание создания (НПА), государственные цели и оператор-госорган.

Кто определяет статус ГИС?

Статус вытекает из основания создания системы, а не из желания оператора: решение о создании ГИС принимает государственный орган, он же как оператор определяет требования и класс защищённости (К1–К3) по уровню значимости информации и масштабу системы.

Делает ли подключение к чужой ФГИС мою систему государственной?

Нет. Если коммерческая организация лишь подключается к чужой федеральной ГИС (например, для сдачи отчётности), её собственная система государственной не становится. Но оператор ФГИС может потребовать защитить и аттестовать рабочее место подключения.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Модель угроз для частной медицинской клиники: пример разработки по шагам

Сквозной разбор: как небольшая клиника сама делает модель угроз по Методике ФСТЭК России от 05.02.2021. Восемь шагов с рассуждениями — от границы оценки и негативных последствий до нарушителей, угроз из банка данных ФСТЭК, сценариев и вывода об уровне защищённости и мерах. Показано, какой шаг чем считается на бесплатных калькуляторах.

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.