Меры защиты информации в ГИС по приказу № 117: методический документ ФСТЭК от 12 апреля 2026 года

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 15.07.2026 · Обновлено 10.08.2026

ФСТЭК России утвердила методический документ, который раскрывает состав и содержание мер защиты информации в информационных системах — от идентификации до защиты контейнерных сред, API и облаков. Разбираем структуру документа, связь с приказом № 117 и порядок применения оператором.

12 апреля 2026 года ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России утвердила методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах». Документ объёмом 184 страницы раскрывает, какими конкретно мерами закрываются требования приказа ФСТЭК России от 11 апреля 2025 г. № 117 — того, который с 1 марта 2026 года заменил приказ ФСТЭК России от 11.02.2013 № 17 в части защиты информации в государственных информационных системах.

Что определяет документ

Приказ № 117 задаёт требования и классы защищённости К1, К2, К3 для государственных информационных систем и иных информационных систем в сфере действия приказа, но не содержит кодированной таблицы «мера — класс», привычной по приказу ФСТЭК России от 18.02.2013 № 21 для ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.. Эту практическую привязку мер к классам К1–К3 даёт методический документ: он определяет общие подходы, состав и содержание мер защиты для информационных систем, автоматизированных систем управления и информационно-телекоммуникационных сетей государственных органов, унитарных предприятий, учреждений и организаций, в том числе субъектов критической информационной инфраструктуры.

Документ имеет статус методического — он не является нормативным правовым актом, но служит методической основой для выбора, адаптации и обоснования мер. Он распространяется как открытый методический документ ФСТЭК России.

Важно, что документ не сводится только к ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК.: через классы К1–К3 он сопоставлен также с уровнями защищённости персональных данных в ИСПДн и категориями значимости объектов КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ.. Поэтому его практическое значение шире приказа № 117 — он формирует единый классориентированный каталог мер для нескольких режимов защиты информации.

Две ступени: мероприятия и меры

Ключевое отличие новой методики — двухуровневая структура. Над привычными мерами появился уровень мероприятий (процессов) защиты информации. Мероприятие описывает процесс: что должно выполняться на протяжении жизненного цикла системы. Меры внутри мероприятия — это конкретные защитные механизмы, причём для каждой меры документ формулирует её цель. Такой подход смещает акцент с формального наличия средства защиты на непрерывность процесса и достижение цели защиты.

Семнадцать групп мер: что появилось нового

Меры сгруппированы по семнадцати направлениям. Часть из них знакома по приказам № 21 и № 17 — идентификация и аутентификация (ИАФИдентификация и аутентификация — Группа мер защиты: распознавание и подтверждение подлинности пользователей и устройств.), управление доступом (УПДУправление доступом — Группа мер защиты: разграничение и контроль доступа субъектов к объектам доступа.), регистрация событий безопасности (РСБРегистрация событий безопасности — Группа мер защиты: журналирование и анализ событий информационной безопасности.), антивирусная защита (АВЗАнтивирусная защита — Меры и средства защиты от вредоносного программного обеспечения.), обнаружение и предотвращение вторжений (СОВСистема обнаружения вторжений — Средство выявления компьютерных атак и подозрительной сетевой активности.), сегментация и межсетевое экранирование (МСЭ). Но существенная часть групп отражает технологии, которые прежние таблицы мер не покрывали:

  • защита виртуализации и облачных вычислений (ЗСВ);
  • защита технологий контейнерных сред и их оркестрации (ЗКО);
  • защита сервисов электронной почты (ЗЭП);
  • защита веб-технологий (ЗВТ);
  • защита программных интерфейсов взаимодействия приложений — API (ЗПИ);
  • защита конечных и мобильных устройств (ЗКУ, ЗМУ);
  • защита технологий «интернета вещей» (ЗИВ) и точек беспроводного доступа (ЗБД);
  • защита от компьютерных атак типа «отказ в обслуживании» (ЗОО) и защита каналов связи (ЗКС).

Появление этих групп отражает реальную поверхность атак современной информационной системы: контейнеры, облачные среды, публичные API и мобильный доступ давно стали её частью, а прежние наборы мер не адресовали многие из этих направлений прямо или в такой детализации.

Базовые наборы по классам К1–К3

Для каждой меры документ указывает, в базовый набор какого класса защищённости она входит: столбцы К1, К2 и К3 показывают применимость меры, а отдельные усиления уточняют требования к её реализации. Наборы вложены — более высокий класс включает меры младших. Оператор не применяет весь перечень механически: методика прямо предусматривает адаптацию базового набора мер под угрозы и особенности системы, уточнение адаптированного набора и разработку компенсирующих мер там, где базовая мера неприменима.

Как применять документ оператору

Работа с документом выстраивается в несколько шагов:

  1. определить класс защищённости информационной системы по приказу № 117 (К1, К2 или К3);
  2. отобрать базовый набор мер соответствующего класса из методического документа;
  3. адаптировать набор под актуальные угрозы и архитектуру системы: исключить неприменимые меры с обоснованием и добавить недостающие;
  4. для исключённых мер предусмотреть компенсирующие меры;
  5. реализовать меры сертифицированными средствами защиты там, где это требуется, и пройти аттестацию там, где она обязательна — прежде всего для ГИС; в иных режимах выполнить предусмотренную оценку соответствия или эффективности мер.

Результат — адаптированный набор мер, увязанный с классом системы и её моделью угроз. Именно он ложится в основу технического задания, проекта системы защиты информации и последующей аттестации.

Частые вопросы

Методический документ обязателен к применению? Он имеет статус методического (не является нормативным правовым актом), но служит методической основой для выбора, адаптации и обоснования состава мер защиты, которыми закрываются требования приказа №117.

Чем он отличается от приказа №21? В приказе №21 (ИСПДн) есть кодированная таблица «мера — класс». Здесь структура двухуровневая: над мерами добавлен уровень мероприятий (процессов) защиты, а для каждой меры сформулирована её цель; появились новые группы под современные технологии (виртуализация, контейнеры, API, облака, мобильные и IoT-устройства).

Документ применяется только к ГИС? Нет. Он конкретизирует не только приказ №117 (ГИС), но и требования по защите персональных данных (приказ №21), значимых объектов КИИ (приказ №239) и других информационных систем; через классы защищённости К1–К3 меры сопоставлены с уровнями защищённости ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). и категориями значимости объектов КИИ, поэтому его значение шире одного режима.

Что такое «мероприятия» и «меры»? Мероприятие — это процесс, который должен выполняться на протяжении жизненного цикла системы; меры внутри мероприятия — конкретные защитные механизмы, каждый со своей целью. Акцент смещён с формального наличия средства на непрерывность процесса и достижение цели защиты.

Как отобрать меры под свой класс? Определите класс системы (К1–К3) по приказу №117, возьмите базовый набор соответствующего класса и адаптируйте его под актуальные угрозы и особенности системы (исключив неприменимые меры с обоснованием и добавив недостающие). Затем проверьте, что адаптированный набор блокирует актуальные угрозы; если каких-то угроз он не закрывает — предусмотрите дополнительные или компенсирующие меры.

Главное

Методический документ от 12 апреля 2026 года — это практическая конкретизация требований приказа № 117: он превращает требования к защите государственных информационных систем в конкретный, структурированный по классам К1–К3 состав мероприятий и мер, включая современные направления от контейнеров и API до интернета вещей. Оператору он нужен как рабочий справочник при формировании и адаптации набора мер защиты.

Ведёте защиту ГИС?

В сервисе можно классифицировать информационную систему (класс К1–К3), получить чек-лист мер по методическому документу и вести их закрытие по группам. Начните с калькулятора класса защищённости ГИС.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Облачные сервисы в ГИС: что требует постановление Правительства от 18.08.2026 № 1024

Разбор постановления Правительства Российской Федерации от 18 августа 2026 года № 1024: что считается электронным сервисом, кого касаются Правила, какие требования предъявляются к самому сервису и к его поставщику, что должно попасть в закупочную документацию и контракт, зачем нужен регламент взаимодействия, какие сроки установлены для уведомлений об инцидентах и что успеть сделать до 1 сентября 2026 года.

Уровень зрелости по методике ФСТЭК от 07.08.2026: как считается и что готовить

Разбор методического документа ФСТЭК России от 7 августа 2026 года: что такое уровень зрелости Узи, 21 направление деятельности, восемь видов требований с весами, как определяется уровень направления по таблице 3, какие целевые уровни рекомендованы, чем оценка отличается от показателя КЗИ и что должно быть в отчёте.

Чем БДУ ФСТЭК отличается от CVE и как найти соответствие

Сканер выдал список CVE, а от вас требуют идентификаторы БДУ. Разбираем, что это за реестры, кто их ведёт, почему соответствие не всегда один к одному, где ФСТЭК России указывает связанные CVE, что делать с уязвимостями, которых в БДУ нет, и как перевести список из отчёта сканера целиком.

ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.