Методика ФСТЭК от 12.04.2026: меры защиты информации

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 31.07.2026 · Обновлено 10.08.2026

Разбор методического документа ФСТЭК от 12 апреля 2026 года: меры защиты для классов К1–К3, связь с приказом № 117 и порядок действий оператора.

Методический документ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» — утверждённый ФСТЭК России 12 апреля 2026 года документ, который подробно описывает, какие организационные мероприятия и технические меры применяются для защиты информации в информационных системах и как выбирать их по классу защищённости и модели угроз. Проще говоря, это «сборник мер», раскрывающий требования приказа ФСТЭК России от 11.04.2025 №117: сам приказ задаёт рамку и порядок, а конкретный состав мер по классам К1–К3 приведён именно в этой методичке.

Что это за документ и когда он появился

Документ утверждён ФСТЭК России 12 апреля 2026 года и объявлен информационным сообщением ФСТЭК России от 14 апреля 2026 года №240/22/2457. Это методический документ (руководство по применению мер), размещённый на официальном сайте ФСТЭК России: он не проходит государственную регистрацию в Минюсте как приказ, но задаёт единый порядок выбора и реализации мер защиты информации, на который опираются операторы и лицензиаты. Полное название — «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах».

Что он заменил

Новый документ пришёл на смену методическому документу ФСТЭК 2014 года «Меры защиты информации в государственных информационных системах» — его положения больше не применяются. Прежняя методичка была привязана к приказу №17 и охватывала только государственные информационные системы. Документ 2026 года шире по охвату и построен на новых принципах защиты.

К каким системам применяется

В первую очередь документ адресован государственным информационным системам и иным информационным системам государственных органов, государственных унитарных предприятий и учреждений — то есть системам, на которые распространяется приказ ФСТЭК России №117. Кроме того, он охватывает автоматизированные системы управления, информационно-телекоммуникационные сети организаций, а также значимые объекты критической информационной инфраструктуры. В сносках документ увязан с приказом ФСТЭК России от 25.12.2017 №239 (значимые объекты КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ.), приказом ФСТЭК России от 14.03.2014 №31 (автоматизированные системы управления производственными и технологическими процессами) и приказом ФСТЭК России от 18.02.2013 №21 (информационные системы персональных данных). Криптографические (шифровальные) меры прямо вынесены за рамки документа — это зона требований ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России.

Главное изменение — процессный подход к защите информации

Ключевая идея документа: защита информации — это непрерывный процесс, а не разовый набор внедрённых средств «под аттестацию». Оператор должен постоянно поддерживать и развивать защиту, а не зафиксировать её один раз. Документ требует учитывать:

  • архитектуру информационной системы и поверхность компьютерных атак;
  • сегментацию и микросегментацию сети, минимизацию прав доступа;
  • принципы защищённого проектирования — защита закладывается уже на этапе создания системы;
  • выявление и оценку угроз не только при создании системы, но и в ходе эксплуатации — с опорой на банк данных угроз ФСТЭК (БДУ) и иные данные об уязвимостях и нарушителях.

Отдельно проработаны меры под современные технологии: виртуализацию и контейнеры, электронную почту, веб-приложения и API, конечные и мобильные устройства, устройства интернета вещей, беспроводные сети, антивирусную защиту, системы обнаружения и предотвращения вторжений, межсетевое экранирование и защиту от DDoS-атак.

Меры по классам защищённости К1, К2 и К3

Приказ №117 сам по себе не содержит таблицы мер — он описывает порядок словами. Конкретный состав мер защиты по классам защищённости приведён именно в этом методическом документе. Класс защищённости (К1 — наивысший, К3 — базовый) определяется при классификации информационной системы; под каждый класс документ задаёт свой набор мер и правила их усиления. Итоговый перечень мер для конкретной системы формируется по трём входам:

  • класс защищённости системы;
  • модель угроз безопасности — какие угрозы актуальны для системы;
  • структурно-функциональные характеристики системы: архитектура, применяемые технологии, режимы обработки.

Выбору мер посвящено отдельное приложение к документу: базовый набор по классу дополняется и адаптируется под модель угроз и особенности конкретной системы.

Что это означает для оператора

Если ваша система подпадает под приказ №117 (или под приказы №239, №31, №21 в соответствующей части), порядок работы такой:

  1. определить класс защищённости системы;
  2. разработать или актуализировать модель угроз с опорой на БДУБанк данных угроз безопасности информации ФСТЭК — Государственный реестр угроз (УБИ) и уязвимостей на bdu.fstec.ru; используется при построении модели угроз. ФСТЭК;
  3. выбрать меры защиты по методическому документу — исходя из класса, модели угроз и характеристик системы;
  4. встроить защиту в постоянные процессы: управление конфигурациями, уязвимостями, доступом, событиями безопасности и контроль защищённости.

Стоит помнить, что приказ №117 ввёл измеримые показатели состояния защиты (в том числе показатель Кзи), которые оцениваются периодически и по которым оператор отчитывается во ФСТЭК России, — то есть реализованные по методичке меры затем должны подтверждаться измеримым результатом.

Частые вопросы

Документ обязателен или носит рекомендательный характер? Это методический документ ФСТЭК России: он не проходит государственную регистрацию как приказ, но задаёт единый порядок выбора и реализации мер. На практике именно по нему формируется состав мер защиты для систем, подпадающих под приказ №117, поэтому для таких операторов он фактически определяющий.

Отменяет ли он методичку 2014 года? Да. Положения методического документа 2014 года «Меры защиты информации в государственных информационных системах» больше не применяются.

Касается ли документ криптографии? Нет. Шифровальные (криптографические) средства защиты вынесены за его рамки — требования к ним устанавливает ФСБ России.

Где найти сам документ? Первоисточник — официальный сайт ФСТЭК России; в нашей библиотеке карточка доступна на странице методического документа о мерах защиты информации в ИС.

Определить класс защищённости, собрать модель угроз на базе БДУ ФСТЭК и подобрать состав мер под конкретную систему помогает сервис ГрамотаИБ.

Частые вопросы

Что за методический документ ФСТЭК от 12 апреля 2026 года?

Документ ФСТЭК России «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» (утверждён 12.04.2026). Он подробно описывает состав организационных и технических мер защиты информации в информационных системах и порядок их выбора по классу защищённости и модели угроз, раскрывая требования приказа ФСТЭК №117.

Какой документ он заменил?

Методический документ ФСТЭК 2014 года «Меры защиты информации в государственных информационных системах» — его положения больше не применяются.

К каким системам применяется документ?

В первую очередь к государственным и иным информационным системам госорганов, ГУП и учреждений (приказ ФСТЭК №117). Он также увязан с приказами №239 (значимые объекты КИИ), №31 (АСУ производственными и технологическими процессами) и №21 (ИСПДн). Криптографические меры вынесены за его рамки — это зона требований ФСБ России.

Где найти состав мер по классам К1, К2, К3?

Приказ №117 задаёт укрупнённые базовые меры, а полная таблица мер по классам защищённости К1 (наивысший), К2 и К3 и их конкретное содержание приведены в этом методическом документе. Итоговый перечень мер для системы формируется по классу защищённости, модели угроз и структурно-функциональным характеристикам.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.

Отчёт об оценке КЗИ: пример заполнения, подтверждающие материалы и план мероприятий

Показатель КЗИ посчитан — дальше нужен отчёт. Разбираем на сквозном примере, что в нём пишут: исходные данные, оценку каждого частного показателя, чем она подтверждена, итоговое значение и план мероприятий. Отдельно — какие материалы уходят во ФСТЭК России вместе с результатами, какие по запросу и почему тридцать дней молчания обнуляют показатель.