ГрамотаИБ ГрамотаИБ

Методический документ ФСТЭК от 12 апреля 2026: состав и содержание мер защиты информации

Редакция ГрамотаИБ · Опубликовано 31.07.2026

Методический документ ФСТЭК России от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» подробно описывает состав мер защиты по классам К1–К3 и порядок их выбора по модели угроз. Разбираем, что это за документ, что он заменил, к каким системам применяется (ГИС, КИИ, АСУ, ИСПДн) и как оператору по нему работать.

Методический документ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» — утверждённый ФСТЭК России 12 апреля 2026 года документ, который подробно описывает, какие организационные мероприятия и технические меры применяются для защиты информации в информационных системах и как выбирать их по классу защищённости и модели угроз. Проще говоря, это «сборник мер», раскрывающий требования приказа ФСТЭК России №117: сам приказ задаёт рамку и порядок, а конкретный состав мер по классам К1–К3 приведён именно в этой методичке.

Что это за документ и когда он появился

Документ утверждён ФСТЭК России 12 апреля 2026 года и объявлен информационным сообщением ФСТЭК России от 14 апреля 2026 года №240/22/2457. Это методический документ (руководство по применению мер), размещённый на официальном сайте ФСТЭК России: он не проходит государственную регистрацию в Минюсте как приказ, но задаёт единый порядок выбора и реализации мер защиты информации, на который опираются операторы и лицензиаты. Полное название — «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах».

Что он заменил

Новый документ пришёл на смену методическому документу ФСТЭК 2014 года «Меры защиты информации в государственных информационных системах» — его положения больше не применяются. Прежняя методичка была привязана к приказу №17 и охватывала только государственные информационные системы. Документ 2026 года шире по охвату и построен на новых принципах защиты.

К каким системам применяется

В первую очередь документ адресован государственным информационным системам и иным информационным системам государственных органов, государственных унитарных предприятий и учреждений — то есть системам, на которые распространяется приказ ФСТЭК России №117. Кроме того, он охватывает автоматизированные системы управления, информационно-телекоммуникационные сети организаций, а также значимые объекты критической информационной инфраструктуры. В сносках документ увязан с приказом №239 (значимые объекты КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ.), приказом №31 (автоматизированные системы управления производственными и технологическими процессами) и приказом №21 (информационные системы персональных данных). Криптографические (шифровальные) меры прямо вынесены за рамки документа — это зона требований ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России.

Главное изменение — процессный подход к защите информации

Ключевая идея документа: защита информации — это непрерывный процесс, а не разовый набор внедрённых средств «под аттестацию». Оператор должен постоянно поддерживать и развивать защиту, а не зафиксировать её один раз. Документ требует учитывать:

  • архитектуру информационной системы и поверхность компьютерных атак;
  • сегментацию и микросегментацию сети, минимизацию прав доступа;
  • принципы защищённого проектирования — защита закладывается уже на этапе создания системы;
  • выявление и оценку угроз не только при создании системы, но и в ходе эксплуатации — с опорой на банк данных угроз ФСТЭК (БДУ) и иные данные об уязвимостях и нарушителях.

Отдельно проработаны меры под современные технологии: виртуализацию и контейнеры, электронную почту, веб-приложения и API, конечные и мобильные устройства, устройства интернета вещей, беспроводные сети, антивирусную защиту, системы обнаружения и предотвращения вторжений, межсетевое экранирование и защиту от DDoS-атак.

Меры по классам защищённости К1, К2 и К3

Приказ №117 сам по себе не содержит таблицы мер — он описывает порядок словами. Конкретный состав мер защиты по классам защищённости приведён именно в этом методическом документе. Класс защищённости (К1 — наивысший, К3 — базовый) определяется при классификации информационной системы; под каждый класс документ задаёт свой набор мер и правила их усиления. Итоговый перечень мер для конкретной системы формируется по трём входам:

  • класс защищённости системы;
  • модель угроз безопасности — какие угрозы актуальны для системы;
  • структурно-функциональные характеристики системы: архитектура, применяемые технологии, режимы обработки.

Выбору мер посвящено отдельное приложение к документу: базовый набор по классу дополняется и адаптируется под модель угроз и особенности конкретной системы.

Что это означает для оператора

Если ваша система подпадает под приказ №117 (или под приказы №239, №31, №21 в соответствующей части), порядок работы такой:

  1. определить класс защищённости системы;
  2. разработать или актуализировать модель угроз с опорой на БДУБанк данных угроз безопасности информации ФСТЭК — Государственный реестр угроз (УБИ) и уязвимостей на bdu.fstec.ru; используется при построении модели угроз. ФСТЭК;
  3. выбрать меры защиты по методическому документу — исходя из класса, модели угроз и характеристик системы;
  4. встроить защиту в постоянные процессы: управление конфигурациями, уязвимостями, доступом, событиями безопасности и контроль защищённости.

Стоит помнить, что приказ №117 ввёл измеримые показатели состояния защиты (в том числе показатель Кзи), которые оцениваются периодически и по которым оператор отчитывается во ФСТЭК России, — то есть реализованные по методичке меры затем должны подтверждаться измеримым результатом.

Частые вопросы

Документ обязателен или носит рекомендательный характер? Это методический документ ФСТЭК России: он не проходит государственную регистрацию как приказ, но задаёт единый порядок выбора и реализации мер. На практике именно по нему формируется состав мер защиты для систем, подпадающих под приказ №117, поэтому для таких операторов он фактически определяющий.

Отменяет ли он методичку 2014 года? Да. Положения методического документа 2014 года «Меры защиты информации в государственных информационных системах» больше не применяются.

Касается ли документ криптографии? Нет. Шифровальные (криптографические) средства защиты вынесены за его рамки — требования к ним устанавливает ФСБ России.

Где найти сам документ? Первоисточник — официальный сайт ФСТЭК России; в нашей библиотеке карточка доступна на странице методического документа о мерах защиты информации в ИС.

Определить класс защищённости, собрать модель угроз на базе БДУ ФСТЭК и подобрать состав мер под конкретную систему помогает сервис ГрамотаИБ.

Частые вопросы

Что за методический документ ФСТЭК от 12 апреля 2026 года?

Документ ФСТЭК России «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» (утверждён 12.04.2026). Он подробно описывает состав организационных и технических мер защиты информации в информационных системах и порядок их выбора по классу защищённости и модели угроз, раскрывая требования приказа ФСТЭК №117.

Какой документ он заменил?

Методический документ ФСТЭК 2014 года «Меры защиты информации в государственных информационных системах» — его положения больше не применяются.

К каким системам применяется документ?

В первую очередь к государственным и иным информационным системам госорганов, ГУП и учреждений (приказ ФСТЭК №117). Он также увязан с приказами №239 (значимые объекты КИИ), №31 (АСУ производственными и технологическими процессами) и №21 (ИСПДн). Криптографические меры вынесены за его рамки — это зона требований ФСБ России.

Где найти состав мер по классам К1, К2, К3?

Приказ №117 задаёт укрупнённые базовые меры, а полная таблица мер по классам защищённости К1 (наивысший), К2 и К3 и их конкретное содержание приведены в этом методическом документе. Итоговый перечень мер для системы формируется по классу защищённости, модели угроз и структурно-функциональным характеристикам.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.

Меры защиты информации в ГИС по приказу № 117: методический документ ФСТЭК от 12 апреля 2026 года

ФСТЭК России утвердила методический документ, который раскрывает состав и содержание мер защиты информации в информационных системах — от идентификации до защиты контейнерных сред, API и облаков. Разбираем структуру документа, связь с приказом № 117 и порядок применения оператором.

Модель угроз ФСТЭК и реальные угрозы малого бизнеса: как одно ложится на другое

Как формальная модель угроз по методике ФСТЭК 2021 года практически соотносится с типичными угрозами малого бизнеса — фишингом, вредоносными вложениями, шифровальщиками и кражей денег через клиент-банк. Разбираем, кто на самом деле нарушитель для небольшой организации, какие угрозы для неё актуальны и почему грамотная, пропорциональная масштабу модель угроз обосновывает тот же практичный минимум мер, а не бюрократию ради галочки.

Модель угроз ФСТЭК пошагово: как разработать по методике 2021 года

Пошаговый порядок разработки модели угроз безопасности информации по методике ФСТЭК России 2021 года: от определения негативных последствий и объектов воздействия к оценке нарушителей, способам и сценариям реализации угроз и определению их актуальности. Что использовать (Банк данных угроз, УБИ), как оформить и когда актуализировать модель.