Методический документ ФСТЭК от 12 апреля 2026: состав и содержание мер защиты информации
Методический документ ФСТЭК России от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» подробно описывает состав мер защиты по классам К1–К3 и порядок их выбора по модели угроз. Разбираем, что это за документ, что он заменил, к каким системам применяется (ГИС, КИИ, АСУ, ИСПДн) и как оператору по нему работать.
Методический документ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» — утверждённый ФСТЭК России 12 апреля 2026 года документ, который подробно описывает, какие организационные мероприятия и технические меры применяются для защиты информации в информационных системах и как выбирать их по классу защищённости и модели угроз. Проще говоря, это «сборник мер», раскрывающий требования приказа ФСТЭК России №117: сам приказ задаёт рамку и порядок, а конкретный состав мер по классам К1–К3 приведён именно в этой методичке.
Что это за документ и когда он появился
Документ утверждён ФСТЭК России 12 апреля 2026 года и объявлен информационным сообщением ФСТЭК России от 14 апреля 2026 года №240/22/2457. Это методический документ (руководство по применению мер), размещённый на официальном сайте ФСТЭК России: он не проходит государственную регистрацию в Минюсте как приказ, но задаёт единый порядок выбора и реализации мер защиты информации, на который опираются операторы и лицензиаты. Полное название — «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах».
Что он заменил
Новый документ пришёл на смену методическому документу ФСТЭК 2014 года «Меры защиты информации в государственных информационных системах» — его положения больше не применяются. Прежняя методичка была привязана к приказу №17 и охватывала только государственные информационные системы. Документ 2026 года шире по охвату и построен на новых принципах защиты.
К каким системам применяется
В первую очередь документ адресован государственным информационным системам и иным информационным системам государственных органов, государственных унитарных предприятий и учреждений — то есть системам, на которые распространяется приказ ФСТЭК России №117. Кроме того, он охватывает автоматизированные системы управления, информационно-телекоммуникационные сети организаций, а также значимые объекты критической информационной инфраструктуры. В сносках документ увязан с приказом №239 (значимые объекты КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ.), приказом №31 (автоматизированные системы управления производственными и технологическими процессами) и приказом №21 (информационные системы персональных данных). Криптографические (шифровальные) меры прямо вынесены за рамки документа — это зона требований ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России.
Главное изменение — процессный подход к защите информации
Ключевая идея документа: защита информации — это непрерывный процесс, а не разовый набор внедрённых средств «под аттестацию». Оператор должен постоянно поддерживать и развивать защиту, а не зафиксировать её один раз. Документ требует учитывать:
- архитектуру информационной системы и поверхность компьютерных атак;
- сегментацию и микросегментацию сети, минимизацию прав доступа;
- принципы защищённого проектирования — защита закладывается уже на этапе создания системы;
- выявление и оценку угроз не только при создании системы, но и в ходе эксплуатации — с опорой на банк данных угроз ФСТЭК (БДУ) и иные данные об уязвимостях и нарушителях.
Отдельно проработаны меры под современные технологии: виртуализацию и контейнеры, электронную почту, веб-приложения и API, конечные и мобильные устройства, устройства интернета вещей, беспроводные сети, антивирусную защиту, системы обнаружения и предотвращения вторжений, межсетевое экранирование и защиту от DDoS-атак.
Меры по классам защищённости К1, К2 и К3
Приказ №117 сам по себе не содержит таблицы мер — он описывает порядок словами. Конкретный состав мер защиты по классам защищённости приведён именно в этом методическом документе. Класс защищённости (К1 — наивысший, К3 — базовый) определяется при классификации информационной системы; под каждый класс документ задаёт свой набор мер и правила их усиления. Итоговый перечень мер для конкретной системы формируется по трём входам:
- класс защищённости системы;
- модель угроз безопасности — какие угрозы актуальны для системы;
- структурно-функциональные характеристики системы: архитектура, применяемые технологии, режимы обработки.
Выбору мер посвящено отдельное приложение к документу: базовый набор по классу дополняется и адаптируется под модель угроз и особенности конкретной системы.
Что это означает для оператора
Если ваша система подпадает под приказ №117 (или под приказы №239, №31, №21 в соответствующей части), порядок работы такой:
- определить класс защищённости системы;
- разработать или актуализировать модель угроз с опорой на БДУБанк данных угроз безопасности информации ФСТЭК — Государственный реестр угроз (УБИ) и уязвимостей на bdu.fstec.ru; используется при построении модели угроз. ФСТЭК;
- выбрать меры защиты по методическому документу — исходя из класса, модели угроз и характеристик системы;
- встроить защиту в постоянные процессы: управление конфигурациями, уязвимостями, доступом, событиями безопасности и контроль защищённости.
Стоит помнить, что приказ №117 ввёл измеримые показатели состояния защиты (в том числе показатель Кзи), которые оцениваются периодически и по которым оператор отчитывается во ФСТЭК России, — то есть реализованные по методичке меры затем должны подтверждаться измеримым результатом.
Частые вопросы
Документ обязателен или носит рекомендательный характер? Это методический документ ФСТЭК России: он не проходит государственную регистрацию как приказ, но задаёт единый порядок выбора и реализации мер. На практике именно по нему формируется состав мер защиты для систем, подпадающих под приказ №117, поэтому для таких операторов он фактически определяющий.
Отменяет ли он методичку 2014 года? Да. Положения методического документа 2014 года «Меры защиты информации в государственных информационных системах» больше не применяются.
Касается ли документ криптографии? Нет. Шифровальные (криптографические) средства защиты вынесены за его рамки — требования к ним устанавливает ФСБ России.
Где найти сам документ? Первоисточник — официальный сайт ФСТЭК России; в нашей библиотеке карточка доступна на странице методического документа о мерах защиты информации в ИС.
Определить класс защищённости, собрать модель угроз на базе БДУ ФСТЭК и подобрать состав мер под конкретную систему помогает сервис ГрамотаИБ.