Подключение к ГИС: что требует приказ ФСТЭК № 117, какие документы нужны и как это сделать
Канал в MAXПоликлиника работает с ЕГИСЗ, школа — с региональной системой образования и «Моей школой», управляющая компания — с ГИС ЖКХ. Разбираем, когда к системе участника применяются Требования приказа ФСТЭК России от 11.04.2025 № 117, что сделать по шагам, какие документы подготовить и на что смотреть руководителю. Два примера: медицинская организация и школа.
Многие организации работают в чужой государственной информационной системе: поликлиника передаёт и получает медицинские документы через ЕГИСЗ, школа ведёт журнал в региональной системе образования, управляющая компания размещает сведения в ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК. ЖКХ. Систему создал и ведёт её оператор. Но рабочие места, канал связи и данные на стороне организации — её ответственность. Разберём, что требует закон, как это выполнить и какие документы нужны.
Чем регламентировано
Требования к участнику складываются из нескольких уровней.
- Федеральный закон от 27.07.2006 № 149-ФЗ. Часть 8.1 статьи 14 запрещает передавать информацию из государственной системы в иную систему, которая не соответствует требованиям о защите информации.
- Приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 11.04.2025 № 117. Пункт 2 Требований: если из ГИС в другую систему передаётся информация ограниченного доступа, эта система должна соответствовать Требованиям. Состав передаваемой информации, цели её защиты и уровень защищённости устанавливают обладатель информации, заказчик, заключивший контракт на создание системы, или оператор системы. Для государственных органов, учреждений и унитарных предприятий Требования применяются к любым их системам и без подключения (пункт 1), для муниципальных систем — по пункту 3.
- Акт о самой системе. Он называет участников и их обязанности. Например, Положение о ЕГИСЗ, утверждённое постановлением Правительства Российской Федерации от 09.02.2022 № 140, обязывает пользователей информации системы выполнять требования по защите этой информации (пункт 48).
- Регламент подключения или соглашение с оператором. Это главный практический документ: в нём оператор пишет, какие средства защиты канала нужны, какие средства защиты ставить на рабочее место и чем подтвердить соответствие.
- Законодательство о персональных данных. Если в системе организации есть персональные данные, действуют Федеральный закон от 27.07.2006 № 152-ФЗ, требования к защите, утверждённые постановлением Правительства Российской Федерации от 01.11.2012 № 1119, и меры приказа ФСТЭК России от 18.02.2013 № 21. Для средств криптографической защиты — приказ ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России от 10.07.2014 № 378 и Инструкция, утверждённая приказом ФАПСИ от 13.06.2001 № 152.
Сам приказ № 117 подробнее разобран в статье о переходе с приказа № 17 на № 117, текст — в библиотеке НПА.
Когда подключение делает вас «участником по пункту 2»
Важно направление передачи. Пункт 2 срабатывает, когда информация ограниченного доступа приходит из ГИС в вашу систему. Если организация только отправляет сведения в систему или смотрит общедоступные данные, пункт 2 сам по себе не применяется. Ориентиры по распространённым системам:
| Система | Оператор | Приходит ли к участнику информация ограниченного доступа |
|---|---|---|
| ЕГИСЗ | Минздрав России | Обычно да: медицинская организация получает медицинскую документацию и сведения о здоровье |
| ЕПГУ | Минцифры России | Да, если организация получает с портала заявления граждан |
| ГИС ЖКХ | АО «Оператор информационной системы» | Зависит от вида организации: например, обращения граждан содержат персональные данные |
| ФГИС «Моя школа» | Минцифры России | Зависит от того, приходят ли данные в собственную систему школы |
| ФИС ФРДО | Рособрнадзор | Обычно нет: организация передаёт сведения о документах, обратно получает только подтверждение |
| ФГИС МДЛП | ООО «Оператор-ЦРПТ» | Обычно нет: участник видит свои и общедоступные сведения |
Это ориентир, а не решение. Что именно к вам приходит, видно из регламента подключения и из того, как настроен обмен.
Как выполнить: шесть шагов
- Получите документ оператора. Регламент подключения или соглашение называет требования к участнику. Без него неизвестно, какой класс средств защиты нужен и чем подтверждать соответствие.
- Определите рабочие места. Какие компьютеры и какая ваша система подключаются, где они стоят, кто их обслуживает. Это границы того, что придётся защищать.
- Определите пользователей. Кто работает с системой, на каком основании, какие у него права. Права оформляются матрицей доступа, допуск — приказом.
- Защитите канал. Как правило, оператор требует средства криптографической защиты (СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ.) определённого класса. Экземпляры СКЗИ ставятся на поэкземплярный учёт, назначается ответственный пользователь.
- Примите меры защиты и подтвердите соответствие. Сертифицированные средства защиты на рабочем месте, настройка, затем документ о соответствии — аттестат или иной, который требует оператор. Для ГИС аттестация обязательна до начала обработки информации (пункт 65 Требований). Для иных систем государственных органов и учреждений решение об аттестации принимает руководитель или ответственное лицо. Как правило, для аттестационных испытаний привлекают организацию с лицензией ФСТЭК России на техническую защиту конфиденциальной информации; органы государственной власти и местного самоуправления по решению руководителя могут аттестовать свои объекты сами при условиях, установленных приказом ФСТЭК России от 29.04.2021 № 77.
- Оформите документы и поддерживайте состояние. Приказы, инструкции, учёт. Если к системе применяются Требования приказа № 117, добавляются регулярные работы: расчёт показателя защищённости Кзи не реже раза в шесть месяцев и показателя уровня зрелости Пзи не реже раза в два года с направлением результатов во ФСТЭК России не позднее 5 рабочих дней после расчёта (пункт 32); проверка, в том числе тренировка, восстановления выполнения значимых функций из резервных копий не реже раза в два года (пункт 55); оценка знаний пользователей не реже раза в три года и после компьютерного инцидента (пункт 57).
Подробнее о подтверждении соответствия рабочего места — в статье об аттестации рабочего места для подключения к ГИС.
Какие документы нужны
Состав зависит от регламента оператора. Типовой набор участника:
- регламент подключения или соглашение с оператором ГИС — получаете от оператора;
- приказ о назначении ответственного за защиту информации и положение о подразделении (специалистах) по защите информации;
- политика защиты информации и регламент защиты информации, если к системе применяются Требования приказа № 117;
- перечень рабочих мест и пользователей, приказ о допуске, матрица доступа;
- инструкция пользователя и памятка, лист ознакомления;
- приказ о назначении ответственного пользователя СКЗИ и журнал поэкземплярного учёта СКЗИ;
- для системы с персональными данными — модель угроз, акт определения уровня защищённости, документы по мерам приказа № 21;
- аттестат соответствия или иной документ о соответствии, если его требует оператор или решение руководителя.
Пример 1. Медицинская организация и ЕГИСЗ
Поликлиника ведёт медицинскую информационную систему (МИС) и через неё обменивается документами с ЕГИСЗ. Медицинская организация — пользователь информации ЕГИСЗ (подпункт «к» пункта 47 Положения о ЕГИСЗ) и обязана выполнять требования по защите этой информации (пункт 48). В МИС приходят медицинские документы — это сведения о здоровье, то есть специальная категория персональных данных и врачебная тайна.
Как это выглядит на практике:
- Канал. Методические рекомендации Минздрава России от 31.08.2023 по криптографической защите каналов описывают подключение медицинской организации к ЕГИСЗ через региональную систему в сфере здравоохранения и региональную сеть: на стороне организации — средства криптографической защиты класса не ниже КС3. Частная клиника может подключиться через иную информационную систему по её регламенту — тогда её технические средства должны быть сертифицированы не ниже класса КС2 — либо напрямую через общедоступную сеть на СКЗИ не ниже КС3. Организации с филиалами рекомендуется развернуть собственную защищённую сеть с интеграцией в сеть региональной системы; для её построения рекомендации требуют привлекать организации с лицензиями ФСБ России.
- Система. МИС — информационная система персональных данных со специальными категориями. Для неё определяется уровень защищённости, строится модель угроз, принимаются меры приказа № 21.
- Приказ № 117. Для государственной или муниципальной поликлиники Требования применяются по пункту 1 или 3. Для частной клиники — по пункту 2, раз из ЕГИСЗ в её МИС приходит информация ограниченного доступа.
- Обратите внимание. Рекомендации Минздрава ссылаются на приказ ФСТЭК России № 17. С 01.03.2026 он заменён приказом № 117, и в документах организации ссылка должна быть на новый приказ.
Пример 2. Школа и системы образования
Муниципальная школа ведёт электронный журнал в региональной государственной системе в сфере образования и работает с ФГИС «Моя школа» (Положение утверждено постановлением Правительства Российской Федерации от 13.07.2022 № 1241). Здесь важны три вопроса.
- Чья система. Если журнал ведётся в региональной системе через браузер, школа — пользователь чужой системы. Региональные компоненты, размещённые на государственной единой облачной платформе, защищаются в том числе комплектами средств защиты, которые предоставляются через платформу. Оператор «Моей школы» разрабатывает такие комплекты и типовой комплект документов для аттестации, а саму аттестацию проводит, если это предусмотрено соглашением (подпункты «п» и «р» пункта 7 Положения).
- Что приходит к школе. Если данные учеников выгружаются в собственную систему школы (контингент, учёт, своя программа), к этой системе применяется пункт 2. Если школа работает только в чужой системе, на её стороне остаются рабочие места, пользователи и канал — их требования задаёт регламент оператора.
- Статус школы. Пункт 1 Требований называет государственные учреждения. Муниципальная школа подпадает под Требования через муниципальную информационную систему (пункт 3) или через пункт 2. Персональные данные учеников и родителей при этом защищаются по 152-ФЗ в любом случае.
На что обратить внимание руководителю
- Ответственность не переходит к оператору ГИС. Оператор отвечает за свою систему, организация — за свои рабочие места, канал и данные, которые к ней пришли.
- Начинайте с регламента оператора. Покупать средства защиты до того, как известны требования к классу, — частая причина лишних расходов.
- Определите, приходит ли к вам информация ограниченного доступа. От этого зависит, применяется ли приказ № 117 по пункту 2 со всеми регулярными работами.
- Назначьте ответственных. Ответственный за защиту информации и ответственный пользователь СКЗИ — разные роли, их часто путают.
- Держите учёт в порядке. Уволенный работник с действующей учётной записью и неучтённый экземпляр СКЗИ — типичные находки проверки.
- Следите за сроками. Аттестат действует при условии периодического контроля. Для показателей Кзи и Пзи, оценки знаний пользователей, контроля уровня защищённости и проверок восстановления приказ № 117 устанавливает свою периодичность.
Что берёт на себя сервис, а что остаётся организации
В ГрамотаИБ подключения ведутся в разделе «Защита подключений к госсистемам».
- Систему выбирают из справочника: название и оператор подставляются, рядом — подсказка, передаётся ли обычно из неё информация ограниченного доступа, и акт о системе. Отметку делает человек: от неё зависит основание по пункту 2.
- Мастер из шести шагов отмечает сделанное по данным кабинета: указан ли документ оператора, выбраны ли рабочие места, названы ли пользователи, стоят ли на учёте СКЗИ, внесён ли документ о соответствии, утверждены ли инструкция и памятка.
- Когда приказ № 117 применяется, в план работ встают его обязанности и сроки: ответственный и подразделение, политика, регламенты, оценка Кзи, план совершенствования, обучение пользователей.
- Документы собираются из сведений кабинета: приказы, политика, инструкции, матрица доступа, журнал учёта СКЗИ.
- Пресеты медицинской организации, школы и управляющей компании сразу заводят типичное подключение.
Организации остаётся то, что сервис сделать не может: получить регламент у оператора, купить и установить средства защиты, провести аттестацию с лицензиатом ФСТЭК России, подписать и ввести документы в действие.
Главное
Подключение к чужой ГИС не перекладывает защиту на оператора системы. Если из ГИС к вам приходит информация ограниченного доступа, ваша система должна соответствовать Требованиям приказа ФСТЭК России от 11.04.2025 № 117 (пункт 2), а передавать информацию в несоответствующую систему запрещено (часть 8.1 статьи 14 Федерального закона № 149-ФЗ). Начните с регламента оператора, определите рабочие места, пользователей и канал, подтвердите соответствие и поддерживайте его регулярными работами.