Приказ ФСТЭК №117 вместо №17: что кардинально изменилось в защите информации госсистем
С 1 марта 2026 года защиту информации в государственных информационных системах, а также в иных ИС государственных органов, ГУП и государственных учреждений регулирует приказ ФСТЭК России №117 — он заменил приказ №17 и меняет сам подход к защите. Разбор по первоисточнику: расширение сферы действия, переход от базового набора мер по классу к целям защиты и актуальным угрозам, новые требования к кадровому обеспечению (в том числе не менее 30% специалистов с профильным образованием по ИБ), измеримые показатели защищённости (Кзи) и зрелости (Пзи) с отчётностью во ФСТЭК, контроль уровня защищённости и непрерывное управление по всему жизненному циклу. И почему этот подход, вероятно, распространят на КИИ и ИСПДн.
С 1 марта 2026 года вступил в силу приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России от 11 апреля 2025 г. №117 — новые Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий и государственных учреждений. Он признал утратившими силу приказ №17 от 11.02.2013 и все вносившие в него изменения приказы. Это не косметическая правка, а смена самой логики защиты: от закрытия фиксированного набора мер по классу — к целям защиты, актуальным угрозам, измеримой защищённости и непрерывному управлению. Разбираем по пунктам Требований.
Коротко: что и когда заменилось
- Было: приказ ФСТЭК №17 от 11.02.2013 (с изменениями 2017, 2019, 2020 и 2024 годов).
- Стало: приказ ФСТЭК №117 от 11.04.2025, зарегистрирован Минюстом 16.06.2025 (рег. №82619), действует с 1 марта 2026 года.
- Основание: часть 5 статьи 16 149-ФЗ «Об информации».
- Аттестаты соответствия, выданные до 1 марта 2026 года, остаются действительными (пункт 3 приказа) — переоформлять их только из-за смены приказа не нужно.
1. Шире сфера действия: не только ГИС
Приказ №17 регулировал государственные информационные системы. №117 прямо распространяется на существенно более широкий круг систем (пункт 1 Требований):
- государственные информационные системы (ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК.);
- иные информационные системы государственных органов;
- информационные системы государственных унитарных предприятий (ГУП);
- информационные системы государственных учреждений.
Кроме того, в муниципальных информационных системах защита обеспечивается по этим же Требованиям, если иное не установлено законодательством (пункт 3 Требований). Практический вывод: под требования теперь попадают не только аттестованные ГИС, но и «обычные» ведомственные и учрежденческие системы, у которых раньше не было такого прямого регулятора. При этом сохранены изъятия — защита сведений, составляющих государственную тайну, обеспечивается по отдельным требованиям, а на ряд систем (специального назначения) Требования не распространяются.
2. Главное изменение: от «набора мер по классу» к целям защиты
Это ядро реформы. Старый и новый подходы устроены принципиально по-разному:
- Как было в №17. Для класса системы брался базовый набор мер из таблицы в приложении к приказу, который затем адаптировался, уточнялся, дополнялся, а при невозможности — заменялся компенсирующими мерами. Логика «от каталога»: есть класс — есть фиксированный перечень мер.
- Как стало в №117. Оператор сначала определяет цели защиты информации исходя из ожидаемых результатов и негативных последствий, фиксирует их в политике защиты, выявляет и оценивает актуальные угрозы, а затем выбирает мероприятия и меры, направленные именно на блокирование этих угроз в соответствии с целями (пункты 29–30).
Перечень целей защиты задан прямо в приказе (пункт 30): исключение утечки информации; предотвращение несанкционированного доступа, модификации, подмены и удаления информации с обнаружением фактов и реагированием; исключение или существенное затруднение отказа в обслуживании; недопущение использования системы не по назначению и распространения с её помощью противоправной информации; обеспечение восстановления доступа и данных. Вектор сместился с формального «закрыть меры по списку» на риск- и целеориентированную защиту: меры обосновываются целями и актуальными угрозами, а не только номером класса. При этом сама логика «базовые меры → адаптация → верификация → дополнение (усиление) → компенсирующие меры» сохранена (пункты 62–64) — но детальный табличный перечень мер по классам из №17 вынесен в методические документы ФСТЭК России, а выбор и адаптация базовых мер привязаны к целям защиты и актуальным угрозам. Сам приказ устанавливает требования, цели, состав базовых мер и порядок их выбора, а конкретное содержание — методические документы (пункт 68).
3. Новое: требования к кадровому обеспечению
Впервые на уровне Требований подробно закреплено, кто и с какой квалификацией обеспечивает защиту (раздел II):
- Ответственное лицо. Защиту организует руководитель оператора или по его решению — ответственное лицо; его обязанности и полномочия по организации и управлению защитой включаются в должностные обязанности (пункты 17–18).
- Структурное подразделение или специалисты. Руководитель (ответственное лицо) создаёт структурное подразделение по защите информации либо назначает отдельных специалистов; их функции закрепляются в положении и должностных обязанностях (пункт 19).
- Требование к квалификации — правило 30%. Работники должны обладать необходимыми компетенциями, причём не менее 30% работников структурного подразделения по защите информации должны иметь профессиональное образование по специальности или направлению подготовки в области информационной безопасности либо пройти профессиональную переподготовку в области ИБИнформационная безопасность — Состояние защищённости информации и поддерживающей инфраструктуры от угроз. (пункт 20). Это прямое кадровое требование, которого в №17 не было.
- Взаимодействие и роли. Подразделение по защите работает во взаимодействии с подразделениями, использующими и эксплуатирующими системы; последние участвуют в мероприятиях по защите в объёме, установленном внутренними стандартами и регламентами (пункты 21–22).
- Внутренние стандарты и регламенты. Оператор разрабатывает и утверждает внутренние стандарты (требования к реализации мер) и регламенты (порядок проведения мероприятий) по защите информации (пункт 25), а также политику защиты информации (пункты 14–16), обязательную для всех подразделений; подрядные организации должны быть с ней ознакомлены.
- Привлечение лицензиатов. К мероприятиям можно привлекать организации с лицензией на техническую защиту конфиденциальной информации, но собственные специалисты оператора участвуют в приёмке их работ (пункт 24).
4. Новое: измеримые показатели защищённости (Кзи) и зрелости (Пзи)
Появился механизм, которого в №17 не было, — числовая оценка состояния защиты (пункты 31–33):
- Показатель защищённости Кзи характеризует текущее состояние защиты информации от базового уровня угроз. Расчёт и оценка проводятся не реже одного раза в шесть месяцев.
- Показатель уровня зрелости Пзи определяет достаточность и эффективность проводимых мероприятий по защите. Расчёт и оценка — не реже одного раза в два года.
- Реакция на отклонения. Если значения не соответствуют нормированным (заданным методическими документами ФСТЭК), в течение 3 календарных дней со дня завершения оценки информируется руководитель оператора — для решения о мерах по повышению защищённости; разрабатывается план мероприятий по совершенствованию защиты (пункт 33).
- Отчётность во ФСТЭК. Результаты оценки Кзи и Пзи не позднее 5 рабочих дней после дня их расчёта направляются в ФСТЭК России — для мониторинга состояния технической защиты информации в стране. Это принципиально новая обязанность.
5. Новое: контроль уровня защищённости информации
Отдельно от показателей введён контроль уровня защищённости — фактическая проверка того, можно ли нарушить безопасность или работу системы (пункты 66–67). Проводится одним или совокупностью методов:
- выявление уязвимостей (автоматизированное и (или) ручное) с экспертной оценкой возможности их использования нарушителем;
- выявление несанкционированных подключений устройств к системам;
- тестирование путём моделирования реализации актуальных угроз (по сути — тестирование на проникновение);
- тренировки работников по отработке действий в условиях реализации актуальных угроз.
Контроль проводится не реже одного раза в три года или после компьютерного инцидента у оператора. По результатам составляется отчёт, который в течение 3 рабочих дней представляется руководителю (ответственному лицу), а в течение 5 рабочих дней направляется в ФСТЭК России.
6. Непрерывное управление защитой по жизненному циклу
Приказ №117 выделяет управление защитой как отдельный процесс (пункт 28): разработка и планирование мер — их проведение — оценка состояния защиты — совершенствование. Защита обеспечивается на всех стадиях жизненного цикла системы — при создании и развитии (модернизации), эксплуатации и выводе из эксплуатации. В №17 акцент был на стадиях создания системы защиты (формирование требований, проектирование, внедрение, аттестация, ввод в действие); №117 переносит центр тяжести на непрерывное управление защищённостью в течение всей жизни системы.
Что осталось прежним
- Классы защищённости К1–К3. Как и в №17, класс определяется по уровню значимости информации (УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.) и масштабу системы; К1 — высший, К3 — низший. Подробнее — в статье «Класс защищённости ГИС», рассчитать класс можно в калькуляторе.
- Аттестация — но с нюансом. Для государственных информационных систем аттестация на соответствие Требованиям по-прежнему обязательна до начала обработки (пункт 65, по Порядку из приказа ФСТЭК №77 от 29.04.2021). А вот для иных ИС госорганов, ГУП и госучреждений решение о необходимости аттестации принимает руководитель (ответственное лицо) оператора — это важное послабление для вновь охваченных систем.
- Сертифицированные средства защиты и применение СКЗИСредство криптографической защиты информации — Шифровальное (криптографическое) средство; применение и учёт регулируют приказы ФСБ. по требованиям ФСБФедеральная служба безопасности — Регулятор криптографической защиты информации и взаимодействия с ГосСОПКА. России — без принципиальных изменений.
- Опора на угрозы. Актуальные угрозы определяются по банку данных угроз ФСТЭК (БДУ) и методике оценки угроз 2021 года.
Как нововведения встретило экспертное сообщество
Профессиональные разборы приказа в целом оценивают реформу положительно, но сходятся в том, что выполнить новые требования будет непросто.
Что оценили как правильный шаг:
- переход от «бумажной» аттестации к измеримой и проверяемой защите — показатели Кзи и Пзи отражают реальное состояние защиты и способность его поддерживать, а не факт наличия документов;
- непрерывный мониторинг и оценка зрелости вместо разовой проверки стимулируют системный, а не точечный подход;
- привязка мер к целям защиты и актуальным угрозам делает защиту осмысленной.
Что называют сложным и рискованным:
- Кадры. Правило «не менее 30% профильных специалистов» трудно выполнить в условиях дефицита кадров по ИБ, особенно небольшим операторам.
- Масштаб и автоматизация. Регулярная оценка Кзи/Пзи, контроль защищённости и отчётность во ФСТЭК без средств автоматизации в крупной системе практически неподъёмны.
- Расширение сферы. Под требования впервые попадают многие иные ИС госорганов, ГУП, учреждений и муниципальные системы — часто без выстроенной функции ИБ.
- Методические документы. Нормированные значения показателей и конкретный состав мер вынесены в методические документы ФСТЭК, которые ещё предстоит освоить на практике.
- Ответственность. Отмечают риски административной ответственности за нарушение требований по защите информации и, при утечках персональных данных, отдельных санкций, а также влияние на допуск к государственным контрактам.
Общая рекомендация специалистов — не откладывать: заранее провести инвентаризацию систем, разработать план перехода на №117 и подготовить кадры и процессы, не дожидаясь выхода всех методических документов.
Куда это идёт: КИИ и ИСПДн
№117 задаёт логику, которую ФСТЭК, вероятнее всего, будет распространять и на смежные сферы. Основания так считать:
- подходы регулятор уже синхронизирует: приказ №159 от 28.08.2024 одним документом вносил изменения и в №17 (ГИС), и в №239 (безопасность значимых объектов КИИ) — то есть меры для ГИС и КИИКритическая информационная инфраструктура — Информационные системы и сети госорганов и организаций ключевых отраслей; режим защиты установлен 187-ФЗ. развиваются согласованно;
- целеориентированный выбор мер, актуальные угрозы по БДУБанк данных угроз безопасности информации ФСТЭК — Государственный реестр угроз (УБИ) и уязвимостей на bdu.fstec.ru; используется при построении модели угроз., кадровые требования и непрерывный контроль — универсальные принципы, логично применимые и к значимым объектам КИИ, и к защите ИСПДн;
- измеримые показатели и отчётность во ФСТЭК дают регулятору инструмент мониторинга, который удобно масштабировать на другие категории систем.
Это ожидание, а не действующая норма: пока показатели Кзи/Пзи, правило 30% и контроль уровня защищённости обязательны именно для систем из сферы №117. Но операторам КИИ и ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств. разумно уже сейчас смотреть на №117 как на ориентир будущих требований.
Сравнительная таблица
| Аспект | Приказ №17 (2013–2026) | Приказ №117 (с 01.03.2026) |
|---|---|---|
| Сфера действия | ГИС | ГИС + иные ИС госорганов, ГУП, госучреждений; муниципальные ИС |
| Логика выбора мер | Детальный табличный базовый набор по классу + адаптация / дополнение / компенсирующие меры | Базовые меры под цели защиты и актуальные угрозы (реализация, адаптация, верификация, дополнение, компенсирующие); детальный состав и методики — в методических документах ФСТЭК |
| Классы защищённости | К1–К3 (по УЗ и масштабу) | К1–К3 (по УЗ и масштабу) — без изменений |
| Кадровое обеспечение | Прямых требований к квалификации нет | Ответственное лицо, подразделение/специалисты, не менее 30% с профильным ИБ-образованием |
| Оценка состояния | Аттестация и контроль | Аттестация + показатели Кзи (раз в 6 мес.) и Пзи (раз в 2 года) + контроль защищённости (раз в 3 года / после инцидента) |
| Отчётность во ФСТЭК | Регулярной не было | Результаты оценки Кзи/Пзи и контроля защищённости направляются во ФСТЭК |
| Аттестация | Для ГИС обязательна | Для ГИС обязательна; для иных ИС — по решению оператора |
| Модель работы | Стадии создания системы защиты | Непрерывное управление на всех стадиях жизненного цикла |
Что делать оператору сейчас
- Определить, попадают ли ваши системы под №117 (ГИС, иные ИС госоргана/ГУП/учреждения, муниципальные ИС).
- Проверить действующие аттестаты (они остаются действительными) и решить по аттестации иных ИС.
- Определить и зафиксировать в политике защиты информации цели защиты и негативные последствия; актуализировать модель угроз.
- Назначить ответственное лицо и подразделение (специалистов) по защите; при создании структурного подразделения обеспечить правило «не менее 30% профильных специалистов»; утвердить внутренние стандарты и регламенты.
- Внедрить регулярную оценку показателей Кзи (раз в 6 мес.) и Пзи (раз в 2 года), контроль уровня защищённости (раз в 3 года / после инцидента) и порядок информирования руководителя и отчётности во ФСТЭК.
- Перевести защиту в режим непрерывного управления: планирование, проведение, оценка, совершенствование на всех стадиях жизненного цикла.
Главное
Приказ №117 сохраняет привычные классы К1–К3 и аттестацию, но меняет суть: расширяет сферу действия, переносит выбор мер с таблицы по классу на цели защиты и актуальные угрозы, впервые вводит требования к кадрам (включая правило 30% профильных специалистов), измеримые показатели защищённости Кзи и зрелости Пзи, контроль уровня защищённости и отчётность во ФСТЭК, а разовое внедрение заменяет непрерывным управлением по жизненному циклу. Это переход от формального соответствия к управляемой и проверяемой защищённости — и, скорее всего, будущий ориентир для КИИ и ИСПДн. ГрамотаИБ помогает определить класс системы, построить модель угроз и спланировать защиту — попробовать можно в сервисе.