Приказ ФСТЭК России № 117: к кому применяется и нужна ли аттестация государственной системы

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 26.06.2026 · Обновлено 17.09.2026

К каким системам применяется приказ ФСТЭК России от 11.04.2025 № 117, как определяется класс защищённости К1–К3, нужна ли аттестация и что учесть при переходе с приказа № 17.

Текст приказа и официальные источники — в карточке приказа ФСТЭК России от 11.04.2025 № 117. Что именно изменилось против приказа № 17 — в разборе «Приказ № 117 вместо № 17».

Защита государственных информационных систем (ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК.) регулируется отдельно от обычных ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.. С 1 марта 2026 года прежний приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России № 17 заменён приказом № 117. Разберём, к кому он применяется и что важно учесть.

К кому применяется

Приказ № 117 устанавливает требования к защите информации, не составляющей государственную тайну, в государственных и муниципальных информационных системах. Это касается государственных органов, органов местного самоуправления и организаций, которые являются операторами таких систем. Для негосударственных ИСПДн действует другой документ — приказ ФСТЭК № 21.

Класс защищённости и модель угроз

Для ГИС определяется класс защищённости — К1, К2 или К3 — по уровню значимости информации и масштабу системы; как он считается, разобрано в статье «Класс защищённости ГИС». Состав мер защиты выбирается под класс и уточняется по модели угроз, разрабатываемой по методике ФСТЭК 2021.

Аттестация

Ключевое отличие ГИС от обычной ИСПДн — обязательная аттестация системы защиты на соответствие требованиям безопасности до ввода в эксплуатацию. Это сохраняется и в новом регулировании: для ГИС нужны проектная документация, аттестационные испытания и аттестат соответствия.

Что учесть при переходе

  • Свериться с актуальными требованиями приказа № 117 (пришёл на смену № 17).
  • Проверить класс защищённости и актуальность модели угроз по методике 2021.
  • Привести проектную и эксплуатационную документацию и аттестацию в соответствие.

Главное

Приказ ФСТЭК от 11.04.2025 № 117 с 1 марта 2026 года заменил приказ № 17 и задаёт требования к защите информации в государственных и муниципальных системах: класс защищённости К1–К3, меры под класс и модель угроз, обязательная аттестация. Для негосударственных ИСПДн по-прежнему действует приказ ФСТЭК России от 18.02.2013 № 21.

Образцы документов по теме

Образец плана мероприятий и мер по защите информации в государственной информационной системе ✦ соберём
Что должно быть в плане мероприятий по защите информации в ГИС: мероприятия по стадиям жизненного цикла системы, периодичность, сроки и ответственные. По приказу ФСТЭК России от 11.04.2025 № 117. Комплект из 11 документов под вашу организацию — 4 500 ₽
Образец отчёта о контроле уровня защищённости информации ✦ соберём
Что включить в отчёт по результатам контроля уровня защищённости информации в государственной информационной системе: что проверяли, что нашли, что устранено и какие меры предложены. Форма для приложения к порядку контроля. Комплект из 10 документов под вашу организацию — 4 500 ₽
Образец инструкции пользователя государственной информационной системы ✦ соберём
Что должен знать и делать обычный работник, работающий в государственной информационной системе: вход и пароль, съёмные носители, сообщение об инцидентах, запреты. Ознакомление под подпись. Комплект из 2 документа под вашу организацию — 3 000 ₽
Образец положения о подразделении (специалистах) по защите информации ✦ соберём
Что написать в положении о подразделении по защите информации государственной системы: задачи, функции, права, взаимодействие с другими подразделениями и подчинённость руководителю. Комплект из 2 документа под вашу организацию — 3 000 ₽

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Модель угроз для частной медицинской клиники: пример разработки по шагам

Сквозной разбор: как небольшая клиника сама делает модель угроз по Методике ФСТЭК России от 05.02.2021. Восемь шагов с рассуждениями — от границы оценки и негативных последствий до нарушителей, угроз из банка данных ФСТЭК, сценариев и вывода об уровне защищённости и мерах. Показано, какой шаг чем считается на бесплатных калькуляторах.

Класс защищённости ГИС определён: что оформлять дальше и в какой последовательности

Класс К1, К2 или К3 посчитан — дальше начинается работа. Разбираем порядок: акт классификации, организация деятельности по защите информации, модель угроз и план мероприятий, реализация мер и средства защиты, аттестация, а потом постоянные обязанности — показатели Кзи и Пзи и контроль уровня защищённости. Отдельно — где документ не равен выполненной мере.

Матрица доступа к ИСПДн: пример для бухгалтерии, кадров и системного администратора

Заполненная матрица доступа на примере кадровой и расчётной системы: что считать объектом доступа, какие операции разделять, какой доступ обосновывают отдельно и как права меняются при приёме, переводе и увольнении. Отдельно — чем матрица отличается от перечня допущенных лиц.

Модель угроз для 1С: пример для локальной базы, сервера и удалённого доступа

Одна и та же бухгалтерская база в трёх конфигурациях даёт три разные модели угроз. Разбираем на примере, что именно меняется: границы системы, объекты воздействия, интерфейсы, нарушители и их возможности, перечень актуальных угроз из банка данных ФСТЭК России и состав мер защиты.