ГрамотаИБ ГрамотаИБ

Приказ ФСТЭК № 117: что меняется в защите государственных информационных систем

Редакция ГрамотаИБ · Опубликовано 26.06.2026 · Обновлено 27.06.2026

Что такое приказ ФСТЭК России № 117, который с 1 марта 2026 года пришёл на смену приказу № 17: к кому применяется, как определяется класс защищённости ГИС (К1–К3), роль модели угроз и аттестации, и что учесть операторам государственных информационных систем при переходе.

Защита государственных информационных систем (ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК.) регулируется отдельно от обычных ИСПДнИнформационная система персональных данных — Совокупность персональных данных в базах данных и обеспечивающих их обработку информационных технологий и технических средств.. С 1 марта 2026 года прежний приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. России № 17 заменён приказом № 117. Разберём, к кому он применяется и что важно учесть.

К кому применяется

Приказ № 117 устанавливает требования к защите информации, не составляющей государственную тайну, в государственных и муниципальных информационных системах. Это касается государственных органов, органов местного самоуправления и организаций, которые являются операторами таких систем. Для негосударственных ИСПДн действует другой документ — приказ ФСТЭК № 21.

Класс защищённости и модель угроз

Для ГИС определяется класс защищённости — К1, К2 или К3 — по уровню значимости информации и масштабу системы; как он считается, разобрано в статье «Класс защищённости ГИС». Состав мер защиты выбирается под класс и уточняется по модели угроз, разрабатываемой по методике ФСТЭК 2021.

Аттестация

Ключевое отличие ГИС от обычной ИСПДн — обязательная аттестация системы защиты на соответствие требованиям безопасности до ввода в эксплуатацию. Это сохраняется и в новом регулировании: для ГИС нужны проектная документация, аттестационные испытания и аттестат соответствия.

Что учесть при переходе

  • Свериться с актуальными требованиями приказа № 117 (пришёл на смену № 17).
  • Проверить класс защищённости и актуальность модели угроз по методике 2021.
  • Привести проектную и эксплуатационную документацию и аттестацию в соответствие.

Главное

Приказ ФСТЭК от 11.04.2025 № 117 с 1 марта 2026 года заменил приказ № 17 и задаёт требования к защите информации в государственных и муниципальных системах: класс защищённости К1–К3, меры под класс и модель угроз, обязательная аттестация. Для негосударственных ИСПДн по-прежнему действует приказ ФСТЭК России от 18.02.2013 № 21.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.

Границы ИСПДн: как определить состав системы и ничего не забыть

Практическая методика определения границ ИСПДн: когда CRM, 1С, Excel, почта и облако являются одной или разными системами, нужно ли включать рабочие места, интеграции, журналы, резервные и тестовые копии, как оформить схему, паспорт, ответственность поставщика и пересмотр границ.

Методический документ ФСТЭК от 12 апреля 2026: состав и содержание мер защиты информации

Методический документ ФСТЭК России от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» подробно описывает состав мер защиты по классам К1–К3 и порядок их выбора по модели угроз. Разбираем, что это за документ, что он заменил, к каким системам применяется (ГИС, КИИ, АСУ, ИСПДн) и как оператору по нему работать.

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.