ГрамотаИБ ГрамотаИБ

ФСТЭК: ИСПДн и ГИС

Материалы по требованиям ФСТЭК: уровни защищённости ИСПДн (ПП-1119), меры по приказу №21, классы защищённости ГИС и модель угроз.

ИСПДн и уровни защищённости · 7

Границы ИСПДн: как определить состав системы и ничего не забыть

Практическая методика определения границ ИСПДн: когда CRM, 1С, Excel, почта и облако являются одной или разными системами, нужно ли включать рабочие места, интеграции, журналы, резервные и тестовые копии, как оформить схему, паспорт, ответственность поставщика и пересмотр границ.

Что такое СЗИ простыми словами: виды, классы и сертификация ФСТЭК

Простое объяснение, что такое средства защиты информации (СЗИ): чем они отличаются от криптосредств (СКЗИ), какие бывают виды (межсетевой экран, антивирус, система обнаружения вторжений, средство защиты от несанкционированного доступа), что такое сертификация и уровни доверия ФСТЭК и когда обязательно применять именно сертифицированные средства.

Аудит информационных систем: как часто, кем и чем регламентирован (ИСПДн, ГИС, КИИ)

Что понимают под аудитом информационных систем в сфере защиты информации, чем он регламентирован и как часто проводится. Разбираем отличия для ИСПДн, ГИС и КИИ, нужен ли аудит для ИСПДн малого бизнеса на уровнях защищённости УЗ-3 и УЗ-4 и можно ли проводить проверку самостоятельно или требуется лицензиат ФСТЭК.

Требования к паролям в ИСПДн по уровню защищённости (УЗ-4 и выше)

Какие требования к паролям предъявляются к информационным системам персональных данных в зависимости от уровня защищённости (УЗ-1…УЗ-4): длина, сложность, периодичность смены, блокировка. Откуда берутся параметры (приказ ФСТЭК №21, методический документ ФСТЭК) и что обычно достаточно для УЗ-4.

Минимальные технические меры для выполнения требований РКН и ФСТЭК

Какой минимальный набор технических средств защиты нужен оператору ПДн, чтобы выполнить требования 152-ФЗ и приказа ФСТЭК №21: антивирус, межсетевой экран, защита от НСД, резервное копирование, СКЗИ. Сопоставление групп мер с сертифицированными российскими решениями.

Уровни защищённости ПДн (УЗ 1–4) по ПП-1119: таблица и требования

Что такое уровень защищённости персональных данных (УЗ 1–4), от чего зависит по постановлению №1119, таблица определения УЗ по ПП-1119 и требования к мерам защиты (приказ ФСТЭК №21), включая пароли.

Уровни защищённости ИСПДн: ПП-1119 на практике

Как определить уровень защищённости ИСПДн (УЗ-1…УЗ-4) по ПП РФ №1119: категория ПДн, тип угроз и число субъектов.

ГИС и приказ №117 · 11

ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.

Методический документ ФСТЭК от 12 апреля 2026: состав и содержание мер защиты информации

Методический документ ФСТЭК России от 12 апреля 2026 года «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» подробно описывает состав мер защиты по классам К1–К3 и порядок их выбора по модели угроз. Разбираем, что это за документ, что он заменил, к каким системам применяется (ГИС, КИИ, АСУ, ИСПДн) и как оператору по нему работать.

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.

Меры защиты информации в ГИС по приказу № 117: методический документ ФСТЭК от 12 апреля 2026 года

ФСТЭК России утвердила методический документ, который раскрывает состав и содержание мер защиты информации в информационных системах — от идентификации до защиты контейнерных сред, API и облаков. Разбираем структуру документа, связь с приказом № 117 и порядок применения оператором.

Когда информационная система становится ГИС: признаки, кто определяет статус и последствия

Что делает информационную систему государственной по 149-ФЗ, кто определяет её статус и какие требования действуют с 1 марта 2026 года: приказ ФСТЭК №117, классификация К1–К3, аттестация ГИС, показатели КЗИ и ПЗИ. Почему подключение к чужой ФГИС не превращает собственную систему в ГИС и как совмещаются режимы ГИС, ИСПДн и КИИ.

Аттестация рабочего места для подключения к ГИС и ФГИС: нужна ли, что это и как часто

Что требуется для подключения к государственной информационной системе или ФГИС: когда внешнее АРМ действительно должно быть аттестовано, почему универсального требования для любого подключения нет, что устанавливают границы ГИС и регламент оператора, кто проводит аттестацию и что делать при переносе или изменении рабочего места.

Требования к ГИС класса защищённости К1

Что такое класс защищённости государственной информационной системы (ГИС), как он определяется и когда системе присваивается высший класс К1, а также какие требования предъявляет К1: полный набор мер защиты, сертифицированные средства защиты информации, приказ ФСТЭК №117 и числовой показатель защищённости КЗИ.

Оценка показателя защищённости КЗИ (методика ФСТЭК 2025): как считать

Приказ ФСТЭК №117 ввёл показатель состояния технической защиты информации КЗИ, а методика ФСТЭК от 11 ноября 2025 года объясняет, как его считать. Разбираем: что такое КЗИ и его нормированное значение, четыре группы частных показателей с весами, формулу расчёта, зоны защищённости (зелёная, оранжевая, красная), периодичность оценки и отчётность во ФСТЭК. С примером расчёта и калькулятором.

Приказ ФСТЭК №117 вместо №17: что кардинально изменилось в защите информации госсистем

С 1 марта 2026 года защиту информации в государственных информационных системах, а также в иных ИС государственных органов, ГУП и государственных учреждений регулирует приказ ФСТЭК России №117 — он заменил приказ №17 и меняет сам подход к защите. Разбор по первоисточнику: расширение сферы действия, переход от базового набора мер по классу к целям защиты и актуальным угрозам, новые требования к кадровому обеспечению (в том числе не менее 30% специалистов с профильным образованием по ИБ), измеримые показатели защищённости (Кзи) и зрелости (Пзи) с отчётностью во ФСТЭК, контроль уровня защищённости и непрерывное управление по всему жизненному циклу. И почему этот подход, вероятно, распространят на КИИ и ИСПДн.

Приказ ФСТЭК № 117: что меняется в защите государственных информационных систем

Что такое приказ ФСТЭК России № 117, который с 1 марта 2026 года пришёл на смену приказу № 17: к кому применяется, как определяется класс защищённости ГИС (К1–К3), роль модели угроз и аттестации, и что учесть операторам государственных информационных систем при переходе.

Класс защищённости ГИС (К1, К2, К3): как определяется и нормативная база

Что такое класс защищённости государственной информационной системы (К1, К2, К3), от чего он зависит (уровень значимости информации и масштаб системы), таблица определения и какими приказами ФСТЭК регулируется (№17, с 2026 года — №117). Чем класс ГИС (К1–К3) отличается от уровней защищённости ИСПДн (УЗ-1…УЗ-4) и почему у ГИС нет класса К4.

Угрозы и уязвимости · 7

Модель угроз ФСТЭК и реальные угрозы малого бизнеса: как одно ложится на другое

Как формальная модель угроз по методике ФСТЭК 2021 года практически соотносится с типичными угрозами малого бизнеса — фишингом, вредоносными вложениями, шифровальщиками и кражей денег через клиент-банк. Разбираем, кто на самом деле нарушитель для небольшой организации, какие угрозы для неё актуальны и почему грамотная, пропорциональная масштабу модель угроз обосновывает тот же практичный минимум мер, а не бюрократию ради галочки.

Модель угроз ФСТЭК пошагово: как разработать по методике 2021 года

Пошаговый порядок разработки модели угроз безопасности информации по методике ФСТЭК России 2021 года: от определения негативных последствий и объектов воздействия к оценке нарушителей, способам и сценариям реализации угроз и определению их актуальности. Что использовать (Банк данных угроз, УБИ), как оформить и когда актуализировать модель.

Управление уязвимостями по ФСТЭК: БДУ, процесс и почему обновление стало риском

Как построить процесс управления уязвимостями (vulnerability management) по требованиям ФСТЭК: анализ уязвимостей как мера защиты (АНЗ в приказе №21, АУД в приказе №239), Банк данных угроз (БДУ), методический документ ФСТЭК 2023 года. Пошаговый процесс — инвентаризация, мониторинг, оценка критичности, устранение и контроль — и почему в текущих условиях само обновление ПО стало отдельным риском.

УБИ ФСТЭК: расшифровка, список угроз и как посмотреть уязвимости (БДУ)

Что такое УБИ (угроза безопасности информации) и как расшифровывается аббревиатура, как связаны УБИ и Банк данных угроз (БДУ) ФСТЭК, где посмотреть список угроз и уязвимостей на bdu.fstec.ru и чем угроза (УБИ) отличается от уязвимости (BDU) и международного идентификатора CVE.

Банки уязвимостей: БДУ ФСТЭК, CVE и NVD — чем отличаются и что первично

Какие базы (банки) уязвимостей существуют — БДУ ФСТЭК (bdu.fstec.ru), CVE (MITRE), NVD (NIST), стандарты CVSS и CWE, каталог эксплуатируемых уязвимостей KEV: чем они отличаются, на какой источник ориентируется ФСТЭК России, как на практике вести управление уязвимостями (инвентаризация, сканирование, сверка с БДУ, оценка критичности, устранение) и какой банк первичен для операторов ИСПДн, ГИС и объектов КИИ.

Банк данных угроз ФСТЭК (БДУ): что это и как использовать в модели угроз

Что такое банк данных угроз безопасности информации ФСТЭК (БДУ, bdu.fstec.ru): реестр угроз (УБИ), реестр уязвимостей и раздел способов реализации угроз (тактики и техники); как применять БДУ и модель нарушителя при построении модели угроз для ИСПДн, ГИС и объектов КИИ по методике ФСТЭК от 05.02.2021.

Модель угроз и оценка угроз безопасности информации (методика ФСТЭК 2021)

Краткий разбор методики оценки угроз безопасности информации ФСТЭК 2021 года: новый подход от негативных последствий к актуальным угрозам.

Другое · 3

Приказ ФСТЭК № 21: разбор мер защиты персональных данных в ИСПДн

Понятный разбор приказа ФСТЭК России №21 от 18.02.2013 — главного документа о том, как технически и организационно защищать персональные данные в информационных системах (ИСПДн). К кому он применяется и чем отличается от требований к ГИС, как выбираются меры (базовый набор по уровню защищённости, уточнение по модели угроз, компенсирующие меры, оценка эффективности), какие есть группы мер, что на практике достаточно для УЗ-4, какие нужны документы и какие заблуждения мешают операторам.

Как правильно хранить персональные данные в приложении: чек-лист для разработчика

Практические правила для разработчиков, чтобы хранение ПДн в приложении соответствовало 152-ФЗ и приказу ФСТЭК №21: минимизация данных, разграничение доступа, шифрование, хеширование паролей, обезличивание для тестовых сред, ПДн в логах, удаление по запросу субъекта, локализация базы в РФ и журналирование доступа.

Обработка персональных данных с использованием средств автоматизации (ИСПДн): требования и порядок

Что обязан сделать оператор при обработке ПДн с использованием средств автоматизации (в информационных системах, ИСПДн): статья 19 152-ФЗ, ПП-1119 и уровни защищённости, приказ ФСТЭК №21, модель угроз, СЗИ и СКЗИ по приказу ФСБ №378. Порядок действий, на что обращать внимание, какие учёты и документы вести.