ГрамотаИБ ГрамотаИБ

Требования к ГИС класса защищённости К1

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 02.07.2026 · Обновлено 10.08.2026

Что такое класс защищённости государственной информационной системы (ГИС), как он определяется и когда системе присваивается высший класс К1, а также какие требования предъявляет К1: полный набор мер защиты, сертифицированные средства защиты информации, приказ ФСТЭК №117 и числовой показатель защищённости КЗИ.

К1 — высший класс защищённости государственной информационной системы (ГИСГосударственная информационная система — Информационная система, созданная на основании закона или НПА госоргана; меры защиты — по приказу ФСТЭК.), для которого установлены самые строгие требования к защите. Разберём, что такое класс защищённости ГИС, как он определяется, когда системе присваивается К1 и что этот класс требует.

Что такое класс защищённости ГИС

Для государственной информационной системы устанавливается класс защищённости — К1 (высший), К2 или К3 (низший). Класс определяет минимально необходимый набор организационных и технических мер защиты и определяется оператором при формировании требований к защите информации (при создании или модернизации системы).

Как определяется класс и когда это К1

Класс защищённости зависит от двух параметров:

  • уровень значимости информации (УЗУровень защищённости персональных данных — Один из четырёх уровней (УЗ-1…УЗ-4) для ИСПДн по постановлению Правительства №1119; определяет состав мер.-1 — высокий, УЗ-2 — средний, УЗ-3 — низкий) — определяется степенью возможного ущерба от нарушения конфиденциальности, целостности или доступности информации;
  • масштаб системы — федеральный, региональный или объектовый.

Высший класс К1 устанавливается при высоком уровне значимости информации (УЗ-1) при любом масштабе системы, а также при среднем уровне значимости (УЗ-2) для системы федерального масштаба. Полная таблица соответствия уровня значимости и масштаба классам — в статье «Класс защищённости ГИС (К1–К3)».

Важно: если в ГИС обрабатываются персональные данные, требования к защите применяются в совокупности, а меры не могут быть ниже необходимых для соответствующего уровня защищённости ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн)..

Что требует класс К1

  • Наиболее полный набор мер защиты. Для К1 базовый состав мер самый широкий; конкретные меры выбираются и адаптируются под класс, актуальные угрозы и архитектуру системы.
  • Сертифицированные средства защиты информации с классом защиты (уровнем доверия), соответствующим классу ГИС, виду средства (межсетевой экран, средство обнаружения вторжений, антивирус и т. д.) и условиям применения.
  • Приказ ФСТЭКФедеральная служба по техническому и экспортному контролю — Регулятор технической защиты информации (ИСПДн, ГИС, КИИ); ведёт реестр сертифицированных СЗИ. №117. С 1 марта 2026 года защита ГИС регулируется приказом №117 (вместо от 11.02.2013 №17). Классы К1–К3 и аттестация сохранены, но помимо аттестации и контроля вводятся регулярные показатели состояния защиты — КЗИПоказатель состояния защищённости информации — Числовой показатель технической защиты от типовых актуальных угроз по методике ФСТЭК (2025, приказ №117); нормированное значение КЗИ = 1 — минимальный уровень обеспечен. (рассчитывается не реже одного раза в 6 месяцев) и зрелости защиты ПЗИПоказатель уровня зрелости защиты информации — Показатель достаточности и эффективности мер защиты по приказу ФСТЭК №117; оценивается не реже одного раза в два года. — и непрерывное управление защищённостью. Для К1 требуется наиболее полный и строгий набор мер. Что изменилось — в статье «Приказ №117 вместо №17», как считается КЗИ — в статье об оценке защищённости.

Как выполнить требования К1

  • определите класс защищённости по уровню значимости информации и масштабу системы;
  • постройте модель угроз и определите актуальные угрозы;
  • сформируйте полный набор мер защиты под класс К1 и реализуйте их;
  • примените сертифицированные средства защиты информации нужного класса;
  • организуйте оценку защищённости и контроль (показатель КЗИ по приказу №117).

Главное

К1 — высший из трёх классов защищённости ГИС (К1–К3). Класс определяется уровнем значимости обрабатываемой информации и масштабом системы; К1 устанавливается при высоком уровне значимости (УЗ-1) при любом масштабе, а также при среднем уровне значимости для системы федерального масштаба. Для К1 нужен наиболее полный набор мер защиты и сертифицированные средства защиты информации с уровнем, соответствующим классу системы. С 1 марта 2026 года защита ГИС строится по приказу ФСТЭК №117: классы и аттестация сохранены, но добавлены регулярные показатели защищённости (КЗИ, ПЗИ) и непрерывный контроль. Если в системе есть персональные данные, требования применяются в совокупности с требованиями к их защите.

Частые вопросы

Как определяется класс защищённости ГИС?

По двум параметрам: уровню значимости обрабатываемой информации (по степени возможного ущерба конфиденциальности, целостности или доступности) и масштабу системы (федеральный, региональный, объектовый). По их сочетанию системе присваивается класс К1, К2 или К3.

Когда системе присваивается класс К1?

К1 — высший класс. Он присваивается при высоком уровне значимости информации, а также в ряде сочетаний уровня значимости и масштаба системы. Если в ГИС обрабатываются персональные данные, требования применяются в совокупности с требованиями к их защите.

Какие требования предъявляет класс К1?

Наиболее полный набор мер защиты и сертифицированные средства защиты информации с уровнем, соответствующим классу системы. С 1 марта 2026 года защита ГИС строится по приказу ФСТЭК №117 (вместо №17): классы К1–К3 и аттестация сохранены, но добавлены регулярные показатели состояния защиты (КЗИ — не реже одного раза в 6 месяцев, ПЗИ) и непрерывный контроль. Для К1 требуется наиболее полный и строгий набор мер.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

ГИС, ИСПДн и КИИ одновременно: как совместить требования без трёх систем защиты

Одна информационная система может одновременно быть ГИС, ИСПДн и объектом КИИ. Разбираем, какие режимы применяются параллельно, чем отличаются класс ГИС, уровень защищённости ПДн и категория значимости КИИ, можно ли сделать одну модель угроз и один комплект мер, как проводить аттестацию и избежать дублирования документов.

Границы ИСПДн: как определить состав системы и ничего не забыть

Практическая методика определения границ ИСПДн: когда CRM, 1С, Excel, почта и облако являются одной или разными системами, нужно ли включать рабочие места, интеграции, журналы, резервные и тестовые копии, как оформить схему, паспорт, ответственность поставщика и пересмотр границ.

Методика ФСТЭК от 12.04.2026: меры защиты информации

Разбор методического документа ФСТЭК от 12 апреля 2026 года: меры защиты для классов К1–К3, связь с приказом № 117 и порядок действий оператора.

Что такое КЗИ: показатель защищённости информации по методике ФСТЭК

КЗИ — показатель состояния технической защиты информации, введённый методикой ФСТЭК России (утв. 11.11.2025) и приказом №117: одним числом показывает, насколько информационная система реально защищена от базового уровня угроз. Разбираем, что означает КЗИ, как он рассчитывается (взвешенная сумма реализованных мер по четырём группам, нормированное значение — 1), какие зоны защищённости выделяются, как часто он оценивается и куда направляется отчётность.