Журнал "Системы Безопасности" № 4‘2026

В Ц Е Н Т Р Е В Н И М А Н И Я 125 Н овый документ существенно расширяет тре- бования к защите государственных инфор- мационных систем (ИС), распространяется на все информационные системы государственных органов, государственных унитарных предприя- тий, государственных учреждений, затрагивает коммерческие организации и вводит ряд прин- ципиально новых механизмов контроля. Кого касается Приказ ФСТЭК России№117 Одно из значимых изменений – расширение сферы регулирования. Если Приказ ФСТЭК Рос- сии № 17 распространялся только на государст- www.secuteck.ru август – сентябрь 2026 Владислав Тимергазин Эксперт по информационной безопасности компании "Инфосистемы Джет" Приказ ФСТЭК России № 117: что изменилось и как подготовиться к новым требованиям С 1 марта 2026 г. вступил в силу приказ ФСТЭК России от 11.04.2025 г. № 117 "Об утвер- ждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных орга- нов, государственных унитарных предприятий, государственных учреждений" (далее – Приказ ФСТЭК России № 117), заменивший приказ ФСТЭК России от 11.02.2013 г. № 17 "Об утверждении Требований о защите информации, не составляющей государст- венную тайну, содержащейся в государственных информационных системах" (далее – Приказ ФСТЭК России № 17). В этой статье сделаем обзор ключевых изме- нений и разберем наиболее острые вопросы. Попадают ли муниципальные учреждения под Приказ ФСТЭК России № 117? Под требования Приказа ФСТЭК России № 117 подпадают государственные органы, госу- дарственные унитарные предприятия, госу- дарственные учреждения. Муниципальные органы выполняют требования Приказа ФСТЭК России № 117 по желанию. Однако в части подключения к ГИС (например, к образовательным государственным системам) выполнение требований обязательно. Если нужны сертифицированные ОС, нало- женные средства защиты больше не нужны? Сертифицированные операционные системы (ОС) не закрывают автоматически все меры приказа. Они не сертифицированы по всем профилям средств защиты, например не имеют сертификаты соответствия ФСТЭК России на персональный межсетевой экран, систему контроля съемных носителей, антивирусную защиту или систему обнаружения вторжений. Поэтому наложенные средства защиты по- прежнему требуются. Нужно ли защищать только шлюз взаимо- действия со СМЭВ или всю инфраструктуру? Практика показывает, что нужно думать не только о шлюзе взаимодействия с системами межведомственного электронного взаимодей- ствия (СМЭВ), но и о выделении целого сег- мента, в котором обрабатываются данные из ГИС, с его надлежащей аттестацией. Это связа- но с требованиями 149-ФЗ от 27.07.2006 г. "Об информации, информационных техноло- гиях и о защите информации", запрещающими передачу информации из ГИС в системы с ненадлежащим уровнем защиты. Существует ли стандартный набор компен- сирующих мер, подходящий большинству организаций? Нет, универсального набора не существует. Компенсирующие меры зависят от модели угроз и ИТ-ландшафта конкретной организа- ции. Теперь для их применения требуется весо- мое обоснование, заложенное в техническом проекте на подсистему ИБ. Если коммерческая организация аттестова- лась по Приказу ФСТЭК России№117, нужно ли рассчитывать показатель защищенности (Кзи) и показатель зрелости (Пзи)? Да, показатели нужно направлять в ФСТЭК Рос- сии. Принятие решения о соответствии Приказу ФСТЭК России № 117 влечет за собой все сопутствующие обязательства, включая регу- лярную отчетность. Проект изменений в Приказ ФСТЭК России № 117 1 предлагает новое требование для под- рядчиков. Перед тем как подрядная организа- ция получит доступ к информационным систе- мам и информации в них, она должна будет рассчитать и оценить показатель уровня зрело- сти Пзи (на текущий момент методический документ по расчету уровня зрелости отсутству- ет). Такую оценку нужно будет проводить не реже одного раза в два года. При этом необхо- димость проведения такой оценки для операто- ра (обладателя информации) будет исключена. Как быть с ГИС, аттестованной по Приказу приказ ФСТЭК России № 17: контроль про- водить по Приказу ФСТЭК России № 17 или по Приказу ФСТЭК России № 117? Контроль следует проводить по Приказу ФСТЭК России № 17, поскольку по требованиям При- каза ФСТЭК России № 117 ранее аттестованная система его просто не пройдет. Если при конт- роле выявлена модернизация системы, тогда необходим переход на Приказ ФСТЭК России № 117 и повторная аттестация. В спорных ситуациях рекомендуется консультация с ФСТЭК России или с лицензиатом. Вопрос – ответ Сгенерировано ИИ для ООО "ГРОТЕК" 1 http://regulation.gov.ru/projects/167285/

RkJQdWJsaXNoZXIy Mzk4NzYw