Журнал "Системы Безопасности" № 4‘2026
В Ц Е Н Т Р Е В Н И М А Н И Я 126 венные информационные системы (ГИС) и на информационные системы, которые взаимо- действуют с ГИС, то новый документ охватывает также иные информационные системы госу- дарственных органов, государственных унитар- ных предприятий, государственных учрежде- ний: системы бухгалтерского учета, системы контроля и управления доступом, системы хра- нения документов и другие ИС, обеспечиваю- щие деятельность данных государственных организаций. Их нужно будет защищать по тре- бованиям Приказа ФСТЭК России № 117, но без обязательной аттестации. Коммерческие компании, имеющие подключе- ние к ГИС (например, к ГИС ЕБС, ЕСИА), а также подрядчики, выполняющие работы для опера- торов ГИС, также попадают под его действие. Главные нововведения Приказа ФСТЭК России№117 1. Новый подход к классификации. Если в системе обрабатывается информация с помет- кой конфиденциальности ДСП, класс защищен- ности ИС сразу поднимается до класса защи- щенности К1. 2. Сроки восстановления работоспособности. Впервые закреплены конкретные временные интервалы восстановления значимых функций информационных систем: для ИС класса защи- щенности К1 – не более 24 час., для ИС класса защищенности К2 – не более семи календар- ных дней, для ИС класса защищенности К3 – не более четырех недель с момента обнаружения нарушения. 3. Необходимость использования сертифици- рованных ФСТЭК России операционных систем, средств контейнеризации, виртуализации и СУБД. Несмотря на то, что в методическом документе ФСТЭК России от 12.04.2026 г. "Состав и содержание мероприятий и мер по защите информации, содержащейся в инфор- мационных системах" (далее – методический документ ФСТЭК России от 12.04.2026 г.) отсутствуют требования к применению серти- фицированных ФСТЭК России операционных систем, средств контейнеризации, виртуализа- ции и СУБД, Приказ ФСТЭК России № 117 уста- навливает, что на системном уровне защита информации должна обеспечиваться посред- ством применения встроенных в системное про- граммное обеспечение сертифицированных средств защиты информации. Таким образом, в соответствии с Приказом ФСТЭК России № 117 необходимо использовать сертифицированные ФСТЭК России операционные системы, сред- ства контейнеризации, виртуализации и СУБД. Однако в случае невозможности реализации данного требования Приказ ФСТЭК России № 117 допускает возможность применения компенсирующих мероприятий, то есть при- менение наложенных на системное про- граммное обеспечение средств защиты информации с обязательным обоснованием применения таких средств в проектном реше- нии по ИБ. 4. Политики и внутренние стандарты ИБ. При- каз вводит требования по разработке политики информационной безопасности и внутренних стандартов по информационной безопасности. ФСТЭК России планирует разработать типовые стандарты и регламенты по информационной безопасности до конца 2026 г. 5. Требования к разработке безопасного про- граммного обеспечения (ПО). Операторы, само- стоятельно разрабатывающие ПО для своих систем, обязаны применять ГОСТ Р 56939–2024 по разработке безопасного программного обес- печения. Это требование может быть также предъявлено к подрядным организациям в тех- ническом задании на создание ПО. 6. Регламентация работы с подрядчиками. Меры защиты на стороне подрядчика теперь обязательны и должны быть прописаны в дого- воре с определением ответственности за нару- шения. Ожидается отдельный документ, кото- рый определит виды подрядчиков и конкретные обязательства. 7. Защита искусственного интеллекта. Отдельно выделены меры по защите искусственного интеллекта. 8. Контейнеризация и оркестрация выделены в отдельную группу мер защиты. 9. Приоритет российского ПО. При проектиро- вании ГИС оператор обязан провести анализ рынка отечественного программного обеспече- ния и отдавать приоритет российским реше- ниям. Технические меры защиты: что нужно иметь в виду В соответствии с методическим документом ФСТЭК России от 12.04.2026 г. и Приказом ФСТЭК России № 117 набор обязательных средств защиты значительно расширяется. Для всех классов защищенности потребуются: l сертифицированная операционная система; l сертифицированная среда виртуализации с обязательной доверенной загрузкой серверов август – сентябрь 2026 www.secuteck.ru Как аттестоваться для подключения к ГИС Минздрава при наличии регламента МИАЦ на базе Приказа ФСТЭК России № 17? Рекомендуется направить письменный запрос оператору ГИС (МИАЦ) и в территориальный ФСТЭК России для получения разъяснений. Требования МИАЦ не могут противоречить тре- бованиям ФСТЭК России. Должна ли SIEM быть сертифицированной? Можно ли использовать услуги сторонней компании по мониторингу событий ИБ? Если средство реализует механизм безопасности, предусмотренный ПриказомФСТЭК России№117, оно должно быть сертифицировано. Что касается услуг мониторинга событий ИБ сторонней компа- нией – такое возможно, но хранение и консолида- ция событий должны осуществляться в инфраструк- туре организации, эксплуатирующей ГИС. Планируется ли менять Приказ ФСТЭК Рос- сии от 18.02.2013 № 21? 24 июля 2026 г. ФСТЭК России опубликовала для общественного обсуждения проект приказа об утверждении состава и содержания организа- ционных и технических мер по обеспечению без- опасности персональных данных при их обработ- ке в информационных системах персональных данных. В связи с этим есть все основания пола- гать, что Приказ ФСТЭК России от 18.02.2013 г. №21 планируется заменить на более новый. Организация была субъектом КИИ без кри- тичных объектов и делала запросы с ИС в СМЭВ для проверки паспортов. Сейчас орга- низация при запросах в СМЭВ для проверки паспортов должна иметь ИС с зашитой ГИС К1. Будет ли считаться, что организация будет субъектом с одним критичным объектом? Стоит отметить, что критическая информационная инфраструктура (КИИ) регулируется отдельным Федеральным законом № 187-ФЗ от 26.07.2017 г. "О безопасности критической информационной инфраструктуры Российской Федерации" и соответствующими подзаконными актами. При предъявлении требований к обес- печению безопасности ИС по классу К1 Приказа ФСТЭК России№117 не возникает требований по повышению категории значимости объекта КИИ. Какая степень модернизации ИС потребует повторной аттестации? До 1 сентября 2026 г. в соответствии с п. 33 Приказа ФСТЭК России № 77 повторная атте- стация требуется в следующих случаях: l повышение класса защищенности (уровня защищенности, категории значимости) ИС; l в случае изменений архитектуры системы защиты информации ИС; l при изменении видов и типов программного обеспечения, средств защиты информации; l изменения структуры системы защиты информации; l изменения состава и мест расположения ИС и его компонентов. С 1 сентября 2026 г. повторная аттестация тре- буется только при повышении класса защищен- ности (уровня защищенности, категории значи- мости) ИС. Во всех остальных случаях требуется проведение дополнительных аттестационных испытаний. Локальные и изолированные ИС – что это? Это ИС без какого-либо подключения к инфор- мационно-телекоммуникационным сетям. Где в Приказе ФСТЭК России № 117 сказано, что для МИС и других систем аттестация не требуется, только для ГИС? В соответствии с п. 65 Приказа ФСТЭК России № 117 с целью подтверждения достаточности принятых мер защиты информационных систем и содержащейся в них информации до начала обработки и (или) хранения информации в государственных информационных системах должна быть проведена их аттестация на соот- ветствие Приказу ФСТЭК России № 117 в соот- ветствии с Приказом ФСТЭК России №77. Решение о необходимости аттестации иных информационных систем государственных органов, государственных унитарных пред- приятий, государственных учреждений при- нимается руководителем оператора (обла- дателя информации), ответственным лицом. Вопрос – ответ
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw