Приказ ФСТЭК № 117 против приказа № 17: главные отличия и что делать организациям
16 сентября 2026
16 мин
С 1 марта 2026 года вступил в законную силу приказ ФСТЭК России от 11.04.2025 № 117 (зарегистрирован Минюстом России 16.06.2025, регистрационный № 82619). Документ вводит обновленные требования к защите информации, обрабатываемой в государственных информационных системах (ГИС), а также в иных информационных системах, используемых государственными учреждениями.
Новый нормативный акт замещает собой приказ ФСТЭК России от 11.02.2013 № 17, действовавший более 12 лет. Необходимость пересмотра требований продиктована стремительным развитием технологий, возникновением принципиально новых классов угроз, а также стремлением к унификации подходов к обеспечению защиты. Ключевое изменение — переход от статичных мер к непрерывному и измеряемому процессу управления информационной безопасностью.
Кого теперь касаются новые требования
Новый приказ ФСТЭК России № 117 существенно расширяет область действия. Если раньше основные требования касались лишь ГИС, то теперь они охватывают все без исключения системы, используемые в работе госорганов, государственных унитарных предприятий, государственных учреждений, а также муниципальные информационные системы.
Важное новшество приказа № 117:
обеспечивать защиту данных должны не только владельцы информационных систем, но и подрядные организации до получения доступа к информационным системам, содержащейся в них информации, и (или) передачи им информации. Таким организациям следует внимательно разобраться в нововведениях и уже сейчас начинать планировать работы по усилению защиты собственных ресурсов. Если ваша система раньше не относилась к ГИС, но вы взаимодействуете с государственными структурами, необходимо внимательно изучить новые требования — вероятно, они уже применимы и к вам.
Что происходит с уже выданными аттестатами
Хорошая новость для организаций: аттестаты, полученные на ГИС и иные системы до 1 марта 2026 года, остаются действительными. Проведение повторных аттестационных мероприятий по требованиям приказа 117 не требуется.
Но есть важный нюанс: если вы планируете вносить изменения в состав или функционал информационной системы, систему защиты придется дорабатывать под новые стандарты. Поскольку появились новые требования и необходимость постоянного мониторинга состояния защиты информации, система защиты потребует модернизации, приводящей к повторной аттестации на соответствие новым требованиям. Поэтому к модернизациям ИС теперь нужно подходить с особой тщательностью — любые нововведения потребуют пересмотра защитных мер и переаттестации.
Ключевые отличия приказа 117 от приказа 17
Процессный подход вместо разовых мер защиты
Приказ 117 для управления деятельностью по защите информации вводит элементы цикла Деминга-Шухарта (Plan-Do-Check-Act), обеспечивая структурированный подход к непрерывному совершенствованию процессов защиты информации, а именно:
разработку и планирование мероприятий и мер по защите информации;
проведение мероприятий и принятие мер по защите информации;
проведение оценки состояния защиты информации;
совершенствование мероприятий и мер по защите информации.
Приказ ФСТЭК России № 117 подразумевает переход к системной работе с непрерывным циклом защиты — это принципиально отличается от подхода приказа 17, где приведение системы в соответствие носило разовый характер.
Показатели защищенности (КЗИ) и зрелости (ПЗИ): новая отчетность
Оценивать эффективность безопасности предстоит количественно — через показатель защищенности (КЗИ) и качественно — через уровень зрелости (ПЗИ), руководствуясь утвержденными ФСТЭК методиками. График отчетности становится жестче: оценку защищенности необходимо обновлять раз в полгода, а уровень зрелости пересматривать каждые два года. Отчетные документы по этим расчетам направляются во ФСТЭК в течение пяти рабочих дней. Дополнительно вводится требование ежегодно формировать отчет по результатам мониторинга состояния информационной безопасности и направлять его в ФСТЭК.
Приказ 117 также уточняет срок направления отчетности в адрес ФСТЭК России до 5 рабочих дней по результатам расчета и оценки показателей КЗИ и ПЗИ, выявления уязвимостей ИС, сведения о которых отсутствуют в банке данных угроз ФСТЭК России. Ранее отчетность во ФСТЭК России не требовалась вообще — это принципиально новая обязанность.
Организация защиты информации и документация
Нововведения, представленные в приказе 117, конкретизируют и дополняют требования, установленные ранее приказом 17. Операторам ИС необходимо будет актуализировать состав уже имеющейся организационно-распорядительной документации (ОРД), а также разработать недостающие ОРД при необходимости. В частности, это касается политики защиты информации и внутренних стандартов и регламентов по защите информации.
Приказ 117 регламентирует содержание ОРД. Операторы ИС обязаны определить область действия документов, объекты защиты и категории участников, требования к идентификации и моделям доступа пользователей, к типовым конфигурациям и настройкам программных и программно-аппаратных средств, к защите конечных и мобильных устройств, к непрерывности функционирования и резервному копированию, к сбору, регистрации и анализу событий безопасности, а также порядок управления учетными записями и доступом пользователей, управления уязвимостями и обновлениями, разработки безопасного программного обеспечения, мониторинга и восстановления штатного функционирования ИС, обращения с информацией ограниченного доступа, повышения информированности пользователей, контроля уровня защищенности информации и др.
При взаимодействии оператора ИС с подрядными организациями необходимо установить требования по обеспечению защиты информации, к которой получен доступ, исключить несанкционированный доступ к ИС и установить запрет на проведение работ по разработке, развитию и (или) тестированию программного обеспечения в эксплуатируемых ИС оператора.
Мероприятия по защите информации
Новый приказ ФСТЭК России № 117 вводит мероприятия, которые структурируют требования по защите информации применительно к конкретным бизнес-процессам: реализация доступа пользователей к информационным ресурсам, эксплуатация мобильных устройств в рабочих процессах, осуществление операций по хранению, обработке и обращению с данными, организация беспроводного доступа к ИС, а также иные процессы, влияющие на состояние защищенности информации.
Полный перечень мероприятий по приказу 117 включает:
выявление и оценку угроз безопасности информации (УБИ);
контроль конфигураций ИС;
управление уязвимостями;
управление обновлениями;
обеспечение защиты информации при обработке, хранении и обращении информацией ограниченного доступа (ИОД);
обеспечение защиты информации при применении конечных и мобильных устройств;
обеспечение защиты информации при удаленном и беспроводном доступах пользователей к ИС;
обеспечение защиты информации при предоставлении пользователям доступа к информационным системам, предусматривающего чтение, выполнение, изменение, запись, удаление программ и (или) данных (привилегированный доступ) в ИС;
мониторинг информационной безопасности;
обеспечение разработки безопасного программного обеспечения;
обеспечение физической защиты ИС;
обеспечение непрерывности функционирования ИС при возникновении нештатных ситуаций;
повышение уровня знаний и информированности пользователей по вопросам защиты информации;
обеспечение защиты информации при взаимодействии с подрядными организациями;
обеспечение защиты от компьютерных атак, направленных на отказ в обслуживании;
обеспечение защиты информации при использовании искусственного интеллекта;
реализация в ИС мер по их защите и защите содержащейся в них информации;
проведение контроля уровня защищенности информации, содержащейся в ИС;
обеспечение непрерывного взаимодействия с ГосСОПКА.
Уже сейчас к качественно новым мероприятиям по защите информации можно отнести защиту информации при применении конечных устройств, защиту при предоставлении пользователям привилегированного доступа к ИС, разработку безопасного ПО, защиту при взаимодействии с подрядными организациями и защиту при использовании искусственного интеллекта.
Приказ 117 не содержит составы мер защиты информации и их базовые наборы для соответствующего класса защищенности ИС, однак ФСТЭК выпустил отдельный методический документ, в котором определяется базовый состав мер защиты информации описываются мероприятия по защите информации в ИС.
Требования к квалификации ИБ-специалистов
Новый приказ ФСТЭК России № 117 вводит обязательные требования к команде специалистов по защите информации. В организации должно быть создано структурное подразделение или назначено ответственное лицо, за которыми будут закреплены обязанности (функции) по защите информации. Все функции и права сотрудников и их руководителей необходимо четко прописать в должностных регламентах и положении о подразделении.
Особое внимание уделено квалификации: при создании подразделения не 30% персонала этого отдела должны иметь профессиональное образование по специальности или направлению подготовки в области информационной безопасности или пройти обучение по программе профессиональной переподготовки в области информационной безопасности.
Внедрение новых норм в приказе № 117 заставит многие компании пересмотреть состав и квалификацию своих ИБ-специалистов. При отсутствии квалифицированных кадров операторам ИС необходимо обучить специалистов по программе профессиональной переподготовки или принять в штат сотрудников с профильными компетенциями.
Регулирование использования искусственного интеллекта
Впервые в практике регулятора введены специальные нормы, касающиеся использования искусственного интеллекта. Отсылка к Национальной стратегии развития ИИ закрепляет приоритет доверенных технологий. При интеграции технологий искусственного интеллекта в информационные системы необходимо гарантированно предотвратить риски нерегламентированного вмешательства ИИ в конфигурацию собственной модели, а также в рабочие алгоритмы и функционирование ИС в целом.
Отдельно приказ регламентирует порядок взаимодействия пользователей с ИИ-сервисами при выполнении служебных обязанностей через механизм запроса-ответа. Установлены следующие нормативы:
Для сценария со строго формализованными шаблонами фиксируются утвержденные шаблоны пользовательских запросов к ИИ с обеспечением контроля их соблюдения; аналогично определяются шаблоны генерируемых ИИ ответов, соответствие которым контролируется оператором.
Для сценария со свободной текстовой формой устанавливается перечень допустимых тематик запросов с последующим мониторингом их соблюдения; закрепляются форматы ответов, привязанные к разрешенным тематикам, с обеспечением контроля их соблюдения.
Дополнительно организации должны разрабатывать статистические метрики, позволяющие идентифицировать недостоверные ответы ИИ для их последующей аккумуляции и анализа, и внедрять механизм реагирования на выявленные некорректные ответы, предполагающий сужение области принятия решений и (или) блокировку реализации функций ИС, основанных на таких ответах.
Привилегированный доступ и строгая аутентификация
Приказ ФСТЭК России № 117 закрепляет нормативное определение привилегированного доступа — это возможность пользователя читать, запускать, изменять, записывать или удалять программы и данные в ИС. Для такого доступа устанавливаются строгие требования: он должен быть защищен строгой аутентификацией, а если технически применить её невозможно — усиленной многофакторной аутентификацией.
Встроенные привилегированные учетные записи после завершения настройки системы необходимо либо отключить, либо, если отключение невозможно, переименовывать. Все действия по доступу пользователей с использованием привилегированных учетных записей подлежат регистрации.
Новый приказ вводит термин «строгая аутентификация» (определение дано в ГОСТ Р 58833-2020) — это аутентификация с применением метода многофакторной односторонней или взаимной аутентификации и соответствующих данному методу протоколов аутентификации. Без строгой аутентификации не обойтись в трёх случаях: при работе с информацией через мобильные устройства, при удаленном подключении к ИС из внешних сетей и при использовании привилегированных учетных записей.
Введены новые требования к разработке безопасного программного обеспечения
Если организация самостоятельно разрабатывает программное обеспечение для ГИС, она обязана руководствоваться разделами 4 и 5 ГОСТ Р 56939-2024, реализуя предусмотренные там меры защиты. Когда разработка ведется силами подрядчика, заказчик может прописать в техническом задании необходимость следовать требованиям ГОСТ Р 56939-2024 для разработки безопасного ПО и обеспечения безопасности процесса разработки.
Мониторинг информационной безопасности и связь с ГосСОПКА
(Введены процедуры мониторинга информационной безопасности реализуются в строгом соответствии с разделами 4 и 5 национального стандарта ГОСТ Р 59547-2021. Комплекс мероприятий по мониторингу охватывает сбор информации о событиях безопасности, обработку и анализ полученных данных, обнаружение признаков, свидетельствующих о реализации угроз безопасности информации либо о нарушениях внутренних политик и регламентов защиты информации.
Отдельное требование приказа № 117 касается внешнего взаимодействия. Владелец ИС обязан обеспечить взаимодействие с ГосСОПКА (Государственная система обнаружения, предупреждения и ликвидации последствий компьютерных атак), а также настроить автоматизированный обмен информацией с Центром мониторинга и управления сетью связи общего пользования.
Управление уязвимостями и жесткие сроки устранения
Приказ ФСТЭК России № 117 предъявляет более строгие требования к процессу управления уязвимостями. Он должен включать обнаружение уязвимостей в ИС, категорирование их по степени критичности, выбор методов нейтрализации и расстановку приоритетов, мониторинг и проверку факта устранения.
В приказе установлены четкие сроки реагирования: критические уязвимости — не более 24 часов, уязвимости высокого уровня опасности — не более 7 дней, уязвимости среднего и низкого уровня — в сроки, установленные внутренними документами организации. При выполнении обновлений компонентов информационной системы должны быть обеспечены проверки подлинности и целостности обновлений, а также проведение тестирования обновлений до их применения.
Классификация информационных систем: новый подход к расчету класса защищенности
Формула расчета сохранилась прежней, класс защищенности (К) = уровень защищенности (УЗ) + масштаб системы. Но подход к определению масштаба изменился: раньше масштаб определялся по структурному расположению ИС (федеральный, региональный, объектовый уровень), теперь — исходя из назначения системы. Это означает, что классификация уже существующих ГИС может быть изменена. Дополнительно введено правило, если система обрабатывает документы с грифом «Для служебного пользования» (ДСП), ей автоматически присваивается класс защищенности 1.
Приказом введена возможность присвоения отдельным сегментам информационной системы разных классов защищенности. В этом случае меры по защите информации сегментов информационной системы и содержащейся в них информации должны приниматься в соответствии с присвоенными им классами защищенности.
Личные мобильные устройства, удаленный и беспроводной доступ
Подробнее расписаны и мероприятия по обеспечению защиты информации при удаленном доступе. Удаленный доступ пользователей к информационным системам должен осуществляться с использованием сетей связи, расположенных на территории Российской Федерации, посредством применения средств защиты канала передачи данных и строгой аутентификации пользователей.
Отдельно выделены мероприятия по обеспечению защиты информации при беспроводном доступе пользователей к информационным системам. Важно разграничить беспроводные сети связи, используемые для доступа пользователей к информационным системам в целях выполнения ими своих обязанностей, от беспроводных сетей связи, предназначенных для доступа к сети «Интернет» и (или) общедоступной информации оператора.
Новые технологические меры: облака, контейнеры, WAF, IoT, EDR/XDR, PAM
Основные технические процессы сохранили своё присутствие в требованиях: аутентификация, управление доступом, защита от вредоносной активности, резервирование, физическая защита и другие. Но появился ряд новых организационных процессов: управление конфигурациями, безопасная разработка, управление непрерывностью, а также подходы к управлению информационной безопасностью при использовании искусственного интеллекта.
Появились и новые технологические требования: защита облачных вычислений (CSP, CASB), защита контейнерных сред (Docker, Kubernetes), защита веб-технологий (WAF), безопасность интернета вещей (IoT), расширенная защита конечных устройств (EDR/XDR), регламентация удаленного доступа и доступа подрядчиков, управление привилегированными учетными записями (PAM).
Уточнены и существующие процессы: более подробные требования к мониторингу, обновлениям, резервному копированию и управлению уязвимостями, обязательное информирование ГосСОПКА, новые количественные метрики в зависимости от класса защищенности — например, устранение критических уязвимостей в течение 24 часов.
Что осталось без изменений
Обязательность сертифицированных СЗИ и СКЗИ
Требование использовать только сертифицированные средства защиты информации (СЗИ) и криптографические средства защиты информации (СКЗИ) осталось без изменений — так же, как и в приказе 17.
Обязательная аттестация государственных информационных систем
Требование об обязательной аттестации ГИС перед вводом в эксплуатацию сохраняется и по-прежнему регулируется приказом ФСТЭК России от 29 апреля 2021 г. № 77.
Обязательная аттестация осталась только для государственных информационных систем. Решение о необходимости аттестации иных информационных систем государственных органов, государственных унитарных предприятий, государственных учреждений принимается руководителем оператора (обладателя информации), ответственным лицом — то есть для таких систем аттестация остаётся добровольной.
Приказ ФСТЭК № 137: свежие поправки в приказ 117
13 августа 2026 года был опубликован приказ Федеральной службы по техническому и экспортному контролю от 8 мая 2026 г. № 137 «О внесении изменений в Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утвержденные приказом ФСТЭК России от 11 апреля 2025 г. № 117».
Сроки вступления в силу
Приказ № 137 вступает в силу с 1 сентября 2026 г., за исключением пункта 7 приложения к этому приказу, который вступает в силу с 1 марта 2027 г. Это означает, что основной массив поправок начнет применяться с 1 сентября 2026 года, а изменённый порядок расчёта показателей защищённости и зрелости (пункт 32 требований в новой редакции) — только с 1 марта 2027 года.
Усиленная многофакторная аутентификация как альтернатива строгой
Один из содержательно значимых пунктов приказа № 137 — уточнение требований к аутентификации. ФСТЭК скорректировала требования к защите данных при удаленном доступе и доступе с мобильных устройств к информационным системам оператора (обладателя информации). В пункты 42 и 46 приказа № 117 добавилась возможность помимо строгой аутентификации использовать усиленную многофакторную аутентификацию.
Новая редакция порядка расчета показателей защищенности и зрелости
Пункт 32 требований приказа 117 изложен в новой редакции (это тот самый пункт 7 приложения к приказу № 137, который вступает в силу с 1 марта 2027 года). С 01 марта 2027 обязанность рассчитывать уровень зрелости переходит от оператора к подрядчику. Оператор (обладатель информации) не реже одного раза в полгода рассчитывает только показатель защищенности КЗИ. Подрядная организация до получения доступа к информационным системам, содержащейся в них информации, и (или) передачи им информации обязана рассчитать уровень зрелости (УЗИ) и в последующем рассчитывать не реже одного раза в два года.
О полученном по результатам оценки значение показателя защищенности, в случае его несоответствия нормированным значениям, указанным в методических документах ФСТЭК России, в течение 3 календарных дней со дня завершения такой оценки информируется руководитель оператора (обладателя информации) — для принятия решения о проведении мероприятий по совершенствованию защиты информации и принятии мер по повышению уровня защищенности. В ФСТЭК направляются результаты расчета только показателя защищенности (КЗИ) в срок не позднее 5 рабочих дней.
Расчитаем уровень зрелости и защищенность
Прочие технико-юридические правки формулировок
Остальные изменения приказа № 137 носят преимущественно юридико-технический характер и не меняют суть требований по существу.
Как подготовиться к переходу на приказ 117
Пошаговый план подготовки организации
В целях соответствия требованиям приказа 117 операторам ИС необходимо провести следующие мероприятия:
Инвентаризация информационных активов — составьте перечень информационных систем, которые подпадают под новые требования. Перечень расширился, поэтому проведите ревизию не только ГИС.
Анализ кадрового потенциала — проверьте квалификацию сотрудников по информационной безопасности на соответствие новым нормативам. Если специалисты не соответствуют требованиям, организуйте профессиональную переподготовку действующих или доукомплектуйте штат.
Оценка действующей системы защиты — вы сами можете проверить, соответствуют ли текущие меры защиты новым требованиям. Если есть пробелы, привлеките компанию, у которой есть лицензия ФСТЭК и необходимые компетенции для приведения системы в требуемое состояние.
Актуализация локальной нормативной базы — обновите внутренние документы: политику защиты информации , стандарты, регламенты, должностные инструкции, руководствуясь перечнем процессов и требований, зафиксированных в приказе.
Ревизия договоров с партнерами — проверьте договоры с подрядчиками, в первую очередь с теми, у кого есть доступ к ИС или обрабатываемой в них информации. Добавьте в условия требования по обеспечению внутренних стандартов и регламентов по защите информации и ответственность за нарушение.
Планирование изменений с учетом методических рекомендаций ФСТЭК — модернизируйте систему защиты ИС в соответствии с методическими рекомендациями ФСТЭК, дождавшись финальной версии документа.
Внедрение EDR-систем и PAM-систем, а также организация процессов по оценке состояния защиты информации, управлению уязвимостями, проверке возможности восстановления ИС с использованием резервных копий и повышению уровня знаний пользователей с периодической оценкой.
Проведение аттестационных испытаний — любые изменения в составе информационной системы или её подсистемы защиты требуют подтверждения эффективности, поэтому после изменений необходимо организовать проверку для официального удостоверения соответствия установленным требованиям.
Сверка регламентов аутентификации и порядка расчета показателей защищенности и зрелости с обновленной редакцией приказа 117 согласно приказу № 137, вступающему в силу 1 сентября 2026 года и 1 марта 2027 года.
Не позднее 5 дней с момента проведения работ необходимо направлять в ФСТЭК России сведения о полученных оценках по показателям КЗИ и ПЗИ, о выявлении уязвимостей ИС, сведения о которых отсутствуют в Банке данных угроз ФСТЭК России, и о результатах контроля уровня защищенности информации.
Почему самостоятельный переход рискован и когда нужна экспертная поддержка
Переход на приказ 117 — это не разовая правка документов, а перестройка целого комплекса процессов: постоянная отчетность по показателям КЗИ и ПЗИ, требования к квалификации персонала, внедрение новых технологических направлений защиты — EDR, PAM, WAF, защита контейнеров, облаков и IoT, — сжатые сроки устранения уязвимостей, необходимость сопряжения с ГосСОПКА и настройки автоматизированного обмена информацией.
К этому добавляется то, что регулирование продолжает донастраиваться уже после вступления приказа 117 в силу: приказ № 137 уточнил правила аутентификации для мобильных устройств и переложил часть обязанностей по оценке уровня зрелости на подрядные организации. Всё это означает, что соответствие приказу 117 — это не точка, а процесс, который нужно постоянно поддерживать и своевременно актуализировать вслед за новыми приказами регулятора.