149-ФЗ об информации: о чём закон и кого он касается
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
149-ФЗ «Об информации, информационных технологиях и о защите информации» — базовый (рамочный) федеральный закон России: он не про персональные данные и не про критическую инфраструктуру отдельно, а про сам институт «информации» как объект права, из которого эти и другие специальные ИБ-режимы логически вырастают. Материал разбирает понятия закона, категории информации по доступу, ядровую статью 16 о защите информации, систему блокировок и то, что изменилось в законе за 2025–2026 годы.
Кратко
- Что это
- Федеральный закон от 27.07.2006 № 149-ФЗ — общий каркас понятий об информации: что она такое, кто её «обладатель», какая информация общедоступна, а какая ограничена в доступе, что значит её «защита».
- Сколько статей
- Формально последняя — 18-я, но с учётом дробных «вставленных» статей (10.1–10.7, 15.1–15.9 и др.) реальных статей 45–50.
- Ядро для ИБ
- Статья 16 «Защита информации» — три цели защиты и семь обязанностей обладателя информации и оператора информационной системы.
- Что закон не регулирует
- Персональные данные детально (152-ФЗ), критическую инфраструктуру (187-ФЗ от 2017 года), гостайну (отдельный закон) — эти темы вынесены в специальные законы.
- Что нового
- 41-ФЗ (в силе с 01.06.2025) — запрет иностранных мессенджеров для банков, госорганов, маркетплейсов; 210-ФЗ (часть норм — с 01.09.2026) — антифрод через операторов связи.
- Не путать
- «187-ФЗ» встречается дважды в истории закона — поправка 2013 года про антипиратские блокировки и совершенно другой закон 2017 года о безопасности КИИ.
О чём 149-ФЗ
149-ФЗ от 27.07.2006 — базовый (рамочный) закон, который регулирует поиск, получение, передачу, производство и распространение информации, а также применение информационных технологий и обеспечение защиты информации в России. Он не описывает конкретные технические меры защиты — это делают подзаконные приказы ФСТЭК и ФСБ — и не регулирует отдельно какой-то один вид информации: для персональных данных есть 152-ФЗ, для критической инфраструктуры — 187-ФЗ, для государственной тайны — отдельный закон.
Роль 149-ФЗ другая: дать общий понятийный каркас — что такое информация как объект права, кто такой «обладатель информации», какая информация общедоступна, а какая ограничена в доступе, и что вообще значит «защита информации» (ст. 16), — на который затем опираются специальные ИБ-режимы.
Полное название — Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации». Госдума приняла его 8 июля 2006 года, Совет Федерации одобрил 14 июля, президент подписал 27 июля, «Российская газета» опубликовала текст 29 июля — закон вступил в силу 9 августа 2006 года.
Он пришёл на смену прежнему закону 1995 года № 24-ФЗ «Об информации, информатизации и защите информации» и закону 1996 года № 85-ФЗ «Об участии в международном информационном обмене» — оба признаны утратившими силу заключительной статьёй 18.
149-ФЗ — один из самых часто поправляемых российских ИТ-законов: за без малого двадцать лет в него вносили изменения десятки раз, а ключевые смысловые вехи — 2012 год (создание реестра запрещённых сайтов), 2013 год (расширение блокировок на пиратский контент), 2019 год (нормы «суверенного Рунета») и волна поправок 2025–2026 годов про мессенджеры и антифрод, о которой ниже.
На практике закон редко сам по себе фигурирует как основание для проверок и штрафов — эту роль чаще берут на себя специальные законы (152-ФЗ, 187-ФЗ). 149-ФЗ — понятийный фундамент: на статью 16 «Защита информации» ссылаются, обосновывая практически любые требования к обладателям и операторам информационных систем в России.
Ключевые понятия (ст. 2)
Статья 2 149-ФЗ определяет базовые термины, на которых строится всё информационное право России, — от самого понятия «информация» до «оператора информационной системы». Эти определения использует не только 149-ФЗ: на них ссылаются 152-ФЗ, 187-ФЗ и десятки подзаконных актов ФСТЭК и ФСБ, поэтому знание точных формулировок ст. 2 — отправная точка для любого разговора о защите информации в российском праве.
↔ таблицу можно прокрутить вбок
| Термин | Определение |
|---|---|
| Информация | Сведения (сообщения, данные) независимо от формы их представления |
| Информационные технологии | Процессы, методы поиска, сбора, хранения, обработки, предоставления, распространения информации и способы осуществления таких процессов и методов |
| Информационная система | Совокупность содержащейся в базах данных информации и обеспечивающих её обработку информационных технологий и технических средств |
| Информационно-телекоммуникационная сеть | Технологическая система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники |
| Обладатель информации | Лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам |
| Доступ к информации | Возможность получения информации и её использования |
| Конфиденциальность информации | Обязательное для выполнения лицом, получившим доступ к определённой информации, требование не передавать такую информацию третьим лицам без согласия её обладателя |
| Электронный документ | Документированная информация, представленная в электронной форме, то есть в виде, пригодном для восприятия человеком с использованием электронных вычислительных машин, а также для передачи по информационно-телекоммуникационным сетям или обработки в информационных системах |
| Оператор информационной системы | Лицо, осуществляющее деятельность по эксплуатации информационной системы, в том числе по обработке информации, содержащейся в её базах данных |
| Провайдер хостинга | Лицо, осуществляющее деятельность по предоставлению вычислительной мощности для размещения информации в информационной системе, постоянно подключённой к сети «Интернет» |
Список в таблице не исчерпывающий: в статье 2 закреплено более двадцати терминов, включая «документированная информация», «распространение информации», «сайт в сети "Интернет"», «доменное имя», «владелец сайта», «поисковая система» и другие — они относятся к более узким нормам закона (блокировки, обязанности владельцев сайтов) и разбираются в контексте соответствующих статей, а не в общем словаре.
Категории информации по доступу
149-ФЗ делит всю информацию на две категории по доступу к ней — общедоступную и ограниченного доступа (ст. 5, 7, 9), а информацию ограниченного доступа, в свою очередь, — на государственную тайну и конфиденциальную информацию. Эта развилка задаёт логику всех последующих специальных ИБ-режимов: какой закон применяется к конкретным сведениям, зависит от того, к какой из этих категорий они относятся.
- Общедоступная информация — свободно используется любым лицом и может передаваться одним лицом другому, если федеральными законами не установлены ограничения.
- Информация ограниченного доступа — доступ к ней ограничен федеральными законами; собирательный термин для государственной тайны и конфиденциальной информации.
По порядку предоставления и распространения (ст. 5, ч. 3) информация делится на четыре вида:
- свободно распространяемую;
- предоставляемую по соглашению лиц, участвующих в соответствующих отношениях;
- подлежащую предоставлению или распространению в соответствии с федеральными законами;
- распространение которой в России ограничивается или запрещается.
Внутри «информации ограниченного доступа» — две большие ветви:
Государственная тайна
Защищаемые государством сведения в области военной, внешнеполитической, экономической, разведывательной, контрразведывательной и оперативно-розыскной деятельности. Регулируется отдельным законодательством — Законом РФ от 21.07.1993 № 5485-1 «О государственной тайне»; 149-ФЗ прямо отсылает к нему, не дублируя содержание. Подробности — на странице о государственной тайне.
Конфиденциальная информация
Зонтичный термин: персональные данные (детали — 152-ФЗ), коммерческая и служебная тайна, профессиональные тайны (врачебная, адвокатская, банковская и другие), тайна связи, тайна усыновления и иные виды тайн, установленные отдельными федеральными законами.
Ограничение доступа к информации устанавливается только федеральными законами — в целях защиты основ конституционного строя, нравственности, здоровья, прав и законных интересов других лиц, обеспечения обороны страны и безопасности государства (ст. 9, ч. 1). Это гарантийная норма: ограничить доступ к информации подзаконным актом — постановлением правительства или приказом ведомства — без основания в федеральном законе нельзя.
Защита информации (ст. 16)
Статья 16 149-ФЗ определяет, что закон понимает под защитой информации: принятие правовых, организационных и технических мер, направленных на защиту от неправомерного доступа, соблюдение конфиденциальности информации ограниченного доступа и реализацию права на доступ к информации. На эту статью ссылаются, когда обосновывают требования к защите информации в России в целом, а не в рамках конкретного специального режима.
Часть 1 статьи называет три цели защиты информации:
- обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации;
- соблюдение конфиденциальности информации ограниченного доступа;
- реализация права на доступ к информации.
Часть 4 конкретизирует эти цели в семи обязанностях, которые в случаях, установленных законодательством Российской Федерации, обязаны обеспечить обладатель информации и оператор информационной системы:
- предотвращение несанкционированного доступа к информации и (или) её передачи лицам, не имеющим права доступа;
- своевременное обнаружение фактов несанкционированного доступа к информации;
- предупреждение возможности наступления неблагоприятных последствий нарушения порядка доступа к информации;
- недопущение воздействия на технические средства обработки информации, в результате которого нарушается их функционирование;
- возможность незамедлительного восстановления информации, модифицированной или уничтоженной вследствие несанкционированного доступа к ней;
- постоянный контроль за обеспечением уровня защищённости информации;
- нахождение баз данных с информацией, содержащей персональные данные граждан РФ, на территории России — этот пункт добавили позже, и он напрямую связан с требованием локализации персональных данных из 152-ФЗ.
Для государственных информационных систем закон предусматривает более строгие требования: методики и конкретный состав мер устанавливает уполномоченный федеральный орган — на практике это реализуется через приказы ФСТЭК России. Отдельно закон ограничивает допустимость использования отдельных средств защиты информации без прохождения оценки соответствия — здесь 149-ФЗ смыкается с темой лицензирования деятельности по технической защите конфиденциальной информации, которую он сам не раскрывает.
Институциональную сторону закон закрепляет отдельно: статья 16.1 «Федеральный государственный контроль (надзор)…» и статья 16.2 «Мониторинг информационно-телекоммуникационных сетей…» наделяют Роскомнадзор полномочиями по надзору за соблюдением требований закона и мониторингу сети. Если статья 16 отвечает на вопрос «что обязаны делать» обладатель и оператор, то статьи 16.1–16.2 — на вопрос «кто это проверяет».
Блокировки и Единый реестр
Статьи 15.1–15.9 149-ФЗ — правовая основа системы государственных блокировок сайтов в России: статья 15.1 учреждает Единый реестр доменных имён, указателей страниц сайтов и сетевых адресов, известный как «реестр запрещённых сайтов», который ведёт Роскомнадзор, а последующая «гроздь» статей описывает процедуры ограничения доступа по разным основаниям.
Каждое основание блокировки закреплено отдельной статьёй, без единой процедуры на все случаи:
- ст. 15.2, 15.6, 15.6-1 — нарушение авторских и смежных прав, включая блокировку «зеркал» уже заблокированных сайтов;
- ст. 15.3 — самая широкая по формулировке норма: информация, распространяемая с нарушением закона в целом — основа для блокировок по разным поводам через Роскомнадзор и Генпрокуратуру;
- ст. 15.5 — информация, обрабатываемая с нарушением законодательства о персональных данных — прямой мостик к 152-ФЗ;
- ст. 15.8 — меры против использования сетей для обхода блокировок, включая VPN и анонимайзеры;
- ст. 15.9 — информационные ресурсы, признанные иностранными агентами;
- ст. 15.1-1, 15.1-2, 15.3-1, 15.3-2 — более узкие основания: неприличная форма, недостоверная порочащая информация, информация о выборах, повторные нарушения.
Отдельно закон регулирует «значимые» интернет-сервисы — статьи 10.3–10.6 устанавливают обязанности операторов поисковых систем, владельцев аудиовизуальных сервисов, новостных агрегаторов и социальных сетей, которые обычно возникают при достижении определённого порога аудитории. Точные числовые пороги по каждой категории здесь не приводятся: в открытых источниках они не подтверждены дословной цитатой нормы и требуют отдельной проверки для конкретного сервиса.
Смежная норма — статья 10.1: организатор распространения информации в интернете, включая оператора мессенджера, обязан обеспечивать передачу сообщений только идентифицированных пользователей — идентификация проводится оператором связи по абонентскому номеру на основании соглашения между оператором связи и организатором распространения информации.
Материал не разбирает процедуры блокировки по каждому основанию отдельно — это большая самостоятельная тема; здесь важно зафиксировать сам факт: система реестров и блокировок в России целиком построена на нормах 149-ФЗ, а не на отдельном законе.
Что менялось в 2025–2026 годах
149-ФЗ меняется часто. Две поправки 2025–2026 годов шли по одному вектору — противодействие мошенничеству с использованием средств связи и интернета. Третья, вступившая в силу 1 сентября 2026 года, устроена иначе: она перестроила устройство статей 13, 14 и 16 и стала основанием сразу для двух приказов ФСБ. Раздел стоит периодически перепроверять: судя по истории закона (см. раздел выше), поправки на этом не закончатся.
№ 568-ФЗ в силе с 01.09.2026
Подписан 29 декабря 2025 года, вступил в силу 1 сентября 2026 года. Самая содержательная для ИБ поправка последних лет — и единственная, которая меняет не запреты, а саму конструкцию закона. Что изменилось:
- Появились «иные информационные системы государственных органов». Новые части 1.1 и 1.2 статьи 13: госорганы создают системы, которые не являются ГИС, — для организационного, информационного, документационного, финансового и технического обеспечения своей деятельности. Требования к порядку их создания и эксплуатации устанавливает Правительство. До этого такие системы жили в правовой серой зоне.
- Переписано определение ГИС (п. 1 ч. 1 ст. 13): федеральные системы создаются на основании федеральных законов, актов Президента и Правительства, региональные — на основании законов субъектов, актов высших должностных лиц и органов госвласти субъектов.
- Разрешены внешние технические средства и сервисы — новая часть 5.1 статьи 13: для создания и эксплуатации ГИС и иных систем госорганов допускается использование технических средств, программ для ЭВМ и баз данных, «доступ к которым предоставляется с использованием информационно-телекоммуникационных сетей», в порядке, установленном Правительством, и при соблюдении требований статьи 16.
- Взаимодействие с ГосСОПКА стало обязанностью по закону — новая часть 7 статьи 16: операторы ГИС, иных систем госорганов, ГУП и госучреждений обязаны взаимодействовать с ГосСОПКА и информировать её о компьютерных инцидентах, повлёкших неправомерную передачу информации.
Ещё один подзаконный акт вышел под давнюю норму той же статьи — часть 2.1-1 обязывает операторов государственных систем использовать вычислительные мощности провайдера хостинга из перечня Правительства. Приказ Минцифры России от 31.07.2026 № 702 (Минюст 19.08.2026, № 87910) утвердил, по согласованию с ФСБ и ФСТЭК, требования о защите информации при предоставлении такой вычислительной мощности операторам государственных и муниципальных систем, систем госорганов, ГУП, МУП и учреждений.
То есть требования теперь предъявляются не только к оператору системы, но и к тому, на чьих мощностях она размещена.
Обе новые нормы уже обросли подзаконными актами: часть 7 статьи 16 раскрыл приказ ФСБ № 297 от 06.08.2026 (действует с того же 1 сентября, сроки уведомления — 24 часа), а под часть 5.1 статьи 13 ФСБ выпустила приказ № 321 от 22.08.2026 о криптографической защите, который вступает в силу 11 сентября 2026 года и заменяет приказ ФСБ № 117.
№ 41-ФЗ в силе с 01.06.2025
Дополнил часть 8 статьи 10 149-ФЗ и ввёл запрет для банков, некредитных финансовых организаций, операторов связи, владельцев маркетплейсов, госорганов и ряда иных субъектов на использование иностранных мессенджеров — в обзорах называют Telegram, WhatsApp, Viber, Discord, Snapchat, Microsoft Teams, Threema, WeChat — для персонального информирования клиентов и деловой переписки. За нарушение предусмотрена административная ответственность по КоАП РФ.
№ 210-ФЗ часть норм — с 01.09.2026
Подписан 26 июня 2026 года, полное название — «О внесении изменений в Федеральный закон "О связи" и отдельные законодательные акты Российской Федерации». Затрагивает 149-ФЗ в рамках борьбы с мошенничеством в сетях связи: по вторичным обзорам вводит понятия «идентификационный ключ», «ключ аутентификации», «база данных идентификаторов пользовательского оборудования» и наделяет оператора связи правом применять меры защиты абонента при признаках подозрительной активности.
Закон вступил в силу со дня официальной публикации, отдельные положения действуют с 1 сентября 2026 года.
Поправки 2025–2026 годов объединяет одно: законодатель всё чаще использует 149-ФЗ, чтобы добавлять нормы о защите граждан от мошенничества со связью и интернетом — в дополнение к исходной роли закона как понятийной рамки.
Связь 149-ФЗ с другими законами
149-ФЗ — рамочный закон: специальные режимы для отдельных видов информации регулируют отдельные законы, которые логически надстраиваются на понятиях 149-ФЗ, не заменяя его. Соотношение стандартное для права — общая норма и специальная норма: где есть специальный закон, применяется он, а 149-ФЗ остаётся источником базовых терминов и общих обязанностей.
↔ таблицу можно прокрутить вбок
| 149-ФЗ | 152-ФЗ | 187-ФЗ (2017) | Закон «О гостайне» | |
|---|---|---|---|---|
| Роль | Общая рамка и понятия | Специальный режим — персональные данные | Специальный режим — критическая инфраструктура | Специальный режим — гостайна |
| Кого касается | Любого обладателя или оператора информации | Операторов персональных данных — практически всех компаний | Субъектов критической информационной инфраструктуры | Организации, работающие со сведениями, составляющими гостайну |
| Регулятор | Роскомнадзор — общий надзор (ст. 16.1) | Роскомнадзор | ФСТЭК, ФСБ / НКЦКИ | ФСБ, Межведомственная комиссия по защите гостайны |
| Профильная страница | Эта страница | /komplaens/pdn/152-fz/ | /komplaens/kii/187-fz/ | /komplaens/gostayna/ |
149-ФЗ и 152-ФЗ. 149-ФЗ задаёт общие понятия — информация, обладатель информации, конфиденциальность, защита информации (ст. 2, 16) — и относит персональные данные к одному из видов информации ограниченного доступа (ст. 9). Специальный закон 152-ФЗ «О персональных данных» детализирует этот частный случай: кто такой оператор персональных данных, какие есть основания обработки, требования к согласию и локализации, ответственность вплоть до оборотных штрафов.
Прямая связь видна и в самом 149-ФЗ: статья 15.5 отдельно посвящена блокировке информации, обрабатываемой с нарушением законодательства о персональных данных. Подробности — на странице 152-ФЗ о персональных данных, здесь тема не дублируется.
149-ФЗ и 187-ФЗ — важно не перепутать два разных закона с одним номером. В истории 149-ФЗ встречаются два совершенно разных акта под номером «187-ФЗ»: Федеральный закон от 02.07.2013 № 187-ФЗ, который расширил систему блокировок на пиратский контент (правки в сам 149-ФЗ), и Федеральный закон от 26.07.2017 № 187-ФЗ «О безопасности критической информационной инфраструктуры Российской Федерации» — отдельный, самостоятельный закон о защите КИИ, не имеющий отношения к антипиратским блокировкам 2013 года.
Совпадение номеров — случайность нумерации, а не связь по содержанию. Разбор закона о КИИ — на странице 187-ФЗ о безопасности критической информационной инфраструктуры. Общее с 149-ФЗ у него — те же базовые понятия «информационная система» и «оператор информационной системы» (ст. 2, 13, 16 149-ФЗ), но термина «критическая информационная инфраструктура» и категорирования объектов КИИ в 149-ФЗ нет — это исключительно предмет 187-ФЗ 2017 года.
149-ФЗ и Закон «О государственной тайне». 149-ФЗ относит государственную тайну к одному из двух видов информации ограниченного доступа наряду с конфиденциальной информацией (ст. 9), но прямо оставляет сам институт гостайны — перечень сведений, режим секретности, допуск, ответственность — за отдельным законодательством: Законом РФ от 21.07.1993 № 5485-1 «О государственной тайне». Подробности — на странице о государственной тайне.
149-ФЗ и КоАП/УК. Статья 17 «Ответственность за правонарушения в сфере информации, информационных технологий и защиты информации» — отсылочная норма: сам 149-ФЗ конкретных составов правонарушений и размеров санкций не содержит, отсылая к КоАП РФ и УК РФ. Конкретные составы — нарушение порядка обработки персональных данных, неисполнение обязанностей организатора распространения информации, отказ от идентификации пользователей мессенджеров, неудаление запрещённой информации — предмет отдельных статей КоАП и специальных законов, а не самого 149-ФЗ.
Частые вопросы
О чём 149-ФЗ простыми словами?
Что такое информация ограниченного доступа?
Кто такой оператор информационной системы?
Чем 149-ФЗ отличается от 152-ФЗ?
Сколько статей в 149-ФЗ?
Какая статья 149-ФЗ самая важная для бизнеса?
Что нового в 149-ФЗ в 2025–2026 годах?
Хаб «Комплаенс» на SecRadar
149-ФЗ, 152-ФЗ, 187-ФЗ, гостайна, лицензии ФСТЭК и ФСБ, оценка соответствия — независимый разбор регуляторики без привязки к вендору.