SecRadar / Комплаенс / КИИ / Приказ ФСТЭК № 235
187-ФЗ · Комплаенс КИИ

Приказ ФСТЭК № 235: требования к системе безопасности значимого объекта КИИ

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Приказ ФСТЭК России № 235 устанавливает, как субъект КИИ должен организовать систему безопасности значимого объекта, — кто за неё отвечает, какими документами она оформлена, как обучается персонал и как выстроено взаимодействие с НКЦКИ. Приказ регулирует организационную конструкцию защиты, а не конкретные технические меры — те задаёт соседний приказ № 239 (сравнение — в разделе ниже).

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 7 июля 2026 · ~9 мин чтения сверено с приказом ФСТЭК № 235 (consultant.ru)

Кратко

Что это
Приказ ФСТЭК России № 235 от 21.12.2017 — действующая редакция с изменениями приказа № 69 от 20.04.2023 (действует с 04.07.2023).
Кого касается
Субъектов КИИ, которым принадлежит значимый объект КИИ — после присвоения категории значимости и включения в реестр.
Что требует
Систему безопасности значимого объекта: силы (ответственные), средства (СЗИ с оценкой соответствия), документацию, обучение, взаимодействие с НКЦКИ.
Не путать с
Приказом № 239 — тот определяет конкретные меры и классы защиты, дифференцированные по категории (таблица различий ниже).
Проект новой редакции
Показатели Кзи/Пзи, ID 166998 на regulation.gov.ru, план вступления — 01.09.2026. Статус: проект, не принят.
Ответственность
КоАП ст. 13.12.1 ч. 1 — 10 000–50 000 ₽ должностным лицам, 50 000–100 000 ₽ юрлицам.

Что такое приказ ФСТЭК № 235

Приказ ФСТЭК России от 21.12.2017 № 235 «Об утверждении Требований к созданию систем безопасности значимых объектов критической информационной инфраструктуры Российской Федерации и обеспечению их функционирования» определяет, как субъект КИИ должен организовать защиту значимого объекта: кто за неё отвечает, какими документами она оформлена и как поддерживается в рабочем состоянии. Приказ зарегистрирован в Минюсте России 22.02.2018 под № 50118 и опубликован на publication.pravo.gov.ru.

Предмет регулирования — не конкретные технические меры защиты, а организационная конструкция: приказ обязывает субъекта КИИ создать систему безопасности значимого объекта, чтобы обеспечить его устойчивое функционирование при проведении в отношении него компьютерных атак. Какие именно меры защиты применять — задача другого документа, приказа ФСТЭК № 239 (раздел «235 vs 239» ниже).

Действующая редакция — с изменениями приказа ФСТЭК № 69 от 20.04.2023 (действует с 04.07.2023). Это уже третий по счёту текст документа: после исходной редакции 2017 года в приказ № 235 вносилась правка приказом № 64 от 27.03.2019, а затем приказом № 69 (подробности — в разделе «Актуальные изменения»).

Кого касается

Требования приказа № 235 обязательны для субъектов КИИ, которым принадлежит значимый объект КИИ, — то есть объект, которому присвоена категория значимости (I, II или III) и который включён в реестр значимых объектов КИИ. Кто такой субъект КИИ и чем объект КИИ отличается от значимого объекта, разобрано отдельно: что такое КИИ и субъект КИИ.

Сама обязанность защищать значимые объекты вытекает из 187-ФЗ — приказ № 235 конкретизирует её применительно к системе безопасности.

Пока категория не присвоена и объект не включён в реестр, требования № 235 к нему формально не применяются. Но обязанность провести категорирование возникает раньше — как только организация работает в одной из сфер 187-ФЗ и её системы подпадают под критерии значимости. Порядок и сроки этой процедуры — в разборе категорирование объектов КИИ.

В отличие от приказа № 239, где состав мер защиты зависит от присвоенной категории, требования № 235 к силам и документации системы безопасности одинаковы для объектов всех трёх категорий значимости — категория влияет на то, чем именно защищать объект, но не на то, нужна ли вообще организованная система безопасности.

Что требует приказ № 235

Требования приказа строятся вокруг нескольких блоков — силы, средства, документация и обучение, плюс отдельно взаимодействие с НКЦКИ и поддержание системы в рабочем состоянии.

Силы

Структурное подразделение или назначенные работники, ответственные за безопасность значимого объекта, — плюс подразделения, эксплуатирующие объект, и подразделения, обеспечивающие его функционирование. Задачи: анализ угроз, реализация защитных мер, реагирование на инциденты, организация оценки соответствия СЗИ, обучение персонала.

Средства

Программные и программно-аппаратные СЗИ — от несанкционированного доступа, межсетевые экраны, средства обнаружения вторжений, антивирусная защита, средства мониторинга защищённости, SIEM-класс для сбора и анализа событий. Все должны пройти оценку соответствия (сертификацию, испытания или приёмку) до применения на значимом объекте.

Документация

Политика и положение о системе безопасности, модели угроз, регламент реагирования на инциденты, регламент взаимодействия с ГосСОПКА, годовой план мероприятий, должностные инструкции, акты ежегодного контроля. оценка

Обучение

Работники, ответственные за безопасность значимых объектов, проходят переподготовку или повышение квалификации; эксплуатирующий персонал регулярно инструктируют об угрозах и порядке действий при инцидентах. оценка

Взаимодействие с НКЦКИ

Регламентированное взаимодействие с силами ГосСОПКА: информирование о компьютерных инцидентах, получение и реализация рекомендаций по реагированию, участие в мероприятиях по обнаружению и ликвидации последствий атак. Детальный порядок информирования — предмет отдельных актов ГосСОПКА.

Поддержание системы

Функционирование системы безопасности — не разовое мероприятие, а цикл: планирование (годовой план) → реализация (внедрение мер и СЗИ) → контроль (ежегодная проверка комиссией, допускается замена внешним аудитом) → совершенствование. оценка

Приказ прямо называет не все документы из этого набора — обязательными по тексту являются модели угроз и годовой план мероприятий, остальное сложилось как практика внедрения. На проектах субъекты КИИ обычно собирают такой комплект:

  • политика/концепция информационной безопасности значимых объектов КИИ;
  • положение о системе безопасности значимых объектов;
  • модели угроз безопасности информации для значимых объектов;
  • регламент реагирования на компьютерные инциденты;
  • регламент взаимодействия с ГосСОПКА/НКЦКИ;
  • годовой план мероприятий по обеспечению безопасности, утверждаемый руководителем субъекта КИИ;
  • должностные регламенты и инструкции для работников подразделения безопасности;
  • акты ежегодного контроля состояния безопасности значимого объекта.
оценка практическая комплектация по отраслевым разборам, не дословный перечень названий из текста приказа

235 vs 239: в чём разница

Оба приказа обязательны для одного и того же значимого объекта КИИ, но отвечают на разные вопросы: № 235 — «как построена защита», № 239 — «чем конкретно защищаться». Спутать их легко: ФСТЭК выпустила оба приказа в декабре 2017 года почти одновременно, и оба посвящены значимым объектам КИИ.

↔ таблицу можно прокрутить вбок

Приказ № 235Приказ № 239
Дата / регистрация21.12.2017; действ. ред. — с изм. приказом № 69 от 20.04.202325.12.2017, рег. Минюст 26.03.2018; действ. ред. — с изм. приказом № 159 от 28.08.2024
ПредметКак организована система безопасности: оргструктура, ответственные, документация, обучение, взаимодействие с НКЦКИ, цикл поддержанияКакие конкретно меры защиты применяются: организационные и технические меры по этапам жизненного цикла объекта, дифференцированные по категории значимости
Единица регулированияСубъект КИИ и его система безопасности в целом (процессы)Значимый объект КИИ (конкретная информационная система или АСУ) и применяемые к нему меры/СЗИ
Связь с категориейТребования к силам и документации не различаются по категориям — одинаковы для всехСостав и класс мер/СЗИ дифференцирован по категории (I/II/III) — для I категории набор шире и строже
Пример нормыОбучение ответственных лиц; годовой план мероприятий; акты ежегодного контроляКлассы защиты применяемых СЗИ не ниже 4/5/6 оценка; с ноября 2024 г. — обязательные меры защиты от DDoS для объектов I категории
Последняя правка№ 69/2023 — допуск специалистов со средним профессиональным образованием к отдельным функциям№ 159/2024 — блок мер защиты от DDoS-атак
факт реквизиты, даты последних правок и предмет обоих приказов оценка связка «категория → класс СЗИ 4/5/6» — распространённая в отраслевых обзорах трактовка, сверить с текстом НПА о классах СЗИ

Как выполнить требования на практике

  1. Назначить ответственных. Создать структурное подразделение или назначить работников, ответственных за безопасность значимого объекта, приказом руководителя субъекта КИИ.
  2. Разработать документацию. Политика и положение о системе безопасности, модели угроз, регламенты реагирования и взаимодействия с ГосСОПКА, годовой план мероприятий.
  3. Подобрать и внедрить СЗИ, прошедшие оценку соответствия. Состав и класс средств защиты зависит от категории значимости объекта — их определяет приказ № 239, а не № 235.
  4. Наладить взаимодействие с НКЦКИ. Регламент информирования об инцидентах, получение и реализация рекомендаций ГосСОПКА.
  5. Обучить персонал. Обучение ответственных лиц и регулярный инструктаж эксплуатирующего персонала.
  6. Проводить ежегодный контроль. Проверка состояния системы безопасности комиссией или внешним аудитом с оформлением акта и доработкой по итогам года.

Связка «категория значимости → класс СЗИ» — распространённая в отраслевых обзорах формулировка: объектам I категории обычно нужны СЗИ не ниже 4 класса, II категории — не ниже 5 класса, III категории — не ниже 6 класса. оценка — эту связку стоит сверять с текстом действующих НПА о классах СЗИ под конкретный проект, а не принимать как окончательную цифру.

Для средств обеспечения безопасности, которые приказ № 235 требует иметь в составе системы, на практике минимум нужен такой набор:

Мониторинг и реагирование

SIEM

Сбор и корреляция событий безопасности значимого объекта. Приказ № 235 требует «средств мониторинга защищённости» и взаимодействия с ГосСОПКА, но не называет SIEM обязательным классом — на практике для сбора и передачи событий в ГосСОПКА чаще всего используют именно SIEM. оценка Российские SIEM из реестра →

Сетевой периметр

NGFW

Защита периметра и сегментация сети значимого объекта от внешних и внутренних угроз. Каталог NGFW →

Конечные точки

Антивирус / EDR

Защита рабочих станций и серверов объекта от вредоносного ПО — часть базового набора мер по приказу № 239. Каталог антивирусов и EDR →

Доступ

СЗИ от НСД

Разграничение доступа к ресурсам значимого объекта — базовое организационно-техническое требование к системе безопасности. Каталог СЗИ от НСД →

Актуальные изменения

Приказ № 235 менялся дважды с момента выхода в 2017 году:

21.12.2017

Исходная редакция приказа № 235.

27.03.2019

Приказ ФСТЭК № 64 — первая правка.

20.04.2023

Приказ ФСТЭК № 69 — действует с 04.07.2023, действующая редакция. Разрешено привлекать к отдельным функциям специалистов со средним профессиональным образованием. По редакционной оценке, это снижает кадровый барьер для субъектов КИИ с дефицитом сотрудников с профильным высшим образованием — сам приказ такой цели прямо не формулирует. оценка

Проект, не принят. ФСТЭК России разместила на федеральном портале проектов НПА (regulation.gov.ru) проект поправок к приказам № 235 и № 239 — ID проекта 166998, дата размещения 07.04.2026. Указанная в обзорах дата вступления в силу — 01.09.2026 — прошла, а приказ так и не подписан: по состоянию на 30 августа 2026 года проект не принят и в Минюст не направлен. По паспорту проекта на regulation.gov.ru его состояние на 3 сентября 2026 года — «Текст»: документ не вышел за стадию публикации текста, подписи и регистрации в Минюсте нет. Общественное обсуждение закрылось 22 апреля 2026 года. Дату «1 сентября 2026» назвала сама ФСТЭК — она стоит в тексте проекта как планируемая; в карточке проекта такого поля нет, потому что ведомство отказалось от стадии уведомления о подготовке (решение от 3 апреля 2026 года) и сразу опубликовало текст. Это значит, что показатели Кзи и Пзи обязательными для значимых объектов КИИ пока не стали, хотя часть публикаций уже пишет о них как о действующей норме.

Ключевая идея проекта — перевести требования безопасности значимых объектов из внутренней процедуры субъекта КИИ в формализованный регулярный режим контроля с обязательной отчётностью перед ФСТЭК:

  • Кзи (показатель защищённости значимого объекта КИИ) — расчёт не реже одного раза в 6 месяцев; методика расчёта утверждена ФСТЭК России 11.11.2025;
  • Пзи (уровень зрелости мер безопасности) — расчёт не реже одного раза в 2 года; методика расчёта, по данным обзоров, пока не утверждена;
  • при недостижении нормируемых значений — уведомление руководителя субъекта КИИ в течение 3 календарных дней, уведомление ФСТЭК России — в течение 5 рабочих дней после расчёта;
  • для приказа № 239 в проекте — обязанность разрабатывать дополнительные организационные и технические меры при наличии ограничений от разработчиков СЗИ, со ссылкой на Указ Президента РФ № 250.
факт реквизиты и даты правок № 64 и № 69 подтверждены двумя независимыми источниками факт методика расчёта Кзи утверждена ФСТЭК России 11.11.2025 оценка статус методики Пзи и точные сроки уведомлений — сверить по карточке проекта на regulation.gov.ru, проект мог быть доработан после даты сверки

Частые вопросы

Что регулирует приказ ФСТЭК № 235?
Организационную часть защиты значимого объекта КИИ: кто отвечает за его безопасность, какими документами она оформлена, как обучается персонал и как субъект КИИ взаимодействует с НКЦКИ и ГосСОПКА. Конкретные технические меры защиты — какие классы средств применять, что настраивать — устанавливает приказ ФСТЭК № 239. Метка: факт — предмет и реквизиты приказа.
Чем 235 отличается от 239?
Приказ № 235 отвечает на вопрос «как организована защита»: силы, документация, обучение, взаимодействие с НКЦКИ — одинаково для объектов всех категорий значимости. Приказ № 239 отвечает на вопрос «чем конкретно защищаться»: состав и класс мер и средств защиты, дифференцированный по категории значимости объекта. Оба приказа обязательны для одного и того же значимого объекта одновременно. Метка: факт — по датам и предмету регулирования обоих приказов.
Кто должен выполнять приказ 235?
Субъекты КИИ, которым принадлежит значимый объект КИИ, — то есть объект, прошедший категорирование и включённый в реестр значимых объектов. Пока объект не получил категорию и не включён в реестр, требования № 235 к нему формально не применяются, но обязанность провести категорирование возникает раньше. К силам и документации требования одинаковы для объектов всех трёх категорий значимости. Метка: факт — ст. 2, ст. 9 187-ФЗ.
Какие документы нужны по приказу 235?
Приказ прямо называет модели угроз безопасности информации и годовой план мероприятий по обеспечению безопасности. На практике субъекты КИИ дополнительно оформляют политику и положение о системе безопасности, регламент реагирования на инциденты, регламент взаимодействия с ГосСОПКА, должностные инструкции и акты ежегодного контроля. Метка: оценка — практическая комплектация по отраслевым разборам, не дословный перечень названий из текста приказа.
Действует ли приказ 235 в 2026 году?
Да, приказ действует в редакции с изменениями приказа ФСТЭК № 69 от 20.04.2023 (действует с 04.07.2023). ФСТЭК России готовит новую редакцию приказов № 235 и № 239 с показателями Кзи и Пзи — проект размещён на regulation.gov.ru (ID 166998), указанная в обзорах дата вступления в силу — 1 сентября 2026 года — прошла, а приказ не подписан: на 30.08.2026 проект не принят и в Минюст не направлен. Метка: факт по действующей редакции; оценка по статусу и срокам проекта — сверить перед принятием решений.

Хаб «КИИ» на SecRadar

187-ФЗ, категорирование, ГосСОПКА и требования ФСТЭК к значимым объектам — независимый разбор регуляторики КИИ без привязки к вендору.

Открыть хаб «КИИ»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →