Приказ ФСТЭК № 239: меры защиты значимых объектов КИИ
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Приказ ФСТЭК России № 239 — документ, который определяет, чем конкретно должен быть защищён значимый объект критической информационной инфраструктуры: какие организационные и технические меры применяются на каждом этапе его жизненного цикла и какого класса должны быть средства защиты информации. Требования дифференцированы по категории значимости объекта — чем она выше, тем шире обязательный набор мер и строже требования к СЗИ.
Кратко
- Что это
- Приказ ФСТЭК России от 25.12.2017 № 239, рег. Минюст 26.03.2018 № 50524; действующая редакция — с изменениями приказа № 159 от 28.08.2024.
- Кого касается
- Субъектов КИИ, которым принадлежит значимый объект — уже прошедший категорирование и включённый в реестр значимых объектов.
- Что требует
- Конкретные организационные и технические меры защиты по 17 группам плюс класс и уровень доверия применяемых СЗИ — дифференцированы по категории значимости (I / II / III).
- Не путать с
- Приказом № 235 (система безопасности значимого объекта в целом) и № 236 (форма направления сведений о категорировании).
- Классы СЗИ
- I категория — не ниже 4 класса защиты + уровень доверия 4; II — не ниже 5 класса + УД5; III — 6 класс + УД6.
- Что нового
- С 5 ноября 2024 года — блок требований по защите от DDoS-атак для объектов с интерфейсами, доступными из интернета.
Что такое приказ № 239 и что он требует
Приказ ФСТЭК России № 239 устанавливает требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры — то есть уже прошедших категорирование и включённых в реестр значимых объектов КИИ. Он отвечает на вопрос «чем защищать», а не «как организована защита» — это отдельная зона приказа ФСТЭК № 235. По решению субъекта КИИ приказ № 239 можно применять и добровольно — к объектам, не отнесённым к значимым.
Субъект КИИ, которому принадлежит значимый объект — конкретная информационная система, АСУ или сеть, получившая категорию значимости.
17 групп организационных и технических мер, дифференцированных по категории значимости, плюс требования к классу защиты и уровню доверия применяемых СЗИ.
Базовый набор мер по категории → адаптация под модель угроз → дополнение мерами из смежных НПА → компенсирующие меры там, где применить меру невозможно.
На всех стадиях жизненного цикла значимого объекта — от установления требований до вывода объекта из эксплуатации.
Реквизиты и актуальная редакция
Полное название — приказ Федеральной службы по техническому и экспортному контролю от 25 декабря 2017 г. № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации». Зарегистрирован в Минюсте России 26 марта 2018 г. под № 50524, опубликован на официальном интернет-портале правовой информации.
Издан во исполнение п. 4 ч. 3 ст. 6 187-ФЗ — той же нормы, по которой выпущен приказ № 235. Точная дата вступления в силу отдельно в тексте приказа не выделена; по общему правилу для ведомственных актов, прошедших регистрацию в Минюсте, это происходит через 10 дней после официального опубликования оценка.
С момента выхода в приказ вносили правки четыре раза, и по масштабу это разные изменения — от точечных уточнений до нового раздела:
2018–2019 точечные правки
Приказ ФСТЭК № 138 от 09.08.2018 и приказ ФСТЭК № 60 от 26.03.2019 — уточнения формулировок и норм, в том числе о локализации хранения данных и об уточнении категории в процессе проектирования.
20.02.2020 — приказ № 35 новый раздел
Добавлен раздел IV «Требования к программным и программно-аппаратным средствам» (п. 27–32) — именно здесь появились классы защиты СЗИ, уровни доверия и требования к безопасной разработке прикладного ПО.
28.08.2024 — приказ № 159 действующая редакция
Действует с 5 ноября 2024 года — последняя вступившая в силу правка. Добавлен блок требований по защите от атак типа «отказ в обслуживании» (DDoS) для значимых объектов с интерфейсами и сервисами, постоянно доступными из сети «Интернет» (раздел «Требования к СЗИ» ниже).
Место в системе: 235 vs 236 vs 239
ФСТЭК выпустила три приказа о значимых объектах КИИ почти одновременно, в декабре 2017 года, и на первый взгляд их легко перепутать — все три ссылаются на одну и ту же статью 187-ФЗ. На деле они регулируют разные предметы и работают вместе, а не вместо друг друга.
↔ таблицу можно прокрутить вбок
| № 235 (21.12.2017) | № 236 (22.12.2017) | № 239 (25.12.2017) | |
|---|---|---|---|
| Предмет | Создание и функционирование системы безопасности значимого объекта — оргструктура, документы, обучение, взаимодействие с НКЦКИ | Форма направления сведений о результатах категорирования во ФСТЭК | Конкретные меры защиты значимого объекта по этапам жизненного цикла, дифференцированные по категории значимости |
| Единица регулирования | Субъект КИИ и его система безопасности в целом | Отчётный документ по итогам категорирования | Значимый объект — конкретная ИС, АСУ или сеть |
| Действующая редакция | с изм. приказом № 69 от 20.04.2023 | с изм. приказом № 247 от 11.07.2025 | с изм. приказом № 159 от 28.08.2024 |
Последовательность применения такая: субъект КИИ проходит категорирование и направляет его результаты во ФСТЭК по форме приказа № 236 → строит систему безопасности значимого объекта по приказу № 235 → применяет к самому объекту конкретные меры защиты по приказу № 239. Категория значимости, полученная на первом шаге, — входной параметр для приказа № 239: она определяет базовый набор мер, требуемый класс СЗИ и ряд отдельных требований (сертифицированные граничные маршрутизаторы, обязательная локализация хранения — раздел «Требования к СЗИ» ниже).
Если значимый объект одновременно является государственной информационной системой, требования № 239 применяются с учётом требований к защите информации в ГИС — сейчас это приказ ФСТЭК № 17 от 11.02.2013, но с 1 марта 2026 года он заменён приказом ФСТЭК № 117 от 11.04.2025. Для значимых объектов, являющихся одновременно ГИС, связка «239 + 17» на практике переходит в «239 + 117» — сам текст приказа № 239 на момент подготовки материала ещё ссылается на приказ № 17, и это терминологическая нестыковка переходного периода, а не ошибка норм.
Если объект — информационная система персональных данных, требования № 239 применяются с учётом ПП РФ № 1119 о защите ПДн.
Жизненный цикл защиты по приказу № 239
Приказ прямо перечисляет пять стадий, которые субъект КИИ проходит при создании (модернизации), эксплуатации и выводе из эксплуатации значимого объекта. Результаты каждой стадии подлежат документированию — состав и формы документов субъект КИИ определяет сам.
Требования задаются в соответствии с категорией значимости и включаются в техническое задание на создание значимого объекта и/или частное ТЗ на подсистему безопасности — с перечнем НПА, типов объектов защиты, требований к мерам и к применяемым СЗИ.
Три обязательных компонента: анализ угроз и разработка модели угроз (на основе банка данных угроз ФСТЭК России), проектирование подсистемы безопасности и выбор СЗИ, разработка рабочей документации. Категория значимости может уточняться уже на этом этапе.
Установка и настройка СЗИ, организационные меры, предварительные испытания, опытная эксплуатация, анализ уязвимостей и приёмочные испытания с актом приёмки; для ГИС — аттестация по правилам приказа № 17 (с 01.03.2026 — № 117).
Планирование мероприятий, анализ угроз в ходе эксплуатации, администрирование подсистемы безопасности, управление конфигурацией, реагирование на инциденты, обучение персонала, периодический контроль защищённости.
Архивирование или уничтожение информации и остаточных данных на носителях, архивирование или уничтожение сведений об архитектуре и документации, сброс настроек программно-аппаратных средств.
Реагирование на компьютерные инциденты по приказу № 239 привязано к порядку, установленному п. 6 ч. 4 ст. 6 187-ФЗ, — то есть напрямую завязано на взаимодействие с ГосСОПКА. Это тот же контур, что и в приказе № 235, только там регулируется организация взаимодействия, а здесь — конкретные действия на этапе эксплуатации объекта.
17 групп мер защиты
Ядро приказа — приложение «Состав мер по обеспечению безопасности», где каждая из 17 групп мер расписана построчно (например, у группы ИАФ — от ИАФ.0 до ИАФ.7, у УПД — от УПД.0 до УПД.14) с отметкой, для какой категории значимости мера обязательна. Общее число позиций в приложении в разных отраслевых разборах оценивают в районе полутора сотен, но точный постраничный подсчёт по всему приложению для этого материала не проводился — эту цифру не стоит цитировать как проверенный факт оценка, не проверено.
↔ таблицу можно прокрутить вбок
| Код | Группа мер |
|---|---|
| ИАФ | Идентификация и аутентификация |
| УПД | Управление доступом |
| ОПС | Ограничение программной среды |
| ЗНИ | Защита машинных носителей информации |
| АУД | Аудит безопасности |
| АВЗ | Антивирусная защита |
| СОВ | Предотвращение вторжений (компьютерных атак) |
| ОЦЛ | Обеспечение целостности |
| ОДТ | Обеспечение доступности |
| ЗТС | Защита технических средств и систем |
| ЗИС | Защита информационной (автоматизированной) системы и её компонентов |
| ПЛН | Планирование мероприятий по обеспечению безопасности |
| УКФ | Управление конфигурацией |
| ОПО | Управление обновлениями программного обеспечения |
| ИНЦ | Реагирование на инциденты информационной безопасности |
| ДНС | Обеспечение действий в нештатных ситуациях |
| ИПО | Информирование и обучение персонала |
Набор мер для конкретного объекта собирается не «списком целиком», а поэтапно (п. 23 приказа):
- Базовый набор. Определяется по присвоенной категории значимости — по таблице приложения. Чем выше категория (I — самая высокая), тем шире набор обязательных мер.
- Адаптация. Из базового набора можно исключить меры, не связанные с применяемыми в объекте технологиями. Каждой угрозе из модели угроз должна соответствовать мера, блокирующая или нейтрализующая её; если базового набора не хватает — он расширяется мерами из приложения.
- Дополнение. Адаптированный набор дополняется мерами из других НПА в области защиты информации — если объект дополнительно подпадает под требования к защите гостайны, персональных данных или криптографии.
Если реализовать отдельную меру нельзя — например, она мешает штатной работе объекта — субъект КИИ разрабатывает компенсирующую меру, которая блокирует ту же угрозу другим способом. Применение компенсирующей меры нужно обосновать при разработке и подтвердить её достаточность на приёмочных испытаниях; в этом качестве могут учитываться и меры промышленной, функциональной или физической безопасности объекта.
★ Требования к СЗИ по категориям значимости
Раздел IV приказа (п. 27–32), добавленный правкой 2020 года, отдельно устанавливает требования к программным и программно-аппаратным средствам защиты. Применяемые СЗИ должны пройти оценку соответствия — в форме обязательной сертификации, испытаний или приёмки; сертифицированные средства применяются, когда это прямо установлено законодательством, либо по решению самого субъекта КИИ. В приоритете — средства защиты, встроенные в программное обеспечение или программно-аппаратные средства объекта.
↔ таблицу можно прокрутить вбок
| Категория значимости | Класс защиты СЗИ | Класс СВТ | Уровень доверия |
|---|---|---|---|
| 1 категория (высшая) | не ниже 4 класса | не ниже 5 класса | не ниже 4 |
| 2 категория | не ниже 5 класса | не ниже 5 класса | не ниже 5 |
| 3 категория | 6 класса | не ниже 5 класса | не ниже 6 |
Это дословная норма п. 29 приказа: классы защиты и уровни доверия дальше конкретизируются отдельными нормативными актами ФСТЭК России. К этому же разделу относятся ещё три требования, которые касаются не самих СЗИ, а условий их применения:
Прикладное ПО для значимого объекта должно соответствовать требованиям к безопасной разработке, испытаниям на уязвимости (статический анализ, фаззинг, для 1 категории — динамический анализ) и поддержке безопасности — это элементы РБПО внутри самого приказа № 239.
Программно-аппаратные средства объектов 1 и 2 категорий, которые хранят и обрабатывают информацию, должны размещаться на территории России — за исключением зарубежных подразделений субъекта и случаев, установленных законодательством.
Не допускается удалённый доступ к программно-аппаратным средствам (включая СЗИ) для обновления или управления со стороны лиц, не являющихся работниками субъекта КИИ, — без контроля и компенсирующих организационно-технических мер.
Для новых или модернизируемых объектов 1 категории с доступом в интернет — только сертифицированные граничные маршрутизаторы, либо оценка их функций безопасности в рамках приёмки объекта.
С 5 ноября 2024 года (правка приказом № 159) для значимых объектов и ГИС, у которых есть интерфейсы или сервисы с постоянным доступом из интернета, действуют дополнительные требования по защите от DDoS-атак: выявление таких интерфейсов и сервисов, определение используемых публичных адресов и доменных имён, обеспечение их доступности после фильтрации трафика — через хостинг-провайдера с защитой от DDoS либо через собственные средства мониторинга и фильтрации, которые должны находиться на территории РФ.
Точную нумерацию новых пунктов приказа в этой части мы не проверяли по первоисточнику редакции от 28.08.2024 — содержание подтверждено двумя независимыми отраслевыми источниками, но не самим текстом приказа оценка.
Для практики выбора СЗИ это означает: класс и уровень доверия — только отправная точка, реальный набор мер закрывается разными классами средств защиты. Примерная раскладка по каталогу SecRadar:
SIEM
Сбор и корреляция событий безопасности значимого объекта, основа для взаимодействия с ГосСОПКА. Российские SIEM из реестра →
СЗИ от НСД
Разграничение доступа субъектов к объектам защиты — базовая техническая мера для всех категорий значимости. Каталог СЗИ от НСД →
СДЗ
Контроль целостности среды на этапе загрузки — типовое требование для объектов 1–2 категории. Каталог СДЗ →
VM / сканер уязвимостей
Обязательный анализ уязвимостей на этапе внедрения и периодически в ходе эксплуатации (п. 12, 13 приказа). Каталог VM-решений →
EDR
Защита рабочих станций и серверов от вредоносного кода и вторжений — часть базового набора почти для любой категории значимости. Каталог EDR →
Типовой комплект документов по приказу № 239
Приказ прямо называет документы, которые появляются на каждой стадии жизненного цикла значимого объекта. Это не рекомендованный список, а то, что напрямую следует из текста Требований:
- Модель угроз безопасности информации значимого объекта — можно разрабатывать одну на несколько объектов с одинаковой архитектурой и целью или на типовые угрозы;
- Техническое задание на создание значимого объекта и/или частное ТЗ на подсистему безопасности;
- Проектная документация на значимый объект и подсистему безопасности;
- Рабочая (эксплуатационная) документация — архитектура подсистемы безопасности, параметры настройки СЗИ, правила безопасной эксплуатации;
- Организационно-распорядительные документы по безопасности значимого объекта — правила и процедуры реализации мер, политики безопасности;
- Программы и методики испытаний — предварительных, опытной эксплуатации, приёмочных;
- Акт приёмки значимого объекта в эксплуатацию (или аттестат соответствия, если объект — государственная информационная система);
- Протокол испытаний СЗИ — для средств, оцениваемых в форме испытаний или приёмки, а не встроенных в системное или прикладное ПО.
В отраслевой практике к этому списку обычно добавляют положение или политику информационной безопасности значимых объектов, план мероприятий, журналы учёта событий безопасности и инструкции пользователей и администраторов — но это сложившаяся практика внедрения, а не исчерпывающий перечень названий, прямо указанный в тексте приказа № 239 оценка.
Частые вопросы
Что требует приказ ФСТЭК № 239?
Чем приказ 239 отличается от приказа 235?
Какие меры защиты обязательны по приказу 239?
Какой класс СЗИ нужен для значимого объекта КИИ?
Нужна ли аттестация значимого объекта по приказу 239?
Хаб «КИИ» на SecRadar
187-ФЗ, категорирование, ГосСОПКА и требования ФСТЭК к значимым объектам — независимый разбор регуляторики КИИ без привязки к вендору.