SecRadar / Комплаенс / КИИ / Приказ ФСТЭК № 239
187-ФЗ · Комплаенс КИИ

Приказ ФСТЭК № 239: меры защиты значимых объектов КИИ

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Приказ ФСТЭК России № 239 — документ, который определяет, чем конкретно должен быть защищён значимый объект критической информационной инфраструктуры: какие организационные и технические меры применяются на каждом этапе его жизненного цикла и какого класса должны быть средства защиты информации. Требования дифференцированы по категории значимости объекта — чем она выше, тем шире обязательный набор мер и строже требования к СЗИ.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~13 мин чтения сверено с текстом приказа ФСТЭК № 239 (consultant.ru, publication.pravo.gov.ru)

Кратко

Что это
Приказ ФСТЭК России от 25.12.2017 № 239, рег. Минюст 26.03.2018 № 50524; действующая редакция — с изменениями приказа № 159 от 28.08.2024.
Кого касается
Субъектов КИИ, которым принадлежит значимый объект — уже прошедший категорирование и включённый в реестр значимых объектов.
Что требует
Конкретные организационные и технические меры защиты по 17 группам плюс класс и уровень доверия применяемых СЗИ — дифференцированы по категории значимости (I / II / III).
Не путать с
Приказом № 235 (система безопасности значимого объекта в целом) и № 236 (форма направления сведений о категорировании).
Классы СЗИ
I категория — не ниже 4 класса защиты + уровень доверия 4; II — не ниже 5 класса + УД5; III — 6 класс + УД6.
Что нового
С 5 ноября 2024 года — блок требований по защите от DDoS-атак для объектов с интерфейсами, доступными из интернета.

Что такое приказ № 239 и что он требует

Приказ ФСТЭК России № 239 устанавливает требования по обеспечению безопасности значимых объектов критической информационной инфраструктуры — то есть уже прошедших категорирование и включённых в реестр значимых объектов КИИ. Он отвечает на вопрос «чем защищать», а не «как организована защита» — это отдельная зона приказа ФСТЭК № 235. По решению субъекта КИИ приказ № 239 можно применять и добровольно — к объектам, не отнесённым к значимым.

Кто обязан выполнять

Субъект КИИ, которому принадлежит значимый объект — конкретная информационная система, АСУ или сеть, получившая категорию значимости.

Что именно требует

17 групп организационных и технических мер, дифференцированных по категории значимости, плюс требования к классу защиты и уровню доверия применяемых СЗИ.

По какому принципу

Базовый набор мер по категории → адаптация под модель угроз → дополнение мерами из смежных НПА → компенсирующие меры там, где применить меру невозможно.

Когда применяется

На всех стадиях жизненного цикла значимого объекта — от установления требований до вывода объекта из эксплуатации.

Реквизиты и актуальная редакция

Полное название — приказ Федеральной службы по техническому и экспортному контролю от 25 декабря 2017 г. № 239 «Об утверждении Требований по обеспечению безопасности значимых объектов критической информационной инфраструктуры Российской Федерации». Зарегистрирован в Минюсте России 26 марта 2018 г. под № 50524, опубликован на официальном интернет-портале правовой информации.

Издан во исполнение п. 4 ч. 3 ст. 6 187-ФЗ — той же нормы, по которой выпущен приказ № 235. Точная дата вступления в силу отдельно в тексте приказа не выделена; по общему правилу для ведомственных актов, прошедших регистрацию в Минюсте, это происходит через 10 дней после официального опубликования оценка.

С момента выхода в приказ вносили правки четыре раза, и по масштабу это разные изменения — от точечных уточнений до нового раздела:

2018–2019 точечные правки

Приказ ФСТЭК № 138 от 09.08.2018 и приказ ФСТЭК № 60 от 26.03.2019 — уточнения формулировок и норм, в том числе о локализации хранения данных и об уточнении категории в процессе проектирования.

20.02.2020 — приказ № 35 новый раздел

Добавлен раздел IV «Требования к программным и программно-аппаратным средствам» (п. 27–32) — именно здесь появились классы защиты СЗИ, уровни доверия и требования к безопасной разработке прикладного ПО.

28.08.2024 — приказ № 159 действующая редакция

Действует с 5 ноября 2024 года — последняя вступившая в силу правка. Добавлен блок требований по защите от атак типа «отказ в обслуживании» (DDoS) для значимых объектов с интерфейсами и сервисами, постоянно доступными из сети «Интернет» (раздел «Требования к СЗИ» ниже).

Что готовится дальше. На regulation.gov.ru размещён проект поправок к приказам № 235 и № 239 (ID 166998), вводящий показатели Кзи (защищённость объекта, расчёт не реже раза в 6 месяцев) и Пзи (зрелость мер безопасности, раз в 2 года) с обязательной отчётностью перед ФСТЭК. Названная в обзорах дата вступления в силу — 1 сентября 2026 года — прошла, но приказ не подписан: по состоянию на 30 августа 2026 года это по-прежнему проект, не зарегистрированный в Минюсте. Подробный разбор проекта — в статье про приказ ФСТЭК № 235.
факт реквизиты, дата регистрации № 50524, правовое основание и хронология правок 138/60/35/159 оценка точная дата вступления в силу — рассчитана по общей норме, не найдена как явная формулировка в тексте приказа

Место в системе: 235 vs 236 vs 239

ФСТЭК выпустила три приказа о значимых объектах КИИ почти одновременно, в декабре 2017 года, и на первый взгляд их легко перепутать — все три ссылаются на одну и ту же статью 187-ФЗ. На деле они регулируют разные предметы и работают вместе, а не вместо друг друга.

↔ таблицу можно прокрутить вбок

№ 235 (21.12.2017)№ 236 (22.12.2017)№ 239 (25.12.2017)
ПредметСоздание и функционирование системы безопасности значимого объекта — оргструктура, документы, обучение, взаимодействие с НКЦКИФорма направления сведений о результатах категорирования во ФСТЭККонкретные меры защиты значимого объекта по этапам жизненного цикла, дифференцированные по категории значимости
Единица регулированияСубъект КИИ и его система безопасности в целомОтчётный документ по итогам категорированияЗначимый объект — конкретная ИС, АСУ или сеть
Действующая редакцияс изм. приказом № 69 от 20.04.2023с изм. приказом № 247 от 11.07.2025с изм. приказом № 159 от 28.08.2024

Последовательность применения такая: субъект КИИ проходит категорирование и направляет его результаты во ФСТЭК по форме приказа № 236 → строит систему безопасности значимого объекта по приказу № 235 → применяет к самому объекту конкретные меры защиты по приказу № 239. Категория значимости, полученная на первом шаге, — входной параметр для приказа № 239: она определяет базовый набор мер, требуемый класс СЗИ и ряд отдельных требований (сертифицированные граничные маршрутизаторы, обязательная локализация хранения — раздел «Требования к СЗИ» ниже).

Если значимый объект одновременно является государственной информационной системой, требования № 239 применяются с учётом требований к защите информации в ГИС — сейчас это приказ ФСТЭК № 17 от 11.02.2013, но с 1 марта 2026 года он заменён приказом ФСТЭК № 117 от 11.04.2025. Для значимых объектов, являющихся одновременно ГИС, связка «239 + 17» на практике переходит в «239 + 117» — сам текст приказа № 239 на момент подготовки материала ещё ссылается на приказ № 17, и это терминологическая нестыковка переходного периода, а не ошибка норм.

Если объект — информационная система персональных данных, требования № 239 применяются с учётом ПП РФ № 1119 о защите ПДн.

факт предмет, реквизиты и действующие редакции 235/236/239; замена приказа № 17 приказом № 117 с 01.03.2026

Жизненный цикл защиты по приказу № 239

Приказ прямо перечисляет пять стадий, которые субъект КИИ проходит при создании (модернизации), эксплуатации и выводе из эксплуатации значимого объекта. Результаты каждой стадии подлежат документированию — состав и формы документов субъект КИИ определяет сам.

1 · Установление требований

Требования задаются в соответствии с категорией значимости и включаются в техническое задание на создание значимого объекта и/или частное ТЗ на подсистему безопасности — с перечнем НПА, типов объектов защиты, требований к мерам и к применяемым СЗИ.

2 · Разработка мер

Три обязательных компонента: анализ угроз и разработка модели угроз (на основе банка данных угроз ФСТЭК России), проектирование подсистемы безопасности и выбор СЗИ, разработка рабочей документации. Категория значимости может уточняться уже на этом этапе.

3 · Внедрение и ввод в действие

Установка и настройка СЗИ, организационные меры, предварительные испытания, опытная эксплуатация, анализ уязвимостей и приёмочные испытания с актом приёмки; для ГИС — аттестация по правилам приказа № 17 (с 01.03.2026 — № 117).

4 · Эксплуатация

Планирование мероприятий, анализ угроз в ходе эксплуатации, администрирование подсистемы безопасности, управление конфигурацией, реагирование на инциденты, обучение персонала, периодический контроль защищённости.

5 · Вывод из эксплуатации

Архивирование или уничтожение информации и остаточных данных на носителях, архивирование или уничтожение сведений об архитектуре и документации, сброс настроек программно-аппаратных средств.

Реагирование на компьютерные инциденты по приказу № 239 привязано к порядку, установленному п. 6 ч. 4 ст. 6 187-ФЗ, — то есть напрямую завязано на взаимодействие с ГосСОПКА. Это тот же контур, что и в приказе № 235, только там регулируется организация взаимодействия, а здесь — конкретные действия на этапе эксплуатации объекта.

факт пять стадий, состав действий на каждой — п. 7–14 приказа № 239

17 групп мер защиты

Ядро приказа — приложение «Состав мер по обеспечению безопасности», где каждая из 17 групп мер расписана построчно (например, у группы ИАФ — от ИАФ.0 до ИАФ.7, у УПД — от УПД.0 до УПД.14) с отметкой, для какой категории значимости мера обязательна. Общее число позиций в приложении в разных отраслевых разборах оценивают в районе полутора сотен, но точный постраничный подсчёт по всему приложению для этого материала не проводился — эту цифру не стоит цитировать как проверенный факт оценка, не проверено.

↔ таблицу можно прокрутить вбок

КодГруппа мер
ИАФИдентификация и аутентификация
УПДУправление доступом
ОПСОграничение программной среды
ЗНИЗащита машинных носителей информации
АУДАудит безопасности
АВЗАнтивирусная защита
СОВПредотвращение вторжений (компьютерных атак)
ОЦЛОбеспечение целостности
ОДТОбеспечение доступности
ЗТСЗащита технических средств и систем
ЗИСЗащита информационной (автоматизированной) системы и её компонентов
ПЛНПланирование мероприятий по обеспечению безопасности
УКФУправление конфигурацией
ОПОУправление обновлениями программного обеспечения
ИНЦРеагирование на инциденты информационной безопасности
ДНСОбеспечение действий в нештатных ситуациях
ИПОИнформирование и обучение персонала

Набор мер для конкретного объекта собирается не «списком целиком», а поэтапно (п. 23 приказа):

  1. Базовый набор. Определяется по присвоенной категории значимости — по таблице приложения. Чем выше категория (I — самая высокая), тем шире набор обязательных мер.
  2. Адаптация. Из базового набора можно исключить меры, не связанные с применяемыми в объекте технологиями. Каждой угрозе из модели угроз должна соответствовать мера, блокирующая или нейтрализующая её; если базового набора не хватает — он расширяется мерами из приложения.
  3. Дополнение. Адаптированный набор дополняется мерами из других НПА в области защиты информации — если объект дополнительно подпадает под требования к защите гостайны, персональных данных или криптографии.

Если реализовать отдельную меру нельзя — например, она мешает штатной работе объекта — субъект КИИ разрабатывает компенсирующую меру, которая блокирует ту же угрозу другим способом. Применение компенсирующей меры нужно обосновать при разработке и подтвердить её достаточность на приёмочных испытаниях; в этом качестве могут учитываться и меры промышленной, функциональной или физической безопасности объекта.

факт 17 групп мер и логика «базовый набор → адаптация → дополнение → компенсирующие меры» — п. 22–26 приказа оценка общее число мер в приложении («около 150») — из вторичных источников, точный подсчёт по полному приложению не проводился

★ Требования к СЗИ по категориям значимости

Раздел IV приказа (п. 27–32), добавленный правкой 2020 года, отдельно устанавливает требования к программным и программно-аппаратным средствам защиты. Применяемые СЗИ должны пройти оценку соответствия — в форме обязательной сертификации, испытаний или приёмки; сертифицированные средства применяются, когда это прямо установлено законодательством, либо по решению самого субъекта КИИ. В приоритете — средства защиты, встроенные в программное обеспечение или программно-аппаратные средства объекта.

↔ таблицу можно прокрутить вбок

Категория значимостиКласс защиты СЗИКласс СВТУровень доверия
1 категория (высшая)не ниже 4 классане ниже 5 классане ниже 4
2 категорияне ниже 5 классане ниже 5 классане ниже 5
3 категория6 классане ниже 5 классане ниже 6

Это дословная норма п. 29 приказа: классы защиты и уровни доверия дальше конкретизируются отдельными нормативными актами ФСТЭК России. К этому же разделу относятся ещё три требования, которые касаются не самих СЗИ, а условий их применения:

Безопасная разработка ПО

Прикладное ПО для значимого объекта должно соответствовать требованиям к безопасной разработке, испытаниям на уязвимости (статический анализ, фаззинг, для 1 категории — динамический анализ) и поддержке безопасности — это элементы РБПО внутри самого приказа № 239.

Локализация в РФ

Программно-аппаратные средства объектов 1 и 2 категорий, которые хранят и обрабатывают информацию, должны размещаться на территории России — за исключением зарубежных подразделений субъекта и случаев, установленных законодательством.

Запрет неконтролируемого удалённого доступа

Не допускается удалённый доступ к программно-аппаратным средствам (включая СЗИ) для обновления или управления со стороны лиц, не являющихся работниками субъекта КИИ, — без контроля и компенсирующих организационно-технических мер.

Граничные маршрутизаторы

Для новых или модернизируемых объектов 1 категории с доступом в интернет — только сертифицированные граничные маршрутизаторы, либо оценка их функций безопасности в рамках приёмки объекта.

С 5 ноября 2024 года (правка приказом № 159) для значимых объектов и ГИС, у которых есть интерфейсы или сервисы с постоянным доступом из интернета, действуют дополнительные требования по защите от DDoS-атак: выявление таких интерфейсов и сервисов, определение используемых публичных адресов и доменных имён, обеспечение их доступности после фильтрации трафика — через хостинг-провайдера с защитой от DDoS либо через собственные средства мониторинга и фильтрации, которые должны находиться на территории РФ.

Точную нумерацию новых пунктов приказа в этой части мы не проверяли по первоисточнику редакции от 28.08.2024 — содержание подтверждено двумя независимыми отраслевыми источниками, но не самим текстом приказа оценка.

Для практики выбора СЗИ это означает: класс и уровень доверия — только отправная точка, реальный набор мер закрывается разными классами средств защиты. Примерная раскладка по каталогу SecRadar:

Аудит и мониторинг · АУД

SIEM

Сбор и корреляция событий безопасности значимого объекта, основа для взаимодействия с ГосСОПКА. Российские SIEM из реестра →

Управление доступом · УПД

СЗИ от НСД

Разграничение доступа субъектов к объектам защиты — базовая техническая мера для всех категорий значимости. Каталог СЗИ от НСД →

Доверенная загрузка · ЗТС / УПД

СДЗ

Контроль целостности среды на этапе загрузки — типовое требование для объектов 1–2 категории. Каталог СДЗ →

Анализ уязвимостей · этап внедрения

VM / сканер уязвимостей

Обязательный анализ уязвимостей на этапе внедрения и периодически в ходе эксплуатации (п. 12, 13 приказа). Каталог VM-решений →

Конечные точки · АВЗ / СОВ

EDR

Защита рабочих станций и серверов от вредоносного кода и вторжений — часть базового набора почти для любой категории значимости. Каталог EDR →

факт классы СЗИ/СВТ и уровни доверия по категориям — дословное чтение п. 29; безопасная разработка, локализация, запрет удалённого доступа, граничные маршрутизаторы — п. 29.1–31 оценка точная нумерация пунктов DDoS-блока (правка № 159) — содержание подтверждено вторичными источниками, не самим текстом редакции от 28.08.2024

Типовой комплект документов по приказу № 239

Приказ прямо называет документы, которые появляются на каждой стадии жизненного цикла значимого объекта. Это не рекомендованный список, а то, что напрямую следует из текста Требований:

  • Модель угроз безопасности информации значимого объекта — можно разрабатывать одну на несколько объектов с одинаковой архитектурой и целью или на типовые угрозы;
  • Техническое задание на создание значимого объекта и/или частное ТЗ на подсистему безопасности;
  • Проектная документация на значимый объект и подсистему безопасности;
  • Рабочая (эксплуатационная) документация — архитектура подсистемы безопасности, параметры настройки СЗИ, правила безопасной эксплуатации;
  • Организационно-распорядительные документы по безопасности значимого объекта — правила и процедуры реализации мер, политики безопасности;
  • Программы и методики испытаний — предварительных, опытной эксплуатации, приёмочных;
  • Акт приёмки значимого объекта в эксплуатацию (или аттестат соответствия, если объект — государственная информационная система);
  • Протокол испытаний СЗИ — для средств, оцениваемых в форме испытаний или приёмки, а не встроенных в системное или прикладное ПО.

В отраслевой практике к этому списку обычно добавляют положение или политику информационной безопасности значимых объектов, план мероприятий, журналы учёта событий безопасности и инструкции пользователей и администраторов — но это сложившаяся практика внедрения, а не исчерпывающий перечень названий, прямо указанный в тексте приказа № 239 оценка.

факт состав и точные названия документов, прямо названных приказом, — п. 10, 11, 12, 29.2 оценка дополнительный практический набор документов — отраслевая практика, не дословный список приказа

Частые вопросы

Что требует приказ ФСТЭК № 239?
Приказ требует применять на значимом объекте КИИ конкретные организационные и технические меры защиты — 17 групп, от идентификации и аутентификации до реагирования на инциденты — и использовать средства защиты информации определённого класса и уровня доверия. Состав обязательных мер и требуемый класс СЗИ зависят от присвоенной объекту категории значимости: чем выше категория, тем шире набор. Метка: факт — предмет и структура приказа.
Чем приказ 239 отличается от приказа 235?
Приказ № 235 определяет, как устроена система безопасности значимого объекта в целом — оргструктуру, документацию, обучение, взаимодействие с НКЦКИ, и эти требования одинаковы для всех категорий значимости. Приказ № 239 определяет, чем конкретно защищать объект: состав мер и класс СЗИ, дифференцированные по категории (I, II, III). Оба приказа обязательны для одного и того же значимого объекта одновременно. Метка: факт — по датам и предмету регулирования обоих приказов.
Какие меры защиты обязательны по приказу 239?
Обязательный набор собирается в три шага: сначала берётся базовый набор мер по таблице приложения для присвоенной категории значимости, затем он адаптируется под модель угроз объекта (часть мер можно исключить, часть — добавить), затем дополняется мерами из других НПА, если объект подпадает под них — например, требования к защите персональных данных или гостайны. Если какую-то меру нельзя реализовать, разрабатывается компенсирующая мера с обоснованием в проектной документации. Метка: факт — п. 22–26 приказа № 239.
Какой класс СЗИ нужен для значимого объекта КИИ?
По п. 29 приказа № 239: для объектов 1 категории значимости — сертифицированные СЗИ не ниже 4 класса защиты и уровня доверия не ниже 4; для 2 категории — не ниже 5 класса защиты и уровня доверия не ниже 5; для 3 категории — 6 класс защиты и уровень доверия не ниже 6. Средства вычислительной техники во всех трёх случаях — не ниже 5 класса. Метка: факт — дословное чтение п. 29 приказа.
Нужна ли аттестация значимого объекта по приказу 239?
Обязательный итог этапа внедрения — приёмочные испытания с оформлением акта приёмки значимого объекта в эксплуатацию. Формальная аттестация по правилам приказа ФСТЭК № 117 (заменил № 17 с 1 марта 2026 года) нужна, если значимый объект одновременно является государственной информационной системой, либо если субъект КИИ сам принял решение об аттестации для объекта, который ГИС не является. Метка: факт — п. 12.7 приказа № 239 и порядок замены приказа № 17 на № 117 с 01.03.2026.

Хаб «КИИ» на SecRadar

187-ФЗ, категорирование, ГосСОПКА и требования ФСТЭК к значимым объектам — независимый разбор регуляторики КИИ без привязки к вендору.

Открыть хаб «КИИ»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →