Приказ ФСБ № 321: криптозащита государственных систем с 11 сентября 2026 года
Приказ ФСБ России от 22.08.2026 № 321 утверждает новые Требования о защите информации в государственных информационных системах, иных информационных системах госорганов, ГУП и госучреждений с использованием шифровальных (криптографических) средств. Он вступает в силу 11 сентября 2026 года и признаёт утратившим силу приказ ФСБ № 117 от 18.03.2025.
Главное содержательное изменение — требования распространены на внешние технические средства и сервисы, доступ к которым даётся через сети: такую возможность 1 сентября 2026 года открыла новая часть 5.1 статьи 13 149-ФЗ.
Кратко
- Что это
- Требования ФСБ к применению СКЗИ для защиты информации в государственных и иных информационных системах госорганов, ГУП и госучреждений.
- С какой даты
- 11 сентября 2026 года — через десять дней после опубликования 31.08.2026.
- Что отменяет
- Приказ ФСБ № 117 от 18.03.2025. Цепочка замен: 524 → 117 → 321.
- Что нового
- Сфера действия распространена на внешние технические средства и сервисы по части 5.1 статьи 13 149-ФЗ.
- Кому не адресован
- Системам высших органов власти и ФСБ, а также системам с государственной тайной.
Реквизиты и статус
↔ таблицу можно прокрутить вбок
| Параметр | Приказ ФСБ № 117 от 18.03.2025 | Приказ ФСБ № 321 от 22.08.2026 |
|---|---|---|
| Регистрация в Минюсте | 26.03.2025, № 81647 | 31.08.2026, № 88073 |
| Опубликован | 26.03.2025 | 31.08.2026 (publication.pravo.gov.ru, номер опубликования 0001202608310027) |
| Действует | с 06.04.2025 до 10.09.2026 | с 11.09.2026 |
| Что отменил | приказ ФСБ № 524 от 24.10.2022 | приказ ФСБ № 117 от 18.03.2025 (пункт 3) |
| Сфера действия | ГИС, иные ИС госорганов, ГУП, госучреждений | то же плюс обработка при использовании технических средств, программ для ЭВМ и баз данных по части 5.1 статьи 13 149-ФЗ |
Почему приказ появился именно сейчас
Приказ № 321 — не самостоятельная инициатива, а следствие поправок в базовый закон. Федеральный закон от 29.12.2025 № 568-ФЗ, вступивший в силу 1 сентября 2026 года, перестроил статьи 13, 14 и 16 149-ФЗ. Для криптозащиты важны два изменения.
Новая часть 5.1 статьи 13 прямо разрешила то, что раньше было спорным: для создания и эксплуатации государственных систем и иных систем госорганов допускается использование технических средств, программ для ЭВМ и баз данных, «доступ к которым предоставляется с использованием информационно-телекоммуникационных сетей» — в порядке, установленном Правительством, и при соблюдении требований статьи 16.
Проще говоря, внешние сервисы стали законным вариантом. Одновременно часть 5 статьи 16 дополнена ссылкой на эту новую часть — то есть требования ФСБ к криптозащите распространились и на такой сценарий. Приказ № 321 и есть эти требования в новой редакции.
Новая часть 7 статьи 16 обязала операторов тех же систем взаимодействовать с ГосСОПКА и сообщать об инцидентах, повлёкших неправомерную передачу информации. Её раскрыл отдельный документ — приказ ФСБ № 297 от 06.08.2026, действующий с 1 сентября.
Кого касается и на кого не распространяется
Требования адресованы операторам государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений, а также применяются при обработке информации с использованием внешних технических средств и сервисов по части 5.1 статьи 13 149-ФЗ.
Приказ не распространяется на информационные системы Администрации Президента, Совета Безопасности, Федерального Собрания, Правительства, Конституционного Суда, Верховного Суда и ФСБ России, а также на информационные системы, содержащие сведения, составляющие государственную тайну — для них действуют собственные режимы, см. государственную тайну.
Когда криптозащита обязательна
СКЗИ применяются не всегда, а при наступлении хотя бы одного из перечисленных в требованиях условий. Первое из них — когда обязанность защищать информацию средствами криптографии прямо предусмотрена законодательными или иными нормативными правовыми актами. Остальные условия воспроизводят конструкцию предыдущих приказов: передача информации по каналам связи за пределами контролируемой зоны; необходимость признать электронные документы, подписанные электронной подписью, равнозначными бумажным с собственноручной подписью; хранение на носителях, несанкционированный доступ к которым со стороны третьих лиц нельзя исключить.
Применяться должны СКЗИ, прошедшие процедуру оценки соответствия — то есть сертифицированные ФСБ России. Подобрать решение можно в разделе средств криптографической защиты.
Как определить класс СКЗИ
Класс определяется отдельно для каждого сегмента системы, предназначенного для решения задач в пределах определённой территории или объекта; если сегментов нет — для системы целиком. Дальше нужны две величины: уровень значимости обрабатываемой информации и масштаб системы. На их пересечении в таблице приложения к Требованиям стоит минимально допустимый класс.
↔ таблицу можно прокрутить вбок
| Уровень значимости информации | Вся территория РФ или два и более субъекта | В пределах одного субъекта РФ | В пределах одного муниципального образования или объекта одного госоргана, ГУП, госучреждения |
|---|---|---|---|
| Высокий | КВ | КС3 | КС2 |
| Средний | КС3 | КС3 | КС1 |
| Низкий | КС2 | КС1 | КС1 |
Полученный класс — минимальный, и он повышается по модели угроз. Логика такая: если нарушитель способен готовить и проводить атаки только за пределами контролируемой зоны — достаточно КС1; если внутри контролируемой зоны, но без физического доступа к оборудованию с СКЗИ — КС2; если с физическим доступом — КС3.
Если же в модели угроз актуальна возможность привлекать специалистов по разработке и анализу СКЗИ, включая использование недокументированных возможностей среды функционирования, — требуется класс КА. Поэтому модель угроз здесь не формальность: именно она поднимает класс выше табличного минимума.
Что делать оператору
- Заменить ссылки в документации. С 11 сентября 2026 года ссылка на приказ ФСБ № 117 становится ссылкой на недействующий документ. В модели угроз, техническом задании, политике и регламентах должен стоять приказ ФСБ № 321 от 22.08.2026.
- Проверить, попадают ли под требования внешние сервисы. Если система использует технические средства, программы или базы данных, доступ к которым даётся через сеть, теперь это отдельный предмет требований — по части 5.1 статьи 13 149-ФЗ.
- Пересчитать класс СКЗИ по сегментам. Уровень значимости и масштаб определяются для каждого сегмента отдельно, а не для системы в среднем.
- Привести в порядок режим помещений. Требования сохраняют режим, препятствующий неконтролируемому проникновению посторонних, и опечатывание (опломбирование) стоек, где установлены СКЗИ, с документированием каждого вскрытия: номер стойки, дата и время, проведённые действия, фамилия и подпись исполнителя.
- Заложить внутренний контроль. По разборам приказа предусмотрен внутренний контроль не реже одного раза в три года — самостоятельно или с привлечением организации, имеющей лицензию ФСБ.
Не перепутайте: три документа с номером 117
В 2025–2026 годах в теме защиты государственных систем оказалось три близких номера, и путаница в проектной документации обходится дорого.
↔ таблицу можно прокрутить вбок
| Документ | О чём | Статус |
|---|---|---|
| Приказ ФСБ № 117 от 18.03.2025 | криптографическая защита ГИС средствами СКЗИ | действует до 10.09.2026, заменяется приказом ФСБ № 321 |
| Приказ ФСБ № 321 от 22.08.2026 | то же плюс внешние средства и сервисы по ч. 5.1 ст. 13 149-ФЗ | действует с 11.09.2026 |
| Приказ ФСТЭК № 117 от 11.04.2025 | общие требования к защите информации в ГИС, заменил приказ № 17 | действует с 01.03.2026, изменён приказом ФСТЭК № 137 |
В документах указывайте ведомство явно — «приказ ФСБ № 321» или «приказ ФСТЭК № 117». Совпадение номеров у ФСБ и ФСТЭК в 2025 году было случайным, но ссылок оно испортило много.