Главная / Комплаенс / Приказ ФСБ 321
Вступает в силу 11.09.2026 · Комплаенс · СКЗИ

Приказ ФСБ № 321: криптозащита государственных систем с 11 сентября 2026 года

Приказ ФСБ России от 22.08.2026 № 321 утверждает новые Требования о защите информации в государственных информационных системах, иных информационных системах госорганов, ГУП и госучреждений с использованием шифровальных (криптографических) средств. Он вступает в силу 11 сентября 2026 года и признаёт утратившим силу приказ ФСБ № 117 от 18.03.2025.

Главное содержательное изменение — требования распространены на внешние технические средства и сервисы, доступ к которым даётся через сети: такую возможность 1 сентября 2026 года открыла новая часть 5.1 статьи 13 149-ФЗ.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 3 сентября 2026 · ~8 мин чтения реквизиты сверены по публикации на pravo.gov.ru, текст — по републикациям правовых баз

Кратко

Что это
Требования ФСБ к применению СКЗИ для защиты информации в государственных и иных информационных системах госорганов, ГУП и госучреждений.
С какой даты
11 сентября 2026 года — через десять дней после опубликования 31.08.2026.
Что отменяет
Приказ ФСБ № 117 от 18.03.2025. Цепочка замен: 524 → 117 → 321.
Что нового
Сфера действия распространена на внешние технические средства и сервисы по части 5.1 статьи 13 149-ФЗ.
Кому не адресован
Системам высших органов власти и ФСБ, а также системам с государственной тайной.

Реквизиты и статус

↔ таблицу можно прокрутить вбок

ПараметрПриказ ФСБ № 117 от 18.03.2025Приказ ФСБ № 321 от 22.08.2026
Регистрация в Минюсте26.03.2025, № 8164731.08.2026, № 88073
Опубликован26.03.202531.08.2026 (publication.pravo.gov.ru, номер опубликования 0001202608310027)
Действуетс 06.04.2025 до 10.09.2026с 11.09.2026
Что отменилприказ ФСБ № 524 от 24.10.2022приказ ФСБ № 117 от 18.03.2025 (пункт 3)
Сфера действияГИС, иные ИС госорганов, ГУП, госучрежденийто же плюс обработка при использовании технических средств, программ для ЭВМ и баз данных по части 5.1 статьи 13 149-ФЗ
факт реквизиты и дата регистрации — карточка официального опубликования publication.pravo.gov.ru (0001202608310027) факт дата вступления в силу 11.09.2026 — «Российская газета» и правовые базы, воспроизводящие текст приказа

Почему приказ появился именно сейчас

Приказ № 321 — не самостоятельная инициатива, а следствие поправок в базовый закон. Федеральный закон от 29.12.2025 № 568-ФЗ, вступивший в силу 1 сентября 2026 года, перестроил статьи 13, 14 и 16 149-ФЗ. Для криптозащиты важны два изменения.

Новая часть 5.1 статьи 13 прямо разрешила то, что раньше было спорным: для создания и эксплуатации государственных систем и иных систем госорганов допускается использование технических средств, программ для ЭВМ и баз данных, «доступ к которым предоставляется с использованием информационно-телекоммуникационных сетей» — в порядке, установленном Правительством, и при соблюдении требований статьи 16.

Проще говоря, внешние сервисы стали законным вариантом. Одновременно часть 5 статьи 16 дополнена ссылкой на эту новую часть — то есть требования ФСБ к криптозащите распространились и на такой сценарий. Приказ № 321 и есть эти требования в новой редакции.

Новая часть 7 статьи 16 обязала операторов тех же систем взаимодействовать с ГосСОПКА и сообщать об инцидентах, повлёкших неправомерную передачу информации. Её раскрыл отдельный документ — приказ ФСБ № 297 от 06.08.2026, действующий с 1 сентября.

Три документа одного пакета. С 1 сентября 2026 года у оператора государственной системы работают вместе: приказ ФСТЭК № 117 — как защищать, приказ ФСБ № 297 — кому и в какой срок докладывать об инцидентах, и с 11 сентября приказ ФСБ № 321 — чем и как шифровать.

Кого касается и на кого не распространяется

Требования адресованы операторам государственных информационных систем, иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений, а также применяются при обработке информации с использованием внешних технических средств и сервисов по части 5.1 статьи 13 149-ФЗ.

Приказ не распространяется на информационные системы Администрации Президента, Совета Безопасности, Федерального Собрания, Правительства, Конституционного Суда, Верховного Суда и ФСБ России, а также на информационные системы, содержащие сведения, составляющие государственную тайну — для них действуют собственные режимы, см. государственную тайну.

Когда криптозащита обязательна

СКЗИ применяются не всегда, а при наступлении хотя бы одного из перечисленных в требованиях условий. Первое из них — когда обязанность защищать информацию средствами криптографии прямо предусмотрена законодательными или иными нормативными правовыми актами. Остальные условия воспроизводят конструкцию предыдущих приказов: передача информации по каналам связи за пределами контролируемой зоны; необходимость признать электронные документы, подписанные электронной подписью, равнозначными бумажным с собственноручной подписью; хранение на носителях, несанкционированный доступ к которым со стороны третьих лиц нельзя исключить.

Применяться должны СКЗИ, прошедшие процедуру оценки соответствия — то есть сертифицированные ФСБ России. Подобрать решение можно в разделе средств криптографической защиты.

факт первое условие — пункт 1 Требований, воспроизведён дословно по републикации текста приказа оценка остальные три условия описаны по конструкции приказов № 117 и № 524, построчная сверка с текстом № 321 не проводилась

Как определить класс СКЗИ

Класс определяется отдельно для каждого сегмента системы, предназначенного для решения задач в пределах определённой территории или объекта; если сегментов нет — для системы целиком. Дальше нужны две величины: уровень значимости обрабатываемой информации и масштаб системы. На их пересечении в таблице приложения к Требованиям стоит минимально допустимый класс.

↔ таблицу можно прокрутить вбок

Уровень значимости информации Вся территория РФ или два и более субъекта В пределах одного субъекта РФ В пределах одного муниципального образования или объекта одного госоргана, ГУП, госучреждения
ВысокийКВКС3КС2
СреднийКС3КС3КС1
НизкийКС2КС1КС1

Полученный класс — минимальный, и он повышается по модели угроз. Логика такая: если нарушитель способен готовить и проводить атаки только за пределами контролируемой зоны — достаточно КС1; если внутри контролируемой зоны, но без физического доступа к оборудованию с СКЗИ — КС2; если с физическим доступом — КС3.

Если же в модели угроз актуальна возможность привлекать специалистов по разработке и анализу СКЗИ, включая использование недокументированных возможностей среды функционирования, — требуется класс КА. Поэтому модель угроз здесь не формальность: именно она поднимает класс выше табличного минимума.

факт таблица классов сверена по двум независимым воспроизведениям текста приложения (garant.ru и consultant.ru) и совпадает с таблицей приказа № 117 оценка правила повышения класса по модели угроз приведены по пункту 8 Требований приказа № 117; в № 321 конструкция сохранена, дословная сверка не проводилась

Что делать оператору

  • Заменить ссылки в документации. С 11 сентября 2026 года ссылка на приказ ФСБ № 117 становится ссылкой на недействующий документ. В модели угроз, техническом задании, политике и регламентах должен стоять приказ ФСБ № 321 от 22.08.2026.
  • Проверить, попадают ли под требования внешние сервисы. Если система использует технические средства, программы или базы данных, доступ к которым даётся через сеть, теперь это отдельный предмет требований — по части 5.1 статьи 13 149-ФЗ.
  • Пересчитать класс СКЗИ по сегментам. Уровень значимости и масштаб определяются для каждого сегмента отдельно, а не для системы в среднем.
  • Привести в порядок режим помещений. Требования сохраняют режим, препятствующий неконтролируемому проникновению посторонних, и опечатывание (опломбирование) стоек, где установлены СКЗИ, с документированием каждого вскрытия: номер стойки, дата и время, проведённые действия, фамилия и подпись исполнителя.
  • Заложить внутренний контроль. По разборам приказа предусмотрен внутренний контроль не реже одного раза в три года — самостоятельно или с привлечением организации, имеющей лицензию ФСБ.
факт требования к режиму помещений и опечатыванию стоек — пункт 6 Требований, воспроизведён по тексту приказа оценка периодичность внутреннего контроля раз в три года и требование акта о вводе СКЗИ в эксплуатацию приведены по отраслевому разбору приказа, дословно по тексту не сверялись

Не перепутайте: три документа с номером 117

В 2025–2026 годах в теме защиты государственных систем оказалось три близких номера, и путаница в проектной документации обходится дорого.

↔ таблицу можно прокрутить вбок

ДокументО чёмСтатус
Приказ ФСБ № 117 от 18.03.2025криптографическая защита ГИС средствами СКЗИдействует до 10.09.2026, заменяется приказом ФСБ № 321
Приказ ФСБ № 321 от 22.08.2026то же плюс внешние средства и сервисы по ч. 5.1 ст. 13 149-ФЗдействует с 11.09.2026
Приказ ФСТЭК № 117 от 11.04.2025общие требования к защите информации в ГИС, заменил приказ № 17действует с 01.03.2026, изменён приказом ФСТЭК № 137

В документах указывайте ведомство явно — «приказ ФСБ № 321» или «приказ ФСТЭК № 117». Совпадение номеров у ФСБ и ФСТЭК в 2025 году было случайным, но ссылок оно испортило много.

Частые вопросы

С какой даты действует приказ ФСБ № 321?
С 11 сентября 2026 года — через десять дней после официального опубликования 31.08.2026. Зарегистрирован Минюстом России 31.08.2026, регистрационный № 88073.
Какой приказ отменяет приказ ФСБ № 321?
Приказ ФСБ России от 18.03.2025 № 117. До него действовал приказ ФСБ № 524 от 24.10.2022. Полная цепочка замен: 524 → 117 → 321.
Чем приказ ФСБ № 321 отличается от приказа № 117?
Главное — расширенная сфера действия: требования распространены на обработку информации при использовании технических средств, программ для ЭВМ и баз данных, доступ к которым предоставляется через сети. Эта возможность появилась в 149-ФЗ 1 сентября 2026 года — её ввёл Федеральный закон № 568-ФЗ от 29.12.2025.
Как определить класс СКЗИ для государственной информационной системы?
По таблице приложения к Требованиям — на пересечении уровня значимости информации и масштаба системы. Высокий уровень: КВ, КС3, КС2; средний: КС3, КС3, КС1; низкий: КС2, КС1, КС1. Класс считается отдельно для каждого сегмента и повышается по модели угроз вплоть до КА.
На какие системы приказ ФСБ № 321 не распространяется?
На информационные системы Администрации Президента, Совета Безопасности, Федерального Собрания, Правительства, Конституционного Суда, Верховного Суда и ФСБ России, а также на системы, содержащие сведения, составляющие государственную тайну.
Как мы проверяли. Реквизиты приказа, дата и номер регистрации в Минюсте взяты с карточки официального опубликования publication.pravo.gov.ru. Нормы о вступлении в силу и об отмене приказа № 117, перечень исключений и таблица классов СКЗИ сверены по републикациям текста в правовых базах. Часть практических деталей — акт о вводе в эксплуатацию, схема криптографической защиты помещения, периодичность внутреннего контроля — приведена по отраслевым разборам и помечена как оценка: дословной сверки по тексту приказа мы не делали и об этом говорим прямо.
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →