Главная / Комплаенс / Приказ ФСБ 524
Утратил силу · Комплаенс · СКЗИ

Приказ ФСБ № 524: документ утратил силу, действует приказ № 117

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Приказ ФСБ России от 24.10.2022 № 524 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, с использованием шифровальных (криптографических) средств» больше не действует. Пунктом 3 приказа ФСБ России от 18.03.2025 № 117 он признан утратившим силу — приказ № 117 официально опубликован 26.03.2025 и вступил в силу 6 апреля 2025 года.

Если вы ищете актуальные требования к криптозащите государственных информационных систем (ГИС), нужен именно приказ ФСБ № 117, а не № 524.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~9 мин чтения сверено по тексту приказа № 117 на rg.ru/pravo.gov.ru и карточкам consultant.ru

Кратко

Статус № 524
Утратил силу с 6 апреля 2025 года — заменён приказом ФСБ России от 18.03.2025 № 117.
Что регулировал
Требования к защите информации в ГИС средствами криптографии (СКЗИ): когда нужна криптозащита, что СКЗИ должны быть сертифицированы ФСБ России, как определяется класс СКЗИ.
Что действует сейчас
Приказ ФСБ России № 117 от 18.03.2025 — та же логика требований, но круг адресатов шире: ГИС + иные ИС госорганов, ГУП, госучреждений.
Не путать с
Приказом ФСТЭК России № 117 от 11.04.2025 — другое ведомство, другой предмет (общие меры защиты ГИС, не крипто), действует с 01.03.2026.
Связь с ПДн
Приказ ФСБ № 117 (как и бывший № 524) — про ГИС, а не про персональные данные. Для ПДн действует отдельный документ, приказ ФСБ № 378.

Статус приказа № 524: утратил силу

Полное название документа — приказ ФСБ России от 24.10.2022 № 524 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, с использованием шифровальных (криптографических) средств». Приказ был зарегистрирован в Минюсте России 23.11.2022, регистрационный № 71073.

Пункт 3 приказа ФСБ России от 18.03.2025 № 117 прямо признаёт его утратившим силу — дословно: «Признать утратившим силу приказ ФСБ России от 24 октября 2022 г. № 524 „Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, с использованием шифровальных (криптографических) средств“».

Сам приказ № 117 подписан директором ФСБ России 18.03.2025, зарегистрирован в Минюсте 26.03.2025 (№ 81647), официально опубликован 26.03.2025 и вступил в силу 6 апреля 2025 года — именно с этой даты приказ № 524 перестал действовать.

факт дословная норма п. 3 и реквизиты приказа № 117 — pravo.gov.ru/rg.ru, официальная публикация факт реквизиты приказа № 524 и регистрация в Минюсте — consultant.ru, сноска к п. 3 приказа № 117
Если вы нашли приказ № 524 в старом договоре, шаблоне модели угроз или чужой статье — это устаревшая ссылка. С 6 апреля 2025 года ссылаться нужно на приказ ФСБ № 117 от 18.03.2025: он не отменяет логику криптозащиты ГИС, а заменяет собой прежний акт с расширенной областью действия.

Что регулировал приказ ФСБ № 524

Приказ № 524 устанавливал требования к защите информации, содержащейся в государственных информационных системах, с использованием шифровальных (криптографических) средств — то есть криптографическую часть защиты ГИС, отдельно от общих, некриптографических мер (которые задаёт приказ ФСТЭК). По содержанию документ:

  • определял, в каких случаях информация в ГИС подлежит защите именно средствами СКЗИ — например, при передаче по каналам связи за пределами контролируемой зоны, при использовании электронной подписи, приравненной к собственноручной, либо при хранении на носителях, где несанкционированный доступ нельзя исключить некриптографическими методами;
  • требовал, чтобы применяемые СКЗИ были сертифицированы ФСБ России;
  • требовал, чтобы необходимость применения СКЗИ и требуемый класс СКЗИ были обоснованы в модели угроз безопасности информации, а модель угроз и техническое задание на создание ГИС — согласованы с ФСБ России в части криптографической защиты.

Приказ № 117, который пришёл на смену № 524, воспроизводит эту логику почти без изменений: сохраняются те же по существу условия применения СКЗИ и тот же принцип обоснования класса в модели угроз (раздел ниже). Изменился прежде всего круг адресатов документа, а не сама логика криптозащиты.

факт условия применения СКЗИ и требование сертификации ФСБ — п. 1–3 приказа № 117, унаследовано от № 524 по построению документа

Было (№ 524) → стало (№ 117 ФСБ)

↔ таблицу можно прокрутить вбок

ПараметрПриказ ФСБ № 524 от 24.10.2022Приказ ФСБ № 117 от 18.03.2025
СтатусУтратил силу с 06.04.2025Действует
Круг адресатовГосударственные информационные системы (ГИС)ГИС + иные информационные системы государственных органов, государственных унитарных предприятий, государственных учреждений
Исключения из области действияФормулировка прежнего приказа отдельно не сверялась в рамках этого материалаПрямо исключены ИС Администрации Президента, Совета Безопасности, Федерального Собрания, Правительства, Конституционного и Верховного судов, ФСБ России, а также ИС с гостайной
Условия обязательности СКЗИОбязанность по НПА, передача за пределы контролируемой зоны, признание электронной подписи, хранение на носителях без некриптографической защиты от НСДТе же по существу условия воспроизведены в п. 1 приказа № 117
Сертификация СКЗИТребовалась сертификация ФСБ РоссииТребуется сертификация ФСБ России (п. 3 приказа № 117)
Обоснование класса СКЗИВ модели угроз безопасности информацииВ модели угроз безопасности информации — по пп. 7–18 Требований (п. 4 приказа № 117)
Согласование с ФСБ РоссииМодель угроз и ТЗ на ГИС — в части криптозащитыМодель угроз и (или) ТЗ на создание (развитие) ГИС — в части криптографической защиты (п. 2 приказа № 117)
факт правая колонка — дословные и близкие к дословным нормы приказа № 117, первоисточник pravo.gov.ru/rg.ru оценка формулировки прежнего приказа № 524 в левой колонке (кроме статуса и реквизитов) не сверялись построчно по тексту недействующего документа — воспроизведены по смыслу как предшественник аналогичной нормы № 117

Что действует сейчас — приказ ФСБ № 117

Цепочка замен продолжилась: 524 → 117 → 321. Приказ ФСБ России от 18.03.2025 № 117 признан утратившим силу приказом ФСБ России от 22.08.2026 № 321 (зарегистрирован Минюстом 31.08.2026, регистрационный № 88073, опубликован 31.08.2026). Приказ № 321 вступает в силу 11 сентября 2026 года — через десять дней после опубликования. До этой даты действует № 117; после неё в проектной документации и в ссылках нужно указывать № 321.

Полное название документа, действующего до 11.09.2026, — приказ ФСБ России от 18.03.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, с использованием шифровальных (криптографических) средств». По тексту документа СКЗИ обязательны для защиты информации в перечисленных информационных системах, если выполняется хотя бы одно из условий:

  • обязанность защиты информации с использованием СКЗИ прямо предусмотрена законодательными и (или) иными нормативными правовыми актами;
  • в информационной системе информация передаётся по каналам связи, проходящим за периметром охраняемой территории, ограждающих конструкций охраняемого здания, охраняемой части здания или выделенного помещения (контролируемой зоны);
  • необходимо признание электронных документов, подписанных электронной подписью, равнозначными документам на бумажном носителе с собственноручной подписью;
  • в информационной системе данные хранятся на носителях, предназначенных для записи, хранения и воспроизведения информации, обрабатываемой средствами вычислительной техники, и несанкционированный доступ к ним со стороны третьих лиц нельзя исключить некриптографическими методами.

Класс СКЗИ, требуемый для конкретной системы, определяется по пп. 7–18 Требований и подлежит обоснованию в модели угроз безопасности информации — приложение к Требованиям задаёт минимально допустимый класс СКЗИ (от КС1 до КВ) в зависимости от уровня значимости обрабатываемой информации и масштаба информационной системы (сегмента). Модель угроз и (или) техническое задание на создание либо развитие ГИС подлежат согласованию с ФСБ России в части криптографической защиты информации.

Все применяемые СКЗИ должны быть сертифицированы ФСБ России.

Классы СКЗИ (КС1–КА) в приказе № 117 задаются той же логикой возрастания возможностей нарушителя, что и в приказе ФСБ № 378 для персональных данных, — подробный разбор классов и их привязки к типу угроз см. в материале о приказе ФСБ № 378. Общий обзор класса СЗИ «СКЗИ» на рынке ИБ — в разделе СКЗИ на SecRadar и в хабе «Криптографическая защита информации».

факт условия обязательности СКЗИ, требование сертификации, согласование с ФСБ — дословная выборка пп. 1–5 приказа № 117, первоисточник pravo.gov.ru/rg.ru оценка сопоставление с логикой классов приказа № 378 — редакционное наблюдение по структуре нормы, не прямая отсылка в тексте № 117

Не перепутайте: приказ ФСБ № 117 и приказ ФСТЭК № 117

В 2025 году появились два разных приказа с номером 117 — от разных ведомств, с разным предметом регулирования, и оба не имеют отношения к номеру 524:

↔ таблицу можно прокрутить вбок

КритерийПриказ ФСБ № 117 от 18.03.2025Приказ ФСТЭК № 117 от 11.04.2025
Что регулируетКриптографическая защита ГИС средствами СКЗИОбщие, некриптографические меры защиты информации в ГИС
Что заменилПриказ ФСБ № 524 от 24.10.2022Приказ ФСТЭК № 17 от 11.02.2013
Вступление в силу06.04.202501.03.2026
факт реквизиты и даты вступления в силу обоих приказов — pravo.gov.ru/rg.ru (ФСБ № 117) и consultant.ru/fstec.ru (ФСТЭК № 117)

Подробный разбор приказа ФСТЭК № 117 и его отличий от прежнего приказа ФСТЭК № 17 — на отдельной странице «Приказ ФСТЭК № 17 и № 117». При ссылке на любой из этих документов в проектной документации указывайте ведомство явно — «приказ ФСБ № 117» или «приказ ФСТЭК № 117» — простое «117-й приказ» без ведомства создаёт риск сослаться не на тот документ.

Для кого это актуально

Приказ ФСБ № 117 (и ранее — № 524) касается операторов государственных информационных систем и — после расширения области действия в 2025 году — операторов иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений, в которых применение СКЗИ обязательно по одному из условий, перечисленных в разделе выше.

На практике это прежде всего интеграторы и заказчики, которые создают или развивают ГИС, готовят модель угроз и техническое задание на такую систему и должны согласовывать их с ФСБ России в части криптографической защиты.

Документ не регулирует защиту персональных данных — для ИСПДн действует отдельный акт, приказ ФСБ № 378, со своей связкой уровней защищённости и классов СКЗИ. Обзор смежных требований к защите ГИС в целом (не только криптографии) и лицензирования деятельности по ТЗКИ/СКЗИ — в разделах «Лицензии ФСТЭК и ФСБ» и «Оценка соответствия».

Для работы с электронной подписью и сертификатами на базе тех же классов СКЗИ — каталог PKI и электронной подписи на SecRadar.

оценка практический профиль адресата (интеграторы/заказчики ГИС) — редакционное обобщение по кругу адресатов приказа, не отдельная норма документа

Частые вопросы

Приказ ФСБ № 524 ещё действует?
Нет. Приказ ФСБ России от 24.10.2022 № 524 признан утратившим силу пунктом 3 приказа ФСБ России от 18.03.2025 № 117. Приказ № 117 официально опубликован 26.03.2025 и вступил в силу 6 апреля 2025 года — с этой даты требования № 524 не применяются, их место занял приказ № 117. Метка: факт — п. 3 приказа № 117, pravo.gov.ru/rg.ru.
Что регулирует приказ ФСБ России № 117 от 18.03.2025?
Приказ ФСБ России от 18.03.2025 № 117 устанавливает требования о защите информации, содержащейся в государственных информационных системах и иных информационных системах государственных органов, государственных унитарных предприятий и государственных учреждений, с использованием шифровальных (криптографических) средств. Он определяет, в каких случаях обязательно применение СКЗИ, требует, чтобы применяемые СКЗИ были сертифицированы ФСБ России, и обязывает согласовывать с ФСБ России модель угроз и (или) техническое задание на создание либо развитие такой системы в части криптографической защиты. Приказ вступил в силу 6 апреля 2025 года и заменил приказ ФСБ России № 524 от 24.10.2022. Метка: факт — пп. 1–5 приказа № 117, pravo.gov.ru/rg.ru.
Что регулировал приказ ФСБ № 524?
Приказ № 524 устанавливал требования о защите информации, содержащейся в государственных информационных системах (ГИС), с использованием шифровальных (криптографических) средств — СКЗИ. Он определял, в каких случаях нужна криптозащита ГИС, что СКЗИ должны быть сертифицированы ФСБ России и как определяется требуемый класс СКЗИ. Метка: факт по названию и предмету регулирования документа.
Чем приказ ФСБ № 117 отличается от приказа № 524?
По содержанию требований к криптозащите № 117 в основном повторяет логику № 524. Главное отличие — расширен круг адресатов: № 524 распространялся только на ГИС, а № 117 — на ГИС и иные информационные системы государственных органов, государственных унитарных предприятий и государственных учреждений. Приказ № 117 прямо перечисляет системы, на которые не распространяется, включая системы самой ФСБ России и системы с государственной тайной. Метка: факт — п. 1–2 приказа № 117, сопоставление с предметом № 524.
Не путается ли приказ ФСБ № 117 с приказом ФСТЭК № 117?
Это два разных документа с совпадающим номером и близкими датами 2025 года. Приказ ФСБ России № 117 от 18.03.2025 — про криптографическую защиту ГИС средствами СКЗИ и заменил приказ ФСБ № 524. Приказ ФСТЭК России № 117 от 11.04.2025 — про общие, некриптографические меры защиты информации в ГИС и заменил приказ ФСТЭК № 17 (действует с 01.03.2026). Ведомство и предмет регулирования у них разные, при ссылке на источник всегда нужно указывать ведомство. Метка: факт — реквизиты обоих приказов, pravo.gov.ru/rg.ru и consultant.ru/fstec.ru.
Кого касается приказ ФСБ № 117?
Операторов государственных информационных систем, а также иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений — там, где применение СКЗИ обязательно: по прямому требованию нормативного акта, при передаче информации по каналам связи за пределами контролируемой зоны, при использовании электронной подписи, приравненной к собственноручной, либо при хранении данных на носителях, где несанкционированный доступ нельзя исключить некриптографическими методами. Метка: факт — п. 1 приказа № 117.

Хаб «Комплаенс» на SecRadar

СКЗИ, ГОСТ 57580, 152-ФЗ, приказы ФСТЭК к ГИС и значимым объектам КИИ, лицензии ФСТЭК и ФСБ — независимый разбор регуляторики ИБ без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →