Приказ ФСБ № 524: документ утратил силу, действует приказ № 117
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Приказ ФСБ России от 24.10.2022 № 524 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, с использованием шифровальных (криптографических) средств» больше не действует. Пунктом 3 приказа ФСБ России от 18.03.2025 № 117 он признан утратившим силу — приказ № 117 официально опубликован 26.03.2025 и вступил в силу 6 апреля 2025 года.
Если вы ищете актуальные требования к криптозащите государственных информационных систем (ГИС), нужен именно приказ ФСБ № 117, а не № 524.
Кратко
- Статус № 524
- Утратил силу с 6 апреля 2025 года — заменён приказом ФСБ России от 18.03.2025 № 117.
- Что регулировал
- Требования к защите информации в ГИС средствами криптографии (СКЗИ): когда нужна криптозащита, что СКЗИ должны быть сертифицированы ФСБ России, как определяется класс СКЗИ.
- Что действует сейчас
- Приказ ФСБ России № 117 от 18.03.2025 — та же логика требований, но круг адресатов шире: ГИС + иные ИС госорганов, ГУП, госучреждений.
- Не путать с
- Приказом ФСТЭК России № 117 от 11.04.2025 — другое ведомство, другой предмет (общие меры защиты ГИС, не крипто), действует с 01.03.2026.
- Связь с ПДн
- Приказ ФСБ № 117 (как и бывший № 524) — про ГИС, а не про персональные данные. Для ПДн действует отдельный документ, приказ ФСБ № 378.
Статус приказа № 524: утратил силу
Полное название документа — приказ ФСБ России от 24.10.2022 № 524 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, с использованием шифровальных (криптографических) средств». Приказ был зарегистрирован в Минюсте России 23.11.2022, регистрационный № 71073.
Пункт 3 приказа ФСБ России от 18.03.2025 № 117 прямо признаёт его утратившим силу — дословно: «Признать утратившим силу приказ ФСБ России от 24 октября 2022 г. № 524 „Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, с использованием шифровальных (криптографических) средств“».
Сам приказ № 117 подписан директором ФСБ России 18.03.2025, зарегистрирован в Минюсте 26.03.2025 (№ 81647), официально опубликован 26.03.2025 и вступил в силу 6 апреля 2025 года — именно с этой даты приказ № 524 перестал действовать.
Что регулировал приказ ФСБ № 524
Приказ № 524 устанавливал требования к защите информации, содержащейся в государственных информационных системах, с использованием шифровальных (криптографических) средств — то есть криптографическую часть защиты ГИС, отдельно от общих, некриптографических мер (которые задаёт приказ ФСТЭК). По содержанию документ:
- определял, в каких случаях информация в ГИС подлежит защите именно средствами СКЗИ — например, при передаче по каналам связи за пределами контролируемой зоны, при использовании электронной подписи, приравненной к собственноручной, либо при хранении на носителях, где несанкционированный доступ нельзя исключить некриптографическими методами;
- требовал, чтобы применяемые СКЗИ были сертифицированы ФСБ России;
- требовал, чтобы необходимость применения СКЗИ и требуемый класс СКЗИ были обоснованы в модели угроз безопасности информации, а модель угроз и техническое задание на создание ГИС — согласованы с ФСБ России в части криптографической защиты.
Приказ № 117, который пришёл на смену № 524, воспроизводит эту логику почти без изменений: сохраняются те же по существу условия применения СКЗИ и тот же принцип обоснования класса в модели угроз (раздел ниже). Изменился прежде всего круг адресатов документа, а не сама логика криптозащиты.
Было (№ 524) → стало (№ 117 ФСБ)
↔ таблицу можно прокрутить вбок
| Параметр | Приказ ФСБ № 524 от 24.10.2022 | Приказ ФСБ № 117 от 18.03.2025 |
|---|---|---|
| Статус | Утратил силу с 06.04.2025 | Действует |
| Круг адресатов | Государственные информационные системы (ГИС) | ГИС + иные информационные системы государственных органов, государственных унитарных предприятий, государственных учреждений |
| Исключения из области действия | Формулировка прежнего приказа отдельно не сверялась в рамках этого материала | Прямо исключены ИС Администрации Президента, Совета Безопасности, Федерального Собрания, Правительства, Конституционного и Верховного судов, ФСБ России, а также ИС с гостайной |
| Условия обязательности СКЗИ | Обязанность по НПА, передача за пределы контролируемой зоны, признание электронной подписи, хранение на носителях без некриптографической защиты от НСД | Те же по существу условия воспроизведены в п. 1 приказа № 117 |
| Сертификация СКЗИ | Требовалась сертификация ФСБ России | Требуется сертификация ФСБ России (п. 3 приказа № 117) |
| Обоснование класса СКЗИ | В модели угроз безопасности информации | В модели угроз безопасности информации — по пп. 7–18 Требований (п. 4 приказа № 117) |
| Согласование с ФСБ России | Модель угроз и ТЗ на ГИС — в части криптозащиты | Модель угроз и (или) ТЗ на создание (развитие) ГИС — в части криптографической защиты (п. 2 приказа № 117) |
Что действует сейчас — приказ ФСБ № 117
Полное название документа, действующего до 11.09.2026, — приказ ФСБ России от 18.03.2025 № 117 «Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, с использованием шифровальных (криптографических) средств». По тексту документа СКЗИ обязательны для защиты информации в перечисленных информационных системах, если выполняется хотя бы одно из условий:
- обязанность защиты информации с использованием СКЗИ прямо предусмотрена законодательными и (или) иными нормативными правовыми актами;
- в информационной системе информация передаётся по каналам связи, проходящим за периметром охраняемой территории, ограждающих конструкций охраняемого здания, охраняемой части здания или выделенного помещения (контролируемой зоны);
- необходимо признание электронных документов, подписанных электронной подписью, равнозначными документам на бумажном носителе с собственноручной подписью;
- в информационной системе данные хранятся на носителях, предназначенных для записи, хранения и воспроизведения информации, обрабатываемой средствами вычислительной техники, и несанкционированный доступ к ним со стороны третьих лиц нельзя исключить некриптографическими методами.
Класс СКЗИ, требуемый для конкретной системы, определяется по пп. 7–18 Требований и подлежит обоснованию в модели угроз безопасности информации — приложение к Требованиям задаёт минимально допустимый класс СКЗИ (от КС1 до КВ) в зависимости от уровня значимости обрабатываемой информации и масштаба информационной системы (сегмента). Модель угроз и (или) техническое задание на создание либо развитие ГИС подлежат согласованию с ФСБ России в части криптографической защиты информации.
Все применяемые СКЗИ должны быть сертифицированы ФСБ России.
Классы СКЗИ (КС1–КА) в приказе № 117 задаются той же логикой возрастания возможностей нарушителя, что и в приказе ФСБ № 378 для персональных данных, — подробный разбор классов и их привязки к типу угроз см. в материале о приказе ФСБ № 378. Общий обзор класса СЗИ «СКЗИ» на рынке ИБ — в разделе СКЗИ на SecRadar и в хабе «Криптографическая защита информации».
Не перепутайте: приказ ФСБ № 117 и приказ ФСТЭК № 117
В 2025 году появились два разных приказа с номером 117 — от разных ведомств, с разным предметом регулирования, и оба не имеют отношения к номеру 524:
↔ таблицу можно прокрутить вбок
| Критерий | Приказ ФСБ № 117 от 18.03.2025 | Приказ ФСТЭК № 117 от 11.04.2025 |
|---|---|---|
| Что регулирует | Криптографическая защита ГИС средствами СКЗИ | Общие, некриптографические меры защиты информации в ГИС |
| Что заменил | Приказ ФСБ № 524 от 24.10.2022 | Приказ ФСТЭК № 17 от 11.02.2013 |
| Вступление в силу | 06.04.2025 | 01.03.2026 |
Подробный разбор приказа ФСТЭК № 117 и его отличий от прежнего приказа ФСТЭК № 17 — на отдельной странице «Приказ ФСТЭК № 17 и № 117». При ссылке на любой из этих документов в проектной документации указывайте ведомство явно — «приказ ФСБ № 117» или «приказ ФСТЭК № 117» — простое «117-й приказ» без ведомства создаёт риск сослаться не на тот документ.
Для кого это актуально
Приказ ФСБ № 117 (и ранее — № 524) касается операторов государственных информационных систем и — после расширения области действия в 2025 году — операторов иных информационных систем государственных органов, государственных унитарных предприятий и государственных учреждений, в которых применение СКЗИ обязательно по одному из условий, перечисленных в разделе выше.
На практике это прежде всего интеграторы и заказчики, которые создают или развивают ГИС, готовят модель угроз и техническое задание на такую систему и должны согласовывать их с ФСБ России в части криптографической защиты.
Документ не регулирует защиту персональных данных — для ИСПДн действует отдельный акт, приказ ФСБ № 378, со своей связкой уровней защищённости и классов СКЗИ. Обзор смежных требований к защите ГИС в целом (не только криптографии) и лицензирования деятельности по ТЗКИ/СКЗИ — в разделах «Лицензии ФСТЭК и ФСБ» и «Оценка соответствия».
Для работы с электронной подписью и сертификатами на базе тех же классов СКЗИ — каталог PKI и электронной подписи на SecRadar.
Частые вопросы
Приказ ФСБ № 524 ещё действует?
Что регулирует приказ ФСБ России № 117 от 18.03.2025?
Что регулировал приказ ФСБ № 524?
Чем приказ ФСБ № 117 отличается от приказа № 524?
Не путается ли приказ ФСБ № 117 с приказом ФСТЭК № 117?
Кого касается приказ ФСБ № 117?
Хаб «Комплаенс» на SecRadar
СКЗИ, ГОСТ 57580, 152-ФЗ, приказы ФСТЭК к ГИС и значимым объектам КИИ, лицензии ФСТЭК и ФСБ — независимый разбор регуляторики ИБ без привязки к вендору.